Conceito e mecanismo
Num Transit Gateway, associação e propagação têm funções distintas. A tabela associada a um attachment orienta o tráfego que entra por ele; a propagação coloca rotas desse attachment nas tabelas escolhidas. Associar desenvolvimento a uma tabela não basta se essa tabela ainda contém caminhos indesejados para produção. Verifica também as rotas das subnets e o retorno. Uma firewall com estado pode exigir consistência do percurso entre AZs. No modelo de VPC de inspeção, appliance mode ajuda a manter a mesma AZ para o fluxo nesse attachment, mas não corrige todas as rotas por si só.
Aplicação guiada
Desenha a direção da consulta DNS antes de escolher endpoints. O Route 53 VPC Resolver, anteriormente denominado Route 53 Resolver, recebe consultas do datacenter através de inbound endpoints. Para nomes internos do datacenter consultados pela VPC, usa o percurso outbound e regras condicionais associadas às VPCs certas. Conectividade IP não substitui esta configuração. Em Direct Connect, duas ligações no mesmo local continuam expostas à perda desse local. Planeia diversidade e testa o failover BGP dentro de uma janela autorizada. Finalmente, uma ligação privada não prova cifragem: confirma a opção de proteção em trânsito e os segmentos efetivamente protegidos, sem assumir que Direct Connect cifra por predefinição.
Desenvolvimento deve resolver DNS comum sem alcançar os servidores de produção. A matriz de caminhos permitidos orienta tabelas, propagação e validação.
Armadilhas comuns
Propagar tudo; trocar inbound e outbound; ensaiar só falha de cabo quando o risco é perda de local; confundir privado com cifrado.
Tópicos relacionados: Resiliência, estado e releases · Segurança, desempenho e custo no desenho
Valida o percurso completo e o domínio de falha que o requisito realmente menciona.
Referência: Transit Gateway routing mechanisms · SAP-C02