Amazon DOP-C02: Redes e Entrega de Conteúdo — Guia de estudos

Faz parte do AWS DevOps Engineer Professional DOP-C02 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Amazon, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

As redes e a entrega de conteúdo na AWS abrangem construções fundamentais de VPC, opções de interconexão para topologias multi-account e híbridas, e serviços de borda que ficam à frente, protegem e aceleram aplicações globalmente. Para dominar o assunto, é preciso entender como os pacotes se movem em uma VPC (sub-redes, tabelas de rotas, gateways e filtragem), como interconectar VPCs e redes on-premises (peering, Transit Gateway, PrivateLink, Direct Connect, VPN) e como distribuir e proteger o tráfego na borda (CloudFront, AWS WAF, AWS Global Accelerator). Pontos de entrada de aplicações, como o Amazon API Gateway, integram-se com esses primitivos por meio de domínios personalizados, certificados e tipos de endpoint.

Arquitetura de VPC e Controles de Segurança

Uma VPC é uma rede regional e logicamente isolada com uma ou mais sub-redes em cada Zona de Disponibilidade. Projete as sub-redes de acordo com os domínios de falha e as funções: sub-redes públicas para load balancers voltados para a internet e gateways NAT; sub-redes privadas de aplicação para nós EC2/ECS/EKS; e sub-redes privadas de dados para bancos de dados. Atribua tabelas de rotas distintas por tipo de sub-rede para manter a intenção explícita e para suportar um design de egresso zonal.

A conectividade com a internet é fornecida por um internet gateway (IGW) anexado no nível da VPC. Uma sub-rede se torna “pública” quando sua tabela de rotas tem uma rota padrão para o IGW e os recursos têm IPs públicos ou Elastic IPs. Para acesso à internet somente de saída a partir de sub-redes privadas, use gateways NAT. Posicione um gateway NAT por Zona de Disponibilidade, roteie cada sub-rede privada para o gateway NAT na mesma AZ e desabilite o NAT entre AZs para evitar pontos únicos de falha e reduzir as cobranças de processamento de dados entre AZs. Para IPv6, os egress-only internet gateways fornecem conectividade somente de saída sem NAT.

As tabelas de rotas determinam os próximos saltos (next hops) para os prefixos de destino. Alvos comuns incluem IGW, gateway NAT, anexos (attachments) de VPC peering, anexos do Transit Gateway e local. Mantenha as tabelas de rotas simples: uma rota padrão para egresso e rotas explícitas para interconexões privadas. Prefira usar prefix lists para referenciar destinos compartilhados entre contas e para reduzir erros humanos.

Security groups e network ACLs fornecem filtragem de rede, mas com mecânicas diferentes:

A diferença entre filtragem stateful e stateless é importante para o troubleshooting. Se ambos forem usados, ambos devem permitir o fluxo. Habilite os VPC Flow Logs para o CloudWatch Logs ou S3 para analisar o tráfego aceito/negado e para validar a postura de segurança.

Conectividade Híbrida e entre VPCs

O VPC peering conecta duas VPCs de forma privada, sem ponto único de falha e sem gargalo de largura de banda, mas não é transitivo e exige CIDRs que não se sobreponham. Cada VPC deve adicionar rotas estáticas para o peer por meio do anexo de peering (peering attachment). Referências a security groups entre VPCs em peering não são suportadas; filtre com CIDRs. O peering entre Regiões está disponível e é criptografado por padrão.

O AWS Transit Gateway (TGW) simplifica a escala e a segmentação da rede. Ele atua como um hub regional para VPCs e anexos (attachments) híbridos, suporta roteamento transitivo e escala para dezenas de Gbps por anexo. Use as tabelas de rotas do TGW para implementar a segmentação (ex: dev vs. prod vs. serviços compartilhados) e para controlar a propagação e a associação. Os anexos incluem VPCs, Site-to-Site VPNs e Direct Connect por meio de uma Transit VIF e um Direct Connect Gateway. Para egresso centralizado, anexe uma VPC de egresso e propague/compartilhe rotas seletivamente. Planeje para multi-Região conectando TGWs com peering entre Regiões.

O AWS PrivateLink fornece acesso privado de camada 4 (L4), iniciado pelo consumidor, a serviços através das fronteiras de VPC/conta/Região, sem expor as sub-redes do provedor ou exigir roteamento. O provedor de serviço posiciona um NLB na frente dos endpoints; os consumidores criam endpoints de VPC de interface em suas VPCs com IPs privados e nomes DNS atribuídos. O PrivateLink não é transitivo e suporta apenas TCP. Use o PrivateLink para publicar serviços internos ou para consumir serviços da AWS de forma privada. Prefira o PrivateLink em vez de peering/TGW quando precisar de exposição no nível do serviço, consumo baseado em DNS ou um isolamento mais rígido do produtor.

A conectividade híbrida geralmente combina Direct Connect (DX) e Site-to-Site VPN. O Direct Connect fornece largura de banda dedicada, privada e consistente com portas de 1/10 Gbps (e capacidades hospedadas). Use BGP para roteamento dinâmico e failover. Tipos de interface virtual (VIF):

Rede de Borda, Segurança e Aceleração

O Amazon CloudFront é uma CDN global que acelera conteúdo estático e dinâmico com cache de borda e caminhos de rede otimizados. Uma distribuição define:

O AWS WAF protege aplicações na camada L7. Uma web ACL contém regras e grupos de regras avaliados em ordem, com uma ação padrão. Use as AWS Managed Rules para proteções de base (ex: CommonRuleSet, WordPress, SQLi/XSS) e grupos de regras de parceiros selecionados quando necessário. Adicione regras personalizadas usando declarações de correspondência (conjunto de IPs, header, URI, corpo JSON, correspondência de rótulo) e combine-as com operadores lógicos. Regras baseadas em taxa (rate-based) limitam clientes que excedem uma taxa de solicitações configurada em uma janela de tempo, opcionalmente com declarações de escopo reduzido (scope-down) para visar caminhos ou headers específicos. Associe as web ACLs a distribuições do CloudFront, Application Load Balancers, API Gateway (REST/HTTP) e AppSync. Monitore a capacidade (WCU), habilite logs de amostra para o CloudWatch Logs ou Kinesis Data Firehose e use ações de CAPTCHA/Challenge para mitigar bots sem bloquear o tráfego legítimo.

O AWS Global Accelerator fornece IPs anycast estáticos que servem de fachada para endpoints regionais e acelera o tráfego TCP/UDP pela rede global da AWS. Ele opera nas camadas L4/7 com roteamento baseado em verificação de saúde e failover rápido. Configure:

Portas de Entrada de APIs: Domínios, Certificados e Estratégia de Endpoint

O Amazon API Gateway oferece APIs REST e HTTP com três tipos de endpoint:

Domínios personalizados unificam o roteamento e o TLS entre estágios e APIs. Use mapeamentos de caminho base para mapear caminhos para estágios. Armazene certificados no ACM; escolha RSA/ECDSA conforme o suporte do cliente. Para otimizado para a borda, solicite/importe o certificado em us-east-1. Para Regional, solicite/importe na Região. Aplique políticas de TLS que correspondam à sua postura de conformidade. Integre com o WAF associando uma web ACL diretamente a APIs Regionais ou protegendo a distribuição do CloudFront que está na frente da API. Para APIs globais de latência mais baixa com cache avançado e normalização de cabeçalhos, posicione uma distribuição do CloudFront na frente de uma API Regional, use o controle de acesso à origem (origin access control) e solicitações assinadas se necessário, e ajuste as políticas de cache e de solicitação de origem para evitar o inchaço do cache (cache bloat). Combine com autorizadores Lambda ou Amazon Cognito para autenticação e utilize planos de uso e limitação (throttling) para proteger os back-ends, além das regras baseadas em taxa do WAF.

Cenário de Problema Prático

A Shopify está lançando um novo microsserviço de checkout global para atender comerciantes em todo o mundo. Requisitos: tráfego leste-oeste (east–west) privado entre microsserviços em mais de 20 contas, exposição pública zero para APIs internas, latência baixa e determinística para usuários finais no checkout, proteções L7 robustas com limitação de taxa adaptativa e conectividade híbrida resiliente com motores de risco on-premises.

Abordagem passo a passo:

  1. Segmente a rede com um design hub-and-spoke usando o Transit Gateway
  1. Publique microsserviços internos com o AWS PrivateLink
  1. Estabeleça conectividade híbrida redundante com Direct Connect e VPN
  1. Use o AWS Global Accelerator na frente do checkout público
  1. Proteja na borda com CloudFront e AWS WAF
  1. Exponha as APIs com domínios personalizados e TLS robusto
  1. Proteja as VPCs com controles em camadas

Este design oferece conectividade leste-oeste (east–west) privada e segmentada (Transit Gateway + PrivateLink), caminhos híbridos norte-sul (north–south) resilientes (DX + VPN com BGP), entrada pública globalmente acelerada e protegida (Global Accelerator + CloudFront + WAF) e controles operacionais alinhados com as melhores práticas da AWS para roteamento, gateways e filtragem de VPC.


Armazenamento · Todos os domínios · Systems Manager

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Amazon →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo