EnglishDeutschFrançaisEspañolPortuguês

HashiCorp · HC-VP · Professional

HashiCorp Vault Operations Professional — Questions d'entraînement et examen blanc

Prépare HC-VP avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

240minTemps imparti

Vérifié auprès de HashiCorp · septembre 2026 · Version actuelle de l’examen

À propos de l’examen

La certification HashiCorp Certified: Vault Operations Professional valide une maîtrise opérationnelle avancée de Vault en production. Elle confirme que tu sais concevoir des clusters hautement disponibles, configurer la réplication de performance et de reprise après sinistre, mettre en place l’auto-unseal et le seal wrapping, ajuster les backends de stockage et d’audit, et diagnostiquer de vrais incidents sur un déploiement multi-cluster. Les huit domaines de l’examen mettent l’accent sur les opérations du quotidien (day-two operations), le durcissement de la sécurité et la récupération, bien plus que sur la configuration de base.

Cette certification s’adresse aux ingénieurs sécurité seniors, aux opérateurs de plateforme et aux SRE qui font tourner Vault comme une infrastructure critique pour leur organisation. Elle convient particulièrement à celles et ceux qui ont au moins un à deux ans d’expérience pratique de l’exploitation de Vault, ce qui inclut les mises à niveau, la réponse aux incidents et l’intégration de Vault avec des fournisseurs d’identité, Kubernetes et des plateformes applicatives à grande échelle.

Essaie cinq questions sur HC-VP

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour HashiCorp Certified: Vault Operations Professional, accompagnées de leurs réponses et explications.

Configurer le contrôle d'accès1 / 5

Dans le système d'identité de Vault, quel rôle joue un entity alias ?

AlexExplication complète d’Alex

Un entity alias fait correspondre une identity entity de Vault à un mount d'auth method précis et au nom de connexion utilisé sur ce mount. Une seule entity canonique peut ainsi couvrir plusieurs backends d'auth (par exemple LDAP, OIDC, userpass) et regrouper policies et appartenances aux groupes sous une même identité. Pour créer un alias, tu as besoin du mount accessor (via vault auth list) et du nom de l'alias. L'option « Il accorde à l'entity un jeu de policies secondaire… » est fausse : les alias n'accordent ni ne remplacent de policies ; les policies viennent de l'entity et de ses groupes. L'option « Il fait office de token éphémère attaché à l'entity… » confond les alias et les tokens ; les alias sont des correspondances d'identité persistantes, pas des credentials éphémères. L'option « Il définit une règle de renommage appliquée lors des recherches d'appartenance… » est inventée : Vault n'a aucune notion de règle de renommage pour les recherches de groupes. Ref: developer.hashicorp.com/vault/docs/concepts/identity; /vault/api-docs/secret/identity/entity-alias

Sourcedeveloper.hashicorp.com

Surveiller un environnement Vault2 / 5

Dans une entrée de l'audit log de Vault, quelle valeur le champ `auth.accessor` contient-il par défaut ?

AlexExplication complète d’Alex

Les audit devices de Vault hachent les valeurs textuelles sensibles avec un HMAC-SHA256 salé propre à chaque device avant d'écrire les entrées du log. Le champ auth.accessor contient donc le HMAC de l'accessor du token, et non l'accessor brut. Tu peux relier un accessor connu à sa forme hachée via l'endpoint /sys/audit-hash. L'option « Le token en clair qui a authentifié la requête » est incorrecte : les tokens bruts ne sont jamais écrits dans les audit logs. L'option « L'adresse IP d'où provenait la requête » décrit request.remote_address, un champ distinct. L'option « La liste des noms de policies attachées au token » décrit auth.policies, également un autre champ. L'option hmac_accessor permet de désactiver ce hachage, mais ce n'est pas recommandé. Ref: developer.hashicorp.com/vault/docs/audit; /vault/docs/audit/schema

Sourcedeveloper.hashicorp.com

Appliquer le modèle de sécurité de Vault3 / 5

Quand Vault encapsule une réponse avec `wrap-ttl`, où la réponse réelle est-elle stockée jusqu'à son déballage ?

