EnglishDeutschFrançaisEspañolPortuguês

HashiCorp · HC-VP · Professional

HashiCorp Vault Operations Professional — Preguntas de práctica y simulacro de examen

Prepara HC-VP con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

240minTiempo límite

Contrastado con HashiCorp · septiembre de 2026 · Versión actual del examen

Acerca del examen

La credencial HashiCorp Certified: Vault Operations Professional valida el dominio operativo avanzado de Vault en producción. Confirma que puedes diseñar clústeres de alta disponibilidad, configurar replicación de rendimiento y de recuperación ante desastres, implementar auto-unseal y seal wrapping, ajustar backends de almacenamiento y auditoría, y solucionar incidentes reales en un despliegue multi-clúster. Los ocho dominios del examen enfatizan las operaciones del día dos, el endurecimiento de la seguridad y la recuperación, en lugar de la configuración básica.

Esta certificación está dirigida a ingenieros de seguridad sénior, operadores de plataforma y SREs que ejecutan Vault como infraestructura crítica para su organización. Es muy adecuada para quienes tienen al menos uno o dos años de experiencia práctica en operaciones de Vault, incluyendo upgrades, respuesta a incidentes e integración de Vault con proveedores de identidad, Kubernetes y plataformas de aplicaciones a escala.

Prueba cinco preguntas de HC-VP

Practica con cinco preguntas del banco actual de HashiCorp Certified: Vault Operations Professional de la app, con sus respuestas y explicaciones.

Configurar el control de acceso1 / 5

En el sistema de identidad de Vault, ¿qué función cumple un entity alias?

AlexExplicación completa de Alex

Un entity alias asigna una identity entity de Vault a un mount de auth method específico y al nombre de inicio de sesión que se usa en ese mount. Así, una sola entity canónica puede abarcar varios backends de auth (por ejemplo, LDAP, OIDC, userpass) y consolidar políticas y pertenencias a grupos bajo una única identidad. Para crear un alias necesitas el mount accessor (con vault auth list) y el nombre del alias. La opción “Le otorga a la entity un conjunto secundario de políticas…” es incorrecta: los alias no otorgan ni anulan políticas; las políticas provienen de la entity y de sus grupos. La opción “Actúa como un token de corta duración asociado a la entity…” confunde los alias con los tokens; los alias son asignaciones de identidad persistentes, no credenciales de corta duración. La opción “Define una regla de renombrado que se aplica durante las búsquedas de pertenencia…” es inventada: Vault no tiene ningún concepto de regla de renombrado para las búsquedas de grupos. Ref: developer.hashicorp.com/vault/docs/concepts/identity; /vault/api-docs/secret/identity/entity-alias

Fuentedeveloper.hashicorp.com

Monitorear un entorno de Vault2 / 5

En una entrada del audit log de Vault, ¿qué valor contiene por defecto el campo `auth.accessor`?

AlexExplicación completa de Alex

Los audit devices de Vault aplican un hash a los valores de texto sensibles con un HMAC-SHA256 con sal propia de cada device antes de escribir las entradas del log. Por eso el campo auth.accessor contiene el HMAC del accessor del token y no el accessor en bruto. Puedes correlacionar un accessor conocido con su forma hasheada mediante el endpoint /sys/audit-hash. La opción “El token en texto plano que autenticó la solicitud” es incorrecta: los tokens en bruto nunca se escriben en los audit logs. La opción “La dirección IP desde la que se originó la solicitud” describe request.remote_address, un campo aparte. La opción “La lista de nombres de políticas asociadas al token” describe auth.policies, que también es otro campo. La opción hmac_accessor puede desactivar este hasheo, pero no se recomienda. Ref: developer.hashicorp.com/vault/docs/audit; /vault/docs/audit/schema

Fuentedeveloper.hashicorp.com

Aplicar el modelo de seguridad de Vault3 / 5

Cuando Vault envuelve una respuesta con `wrap-ttl`, ¿dónde se almacena la respuesta real hasta que se desenvuelve?

