HashiCorp · HC-VA · Associate
HashiCorp Vault Associate (003) — Questions d'entraînement et examen blanc
Entraîne-toi sur de vraies questions HC-VA, sans dumps. Alex explique chaque réponse, et ton Readiness Score te dit quand tu es prêt à réussir.
Vérifié auprès de HashiCorp · juillet 2026Version actuelle de l’examen
Aperçu
À propos de l’examen
La certification HashiCorp Certified : Vault Associate (003) valide les connaissances de base de Vault en matière de gestion des secrets, de chiffrement en tant que service et d'accès aux données sensibles basé sur l'identité. Elle confirme que tu comprends l'architecture de Vault, que tu sais faire tourner un cluster de développement ou une petite production, configurer des méthodes d'authentification et des secrets engines, et appliquer des policies pour imposer le moindre privilège. L'examen couvre neuf domaines qui vont de la mise en place initiale aux fondamentaux du fonctionnement au quotidien.
Cette certification s'adresse aux ingénieurs sécurité, aux profils DevOps et plateforme, et aux développeurs d'applications qui interagissent avec Vault pour récupérer des identifiants, signer des certificats ou chiffrer des données applicatives. Elle convient bien à quiconque a passé environ six mois à travailler concrètement avec Vault, ou qui administre une infrastructure de secrets pour une petite équipe.
Domaines
Contenu de l’examen
L'examen Vault Associate est une évaluation d'une heure, surveillée en ligne, sous forme de questions à choix multiples. Attends-toi à des QCM à réponse unique, à choix multiples, des vrai/faux et des questions à saisie de texte, ainsi qu'à des mises en situation qui affichent une sortie CLI, du HCL de policy ou des réponses d'API et te demandent d'identifier le bon comportement ou la commande suivante. Il n'y a pas de lab en conditions réelles au niveau associate.
- Authentication Methods
Rôle des méthodes d'authentification, choix selon le cas d'usage, authentification humaine vs système, identités et groupes, authentification via API/CLI/UI, configuration des méthodes d'authentification.
- Vault Policies
Intérêt des policies, syntaxe (path et capabilities), choix des policies selon les besoins, configuration via l'UI et la CLI.
- Vault Tokens
Tokens service vs batch, cycle de vie du root token, token accessors, impact du TTL, tokens orphelins, création de tokens selon le besoin.
- Vault Leases
Rôle du lease ID, renouvellement des leases, révocation des leases.
- Secrets Engines
Choix des secrets engines, secrets dynamiques vs statiques, moteur transit, response wrapping, secrets à courte durée de vie, activation et accès aux secrets engines.
- Encryption as a Service
Chiffrement et déchiffrement des secrets, rotation des clés de chiffrement.
- Vault Architecture Fundamentals
Comment Vault chiffre les données, processus de seal et d'unseal, configuration par variables d'environnement.
- Vault Deployment Architecture
Stratégie de cluster, storage backends, partage de secret Shamir, réplication DR et performance, Vault auto-géré vs HCP Vault.
- Access Management Architecture
Capacités de Vault Agent, Vault Secrets Operator pour Kubernetes.
SourceHashiCorp page d’examen
Format
À quoi t’attendre
Avance sans traîner, en visant environ une minute par question, et sers-toi de l'option marquer pour révision plutôt que de bloquer sur une seule question. Les questions sur les policies récompensent particulièrement une lecture attentive, puisqu'une seule différence de path ou de capability suffit à changer la bonne réponse. Quand une question porte sur une méthode d'authentification ou un secrets engine que tu utilises rarement, appuie-toi sur les concepts clés de paths, policies et tokens avant de te lancer.
Attention
Où les candidats coincent
Le piège classique, c'est de trop se concentrer sur le KV secrets engine et de négliger les méthodes d'authentification, les hiérarchies de tokens et la syntaxe des policies. Les candidats confondent aussi souvent les workflows de seal et d'unseal, les options d'auto-unseal, et les différences entre le déscellement Shamir, transit et cloud KMS. Autre erreur fréquente : la distinction entre response wrapping, création de token et workflows AppRole, qui se ressemblent en surface mais résolvent des problèmes différents.
Conseil de préparation : lance un serveur Vault en mode dev en local, puis un serveur hors mode dev, initialise-le à la main, et entraîne-toi au seal, à l'unseal et au rekey. Écris des policies toi-même, ne te contente pas de les copier, et teste-les avec vault token create et vault read. Parcours au moins trois méthodes d'authentification de bout en bout, dont AppRole, userpass et une méthode cloud ou Kubernetes, pour que les flux d'identité deviennent un réflexe le jour de l'examen.
- 01Seal vs token — Les clés de descellement reconstituent la clé maîtresse pour déchiffrer le stockage ; les jetons root authentifient les appels API. Les candidats confondent les deux.
- 02Response wrapping — Les jetons encapsulés (wrapped tokens) sont à usage unique et ont leur propre TTL, distinct du TTL du secret encapsulé ; un deuxième unwrap échoue.
- 03Policy paths — Les politiques utilisent la correspondance par glob (*) et par modèle ({{identity.entity.id}}) ; les règles de barre oblique finale et de correspondance exacte diffèrent, et le refus est le comportement par défaut.
- 04AppRole usage — Le RoleID n'est pas secret mais le SecretID l'est ; la distribution du SecretID en mode pull versus push déroute les candidats sur les questions de workflow d'authentification.
- 05Dynamic secrets TTL — Le TTL du bail est plafonné par le max_lease_ttl du point de montage, puis par le maximum système ; le renouvellement ne peut pas dépasser max_ttl quel que soit le paramètre du rôle.
Détails
Logistique de l’examen
L'inscription passe par le portail de certification de HashiCorp, avec une surveillance en ligne assurée par PSI. Les frais s'élèvent à 70,50 dollars américains, hors taxes applicables, et il te faudra une webcam, un micro, une pièce calme et privée, et une pièce d'identité officielle avec photo. On peut généralement réserver un créneau sous quelques jours, et tu peux reprogrammer dans la fenêtre autorisée sans perdre ton achat.
Si tu ne réussis pas, un délai d'attente s'applique avant de repasser l'examen, et chaque tentative nécessite un nouvel achat. La certification est valable deux ans, après quoi la recertification passe par la réussite de la version en vigueur de l'examen. Garde un œil sur les changements de version, car la mouture 003 a rafraîchi les objectifs pour tenir compte des méthodes d'authentification plus récentes et de fonctionnalités proches de l'édition entreprise mais disponibles dans la version open source.
SourceHashiCorp page d’examen
Avant de réserver l’examen
Réussirais-tu HC-VA aujourd’hui ?
Fais le bilan de préparation gratuit. Réponds à de vraies questions HC-VA et obtiens ton Readiness Score sur chaque domaine.
Lancer le bilan gratuit20 questions · gratuitAtteins 80 % de préparation le jour de l’examen. Tu réussis ou tu es remboursé.