HashiCorp · HC-VA · Associate
HashiCorp Vault Associate (003) — Questões de prática e simulado
Pratique questões reais de HC-VA, sem dumps. O Alex explica cada resposta e seu Readiness Score mostra quando você está pronto para passar.
Verificado com HashiCorp · julho de 2026Versão atual do exame
Visão geral
Sobre o exame
A credencial HashiCorp Certified: Vault Associate (003) valida o conhecimento fundamental do Vault para gerenciamento de segredos, criptografia como serviço e acesso a dados sensíveis baseado em identidade. Ela confirma que você compreende a arquitetura do Vault — storage backend, barreira de selagem, listeners — e consegue operar uma instância de desenvolvimento, habilitar auth methods e secrets engines, escrever políticas em HCL e gerenciar tokens e leases. O exame abrange o Vault de código aberto e os recursos do HCP Vault, com ênfase em conceitos operacionais como unsealing, hierarquias de tokens, response wrapping e credenciais dinâmicas.
Domínios do exame
O que cai na prova
O exame Vault Associate é uma avaliação de múltipla escolha, com proctoring online, com duração de uma hora. Espere questões de múltipla escolha com resposta única, seleção múltipla, verdadeiro/falso e correspondência de texto, além de interpretação de cenários que incluem comandos da CLI do Vault, snippets de políticas HCL ou saídas de API que você deve analisar. Não há laboratórios práticos. A pontuação mínima para aprovação é determinada por um modelo psicométrico e não é divulgada. Todas as questões têm peso igual e não há penalidade por adivinhar.
- Authentication Methods
Purpose of auth methods, choosing by use case, human vs system auth, identities and groups, authenticating via API/CLI/UI, configuring auth methods.
- Vault Policies
Policy value, syntax (path and capabilities), choosing policies based on requirements, configuring via UI and CLI.
- Vault Tokens
Service vs batch tokens, root token lifecycle, token accessors, TTL impact, orphaned tokens, creating tokens by need.
- Vault Leases
Lease ID purpose, renewing leases, revoking leases.
- Secrets Engines
Choosing secrets engines, dynamic vs static secrets, transit engine, response wrapping, short-lived secrets, enabling and accessing secrets engines.
- Encryption as a Service
Encrypting and decrypting secrets, rotating encryption keys.
- Vault Architecture Fundamentals
How Vault encrypts data, seal and unseal process, environment variable configuration.
- Vault Deployment Architecture
Cluster strategy, storage backends, Shamir secret sharing, DR and performance replication, self-managed vs HCP Vault.
- Access Management Architecture
Vault Agent capabilities, Vault Secrets Operator for Kubernetes.
Formato
O que esperar
Atenção
Onde os candidatos travam
A armadilha clássica é focar excessivamente no secrets engine KV e investir pouco em auth methods, hierarquias de tokens e sintaxe de políticas. Candidatos também confundem frequentemente os fluxos de selagem e unsealing, o auto-unseal com chaves de recuperação, e tokens de serviço com tokens de lote. Lembre-se de que tokens de serviço são persistidos no storage e suportam renovação, enquanto tokens de lote são criptografados, não persistidos e não podem ser renovados. A herança de políticas é outra área problemática: tokens filhos recebem no máximo um subconjunto das políticas do pai. Por fim, observe que o lease de segredos dinâmicos é limitado pelo max_lease_ttl da montagem e depois pelo máximo do sistema — a renovação não pode exceder nenhum dos dois.
- 01Seal vs token — Chaves de unseal reconstroem a chave mestra para descriptografar o armazenamento; tokens root autenticam chamadas de API. Candidatos confundem os dois conceitos.
- 02Response wrapping — Tokens de wrapping são de uso único e possuem seu próprio TTL separado do TTL do segredo encapsulado; desembrulhar duas vezes falha.
- 03Policy paths — Políticas usam correspondência por glob (*) e template ({{identity.entity.id}}); barra final e regras de correspondência exata diferem, e o padrão é negar.
- 04AppRole usage — O RoleID não é secreto, mas o SecretID é; a distribuição de SecretID em modo pull versus push confunde candidatos em questões sobre fluxo de autenticação.
- 05Dynamic secrets TTL — O TTL do lease é limitado pelo max_lease_ttl da montagem e depois pelo máximo do sistema; a renovação não pode exceder o max_ttl independentemente da configuração da role.
Detalhes
Logística do exame
O registro é feito pelo portal de certificação da HashiCorp com proctoring online fornecido pela PSI. A taxa é de 70,50 dólares americanos mais impostos aplicáveis, e você precisará de webcam, microfone, uma sala tranquila e privada, e uma mesa limpa. O agendamento pode ser feito com até 24 horas de antecedência, com reagendamento ou cancelamento gratuito com pelo menos 48 horas de aviso. Resultados provisórios de aprovado/reprovado são exibidos imediatamente, e a confirmação oficial com emblema digital chega por e-mail em até cinco dias úteis. A credencial é válida por dois anos, e a renovação exige refazer a versão vigente do exame.
Antes de agendar a prova
Você passaria em HC-VA hoje?
Faça a verificação de preparação grátis. Responda questões reais de HC-VA e veja seu Readiness Score em cada domínio.
Fazer a verificação grátis20 questões · grátisChegue a 80 % de preparação no dia da prova. Passe ou seu dinheiro de volta.