← Professional Cloud Architect: arquitetura e operação
04 / 8 · 45 MIN

Identidade, perímetros e chaves

Combina controlos com âmbito explícito e evidencia a sua aplicação.

Conceito e mecanismo

Segurança de arquitetura exige compreender o que cada controlo decide. IAM atribui capacidades a identidades; VPC Service Controls acrescenta contexto e limites de movimento de dados para serviços suportados. Uma permissão IAM não garante ultrapassar uma recusa do perímetro. Políticas herdadas na hierarquia continuam relevantes quando uma atribuição local é removida. Separa gestão de chaves, utilização criptográfica e acesso aos dados conforme as tarefas e identidades de serviço reais. Workload Identity Federation permite substituir segredos duradouros por credenciais de curta duração, mas a confiança no emissor precisa de condições sobre atributos adequados. Um emissor usado por muitos clientes não identifica automaticamente a organização ou repositório autorizado. Menor privilégio continua necessário depois da autenticação.

Aplicação guiada

Numa revisão fictícia antes da release, verifica a identidade do artefacto e o significado das atestações Binary Authorization. Uma atestação prova os controlos definidos pelo processo confiado; não garante ausência de vulnerabilidades futuras. Protege o atestador e acompanha alterações de risco. Se Model Armor devolver bloqueio, o ponto de aplicação deve impedir o percurso protegido; um log sem efeito não basta. Na rotação Cloud KMS, a nova versão não recifra automaticamente dados anteriores. Antes de destruir uma versão, verifica também backups e recuperação histórica. Por fim, relaciona os requisitos internos com fluxo de dados, configuração e responsabilidades. Um relatório de auditoria do fornecedor é evidência com âmbito próprio, não aprovação automática de qualquer aplicação ou região. Leva as lacunas aos owners competentes com alternativas e impacto.

NA PRÁTICA

Uma chave rodada hoje pode ter versões antigas ainda necessárias para restaurar cópias de há seis meses.

Armadilhas comuns

Autenticar como autorizar; atestação como invulnerabilidade; rotação como recifra; relatório como conformidade total.

Tópicos relacionados: Requisitos, custos e escolha de plataforma · Dados, resiliência e eventos · Redes, provisionamento e capacidade

Leva esta ideia contigo

Demonstra âmbito, confiança e efeito de cada controlo ao longo do serviço.

Criar conta

Referência: IAM overview · Current linked standard guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.