0 XP

Módulo 11

DevSecOps, FinOps e Projeto Final

O último módulo transforma o que você construiu em um projeto defensável em entrevista. Segurança entra no pipeline (secrets, dependências, imagens, supply chain), custo passa a ser métrica de engenharia e a documentação amarra tudo: diagramas, decisões registradas, runbooks e a narrativa de cada decisão técnica. É aqui que o CloudShop deixa de ser exercício e passa a ser evidência de competência.

2 semanas3000 XPBadge: DevOps Professional

0/9 itens concluídos

O que você vai saber fazer

  • Gerenciar secrets com rotação e escopo mínimo
  • Adicionar scans de dependências, imagens e IaC no pipeline
  • Proteger a cadeia de suprimentos com SBOM e assinatura
  • Otimizar custo sem violar o SLO
  • Documentar o projeto de forma que outra pessoa consiga operar

Pré-requisitos

  • • Todos os módulos anteriores

Tópicos

SecretsSCAScan de imagemSupply chainBackupsIAMOrçamentoOtimizaçãoDocumentação

Entrega do módulo

Projeto final CloudShop completo, seguro, documentado e apresentável em entrevista.

Checklist

  • ☐ Nenhum segredo no histórico do Git (verificado por scanner)
  • ☐ Pipeline falha em vulnerabilidade crítica com correção disponível
  • ☐ SBOM gerado e imagem assinada
  • ☐ Backup testado com restauração comprovada
  • ☐ README com arquitetura, decisões, custo e runbooks

Módulo bloqueado

Aprove o exame do módulo anterior para liberar este conteúdo.

Prática

Laboratórios do módulo

  • Varredura de segredos no histórico do Git

    Intermediário

    Provar que nenhum segredo existe no histórico e criar barreira preventiva.

    Ver passo a passo
  • Pipeline de segurança com política de bloqueio

    Avançado

    Bloquear o build em vulnerabilidade crítica corrigível e registrar exceções com prazo.

    Ver passo a passo
  • Otimização de custo com meta e sem violar o SLO

    Intermediário

    Reduzir o custo do ambiente e provar que o SLO permaneceu intacto.

    Ver passo a passo
  • Portfólio final: README, ADRs e diagrama

    Intermediário

    Deixar o CloudShop pronto para ser avaliado por um recrutador técnico.

    Ver passo a passo

Troubleshooting típico

Quando quebra

Sintoma: scanner reprova o build por vulnerabilidade crítica em dependência transitiva sem correção. Decisão correta: avaliar exploração real no contexto (a função vulnerável é usada?), aplicar mitigação, registrar exceção com prazo e responsável — não desligar o scanner. Exceção sem prazo é dívida esquecida.

No CloudShop

Fechar o CloudShop: segurança no pipeline, custo documentado e apresentação de portfólio.

Perguntas de entrevista

  • Como você impede que um segredo chegue ao repositório?
  • O que é SBOM e por que empresas passaram a exigir?
  • Como reduziria 30% do custo de um ambiente sem afetar o SLO?