← AWS Solutions Architect Associate: decisões de arquitetura
09 / 23 · 55 MIN

Acesso privado e arranque sem dependências escondidas

Segue um pedido desde o cliente até aos dados e comprova o arranque de recursos novos num desenho privado.

Desenhar o pedido completo

Num sistema fictício de relatórios, os workers existentes continuam a funcionar depois de remover uma saída NAT. Isto não prova que um worker novo consiga arrancar. Desenha dois percursos: execução de um pedido normal e criação de um processo vazio. No segundo, acrescenta obtenção da imagem, configuração, segredos, certificados e emissão de logs. Para cada dependência, regista o nome consultado, o destino resolvido, a rota, o filtro de rede e a identidade utilizada. Uma resposta HTTP de negação indica uma etapa diferente de um timeout TCP. Esta separação ajuda a equipa APS a pedir evidência concreta a redes, segurança e aplicações, evitando alterações simultâneas que escondem a causa.

Separar clientes locais e remotos

Um gateway endpoint S3 atende tráfego elegível originado na sua VPC; não é uma saída extensível aos clientes que chegam por VPN ou Direct Connect. Para estes clientes remotos, avalia um interface endpoint e o caminho DNS adequado. Num desenho híbrido com ambos, a opção de DNS privado apenas para inbound Resolver permite preservar o gateway para pedidos locais elegíveis. Faz uma matriz com origem, resposta DNS esperada e caminho observado. Testa a partir das duas origens. Uma rota correta não ajuda se a aplicação resolve outro destino. Documenta também quem gere forwarding e como a mudança será revertida se afetar a janela de processamento.

Não confundir transporte e autorização

O interface endpoint tem interfaces e filtros próprios. Se a origem não é admitida no security group da interface, aumentar permissões IAM não abre a ligação. Quando o pedido chega ao serviço, a política do endpoint acrescenta uma fronteira de acesso e não substitui as restantes políticas. Aponta o principal, a ação e o recurso efetivos em vez de comparar apenas nomes de roles. Uma restrição de bucket baseada em aws:SourceVpce pode excluir operações pela consola. Por isso, a revisão de segurança deve incluir um caminho operacional aprovado para diagnóstico e recuperação. Não uses uma política administrativa temporária como demonstração de que o desenho mínimo funciona.

Testar o arranque com a cache vazia

Para imagens privadas ECR já existentes na mesma região, tarefas Linux Fargate 1.4.0 usam os caminhos ecr.api, ecr.dkr e S3 no desenho privado documentado. A política S3 que só permite o bucket de relatórios pode bloquear as camadas da imagem. Na prática, o teste deve começar num recurso sem conteúdo obtido anteriormente. Regista as etapas até à primeira transação de negócio válida, e não apenas até a API do registry responder. Segredos e logs podem precisar de caminhos adicionais. O âmbito deste exemplo exclui imagens externas e pull-through cache; não extrapoles uma prova de download para qualquer origem de imagem ou plataforma.

Medir depois da mudança de caminho

Uma alteração DNS pode afetar processos novos enquanto ligações persistentes continuam a usar o destino anterior. Antes de apresentar uma melhoria de latência, confirma o endereço utilizado pelas amostras e compara cargas semelhantes. Regista retries, erros e tempo até ao primeiro resultado útil. O exemplo de FINOPS usa valores fictícios: duas AZs, cem horas em cada uma, 0,02 unidades por hora e por AZ, e trezentos GB totais a 0,01. O resultado é sete unidades, não cinco nem dez. A conta ensina a separar custo fixo por AZ de volume total; não fornece tarifas AWS nem inclui custos não declarados.

Preparar uma passagem para produção reproduzível

Entrega à equipa de operação a matriz de dependências, evidência de arranque limpo, permissões aprovadas e critério para reverter a mudança. Para o serviço fictício, considera aceite uma imagem descarregada, configuração lida e relatório sintético reconciliado, com logs acessíveis. Define separadamente o teste de um cliente on-premises e o de um worker local. Uma falha posterior deve poder ser localizada sem reconstruir toda a discussão do projeto. O resumo é operacional: cada dependência precisa de caminho, autorização e prova. Os casos deste módulo são exercícios de análise; não afirmam que recursos AWS foram criados ou que um ensaio real de rede foi executado.

NA PRÁTICA

Caso guiado: hosts antigos funcionam, mas hosts novos param no download de camadas. Usa a matriz DNS → TCP → API → S3 → transação. Identifica a primeira etapa sem evidência e testa uma hipótese por vez.

Armadilhas comuns

Confundir cache com autonomia; alargar IAM perante timeout TCP; assumir que um gateway endpoint serve on-premises; tratar preços sintéticos como cotação.

Tópicos relacionados: DNS híbrido e rotas · Permissões e bootstrap · FINOPS e recuperação

Leva esta ideia contigo

Um desenho privado fica demonstrado quando o recurso novo consegue chegar a todas as dependências autorizadas e produzir um resultado de negócio.

Criar conta

Referência: Amazon ECR interface VPC endpoints · SAA-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.