← AWS Solutions Architect Associate: decisões de arquitetura
20 / 23 · 60 MIN

DNS híbrido, vistas privadas e handover

Segue uma consulta entre datacenter e AWS, diagnostica conflitos de zonas e prepara a entrega operacional.

Identificar quem faz a consulta

Regista o cliente, o resolver que ele realmente utiliza, o nome completo, o tipo de registo e a resposta observada. Uma consulta on-premises para nomes privados AWS entra por um inbound endpoint. Uma consulta da VPC para autoridade on-premises pode sair por outbound com regra de forwarding associada à VPC. A direção refere-se à consulta, não ao local da aplicação final. Evita encaminhar diretamente para VPC+2 a partir de outra rede. Este endereço local não substitui os endpoints suportados para integração entre redes.

Desenhar as vistas de nomes

Cria uma tabela por população de clientes com os nomes necessários e a autoridade esperada. Associar example.com privada pode alterar a resolução de portal.example.com para clientes internos, mesmo quando o objetivo era apenas payments.example.com. Se o nome não existe na zona privada correspondente, não se deve esperar fallback automático para a pública. Com zonas privadas sobrepostas, a mais específica orienta a pesquisa. Decide se a zona deve cobrir o domínio inteiro ou um subdomínio mais limitado e documenta como os restantes nomes continuam a funcionar.

Distinguir regra, zona e transporte

Uma regra de forwarding com o mesmo domínio de uma zona privada tem precedência nesse conflito. Entre regras de forwarding, o sufixo correspondente mais específico é escolhido. Confirma estas relações e a associação à VPC antes de alterar registos. Depois verifica o transporte: neste exercício usa-se DNS tradicional com UDP e TCP na porta 53, não DoH. Uma resposta pequena por UDP não prova que o caminho TCP funcione. Um timeout exige investigação diferente de uma resposta negativa coerente com a vista selecionada.

Reutilizar sem perder o âmbito

Uma equipa central pode partilhar regras de forwarding na mesma Região para reutilizar o outbound endpoint associado. As VPCs consumidoras precisam das associações previstas; partilhar a regra não equivale a ligar automaticamente todas as aplicações. Para consultas inbound, a zona privada deve estar disponível na VPC onde o endpoint foi criado. O inventário deve relacionar cada zona, regra, VPC, conta e responsável. Ao avaliar reutilização, inclui volume, dependência comum, gestão de alterações e observabilidade. O exercício não estabelece quotas atuais, preço ou poupança garantida.

Oficina de quarenta minutos

Nos primeiros dez minutos, desenha as duas direções e as vistas Prod e on-premises. Nos dez seguintes, usa o modelo da aula anterior para prever a seleção entre example.com e apps.example.com, incluindo um nome ausente. Durante mais dez minutos, analisa o caso do endpoint com dois IPs, mas apenas um configurado no consumidor. Nos dez finais, escreve critérios de aceitação, um teste de falha autorizado e o plano de reversão. Entrega o diagrama e as respostas previstas. Não declares que executaste falhas AWS por teres concluído o modelo local.

Aceitar o serviço completo

A resolução correta de um IP privado não prova que o cliente consiga usar a aplicação. Se TCP/443 expira depois da resposta DNS correta, segue para rotas, filtros e listener sem publicar a zona por tentativa. Para o handover, o RUN precisa de exemplos de consultas, respostas esperadas, locais de recolha de evidência, escalamento e comportamento observado com um destino DNS indisponível. Dois IPs na consola só ajudam se o consumidor os utilizar. Mede a recuperação no ensaio real e compara-a com o requisito aprovado, sem prometer tempos a partir deste exercício.

# Workshop: 40 minutes / Oficina: 40 minutos
# 00-10: Query direction and authority / Direção e autoridade
# 10-20: Predict the local model / Prever o modelo local
# 20-30: Consumer uses one of two IPs / Consumidor usa um de dois IPs
# 30-40: Acceptance, failure drill, rollback / Aceitação, ensaio, reversão
# Deliverable: diagram + expected results / Diagrama + resultados esperados
# No AWS resources or live failures are executed by this guide.
NA PRÁTICA

O portal resolve fora da VPC e recebe NXDOMAIN dentro. A nova zona privada abrange o nome, mas não contém o registo.

Armadilhas comuns

Esperar fallback público; trocar inbound e outbound; esquecer a associação da regra; aceitar dois IPs sem testar o consumidor.

Tópicos relacionados: Redes, endpoints e conectividade híbrida · Resiliência, capacidade e recuperação · Acesso privado e arranque sem dependências escondidas

Leva esta ideia contigo

Explica a vista escolhida e o caminho da consulta antes de alterar DNS. Depois confirma que a aplicação funciona e o RUN consegue operá-la.

Criar conta

Referência: Resolving DNS between VPCs and networks · SAA-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.