AlexExplicación completa de Alex

Cuando Vault envuelve una respuesta mediante wrap-ttl, almacena la respuesta real dentro del cubbyhole de un wrapping token de un solo uso, en cubbyhole/response. Solo quien tenga ese token puede desenvolverla mediante /sys/wrapping/unwrap (Ref: developer.hashicorp.com/vault/docs/concepts/response-wrapping). El cubbyhole pertenece exclusivamente al wrapping token: ningún otro token puede acceder a él, y los datos se destruyen cuando el token expira o se usa. La opción “En los metadatos de la identity entity de quien hizo la solicitud, cifrados…” es incorrecta: los metadatos de una identity entity no se usan para almacenar respuestas. La opción “En el audit log, recuperable por la ruta del audit device” es incorrecta: los audit logs guardan datos hasheados con fines de cumplimiento, no secretos recuperables. La opción “En el campo de metadatos del wrapping token, accesible…” es incorrecta: los campos de metadatos de un token son etiquetas visibles para el cliente, no un almacén de secretos.

Fuentedeveloper.hashicorp.com

Configurar Vault Agent5 / 5

¿Qué configuración de Vault Agent habilita un listener local que hace de proxy de las llamadas a la API y adjunta automáticamente el token de auto-auth cuando una solicitud no incluye uno?

AlexExplicación completa de Alex

El API proxy de Vault Agent permite que los clientes envíen solicitudes de la API de Vault a un listener local del Agent. La stanza listener configura el endpoint local y la stanza `api_proxy` controla el comportamiento del proxy. Establecer `use_auto_auth_token = true` reenvía a Vault las solicitudes sin token usando el token de auto-auth del Agent; establecerlo en `force` anula cualquier token de la solicitud. HashiCorp documenta `cache.use_auto_auth_token` únicamente como compatibilidad con versiones anteriores de las opciones del API proxy y recomienda configurar estos valores en `api_proxy`.

Fuentedeveloper.hashicorp.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

Contenido del examen

Cuatro dominios empatan en 13%: armar una configuración funcional de servidor Vault a partir de un escenario, monitorear telemetría y audit logs, diseñar clusters tolerantes a fallos y escalar el rendimiento con batch tokens y replicación. Los otros cuatro (modelo de seguridad, integración con HSM, control de acceso y Vault Agent) pesan 12% cada uno, tan cerca que ningún dominio te conviene dejar para el final.

Varios dominios se apoyan bastante en funciones exclusivas de Enterprise: disaster recovery y performance replication, auto-unseal respaldado por HSM, seal wrap, políticas Sentinel, control groups y multi-tenancy basada en namespaces aparecen dentro de dominios que también cubren funcionalidad open source. Si te preparas solo con Vault open source, quedas expuesto en al menos la mitad de la lista de dominios.

Temario del examen: HC-VP

Create a working Vault server configuration given a scenario13%

Enable/configure secret engines, production hardening, auto unseal, integrated storage, authentication methods, secure initialization, root token regeneration, rekeying and key rotation.

≈ 10 h
Monitor a Vault Environment14%

Vault telemetry monitoring, audit log monitoring, operational log monitoring and analysis.

≈ 11 h
Employ the Vault Security Model12%

Secure introduction of Vault clients, security implications of Vault in Kubernetes.

≈ 9 h
Build Fault-Tolerant Vault Environments13%

HA cluster configuration, DR replication (Enterprise), secondary cluster promotion (Enterprise).

≈ 10 h
Understand the hardware security module (HSM) integration11%

Auto unsealing with HSM benefits (Enterprise), seal wrap and PKCS#11 use cases (Enterprise).

≈ 9 h
Scale Vault for Performance13%

Batch tokens, performance standby nodes (Enterprise), performance replication (Enterprise), paths filter (Enterprise).

≈ 10 h
Configure Access Control13%

Identity entities and groups, ACL policy writing and troubleshooting, Sentinel policies (Enterprise), control groups (Enterprise), namespaces for multi-tenancy (Enterprise).

≈ 10 h
Configure Vault Agent12%

Auto-auth and token sink configuration, templating setup.

≈ 9 h

Las proporciones siguientes describen cómo se distribuyen las preguntas del banco de práctica de Pass-IT entre los dominios. Consulta a HashiCorp para ver el temario oficial del examen.

Formato del examen y tipos de preguntas

El examen dura cuatro horas, incluido un descanso de 240 minutos, y combina escenarios prácticos de laboratorio con 60 preguntas de opción múltiple; necesitas un teclado US QWERTY. En las tareas de laboratorio configuras clusters en vivo, habilitas y verificas la replicación, te recuperas de una falla de sellado o de almacenamiento y levantas audit devices. La parte de opción múltiple revisa esos mismos objetivos, incluidas las diferencias puntuales entre la semántica de performance replication y la de DR replication. HashiCorp no publica cómo se reparten las cuatro horas entre laboratorios y opción múltiple, así que los temporizadores de sección en pantalla son tu única guía durante el examen.

Preparación para HC-VP

El examen se rinde en línea a través de Certiverse, con un proctor en vivo durante las cuatro horas completas. La credencial vale dos años y renovarla significa volver a aprobar el examen Vault Operations Professional.

Preparación y aspectos prácticos: HC-VP

Preparación

Ejemplo de tiempo de estudio50–120 h

rango orientativo para planificar: de 50 h con experiencia relevante a 120 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelProfesional
Conocimientos recomendados1-2 años de experiencia práctica en operaciones de Vault, se recomienda Vault Associate

Obtención y mantenimiento de la certificación

ModalidadSupervisado en línea a través de Certiverse
Política de repeticiónIncluye un reintento gratuito.
Validez de la certificación2 años

Recertificación cada 2 años aprobando la versión actual del examen

Errores frecuentes

Temas para repasar: HC-VP

  1. 01Performance vs DR replication

    Las performance replicas atienden lecturas y mantienen tokens locales; las DR replicas son standbys en caliente, sin tokens locales. Distinguirlas es una pregunta casi segura en el examen.

  2. 02Auto-unseal migration

    Migrar de Shamir a auto-unseal exige la flag -migrate y las unseal keys. Si te saltas la flag, el cluster queda en un estado inconsistente.

  3. 03Raft quorum

    Integrated Storage necesita (N/2)+1 nodos para mantener quorum; si lo pierdes, toca recuperar con peers.json. Dimensiona el cluster pensando en el quorum desde el principio.

  4. 04Audit device failure

    Si todos los audit devices fallan al escribir, Vault bloquea las solicitudes. Configura siempre al menos dos dispositivos en rutas independientes.

  5. 05Seal wrap

    Seal wrap es una función de FIPS/compliance que envuelve los CSPs con el seal; no es lo mismo que auto-unseal y el examen se aprovecha de esa confusión.

Preguntas frecuentes

¿Qué errores conviene revisar al preparar HashiCorp Certified: Vault Operations Professional?

Entre los temas que conviene repasar están Performance vs DR replication, Auto-unseal migration, Raft quorum, Audit device failure, Seal wrap. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Necesitas el Vault Associate antes del examen Operations Professional?

HashiCorp lo recomienda con firmeza, pero no lo exige. Lo que se da por sentado pesa más: conocimientos de Linux, redes IP, experiencia en PKI con PGP y TLS, fundamentos de seguridad de la información y operación de contenedores. El catálogo calcula 80 horas por encima de esa base.

¿Qué cubre el examen Vault Operations Professional?

Ocho objetivos ponderados casi por igual, entre 12% y 13%: configuración del servidor, monitoreo, el modelo de seguridad de Vault, entornos tolerantes a fallos, integración con HSM, escalado para rendimiento, control de acceso y Vault Agent. Ningún objetivo vale más de un octavo del examen. Es un examen de operaciones, así que cada tema trata de mantener Vault en funcionamiento y no de consumirlo.

¿Cómo renuevas el Vault Operations Professional?

Volviendo a presentar el examen antes de que venza a los dos años. HashiCorp no ofrece una vía de educación continua, y no existe un examen de Vault superior que lo renueve por ti.

¿Qué pasa si repruebas el examen Vault Operations Professional?

La inscripción incluye un intento de repetición. En un examen de cuatro horas, eso cambia la cuenta a favor de reservar pronto en vez de esperar a sentirte seguro.

Una certificación, 12 meses

Práctica para HC-VP

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →