Guia Completo do Exame AZ-400

Estrutura do exame AZ-400, seis domínios e as duas plataformas de ferramentas principais.

O exame AZ-400 é a forma como a Microsoft certifica a função de 'DevOps Engineer Expert'. Não é possível realizá-lo de forma independente — é necessário já possuir o Azure Administrator Associate (AZ-104) ou o Azure Developer Associate (AZ-204). Esse pré-requisito define exatamente o perfil do candidato: engenheiros com base sólida em infraestrutura ou desenvolvimento que desejam validar uma camada de DevOps por cima. A nota mínima para aprovação é 700/1000, com entre 40 e 60 questões em aproximadamente 120 minutos.

 

Duas Plataformas, um Único Exame

Imagine uma linha de montagem de automóveis em que dois braços robóticos diferentes gerenciam componentes distintos. Se você confundir qual braço faz o quê, o carro se desmonta. O AZ-400 funciona da mesma forma: saber qual funcionalidade pertence a qual plataforma — Azure DevOps ou GitHub — é sua primeira tarefa.

O Azure DevOps é a plataforma empresarial de DevOps da Microsoft, composta por cinco serviços: Azure Boards (rastreamento ágil de tarefas), Azure Repos (controle de código-fonte com Git ou TFVC), Azure Pipelines (automação de build e deploy), Azure Artifacts (feeds de pacotes) e Azure Test Plans (testes manuais e exploratórios). O GitHub, também sob a Microsoft, é a plataforma de colaboração para desenvolvedores construída em torno do GitHub Actions, GitHub Packages e GitHub Advanced Security (GHAS).

As duas plataformas são projetadas para se complementar. Um padrão frequente nas questões do exame: o código-fonte fica no GitHub enquanto o Azure Pipelines cuida do build e do deploy; ou o Azure Boards está vinculado ao GitHub Issues para que commits e pull requests fechem automaticamente itens de trabalho. A terminologia específica de cada plataforma importa — 'self-hosted runner' é o termo do GitHub Actions, enquanto 'self-hosted agent' é o termo do Azure Pipelines. Confundi-los é uma forma rápida de perder pontos.

 

Seis Domínios em Uma Visão Geral

Pense na cozinha de um restaurante: planejamento do cardápio, armazenamento de ingredientes, cozinha, serviço, higiene alimentar e feedback dos clientes, cada um com sua própria equipe. Os seis domínios do AZ-400 dividem o ciclo de vida do DevOps da mesma forma, com cada domínio responsável por uma fatia distinta.

| Domínio | Tópicos Principais | |---------|--------------------| | 1. Process & Communications | Azure Boards, GitHub Issues, métricas DevOps, automação de Wiki | | 2. Source Control | Estratégias de branch, políticas de pull request, Git LFS | | 3. Build & Release Pipelines | Azure Pipelines, GitHub Actions, IaC, estratégias de deploy, gestão de pacotes | | 4. Release Engineering | Gates de ambiente, feature flags, deployment slots, deploys sem interrupção | | 5. Security & Compliance | Managed Identity, Key Vault, GHAS, Defender for DevOps | | 6. Instrumentation | Azure Monitor, Application Insights, Log Analytics, KQL |

O Domínio 3 (Build & Release Pipelines) concentra aproximadamente metade do peso total do exame. Os cinco domínios restantes compartilham a outra metade em proporções aproximadamente iguais. Uma distribuição prática de estudo: dedique cerca de metade do seu tempo total ao Domínio 3 e divida o restante de forma uniforme entre os outros cinco.

!Os 6 domínios do exame AZ-400

Pipelines São o Coração do Exame

Imagine dez desenvolvedores editando o mesmo projeto ao mesmo tempo. Na segunda-feira eles tentam mesclar o trabalho — e de repente cada arquivo está cheio de conflitos. A Integração Contínua (CI) resolve isso executando builds e testes automaticamente sempre que o código é mesclado, detectando problemas de integração no momento em que aparecem. A Entrega Contínua (CD) pega o código testado e o leva automaticamente até o ambiente de staging ou produção.

No AZ-400, a CI/CD aparece como pipelines YAML. Tanto o Azure Pipelines quanto o GitHub Actions definem pipelines em YAML, e o exame testa em profundidade condições de gatilho, estrutura de pipelines de múltiplos estágios e gates de aprovação de ambiente. A Infraestrutura como Código (IaC) dentro dos pipelines é igualmente importante: o Bicep é a linguagem de IaC nativa do Azure que substituiu os templates ARM com uma sintaxe mais limpa; o Terraform é a ferramenta de IaC multicloud. Quando uma questão diz 'IaC nativo do Azure' ou 'simplificar templates ARM', pense em Bicep. Quando diz 'multicloud' ou 'agnóstico de provedor', pense em Terraform.

Estratégias de deploy também aparecem com regularidade. Um deploy blue-green mantém dois ambientes de produção idênticos e alterna o tráfego entre eles. Lançamentos canary roteiam uma pequena porcentagem do tráfego para a nova versão primeiro. No Azure App Service, o deployment slot swap é a implementação nativa de blue-green — e é um tópico favorito do exame.

 

Segurança Integrada ao Pipeline

Deixar a chave de um cofre em uma gaveta qualquer é pedir problema. Melhor guardá-la em um cofre com trava e recuperá-la automaticamente apenas quando necessário. No AZ-400, o Azure Key Vault cumpre exatamente esse papel — segredos, chaves e certificados são armazenados centralmente e referenciados pelos pipelines em tempo de execução, nunca em código.

Para autenticação de pipelines, o exame testa três modelos. Service Principal é a identidade tradicional do Azure AD com um segredo de cliente ou certificado. Managed Identity elimina completamente a credencial para computação hospedada no Azure. Workload Identity Federation (OIDC) é a abordagem atualmente recomendada para o GitHub Actions se conectar ao Azure sem armazenar nenhum segredo de cliente, porque o Azure confia no token de curta duração que o GitHub emite automaticamente.

O GitHub Advanced Security (GHAS) traz três verificações automatizadas: CodeQL para análise estática (SAST), Dependabot para atualizar dependências vulneráveis e escaneamento de segredos para detectar credenciais acidentalmente confirmadas. O Microsoft Defender for DevOps consolida achados de segurança do Azure DevOps e do GitHub em uma única visão no Microsoft Defender for Cloud.

 

Estratégia de Estudo e Como Usar Esta Série

O erro mais comum ao se preparar para o AZ-400 é passar todo o tempo lendo documentação. O exame é construído em torno de questões de cenário — 'dada esta situação, qual ferramenta é a escolha certa?' — portanto a prática supera a memorização em todas as situações. Crie uma organização gratuita no Azure DevOps, conecte-a a um repositório do GitHub e escreva um pipeline YAML real que faça deploy de algo. Esse único exercício cobre metade do Domínio 3 de uma forma que nenhum livro didático consegue replicar.

Esta série divide o AZ-400 em onze posts. Este post é o guia geral, e os outros dez continuam assim.

Domínios 1–2 (Process e Source Control): Azure Boards e Métricas DORA, Colaboração com Wiki, Teams e Integração Boards–GitHub, Estratégia de Branching e Políticas de PR no Controle de Código

Domínio 3 (pipelines, IaC, deploys): Azure Artifacts, Estratégia de Pacotes e Testes, Azure Pipelines e GitHub Actions, Estratégias de Implantação Blue-Green e Canary, IaC com ARM, Bicep e Terraform

Segurança e Instrumentação: Managed Identity e Segredos no Key Vault, Automação de Varredura de Segurança com GHAS e CodeQL, Azure Monitor e Application Insights

Começando do zero, leia na ordem a partir de Azure Boards e Métricas DORA. Com alguma base, vá direto a Azure Pipelines e GitHub Actions e Managed Identity e Segredos no Key Vault.

 

Resumo do Exame

"IaC nativo do Azure, mais simples que ARM" -- Bicep "IaC multicloud" -- Terraform "Autenticação GitHub Actions → Azure sem segredos" -- Workload Identity Federation (OIDC) "Análise estática de código + atualizações de dependências vulneráveis" -- GitHub Advanced Security, CodeQL, Dependabot "Painel unificado de segurança para Azure DevOps e GitHub" -- Microsoft Defender for DevOps "Host de execução de pipeline (termo do Azure Pipelines)" -- self-hosted agent "Host de execução de pipeline (termo do GitHub Actions)" -- self-hosted runner "Regras de branch no Azure Repos" -- branch policy "Regras de branch no GitHub" -- branch protection rule "Troca nativa do Azure para deploy sem interrupção" -- deployment slot swap (Azure App Service) "Serviço de referência de segredos em pipelines" -- Azure Key Vault "Certificação prévia necessária para o AZ-400" -- AZ-104 ou AZ-204

Pronto para saber onde você está? Experimente agora o exame de prática do AZ-400.

Voltar à lista do blog