Desenhar a direção e o contexto de resolução
Route 53 VPC Resolver, anteriormente Route 53 Resolver, oferece caminhos inbound e outbound. Um resolver no datacenter consulta nomes privados AWS através de um inbound endpoint; uma aplicação na VPC usa regras e um outbound endpoint para consultar autoridades no datacenter. Não encaminhes consultas do datacenter diretamente para o endereço VPC+2 como substituto do inbound endpoint. A ligação de rede e a resolução são requisitos separados: um Transit Gateway com rotas corretas não associa automaticamente zonas privadas a todas as VPCs. Para responder através do inbound endpoint com uma private hosted zone, confirma a associação da zona à VPC desse endpoint. No exercício, o nome existe na VPC de negócio mas a consulta chega à VPC de DNS partilhado. A evidência deve identificar o contexto real do resolver antes de se concluir que o registo está em falta.
Escolher a autoridade antes de alterar registos
A correspondência mais específica decide entre zonas privadas sobrepostas. Se a zona selecionada não tem o nome e tipo pedidos, não assumas fallback para a zona pública ou para uma zona privada menos específica. Uma regra de forwarding associada à VPC para o mesmo domínio de uma private hosted zone tem precedência sobre essa zona. No exemplo original, a zona privada fundos.example contém close.fundos.example, mas uma regra para fundos.example encaminha a consulta para o datacenter. A equipa deve rever a intenção de autoridade, não criar mais cópias do registo sem perceber o caminho. System rules permitem exceções por subdomínio a uma regra de forwarding mais ampla. Desenha as setas nos dois sentidos para evitar que os resolvers reenviem o mesmo nome indefinidamente. Regista também o tipo consultado: existir um A não demonstra que uma consulta AAAA terá a resposta pretendida.
Testar destinos, protocolos e capacidade em falha
Uma regra outbound com vários IPs de destino não define uma lista ordenada de primary e standby: a seleção do destino é aleatória e um destino sem resposta pode provocar novas tentativas e atrasos. Confirma acesso a todos os destinos a partir do endpoint. Para Do53, inclui TCP e UDP conforme o percurso configurado, sem concluir que uma resposta UDP pequena prova todos os casos. Os endpoints têm IPs em zonas diferentes, mas redundância não prova capacidade após perder uma zona. No modelo fictício, dois caminhos foram ensaiados a 5000 consultas por segundo cada, com procura total de 7000. Se resta só um, faltam 2000 consultas por segundo de capacidade demonstrada. Estes valores são pressupostos do exercício, não quotas AWS. Planeia ensaio de degradação com critérios de latência, erro e capacidade, além do teste de funcionamento normal.
Associar, observar e entregar a operação
Numa associação direta de private hosted zone entre contas, a conta da zona autoriza a VPC e a conta da VPC concretiza a associação. Autorizar não conclui a associação. Depois, remover a autorização já utilizada não remove a associação existente. Se forem usados Profiles, o inventário deve considerar esse mecanismo adicional, sem assumir que uma única API lista toda a configuração. Partilhar uma regra outbound também partilha indiretamente o endpoint que ela usa; confirma associação e o caminho real da regra. Nos query logs, respostas dadas pela cache do Resolver podem não gerar nova entrada. Por isso, silêncio nos logs não prova desuso de uma interface nem volume zero de consultas. O handover inclui owners de zonas, regras e endpoints, evidência com nome e tipo, testes por VPC e origem, capacidade em falha e critérios para retirar configurações antigas.
measured_qps_per_path = 5000
demand_qps = 7000
healthy_paths = 2
surviving_paths = 1
normal_capacity_qps = healthy_paths * measured_qps_per_path # 10000
failure_capacity_qps = surviving_paths * measured_qps_per_path # 5000
shortfall_qps = max(0, demand_qps - failure_capacity_qps) # 2000
# Fictional measured capacities, not AWS quotas or a queuing simulation.Uma interface mensal num banco fictício resolve o nome através do datacenter. Após mover a aplicação, a zona privada selecionada não tem esse registo. O teste público passa, mas a VPC recebe NXDOMAIN. O PM pede validação no contexto real do consumidor antes de aceitar o cutover.
Armadilhas comuns
Inverter inbound e outbound; assumir fallback público; interpretar destinos como prioridade; inferir desuso pela ausência de logs; confundir autorização com associação.
Tópicos relacionados: Transit Gateway e inspeção de tráfego
DNS híbrido só está aceite quando o consumidor resolve pela autoridade pretendida e o caminho continua funcional nas condições de falha acordadas.
Referência: Route 53 VPC Resolver overview · SAP-C02