Precisa de latência de um único dígito de milissegundos em uma área metropolitana não coberta por uma Região; ou implantar em uma borda de operadora 5G.
AWS Local Zones (extensão metropolitana de uma Região) para baixa latência geral. AWS Wavelength para casos de uso de borda móvel 5G.
Projetar uma carga de trabalho segura, confiável, performática, econômica, sustentável e operacionalmente sólida.
Seis pilares do Well-Architected: Excelência Operacional, Segurança, Confiabilidade, Eficiência de Performance, Otimização de Custos, Sustentabilidade.
Por quê: Os pilares são o checklist de design canônico da AWS. Confiabilidade = recuperar de falhas + escalar para a demanda. Sustentabilidade (adicionado em 2021) = minimizar o impacto ambiental.
Distinguir "tolerante a falhas" de "altamente disponível".
HA = recupera-se rapidamente de falhas (algum tempo de inatividade, pode usar uma réplica passiva). Tolerante a falhas = sem tempo de inatividade perceptível, componentes redundantes em execução ao vivo.
Por quê: HA é mais barato; tolerante a falhas requer capacidade ativa duplicada. Escolha por SLA + custo.
Segurança e Conformidade
Quem protege o quê - AWS vs. cliente.
AWS = segurança OF the cloud (hardware, hypervisor, regiões, patching de serviços gerenciados). Cliente = segurança IN the cloud (dados, IAM, chaves KMS, configuração de rede, patching do OS em EC2, configuração do aplicativo).
Por quê: A fronteira muda por serviço: EC2 = cliente aplica patches no OS; RDS = AWS aplica patches no motor do banco de dados, cliente gerencia usuários + dados; S3 = AWS cuida da infra, cliente cuida das políticas de bucket + objetos.
Conceder acesso a recursos AWS para desenvolvedores sem compartilhar credenciais de root.
Usuários IAM (por pessoa), grupos (pacotes de funções), roles (assumidas por serviços ou identidades federadas), políticas (documentos de permissões JSON).
Por quê: Roles + credenciais temporárias são preferíveis a chaves de acesso de longa duração para humanos e cargas de trabalho.
Configurar uma conta que siga as melhores práticas de segurança da AWS no primeiro dia.
Proteger o root (MFA, sem chaves programáticas, usar apenas para faturamento/tarefas da conta). Criar usuários e grupos IAM, habilitar MFA para todos os usuários humanos, conceder o privilégio mínimo, preferir roles a chaves de longa duração, rotacionar credenciais.
Baseadas em identidade (anexadas a usuário/grupo/role), baseadas em recurso (anexadas a S3 bucket, chave KMS, fila SQS, função Lambda), limite de permissão (permissões máximas para um principal), SCP (máximo em toda a organização).
Centralizar o SSO da força de trabalho em várias contas AWS e aplicativos SaaS.
AWS IAM Identity Center (anteriormente AWS SSO). Conecte-se a um IdP existente (Okta, Entra ID, AD) ou use o diretório integrado; atribua conjuntos de permissões às contas.
Montar uma landing zone multi-conta com guardrails pré-configurados.
AWS Control Tower - orquestra Organizations, IAM Identity Center, Config, CloudTrail, log do S3 e guardrails pré-construídos. Account Factory provisiona novas contas com baseline.
Verificar continuamente se as configurações dos recursos correspondem às políticas internas.
AWS Config - registra o estado dos recursos ao longo do tempo, avalia contra regras gerenciadas/personalizadas, aponta recursos não compatíveis, suporta auto-remediação via SSM Automation.
Auditar quem fez o quê, quando, de onde, na conta AWS.
AWS CloudTrail - registra cada chamada de API de gerenciamento; eventos de dados opcionais para S3/Lambda. O trail da organização captura todas as contas para um bucket S3 central.
Encontrar PII (cartões de crédito, SSNs, segredos) em buckets S3.
Amazon Macie - descoberta de dados sensíveis para S3 baseada em ML. Varreduras agendadas e orientadas por eventos; relata as descobertas ao Security Hub.
Proteger um aplicativo web público contra injeção de SQL / XSS e absorver ataques DDoS.
AWS WAF para exploits web L7 (regras gerenciadas + personalizadas em CloudFront / ALB / API Gateway). AWS Shield Standard (gratuito, DDoS L3/L4 sempre ativo) + Shield Advanced para ataques sofisticados + suporte DRT 24×7.
Criptografar dados em repouso usando chaves gerenciadas pela AWS com auditoria + rotação.
AWS KMS - CMKs (chaves mestras de cliente) gerenciadas, criptografia de envelope, rotação anual automática, políticas de chave, uso registrado no CloudTrail. A maioria dos serviços AWS se integra nativamente.
Armazenar e rotacionar senhas de banco de dados, chaves de API.
AWS Secrets Manager - rotação automática via Lambda, integração nativa com RDS, IAM de granularidade fina. Use SSM Parameter Store (Standard) para configurações simples não rotativas (é gratuito; Secrets Manager cobra por segredo).
Carga de trabalho de saúde precisa de serviços AWS elegíveis para HIPAA.
A AWS publica uma lista de serviços elegíveis para HIPAA + assina um Business Associate Addendum (BAA) via Artifact. Use apenas os serviços listados para PHI; criptografia em repouso + em trânsito são obrigatórias.
Detectar buckets S3, roles IAM, chaves KMS, etc. acessíveis de fora da conta ou organização.
IAM Access Analyzer - prova quais recursos são acessíveis externamente; sinaliza acessos não intencionais. Gera políticas de privilégio mínimo a partir do CloudTrail.
Precisa de controle total do OS, kernel, AMIs personalizadas, tipos de instância GPU.
Amazon EC2 - servidores virtuais redimensionáveis. Escolha a família de instâncias pela carga de trabalho (computação / memória / armazenamento / GPU / ARM Graviton).
Implantar um aplicativo web Java / .NET / Node / Python sem configurar EC2 + ELB + ASG por conta própria.
AWS Elastic Beanstalk - PaaS gerenciado que provisiona e orquestra EC2, ELB, ASG, RDS para você. Você faz o upload do código; a AWS executa a plataforma.
Escolha a classe de armazenamento S3 pelo padrão de acesso.
Standard (frequente), Intelligent-Tiering (movimento automático com base no acesso), Standard-IA (infrequente), One Zone-IA (AZ única), Glacier Instant Retrieval (ms), Glacier Flexible Retrieval (minutos-horas), Glacier Deep Archive (restauração em 12 horas, mais barato).
Precisa de um volume de bloco persistente anexado a uma instância EC2 (para OS, arquivos de DB).
Amazon EBS - armazenamento de bloco anexado a um EC2 (Multi-Attach para io1/io2). Tipos de volume gp3 (SSD geral), io2 (SSD de alta IOPS), st1/sc1 (throughput/HDD frio).
Precisa de um banco de dados relacional gerenciado (MySQL / PostgreSQL / MariaDB / Oracle / SQL Server).
Amazon RDS - motor gerenciado: backups, patching, failover Multi-AZ, réplicas de leitura, grupos de parâmetros. Você controla o esquema, consultas, usuários.
Carga de trabalho MySQL / PostgreSQL que precisa de maior throughput, recuperação mais rápida e failover multi-região.
Amazon Aurora - compatível com MySQL/PostgreSQL, até 5× o throughput do MySQL, armazenamento distribuído em 3 AZs, Aurora Global Database para replicação cross-region em sub-segundos.
Carga de trabalho de chave-valor ou documento de um dígito de milissegundos em qualquer escala, sem migrações de esquema.
Amazon DynamoDB - NoSQL totalmente gerenciado. Capacidade sob demanda ou provisionada, Global Tables para multi-região ativo-ativo, recuperação point-in-time, TTL para exclusão automática.
Executar SQL analítico em terabytes/petabytes de dados.
Amazon Redshift - data warehouse colunar gerenciado para análise em escala de petabytes. Amazon Athena - SQL serverless diretamente no S3, pague por dados escaneados.
Precisa de uma rede logicamente isolada para recursos AWS.
Amazon VPC - sua própria rede privada na AWS. Subnets por AZ, tabelas de rotas, internet gateway (acesso público), NAT gateway (subnet privada → internet), security groups (stateful), NACLs (stateless).
AWS Direct Connect - link de fibra dedicado, latência previsível. AWS Site-to-Site VPN - túneis criptografados pela internet, mais rápido para configurar. Use ambos: VPN como backup para Direct Connect.
Amazon SNS = pub/sub fan-out (muitos assinantes). Amazon SQS = fila desacoplada ponto a ponto com retry. Amazon EventBridge = barramento de eventos com esquemas + filtragem + integrações SaaS.
Definir a infraestrutura AWS como modelos versionados.
AWS CloudFormation - modelos JSON / YAML que provisionam e atualizam stacks. AWS CDK permite que você crie CloudFormation em TypeScript/Python/Java/Go.
Distribuir tráfego entre destinos EC2 / ECS / Lambda.
ALB - HTTP/HTTPS L7, roteamento por caminho/host, nativo para contêineres + Lambda. NLB - TCP/UDP L4, latência ultra-baixa, IP estático. GWLB - para appliances de segurança de terceiros em linha.
Verificar se a própria AWS está sofrendo uma interrupção.
AWS Service Health Dashboard (público) para status geral do serviço. AWS Health Dashboard (na conta) para eventos que afetam seus recursos específicos, com integração de API + EventBridge.
Assistente de IA generativa para perguntas do console AWS e dados de negócios.
Amazon Q Developer - chat para documentos AWS / CLI / IDE. Amazon Q Business - chat sobre fontes de dados empresariais com respostas baseadas em Bedrock.
On-Demand (sem compromisso, maior custo por hora). Savings Plans / Reserved Instances (compromisso de 1 ou 3 anos, até 72% de desconto). Spot (até 90% de desconto, pode ser interrompido com aviso de 2 minutos). Dedicated Hosts (conformidade / BYOL).
Por quê: Linha de base estável → Savings Plans/RI. Picos → On-Demand. Lote tolerante a falhas → Spot.
Savings Plans - flexível, aplica-se a EC2/Fargate/Lambda por compromisso de $/hora (Compute SP) ou família de instâncias específica (EC2 Instance SP). RIs - específico da instância, funciona para EC2 / RDS / Redshift / ElastiCache / OpenSearch.
Receber alertas antes que o gasto mensal exceda um limite.
AWS Budgets - defina orçamentos de custo / uso / RI / Savings Plan com limites; alertas por email/SNS; as Ações de Orçamento podem remediar automaticamente (aplicar SCP, parar EC2).
AWS Cost Anomaly Detection - monitoramento baseado em ML para serviços / contas vinculadas / categorias de custo / tags. Alertas por email + SNS quando o gasto se desvia da linha de base.
Cobrar o gasto da AWS de volta às equipes / projetos.
Tags de alocação de custos - ative tags definidas pelo usuário no console de Faturamento, então agrupe/filtre relatórios do Cost Explorer + CUR por tag. Use políticas de tag em Organizations para impor a nomenclatura.
Múltiplas contas vinculadas em uma organização.
Faturamento consolidado via AWS Organizations - conta pagadora única, tiers de volume agregados (S3, transferência de dados), benefícios de RI / Savings Plan compartilhados em toda a organização.
Precisa de um contato AWS designado e suporte proativo a eventos.
Suporte Enterprise - Technical Account Manager (TAM) dedicado, Gerenciamento de Eventos de Infraestrutura (IEM) para lançamentos/migrações, revisões de arquitetura bem projetada, revisões de operações.