AlexExplication complète d’Alex

Quand Vault encapsule une réponse via wrap-ttl, il stocke la réponse réelle dans le cubbyhole d'un wrapping token à usage unique, sous cubbyhole/response. Seul le détenteur de ce token peut la déballer via /sys/wrapping/unwrap (Ref: developer.hashicorp.com/vault/docs/concepts/response-wrapping). Le cubbyhole est rattaché exclusivement au wrapping token : aucun autre token ne peut y accéder, et les données sont détruites lorsque le token expire ou est utilisé. L'option « Dans les métadonnées de l'identity entity du demandeur, chiffrées… » est fausse : les métadonnées d'une identity entity ne servent pas à stocker des réponses. L'option « Dans l'audit log, récupérable via le chemin de l'audit device » est fausse : les audit logs conservent des données hachées à des fins de conformité, pas des secrets récupérables. L'option « Dans le champ de métadonnées du wrapping token, accessible… » est fausse : les champs de métadonnées d'un token sont des libellés visibles par le client, pas un stockage de secrets.

Sourcedeveloper.hashicorp.com

Configurer Vault Agent5 / 5

Quelle configuration de Vault Agent active un listener local qui relaie les appels API et attache automatiquement le token d'auto-auth lorsqu'une requête n'en contient pas déjà un ?

AlexExplication complète d’Alex

L'API proxy de Vault Agent permet aux clients d'envoyer des requêtes de l'API Vault à un listener local de l'Agent. La stanza listener configure l'endpoint local, et la stanza `api_proxy` contrôle le comportement du proxy. Définir `use_auto_auth_token = true` transmet à Vault les requêtes sans token en y ajoutant le token d'auto-auth de l'Agent ; le définir sur `force` remplace tout token présent dans la requête. HashiCorp documente `cache.use_auto_auth_token` uniquement comme compatibilité ascendante avec les options de l'API proxy et recommande de configurer ces valeurs dans `api_proxy` à la place.

Sourcedeveloper.hashicorp.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

Contenu de l’examen

Quatre domaines sont à égalité à 13 % : construire une configuration de serveur Vault fonctionnelle à partir d’un scénario, surveiller la télémétrie et les audit logs, concevoir des clusters tolérants aux pannes, et monter en performance avec les batch tokens et la réplication. Les quatre autres (modèle de sécurité, intégration HSM, contrôle d’accès et Vault Agent) pèsent 12 % chacun, un écart assez faible pour qu’aucun domaine ne puisse être relégué au second plan.

Plusieurs domaines s’appuient largement sur des fonctionnalités réservées à l’édition Enterprise : disaster recovery et réplication de performance, auto-unseal adossé à un HSM, seal wrap, policies Sentinel, control groups et multi-tenancy par namespaces apparaissent tous dans des domaines qui couvrent par ailleurs les fonctionnalités open source. Si tu prépares l’examen uniquement sur la version open source de Vault, tu te retrouves à découvert sur au moins la moitié des domaines.

Programme de l’examen : HC-VP

Create a working Vault server configuration given a scenario13%

Enable/configure secret engines, production hardening, auto unseal, integrated storage, authentication methods, secure initialization, root token regeneration, rekeying and key rotation.

≈ 10 h
Monitor a Vault Environment14%

Supervision de la télémétrie de Vault, supervision des audit logs, supervision et analyse des logs opérationnels.

≈ 11 h
Employ the Vault Security Model12%

Introduction sécurisée des clients Vault, implications de sécurité de Vault dans Kubernetes.

≈ 9 h
Build Fault-Tolerant Vault Environments13%

Configuration de cluster HA, réplication DR (Enterprise), promotion d'un cluster secondaire (Enterprise).

≈ 10 h
Understand the hardware security module (HSM) integration11%

Auto unsealing with HSM benefits (Enterprise), seal wrap and PKCS#11 use cases (Enterprise).

≈ 9 h
Scale Vault for Performance13%

Batch tokens, nœuds performance standby (Enterprise), réplication de performance (Enterprise), paths filter (Enterprise).

≈ 10 h
Configure Access Control13%

Identity entities et groups, écriture et dépannage des policies ACL, policies Sentinel (Enterprise), control groups (Enterprise), namespaces pour la multi-tenancy (Enterprise).

≈ 10 h
Configure Vault Agent12%

Configuration de l'auto-auth et du token sink, mise en place du templating.

≈ 9 h

Les proportions ci-dessous décrivent la répartition des questions de la banque Pass-IT entre les domaines. Consulte HashiCorp pour le programme officiel de l’examen.

Format de l’examen et types de questions

L’examen dure quatre heures, pause de 240 minutes incluse, et combine des scénarios pratiques en lab avec 60 questions à choix multiples ; un clavier QWERTY américain est obligatoire. Les tâches de lab consistent à configurer des clusters réels, activer et vérifier la réplication, récupérer après une panne de seal ou de storage, et mettre en place des audit devices. La partie QCM sonde les mêmes objectifs, y compris les différences précises entre la sémantique de la réplication de performance et celle de la réplication DR. HashiCorp ne publie pas la répartition des quatre heures entre labs et QCM : pendant l’épreuve, les minuteurs de section affichés à l’écran sont ton seul repère.

Préparation à HC-VP

L’examen se passe en ligne via Certiverse, avec un surveillant en direct pendant les quatre heures. La certification est valable deux ans, et pour la renouveler tu dois repasser l’examen Vault Operations Professional.

Préparation et modalités : HC-VP

Préparation

Exemple de durée de préparation50–120 h

fourchette illustrative pour t’organiser : de 50 h avec une expérience pertinente à 120 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauProfessionnel
Connaissances conseillées1-2 ans d'expérience pratique en opérations Vault, Vault Associate recommandé

Passage de l’examen et maintien de la certification

Modalités de passageSurveillé en ligne via Certiverse
Conditions de nouvelle tentativeInclut une nouvelle tentative gratuite.
Validité de la certification2 ans

Repasse l'examen Vault Operations Professional pour renouveler ta certification.

Erreurs fréquentes

Points à revoir : HC-VP

  1. 01Performance vs DR replication

    Les replicas Performance servent les lectures et détiennent des tokens locaux, alors que les replicas DR restent en veille chaude sans tokens locaux. Savoir les distinguer est une question d’examen classique.

  2. 02Auto-unseal migration

    Passer de Shamir à l’auto-unseal exige le flag -migrate ainsi que les unseal keys. Si tu oublies le flag, le cluster se retrouve dans un état incohérent.

  3. 03Raft quorum

    L’Integrated Storage a besoin de (N/2)+1 nœuds pour atteindre le quorum. Une fois le quorum perdu, il faut passer par une récupération via peers.json : dimensionne ton cluster en gardant cette contrainte en tête.

  4. 04Audit device failure

    Si aucun audit device ne parvient à écrire, Vault bloque les requêtes. Prévois toujours au moins deux devices sur des chemins indépendants.

  5. 05Seal wrap

    Le seal wrap est une fonctionnalité de conformité (FIPS) qui chiffre les CSP avec le seal. Ce n’est pas la même chose que l’auto-unseal, et l’examen joue justement sur cette confusion.

Questions fréquentes

Quels points méritent une attention particulière pendant la préparation de HashiCorp Certified: Vault Operations Professional ?

Les points à revoir comprennent Performance vs DR replication, Auto-unseal migration, Raft quorum, Audit device failure, Seal wrap. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

As-tu besoin du Vault Associate avant l'examen Operations Professional ?

HashiCorp le recommande fortement sans l'exiger. L'attente implicite pèse plus lourd : compétences Linux, réseaux IP, expérience PKI avec PGP et TLS, fondamentaux de la sécurité de l'information et exploitation de conteneurs. Le catalogue prévoit 80 heures en plus de ce bagage.

Que couvre l'examen Vault Operations Professional ?

Huit objectifs pondérés de façon presque égale, entre 12% et 13% : configuration du serveur, monitoring, le modèle de sécurité de Vault, environnements tolérants aux pannes, intégration HSM, mise à l'échelle pour la performance, contrôle d'accès et Vault Agent. Aucun objectif ne vaut plus d'un huitième de l'examen. C'est une épreuve d'exploitation : chaque sujet porte sur le fait de faire tourner Vault plutôt que de l'utiliser.

Comment renouvelles-tu le Vault Operations Professional ?

En repassant l'examen avant l'expiration au bout de deux ans. HashiCorp ne propose aucune voie par la formation continue, et il n'existe pas d'examen Vault supérieur qui le renouvellerait à ta place.

Que se passe-t-il si tu échoues à l'examen Vault Operations Professional ?

Un repassage est inclus dans l'inscription. Pour un examen de quatre heures, cela change le calcul : mieux vaut réserver tôt que d'attendre de te sentir prêt.

Une certification, 12 mois

Entraînement pour HC-VP

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →