EnglishDeutschFrançaisEspañolPortuguês

HashiCorp · HC-VP · Professional

HashiCorp Vault Operations Professional — Questões de prática e simulado

Prepare-se para HC-VP com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

240minLimite de tempo

Conferido com informações de HashiCorp · setembro de 2026 · Versão atual do exame

Sobre o exame

A credencial HashiCorp Certified: Vault Operations Professional valida o domínio operacional avançado do Vault em produção. Ela confirma que você consegue projetar clusters de alta disponibilidade, configurar replicação de desempenho e recuperação de desastres, gerenciar namespaces empresariais, integrar auth methods avançados como OIDC e autenticação Kubernetes, operar Integrated Storage (Raft) em escala, implementar seal wrap e auto-unseal com HSM, e aplicar governança com Sentinel. O exame pressupõe total domínio do conteúdo do nível Associate e se concentra em cenários de produção que exigem análise de trade-offs e julgamento operacional.

Experimente cinco questões de HC-VP

Pratique com cinco questões do banco atual de HashiCorp Certified: Vault Operations Professional no app, com respostas e explicações.

Configurar o controle de acesso1 / 5

No sistema de identidade do Vault, qual é o papel de um entity alias?

AlexExplicação completa do Alex

Um entity alias mapeia uma identity entity do Vault para um mount de auth method específico e para o nome de login usado nesse mount. Isso permite que uma única entity canônica abranja vários backends de auth (por exemplo, LDAP, OIDC, userpass), consolidando policies e participações em grupos sob uma só identidade. Para criar um alias você precisa do mount accessor (via vault auth list) e do nome do alias. A opção “Ele concede à entity um conjunto secundário de policies…” está errada: aliases não concedem nem sobrepõem policies; as policies vêm da entity e dos seus grupos. A opção “Ele funciona como um token de curta duração anexado à entity…” confunde aliases com tokens; aliases são mapeamentos de identidade persistentes, não credenciais de curta duração. A opção “Ele define uma regra de renomeação aplicada durante as buscas de participação…” é inventada: o Vault não tem nenhum conceito de regra de renomeação para buscas de grupos. Ref: developer.hashicorp.com/vault/docs/concepts/identity; /vault/api-docs/secret/identity/entity-alias

Fontedeveloper.hashicorp.com

Monitorar um ambiente Vault2 / 5

Em uma entrada do audit log do Vault, qual valor o campo `auth.accessor` contém por padrão?

AlexExplicação completa do Alex

Os audit devices do Vault aplicam hash aos valores de texto sensíveis com um HMAC-SHA256 com salt próprio de cada device antes de gravar as entradas do log. Por isso o campo auth.accessor contém o HMAC do accessor do token, e não o accessor bruto. Você pode correlacionar um accessor conhecido com sua forma em hash pelo endpoint /sys/audit-hash. A opção “O token em texto puro que autenticou a requisição” está incorreta: tokens brutos nunca são gravados nos audit logs. A opção “O endereço IP de onde a requisição partiu” descreve request.remote_address, um campo separado. A opção “A lista de nomes de policies anexadas ao token” descreve auth.policies, também um campo diferente. A opção hmac_accessor pode desativar esse hash, mas não é recomendada. Ref: developer.hashicorp.com/vault/docs/audit; /vault/docs/audit/schema

Fontedeveloper.hashicorp.com

Aplicar o modelo de segurança do Vault3 / 5

Quando o Vault encapsula uma resposta com `wrap-ttl`, onde a resposta real fica armazenada até ser desencapsulada?

AlexExplicação completa do Alex

Quando o Vault encapsula uma resposta via wrap-ttl, ele armazena a resposta real dentro do cubbyhole de um wrapping token de uso único, em cubbyhole/response. Só quem detém esse token pode desencapsulá-la via /sys/wrapping/unwrap (Ref: developer.hashicorp.com/vault/docs/concepts/response-wrapping). O cubbyhole pertence exclusivamente ao wrapping token: nenhum outro token consegue acessá-lo, e os dados são destruídos quando o token expira ou é usado. A opção “Nos metadados da identity entity de quem fez a requisição, criptografados…” está errada: metadados de identity entity não são usados para armazenar respostas. A opção “No audit log, recuperável pelo caminho do audit device” está errada: audit logs guardam dados em hash para fins de conformidade, não secrets recuperáveis. A opção “No campo de metadados do wrapping token, acessível…” está errada: campos de metadados de um token são rótulos visíveis ao cliente, não armazenamento de secrets.

Fontedeveloper.hashicorp.com

Configurar o Vault Agent5 / 5

Qual configuração do Vault Agent habilita um listener local que faz proxy das chamadas de API e anexa automaticamente o token de auto-auth quando uma requisição ainda não inclui um?

AlexExplicação completa do Alex

O API proxy do Vault Agent permite que os clientes enviem requisições da API do Vault para um listener local do Agent. A stanza listener configura o endpoint local, e a stanza `api_proxy` controla o comportamento do proxy. Definir `use_auto_auth_token = true` encaminha ao Vault as requisições sem token usando o token de auto-auth do Agent; defini-lo como `force` sobrepõe qualquer token presente na requisição. A HashiCorp documenta `cache.use_auto_auth_token` apenas como compatibilidade retroativa com as opções do API proxy e recomenda configurar esses valores em `api_proxy`.

Fontedeveloper.hashicorp.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

Conteúdo do exame

Quatro domínios empatam em 13%: montar uma configuração funcional do Vault server a partir de um cenário, monitorar telemetria e audit logs, arquitetar clusters tolerantes a falhas e escalar performance com batch tokens e replicação. Os outros quatro (modelo de segurança, integração com HSM, controle de acesso e Vault Agent) ficam com 12% cada, uma diferença pequena demais para você deixar qualquer domínio em segundo plano.

Vários domínios dependem bastante de recursos exclusivos do Enterprise: disaster recovery e performance replication, auto-unseal com HSM e seal wrap, políticas Sentinel, control groups e multi-tenancy por namespaces aparecem dentro de domínios que também cobrem funcionalidades da versão open source. Quem se prepara só com o Vault open source fica descoberto em pelo menos metade da lista de domínios.

Conteúdo programático: HC-VP

Create a working Vault server configuration given a scenario13%

Enable/configure secret engines, production hardening, auto unseal, integrated storage, authentication methods, secure initialization, root token regeneration, rekeying and key rotation.

≈ 10 h
Monitor a Vault Environment14%

Vault telemetry monitoring, audit log monitoring, operational log monitoring and analysis.

≈ 11 h
Employ the Vault Security Model12%

Secure introduction of Vault clients, security implications of Vault in Kubernetes.

≈ 9 h
Build Fault-Tolerant Vault Environments13%

HA cluster configuration, DR replication (Enterprise), secondary cluster promotion (Enterprise).

≈ 10 h
Understand the hardware security module (HSM) integration11%

Auto unsealing with HSM benefits (Enterprise), seal wrap and PKCS#11 use cases (Enterprise).

≈ 9 h
Scale Vault for Performance13%

Batch tokens, performance standby nodes (Enterprise), performance replication (Enterprise), paths filter (Enterprise).

≈ 10 h
Configure Access Control13%

Identity entities and groups, ACL policy writing and troubleshooting, Sentinel policies (Enterprise), control groups (Enterprise), namespaces for multi-tenancy (Enterprise).

≈ 10 h
Configure Vault Agent12%

Auto-auth and token sink configuration, templating setup.

≈ 9 h

As proporções abaixo descrevem a distribuição das questões do banco de prática do Pass-IT entre os domínios. Consulte HashiCorp para ver o conteúdo programático oficial do exame.

Formato do exame e tipos de questões

A prova dura quatro horas, incluindo um intervalo de 240 minutos, e combina cenários práticos de laboratório com 60 questões de múltipla escolha. É obrigatório usar um teclado US QWERTY. Nas tarefas de lab você configura clusters reais: habilita e verifica replicação, recupera o ambiente depois de uma falha de seal ou de storage e coloca audit devices no ar. A parte de múltipla escolha cobra os mesmos objetivos, inclusive as diferenças específicas entre a semântica da performance replication e a da DR replication. A HashiCorp não divulga como as quatro horas se dividem entre labs e múltipla escolha, então os cronômetros de cada seção na tela são a sua única referência durante o exame.

Preparação para HC-VP

A prova é aplicada online pela Certiverse, com proctor ao vivo durante as quatro horas inteiras. A certificação vale por dois anos, e renovar significa passar de novo no exame Vault Operations Professional.

Preparação e informações práticas: HC-VP

Preparação

Exemplo de tempo de estudo50–120 h

faixa ilustrativa para o planejamento: de 50 h com experiência relevante a 120 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelProfissional
Conhecimentos recomendados1-2 anos de experiência prática em operações do Vault, Vault Associate recomendado

Realização do exame e manutenção da certificação

ModalidadeSupervisionado online via Certiverse
Política de novas tentativasInclui uma repetição gratuita.
Validade da certificação2 anos

Recertificação a cada 2 anos aprovando na versão atual do exame

Erros comuns

Temas para revisar: HC-VP

  1. 01Performance vs DR replication

    Réplicas de performance atendem leituras e mantêm tokens locais; réplicas de DR são standbys quentes, sem tokens locais. Saber diferenciar as duas é quase garantia de questão na prova.

  2. 02Auto-unseal migration

    Migrar de Shamir para auto-unseal exige a flag -migrate e as unseal keys. Sem a flag, o cluster fica em estado inconsistente.

  3. 03Raft quorum

    O Integrated Storage precisa de (N/2)+1 nós para ter quorum; se o quorum for perdido, a recuperação passa pelo peers.json. Dimensione o cluster pensando nisso desde o começo.

  4. 04Audit device failure

    Se todos os audit devices falharem na escrita, o Vault bloqueia as requisições. Mantenha sempre pelo menos dois devices em caminhos independentes.

  5. 05Seal wrap

    Seal wrap é um recurso de FIPS/compliance que encapsula CSPs usando a seal. Não é a mesma coisa que auto-unseal, e a prova adora explorar essa confusão.

Perguntas frequentes

Quais erros merecem atenção na preparação para HashiCorp Certified: Vault Operations Professional?

Entre os temas que merecem revisão estão Performance vs DR replication, Auto-unseal migration, Raft quorum, Audit device failure, Seal wrap. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

Você precisa do Vault Associate antes da prova Operations Professional?

A HashiCorp recomenda fortemente, mas não exige. O que se pressupõe pesa mais: conhecimento de Linux, redes IP, experiência em PKI com PGP e TLS, fundamentos de segurança da informação e operação de contêineres. O catálogo estima 80 horas além dessa bagagem.

O que a prova Vault Operations Professional cobre?

Oito objetivos com pesos quase iguais, entre 12% e 13%: configuração do servidor, monitoramento, o modelo de segurança do Vault, ambientes tolerantes a falhas, integração com HSM, escalonamento para desempenho, controle de acesso e Vault Agent. Nenhum objetivo isolado vale mais do que um oitavo da prova. É uma prova de operações, então cada tópico trata de manter o Vault rodando, não de consumi-lo.

Como você renova o Vault Operations Professional?

Fazendo a prova de novo antes do vencimento de dois anos. A HashiCorp não oferece um caminho por educação continuada, e não existe uma prova de Vault mais avançada que faça a renovação por você.

O que acontece se você for reprovado na prova Vault Operations Professional?

Uma repetição já vem incluída na inscrição. Numa prova de quatro horas, isso muda a conta a favor de agendar cedo em vez de esperar até se sentir seguro.

Uma certificação, 12 meses

Prática para HC-VP

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →