Amazon DOP-C02: Systems Manager, Patching e Automação Operacional — Guia de estudos

Faz parte do AWS DevOps Engineer Professional DOP-C02 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Amazon, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A automação operacional na AWS depende do AWS Systems Manager, que unifica o controle de acesso, a configuração, a aplicação de patches e a remediação em instâncias EC2, servidores on-premises e na borda (edge). Serviços complementares fornecem pipelines de “golden images” (EC2 Image Builder), governança de licenças (AWS License Manager), otimização contínua (AWS Trusted Advisor e AWS Compute Optimizer) e controles de custos (Savings Plans). O objetivo é ter operações padronizadas e auditáveis que sejam orientadas a eventos e aplicáveis entre contas e Regiões.

Acesso, Parâmetros, Inventário e Conformidade do Systems Manager

O Systems Manager Session Manager fornece acesso shell interativo e auditável a instâncias gerenciadas sem abrir portas de entrada ou gerenciar chaves SSH. Você se conecta pelo “control plane” da AWS, opcionalmente através de endpoints de interface da VPC para conectividade privada. O encaminhamento de porta (port forwarding) permite o acesso seguro a serviços locais ou remotos por trás da instância:

O Systems Manager Parameter Store centraliza configurações e segredos (secrets). Use parâmetros SecureString criptografados com uma chave KMS gerenciada pelo cliente para os segredos da aplicação. Organize os valores em caminhos hierárquicos (por exemplo, /prod/payments/db/password) para permitir o escopo por ambiente e aplicação, o escopo de políticas e operações em massa. O versionamento de parâmetros mantém um histórico imutável; rótulos (como “current”) permitem que você aponte aplicações para um alvo móvel sem alterar o código. Referências dinâmicas no CloudFormation, CodeBuild e outros serviços resolvem os parâmetros no momento da implantação ou execução, evitando a proliferação de segredos. O nível (tier) Standard oferece throughput básico e tamanho máximo de valor de 4 KB; o nível Advanced suporta políticas de parâmetros (expiração, notificações de rotação), valores maiores (8 KB) e throughput mais alto. Regras do EventBridge podem notificar sobre alterações de parâmetros, e políticas de recursos permitem o compartilhamento de parâmetros entre contas quando necessário.

O Systems Manager Inventory e o Compliance fornecem visibilidade no nível da frota (fleet). O Inventory (habilitado através de uma associação do State Manager) coleta metadados como pacotes de software instalados, funções do Windows, adaptadores de rede e itens de inventário personalizados. Use o Resource Data Sync para exportar para o S3 para análise com Athena/Glue e para exibir o status de toda a frota no Systems Manager Explorer. O Compliance agrega os estados de patching e de associação: você pode ver quais instâncias estão com patches ausentes ou falharam nas linhas de base (baselines) de configuração. Isso cria a base de dados operacionais necessária para remediação automatizada, auditorias e descoberta de licenças.

Patch Manager e Orquestração Operacional

O Patch Manager padroniza a aplicação de patches de SO e de aplicações usando “patch baselines”, “patch groups” e janelas de manutenção (maintenance windows).

As “patch baselines” definem o que aprovar e quando. Para cada família de SO, você pode começar com um padrão fornecido pela AWS ou construir uma “baseline” personalizada com:

As janelas de manutenção (maintenance windows) restringem operações disruptivas a períodos seguros. Defina uma programação (rate/cron), duração e um tempo de corte (cutoff) para impedir que novas tarefas comecem perto do final da janela. Registre alvos (targets) por tags ou grupos de recursos e, em seguida, registre tarefas (tasks) com prioridade. O Patch Manager se integra nativamente: registre uma tarefa AWS-RunPatchBaseline para seus “patch groups” e “baselines”. As configurações de simultaneidade e limite de erro nas tarefas evitam um “blast radius” (raio de explosão) durante falhas.

O Systems Manager Automation operacionaliza a remediação repetível e auditável. Use “runbooks” integrados e personalizados para orquestrar atividades pré e pós-patch (por exemplo, drenar do load balancer, parar os serviços da aplicação, aplicar o patch, executar testes básicos (smoke tests), registrar novamente) e para impor controles através da remediação do AWS Config. O Automation suporta aprovações (Change Manager), calendários de mudança (para evitar a execução durante períodos de “blackout”) e execução entre contas/Regiões via “assume-role”. Conecte tudo com regras do Amazon EventBridge que reagem a eventos de saúde, desvios de configuração (config drift) ou alarmes para acionar execuções de Automation direcionadas para autorrecuperação (self-healing).

Imagens Golden com o EC2 Image Builder

Imagens imutáveis reduzem o drift e encurtam as janelas de patch. O EC2 Image Builder codifica a criação e distribuição de AMIs usando pipelines, receitas (recipes) e configurações de distribuição.

Essa abordagem de pipeline funciona em conjunto com o Patch Manager: aplique patches na AMI com frequência para minimizar os deltas de patch da instância e, em seguida, use janelas de manutenção para patches delta menores em servidores de longa duração.

Governança, Licenciamento e Otimização de Custos

O AWS License Manager governa o uso de licenças próprias (bring-your-own-license - BYOL) e os entitlements do Marketplace. Defina configurações de licença que modelam as regras do fornecedor (cores, soquetes, vCPUs, afinidade de host e restrições de virtualização), escolha a imposição rígida (hard) ou flexível (soft) e associe as configurações a AMIs, launch templates ou instâncias. O License Manager descobre softwares via Systems Manager Inventory para rastrear o consumo e prevenir lançamentos não conformes. Para produtos do Marketplace que usam entitlements do License Manager, você pode compartilhar concessões entre contas e rastrear o uso de entitlements centralmente com um administrador delegado.

O AWS Trusted Advisor avalia continuamente seu ambiente em relação às melhores práticas. As categorias incluem otimização de custos, segurança, tolerância a falhas, limites de serviço, performance e excelência operacional. Com o Suporte Business ou Enterprise, você pode acessar o conjunto completo de verificações e a API do AWS Support para atualizar e recuperar resultados programaticamente. Use a integração com o EventBridge para rotear mudanças de status das verificações para fluxos de trabalho de remediação (por exemplo, acionar um runbook do Automation para habilitar a criptografia padrão do S3 ou remover o acesso público em um bucket) e habilite a Organizational View para agregar dados entre contas com acesso IAM de escopo definido e notificações para as equipes certas.

A otimização de custos é contínua e orientada por dados:

Cenário de Problema Prático

Empresa: Airbnb

Desafio: O Airbnb opera cargas de trabalho EC2 multi-account e multi-Region para processamento de dados e serviços web. A segurança exige acesso auditável e sem SSH; a conformidade exige a aplicação de patches de segurança em tempo hábil de repositórios padrão e personalizados; o time de plataforma deve padronizar AMIs e reduzir custos sem risco de performance. Fornecedores de software impõem licenciamento baseado em cores para certos nós de análise. A equipe de operações deseja remediação orientada a eventos e visibilidade executiva entre as contas.

Abordagem passo a passo:

  1. Impor acesso seguro com o Systems Manager Session Manager
  1. Padronizar a configuração e a visibilidade com o Inventory e o Compliance
  1. Definir baselines de patch e grupos de patch com repositórios personalizados
  1. Agendar a aplicação de patches via Maintenance Windows com etapas de pré/pós-execução do Automation
  1. Construir golden images com o EC2 Image Builder e publicar no Parameter Store
  1. Governar licenças de fornecedores com o AWS License Manager
  1. Implementar remediação e guardrails orientados a eventos
  1. Otimizar custos com o Compute Optimizer e Savings Plans, governados por controle de mudanças
  1. Monitorar com o Trusted Advisor de forma organizacional

Este design integrado oferece acesso seguro, aplicação de patches padronizada, AMIs imutáveis, conformidade de licenças, remediação automatizada e otimização de custos mensurável, tudo com controles auditáveis em toda a presença do Airbnb na AWS.


Redes e Entrega de Conteúdo · Todos os domínios

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Amazon →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo