Pergunta de entrevista para Engenheiro de Nuvem

Me explique como você projetaria uma VPC para uma carga de trabalho em produção.

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Escolha um bloco CIDR grande o bastante para crescer e que não se sobreponha a nada com que você possa fazer peering depois, e então divida entre pelo menos três zonas de disponibilidade. Use subnets públicas apenas para load balancers e NAT, subnets privadas para computação, e subnets isoladas sem rota de saída para bancos de dados. Controle o tráfego com security groups referenciando uns aos outros em vez de faixas de IP, e ligue os flow logs desde o primeiro dia.

Por que os entrevistadores perguntam isso

Design de rede é difícil de mudar depois que as cargas estão rodando, então o entrevistador quer ver que você planeja crescimento e raio de impacto em vez de aceitar uma VPC padrão. Ele escuta planejamento de CIDR contra peering futuro, camadas por nível de confiança, redundância por zona, e se você entende security groups como stateful e network ACLs como uma segunda camada grosseira.

Como estruturar sua resposta

  • Comece pelo dimensionamento do CIDR e por evitar sobreposição futura.
  • Descreva as camadas de subnet e o que vive em cada uma.
  • Cubra a distribuição entre zonas de disponibilidade e os gateways por zona.
  • Explique seus controles de tráfego e sua observabilidade.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Eu começo pelo endereçamento, porque essa é a decisão que você não desfaz barato. Eu escolho um bloco com bastante folga e confiro contra toda outra rede com a qual a gente possa um dia fazer peering ou conectar de volta ao escritório, já que faixas sobrepostas são o que transforma uma conexão simples em um projeto de renumeração de meses. Depois três zonas de disponibilidade, e uma subnet por camada por zona. As subnets públicas guardam só o load balancer e os NAT gateways. As subnets privadas guardam a aplicação, que sai para a internet via NAT. Bancos de dados ficam em subnets isoladas, sem rota de saída nenhuma. Para controle, eu me apoio em security groups referenciando outros security groups em vez de faixas CIDR, então a regra se lê como a camada de aplicação pode alcançar o banco na porta do banco, e ela continua correta quando as instâncias mudam. Network ACLs eu mantenho grosseiras, principalmente como bloqueio bruto. Flow logs entram imediatamente, porque no dia em que você precisar provar quem falou com quem, você não consegue ligá-los retroativamente. Eu também adiciono gateway endpoints para armazenamento de objetos, o que tira esse tráfego do NAT.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Por que colocar um NAT gateway em cada zona em vez de compartilhar um?
  • Como você conectaria essa VPC a outras vinte sem uma malha completa?
  • Qual é a diferença prática entre um security group e uma network ACL?

Mais perguntas para Engenheiro de Nuvem

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot