Proteja arquivos, credenciais, configurações e solicitações web da aplicação com controles de segurança da AWS de escopo definido. Conecte cada controle a uma operação permitida e a uma recusa significativa.
Cinco laboratórios guiados abordam KMS, S3 SSE-KMS, Secrets Manager, Parameter Store e WAF. O desafio independente diagnostica uma aplicação que não consegue ler o segredo pretendido.
O que você vai aprender
- Criptografar e descriptografar uma exportação privada com uma chave KMS do cliente
- Diagnosticar falhas de contexto de criptografia, permissão e estado da chave
- Proteger objetos do S3 com SSE-KMS e testar permissões do objeto e da chave separadamente
- Mover uma credencial inserida diretamente na aplicação para Secrets Manager com acesso limitado
- Separar desenvolvimento e produção usando nomes hierárquicos do Parameter Store
- Associar uma regra WAF a um endpoint fornecido e testar solicitações permitidas e bloqueadas
- Reparar uma falha de leitura de segredo preservando limites de recursos não relacionados
Para quem é este curso
Este curso é para quem aprende AWS e quer aplicar conhecimentos de IAM a dados de aplicações e controles de acesso.
Pré-requisitos: Primeiro preparação AWS, políticas IAM restritas e sessões temporárias de função. SEC02 precisa de S3 e SEC01 KMS; SEC03 de configuração Lambda e acesso a dados (FN02/FN03); SEC04 segue SEC03 e SEC01. WAF fornece um estágio REST próprio e pode ser estudado separadamente após preparação e políticas. O desafio de segredos segue SEC03. Siga os pré-requisitos de cada laboratório.
Ambiente de aprendizagem: Todas as atividades são realizadas em um ambiente Linux do LabEx fornecido pelo navegador. Use Terminal para os comandos da AWS CLI e AWS View, ao lado do Terminal, para inspecionar o mesmo estado dos recursos e da aplicação. As ferramentas e a conexão já estão preparadas; você não precisa de uma conta AWS pessoal nem de chaves de acesso. Cada laboratório começa de forma independente em uma nova VM. AWS View mostra o estado dos recursos, hashes criptográficos seguros, execuções reais e logs. O laboratório WAF fornece seu próprio exemplo HTTP e não exige construção anterior de ALB ou VPC.
Perguntas frequentes
A permissão para ler um objeto permite descriptografar com a chave?
Não por si só. O laboratório S3/KMS testa acesso ao objeto e descriptografia com a chave separadamente. O laboratório Parameter Store também separa leitura de parâmetros de descriptografia com KMS.
Vou fornecer credenciais reais de aplicações?
Não. Use os dados sintéticos fornecidos, proteja arquivos privados e nunca imprima credenciais. Teste apenas os recursos pretendidos e preserve referências não relacionadas.
As chaves KMS são excluídas imediatamente na limpeza?
Não. As chaves usam uma janela documentada de exclusão pendente. Agendar a exclusão não comprova ausência imediata. Termine primeiro as verificações funcionais e use consultas bem-sucedidas para verificar o estado de limpeza necessário.
O curso abrange todos os recursos de segurança da AWS?
Não. Políticas e concessões personalizadas de chaves KMS, acesso entre contas e chaves padrão gerenciadas estão fora destas unidades focadas. O curso pratica os controles ensinados e não afirma compatibilidade completa com produção.





