Postagens

Mostrando postagens com o rótulo IAM

IAM Groups na AWS: Por Que Você Não Deve Anexar Políticas Diretamente a Usuários

Se você já precisou revogar acesso de um desenvolvedor que saiu da empresa e descobriu que ele tinha políticas anexadas diretamente ao usuário — espalhadas por dezenas de permissões individuais — você entende exatamente por que IAM Groups existem. Gerenciar permissões usuário a usuário não escala, e o custo disso aparece sempre no pior momento. TL;DR — IAM Groups vs. Políticas Diretas em Usuários Critério Política Direta no Usuário IAM Group Escalabilidade Não escala — cada usuário precisa de atualização individual Escala — uma mudança no grupo afeta todos os membros Auditoria Difícil — permissões fragmentadas por usuário Centralizada — políticas visíveis no grupo Onboarding Manual e propenso a erro Adicionar ao grupo aplica todas as permissões automaticamente Offboarding Requer auditoria ...

Atualizando Conteúdo no CloudFront: Como Criar uma Invalidação para Limpar o Cache da Edge

Você substituiu um arquivo no S3, fez o deploy, abriu o navegador — e o CloudFront continua servindo a versão antiga. Esse é um dos problemas mais comuns em operações com CloudFront, e a solução passa por entender como a invalidação de cache do CloudFront funciona antes de sair clicando em botões. TL;DR — Invalidação de Cache no CloudFront Situação Ação Recomendada Arquivo específico desatualizado Invalidar o path exato: /imagens/logo.png Múltiplos arquivos em um diretório Invalidar com wildcard: /assets/* Deploy completo do site Invalidar tudo: /* Evitar custo de invalidação recorrente Usar versionamento de arquivo no nome (cache busting) Como o Cache do CloudFront Funciona O CloudFront opera com uma rede de pontos de presença (PoPs) distribuídos globalmente, chamados de edge locations. Quando um usuário requisita um objeto, o edge verifica se tem uma cópia em cache. Se tiver e o TTL ainda não ex...

Alertas por E-mail via SNS: Por Que Você Não Está Recebendo as Notificações

Você configurou um tópico SNS, adicionou um endpoint de e-mail e aguardou os alertas chegarem — mas a caixa de entrada continua vazia. Na maioria dos casos, o problema não está na configuração do tópico em si: está na confirmação de assinatura que o SNS exige antes de começar a entregar mensagens. TL;DR — Diagnóstico Rápido de Alertas SNS por E-mail Sintoma Causa Provável Ação Nenhum e-mail recebido após publicação Assinatura pendente (não confirmada) Confirmar o link recebido ou recriar a assinatura E-mail de confirmação nunca chegou Filtrado como spam ou link expirado Verificar spam; recriar a assinatura via CLI Status da assinatura é 'PendingConfirmation' Link de confirmação não foi clicado Recriar a assinatura para gerar novo link Assinatura confirmada mas sem entrega Política de filtro de mensagens ativa Verificar FilterPolicy no atributo da assinatura Como o SNS Gerencia Assinaturas de...

AWS KMS: Chave Gerenciada pela AWS ou CMK? Guia Prático para Criptografia no S3

Você acabou de habilitar a criptografia no seu bucket S3 e se deparou com a escolha entre AWS Managed Key e Customer Managed Key (CMK) — e a diferença não é apenas de nomenclatura. A decisão impacta diretamente controle operacional, custos de API e capacidade de auditoria. Este guia sobre AWS KMS resolve essa escolha com critérios objetivos. TL;DR — AWS KMS: Chave Gerenciada pela AWS vs. CMK Critério AWS Managed Key Customer Managed Key (CMK) Custo de armazenamento Gratuito ~$1/mês por chave Custo por chamada de API Cobrado normalmente Cobrado normalmente Controle de política de chave Não Sim (total) Rotação automática A cada 1 ano Opcional (configurável) Compartilhamento entre contas Não Sim Auditoria granular via CloudTrail ...

Por que usar o Secrets Manager em vez de hardcoding de credenciais?

A pergunta aparece toda semana em revisões de código: 'o repositório é privado, então qual é o problema de deixar a senha do banco no application.properties ?' O problema é que repositório privado não é modelo de segurança — é uma suposição que falha no primeiro acidente de permissão, no primeiro desenvolvedor que sai da empresa, ou no primeiro vazamento de token do GitHub. O AWS Secrets Manager existe exatamente para eliminar essa suposição do design da aplicação. TL;DR — Hardcoding vs. Secrets Manager Critério Hardcoding / Variável de Ambiente AWS Secrets Manager Rotação de senha Manual, requer redeploy Automática via Lambda rotation function Auditoria de acesso Nenhuma CloudTrail registra cada GetSecretValue Superfície de exposição Código-fonte, logs, variáveis de processo Apenas em memória, no momento do uso Controle de acesso Quem tem acesso ao repo tem a senha IAM policy por role, por recurs...