← Professional Cloud Security Engineer: controlos e evidência
03 / 8 · 40 MIN

IAP, WAF e perímetros

Distingue controlo de entrada, contexto de serviço e observação de regras.

Conceito e mecanismo

Controlos de rede, aplicação e serviço não são intercambiáveis. IAP pode fornecer autenticação e autorização para o percurso protegido, mas a arquitetura determina se existe bypass. Com IAP no load balancer e backend Cloud Run, o URL direto precisa de tratamento próprio; IAP diretamente no serviço Cloud Run tem âmbito diferente. Não atives ambos indiscriminadamente. Em VMs e GKE, proteger o caminho ao backend e validar asserções assinadas evita confiar apenas num header que um cliente pode fornecer. Cloud Armor acrescenta políticas de aplicação com ordem de prioridade. Nos casos simples baseados apenas em headers, o menor número tem maior prioridade; regras envolvendo body têm particularidades de processamento que exigem análise separada.

Aplicação guiada

Numa aplicação fictícia de relatórios, o domínio corporativo pede login, mas run.app devolve dados diretamente. O teste principal não demonstrou proteção completa. Restringe o caminho observado e valida todos os pontos de entrada. Uma regra WAF em preview pode corresponder a um pedido sem impor bloqueio; usa essa fase para avaliar impacto e falsos positivos, com logs configurados. Public NAT é outro mecanismo: permite saída e respostas de ligações estabelecidas, não publica automaticamente portas para entrada não solicitada. Finalmente, VPC Service Controls limita contextos e operações de serviços segundo perímetros. Se o pedido viola esse controlo, acrescentar mais um papel de leitura IAM não altera a decisão do perímetro. Diagnostica a camada que decide antes de ampliar acesso.

NA PRÁTICA

Allow 100 prevalece sobre deny 200 no exemplo não preview baseado só em headers.

Armadilhas comuns

Um URL protegido como cobertura total; preview como bloqueio; NAT como publicação; IAM como override do perímetro.

Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · Conectividade e migração de perímetros

Leva esta ideia contigo

Valida cada percurso e o modo efetivo de cada controlo.

Criar conta

Referência: Identity-Aware Proxy overview · Current linked guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.