Módulo 11
DevSecOps, FinOps e Projeto Final
O último módulo transforma o que você construiu em um projeto defensável em entrevista. Segurança entra no pipeline (secrets, dependências, imagens, supply chain), custo passa a ser métrica de engenharia e a documentação amarra tudo: diagramas, decisões registradas, runbooks e a narrativa de cada decisão técnica. É aqui que o CloudShop deixa de ser exercício e passa a ser evidência de competência.
0/9 itens concluídos
O que você vai saber fazer
- Gerenciar secrets com rotação e escopo mínimo
- Adicionar scans de dependências, imagens e IaC no pipeline
- Proteger a cadeia de suprimentos com SBOM e assinatura
- Otimizar custo sem violar o SLO
- Documentar o projeto de forma que outra pessoa consiga operar
Pré-requisitos
- • Todos os módulos anteriores
Tópicos
Entrega do módulo
Projeto final CloudShop completo, seguro, documentado e apresentável em entrevista.
Checklist
- ☐ Nenhum segredo no histórico do Git (verificado por scanner)
- ☐ Pipeline falha em vulnerabilidade crítica com correção disponível
- ☐ SBOM gerado e imagem assinada
- ☐ Backup testado com restauração comprovada
- ☐ README com arquitetura, decisões, custo e runbooks
Módulo bloqueado
Aprove o exame do módulo anterior para liberar este conteúdo.
Aulas
5 aulas neste módulo
- 1Secrets: ciclo de vida, rotação e detecção de vazamento40 min · Secrets Manager, gitleaks, OIDCAvançado+25 XP
- 2Scans, SBOM e cadeia de suprimentos no pipeline45 min · Trivy, npm audit, tfsec, cosignAvançado+25 XP
- 3FinOps: medir, atribuir e reduzir custo40 min · Cost Explorer, Tags, KubecostIntermediário+25 XP
- 4Documentação, ADRs e o projeto que fecha entrevista45 min · Markdown, ADR, DiagramasIntermediário+25 XP
- 5Da conclusão à vaga: portfólio, currículo e entrevista45 min · Carreira, LinkedIn, GitHubIntermediário+25 XP
Prática
Laboratórios do módulo
Varredura de segredos no histórico do Git
IntermediárioProvar que nenhum segredo existe no histórico e criar barreira preventiva.
Ver passo a passoPipeline de segurança com política de bloqueio
AvançadoBloquear o build em vulnerabilidade crítica corrigível e registrar exceções com prazo.
Ver passo a passoOtimização de custo com meta e sem violar o SLO
IntermediárioReduzir o custo do ambiente e provar que o SLO permaneceu intacto.
Ver passo a passoPortfólio final: README, ADRs e diagrama
IntermediárioDeixar o CloudShop pronto para ser avaliado por um recrutador técnico.
Ver passo a passo
Troubleshooting típico
Quando quebra
Sintoma: scanner reprova o build por vulnerabilidade crítica em dependência transitiva sem correção. Decisão correta: avaliar exploração real no contexto (a função vulnerável é usada?), aplicar mitigação, registrar exceção com prazo e responsável — não desligar o scanner. Exceção sem prazo é dívida esquecida.
No CloudShop
Fechar o CloudShop: segurança no pipeline, custo documentado e apresentação de portfólio.
Perguntas de entrevista
- Como você impede que um segredo chegue ao repositório?
- O que é SBOM e por que empresas passaram a exigir?
- Como reduziria 30% do custo de um ambiente sem afetar o SLO?