Postagens

Mostrando postagens de junho, 2026

NAT Gateway vs NAT Instance: Qual Usar para Instâncias Privadas Acessarem a Internet?

Você acabou de subir um cluster de instâncias privadas e percebe que o yum update trava — sem rota de saída para a internet. A pergunta imediata é: NAT Gateway gerenciado ou uma instância EC2 fazendo NAT? A escolha errada aqui aparece tarde, geralmente quando o tráfego aumenta ou quando você precisa escalar e descobre que a solução escolhida não acompanha. TL;DR — NAT Gateway vs NAT Instance Critério NAT Gateway NAT Instance (EC2) Gerenciamento Totalmente gerenciado pela AWS Você opera, patcha e monitora Alta disponibilidade Redundância interna por AZ Você implementa com Auto Scaling + script Escalabilidade Automática até limites do serviço Limitada pelo tipo de instância EC2 Custo base Cobrança por hora + por GB processado Custo da instância EC2 + EIP Security Gro...

Atualizando Conteúdo no CloudFront: Como Criar uma Invalidação para Limpar o Cache da Edge

Você substituiu um arquivo no S3, fez o deploy, abriu o navegador — e o CloudFront continua servindo a versão antiga. Esse é um dos problemas mais comuns em operações com CloudFront, e a solução passa por entender como a invalidação de cache do CloudFront funciona antes de sair clicando em botões. TL;DR — Invalidação de Cache no CloudFront Situação Ação Recomendada Arquivo específico desatualizado Invalidar o path exato: /imagens/logo.png Múltiplos arquivos em um diretório Invalidar com wildcard: /assets/* Deploy completo do site Invalidar tudo: /* Evitar custo de invalidação recorrente Usar versionamento de arquivo no nome (cache busting) Como o Cache do CloudFront Funciona O CloudFront opera com uma rede de pontos de presença (PoPs) distribuídos globalmente, chamados de edge locations. Quando um usuário requisita um objeto, o edge verifica se tem uma cópia em cache. Se tiver e o TTL ainda não ex...

SES Sandbox Mode: Por Que Você Só Consegue Enviar E-mails para Si Mesmo e Como Sair Disso

Você configurou o Amazon SES, verificou seu domínio, testou o envio para o seu próprio endereço e tudo funcionou perfeitamente — mas quando tentou disparar e-mails para os seus clientes reais, a requisição foi bloqueada. Isso é o SES Sandbox Mode , uma restrição padrão que toda conta AWS nova enfrenta antes de solicitar acesso à produção. TL;DR — SES Sandbox Mode Aspecto Sandbox Produção Destinatários permitidos Somente endereços verificados Qualquer endereço Limite de envio diário 200 e-mails/dia Conforme solicitado Taxa máxima de envio 1 e-mail/segundo Conforme solicitado Como sair — Solicitar via Service Quotas ou console SES Limites exatos podem variar. Sempre consulte a documentação oficial do SES . Como o SES Sandbox Funciona na Prática O Amazon SES coloca todas as contas novas em modo Sandbox automaticamente. A lógica é simples: a AWS precisa proteger a reputação dos IPs compartilhados do s...

Executando Scripts na Inicialização do EC2: Guia Completo de User Data

Você acabou de criar uma AMI base e precisa que cada nova instância já suba com Nginx instalado, configurado e rodando — sem intervenção manual. O recurso que resolve isso é o EC2 User Data , e entender exatamente onde ele executa, quando falha silenciosamente e quais armadilhas existem na prática faz toda a diferença entre um bootstrap confiável e horas de depuração. TL;DR — Resumo Rápido Ponto Detalhe O que é User Data Script shell (ou cloud-init) executado pelo cloud-init na primeira inicialização da instância Quando executa Por padrão, apenas uma vez — no primeiro boot após o lançamento Onde colar o script Console AWS → EC2 → Launch Instance → seção 'Advanced Details' → campo 'User data' Log de execução /var/log/cloud-init-output.log na instância Permissão de execução O script roda como root — sem necessidade de sudo Limite de tamanho 16 KB (em texto puro); scripts maiores...

Alertas por E-mail via SNS: Por Que Você Não Está Recebendo as Notificações

Você configurou um tópico SNS, adicionou um endpoint de e-mail e aguardou os alertas chegarem — mas a caixa de entrada continua vazia. Na maioria dos casos, o problema não está na configuração do tópico em si: está na confirmação de assinatura que o SNS exige antes de começar a entregar mensagens. TL;DR — Diagnóstico Rápido de Alertas SNS por E-mail Sintoma Causa Provável Ação Nenhum e-mail recebido após publicação Assinatura pendente (não confirmada) Confirmar o link recebido ou recriar a assinatura E-mail de confirmação nunca chegou Filtrado como spam ou link expirado Verificar spam; recriar a assinatura via CLI Status da assinatura é 'PendingConfirmation' Link de confirmação não foi clicado Recriar a assinatura para gerar novo link Assinatura confirmada mas sem entrega Política de filtro de mensagens ativa Verificar FilterPolicy no atributo da assinatura Como o SNS Gerencia Assinaturas de...

AWS KMS: Chave Gerenciada pela AWS ou CMK? Guia Prático para Criptografia no S3

Você acabou de habilitar a criptografia no seu bucket S3 e se deparou com a escolha entre AWS Managed Key e Customer Managed Key (CMK) — e a diferença não é apenas de nomenclatura. A decisão impacta diretamente controle operacional, custos de API e capacidade de auditoria. Este guia sobre AWS KMS resolve essa escolha com critérios objetivos. TL;DR — AWS KMS: Chave Gerenciada pela AWS vs. CMK Critério AWS Managed Key Customer Managed Key (CMK) Custo de armazenamento Gratuito ~$1/mês por chave Custo por chamada de API Cobrado normalmente Cobrado normalmente Controle de política de chave Não Sim (total) Rotação automática A cada 1 ano Opcional (configurável) Compartilhamento entre contas Não Sim Auditoria granular via CloudTrail ...