Construa uma API de pedidos que aceite solicitações validadas, suporte um cliente no navegador e exija login na aplicação para dados privados. Conecte API Gateway, Lambda, DynamoDB e Cognito por meio de solicitações observáveis e resultados armazenados.
Cinco laboratórios guiados avançam de uma HTTP API para CORS no navegador, autenticação com Cognito e proteção de rotas com JWT. O desafio independente repara uma API privada que expõe um pedido, preservando seu endpoint público de saúde.
O que você vai aprender
- Expor uma função Lambda por meio de uma HTTP API
- Validar entradas de pedidos e calcular resultados com dados do DynamoDB
- Configurar o comportamento CORS de origem, método e cabeçalho do navegador
- Entrar com Cognito e renovar credenciais da aplicação
- Proteger rotas privadas com um autorizador JWT
- Testar que solicitações rejeitadas não alteram dados de negócio
- Reparar o acesso privado sem interromper solicitações públicas de saúde
Para quem é este curso
Este curso é para quem tem uma base em Lambda e acesso a dados e quer construir e proteger uma API de aplicação.
Pré-requisitos: Comece com implantação e configuração Lambda (FN01/FN02), funções IAM e CloudWatch Logs. A API de pedidos também precisa de acesso Lambda–DynamoDB (FN03). CORS e login podem seguir a API de pedidos; a proteção JWT exige login. Conclua JWT antes do desafio.
Ambiente de aprendizagem: Todas as atividades são realizadas em um ambiente Linux do LabEx fornecido pelo navegador. Use Terminal para os comandos da AWS CLI e AWS View, ao lado do Terminal, para inspecionar o mesmo estado dos recursos e da aplicação. As ferramentas e a conexão já estão preparadas; você não precisa de uma conta AWS pessoal nem de chaves de acesso. Cada laboratório começa de forma independente em uma nova VM. O laboratório de CORS fornece uma entrada Browser Client em AWS View para solicitações reais do navegador. As visualizações de identidade mostram metadados seguros, sem senhas ou tokens bearer.
Perguntas frequentes
CORS é um mecanismo de autenticação?
Não. CORS controla o comportamento de acesso do navegador; não estabelece a identidade do usuário. O login da aplicação é separado das permissões de recursos do IAM, e um JWT válido por si só não estabelece a propriedade de um pedido.
Como as rotas privadas são testadas?
As solicitações HTTP devem executar a função pretendida e ler ou gravar itens armazenados. A autorização rejeitada deve interromper a solicitação antes de Lambda e manter os dados de negócio inalterados. Compare decisões do gateway, logs de eventos e respostas da função e registros. Use somente identidades sintéticas fornecidas e mantenha arquivos de autenticação privados.
Quais recursos de API e login são abordados?
O curso usa HTTP APIs, o estágio $default AutoDeploy, integração Python com payload 2.0 e um fluxo focado de senha/renovação do Cognito e JWT RS256/JWKS. Os escopos de rota usam o escopo de autoatendimento do usuário do Cognito; escopos de negócio personalizados, isolamento de pedidos por usuário, OAuth/MFA hospedado, rotação de chaves de assinatura em produção e automação de implantação estão fora do escopo.
Posso continuar para um projeto depois deste curso?
Sim. Essas habilidades apoiam o projeto de API privada após seus pré-requisitos de Secrets Manager e Parameter Store. Cada unidade começa em um ambiente novo; conclua verificações funcionais antes de excluir recursos que criou e preserve referências não relacionadas.





