← Professional Cloud Security Engineer: controlos e evidência
04 / 8 · 40 MIN

Conectividade e migração de perímetros

Avalia fronteiras de dados e transporte com evidência representativa.

Conceito e mecanismo

VPC Service Controls acrescenta uma camada contextual independente de IAM para serviços e recursos especificados. Um endpoint privado não demonstra que todos os destinos de dados acessíveis pela API pertencem ao âmbito autorizado. Analisa operações, recursos, ingress e egress, além de rotas. Dry run permite avaliar uma configuração proposta sem substituir a proteção enforced. Os logs são diferenciais: pedidos já negados pelo enforced não geram necessariamente a violação dry run que a equipa procura. Ausência desse registo não prova que o desenho novo permitiria a operação. Define uma matriz de fluxos esperados e usa evidência representativa para cada um, incluindo os que devem continuar negados.

Aplicação guiada

Numa migração fictícia, um projeto deve passar do perímetro A para B. Respeita pertença única por modo e sequencia a configuração dry run antes de mudar enforcement. Access levels não têm uma cópia dry run automática; alterar um nível usado em produção pode afetar a proteção real. Para conectividade híbrida, uma ligação Interconnect privada não significa cifragem automática de ponta a ponta. Confirma o requisito e o âmbito do mecanismo escolhido, como MACsec, VPN ou TLS. PSC endpoints também devem ser interpretados pelo serviço publicado: consumir esse serviço não cria transitividade geral entre redes nem entrada livre do produtor no consumidor. Cada direção, identidade e classe de dados deve ter uma justificação verificável.

NA PRÁTICA

Sem log dry run pode significar que enforced já negou o pedido, não que o novo desenho o permite.

Armadilhas comuns

Endpoint privado como destino autorizado; dry run como cobertura integral; Interconnect como TLS; PSC como peering geral.

Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · IAP, WAF e perímetros

Leva esta ideia contigo

Separa transporte, autorização e fronteira de dados na decisão de arquitetura.

Criar conta

Referência: VPC Service Controls overview · Current linked guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.