AWS SAA-C03/01 - Fundamentos2 min
Modelo de Responsabilidade Compartilhada
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
A AWS divide a segurança em duas metades que nunca se sobrepõem:
- AWS — segurança da nuvem: hardware, datacenter físico, rede, hipervisor, e a infraestrutura que sustenta os serviços gerenciados.
- Você — segurança na nuvem: seus dados, quem tem acesso, criptografia, configuração de rede, e o SO quando ele é seu.
A linha divisória se move conforme o serviço:
| Serviço | AWS cuida de | Você cuida de |
|---|---|---|
| EC2 (IaaS) | Hardware, hipervisor, rede física | SO, patch, firewall, app, dados |
| RDS (PaaS) | SO, patch do engine, backup | Schema, usuários do banco, SG, criptografia |
| Lambda / S3 (SaaS-like) | Quase tudo da infra | Só dados, IAM e configuração |
Regra prática: quanto mais gerenciado, menos sobra pra você — e é exatamente por isso que "mínima sobrecarga operacional" no enunciado empurra pra serviços gerenciados.
Trade-offs
Delegar mais para a AWS reduz trabalho operacional, mas também reduz controle: você não escolhe versão de kernel no Lambda nem acessa o SO do RDS. Onde há requisito de customização profunda (agente de segurança proprietário, kernel específico, licença amarrada a hardware), EC2 ou Dedicated Host voltam a ser a resposta.
Sinais de prova
- "Quem aplica patch de segurança do SO?" → EC2: você. RDS/Lambda: AWS.
- "Reduzir esforço operacional da equipe" → subir na escada de gerenciamento
- "Bucket ficou público / dado vazou" → responsabilidade do cliente, sempre
- "Falha de hardware do host" → responsabilidade da AWS
- Criptografia em repouso e em trânsito é sempre responsabilidade sua de habilitar/configurar
Configuração de IAM, bucket policy, Security Group, classificação de dados e gestão de credencial são sempre suas — em qualquer serviço, por mais gerenciado que seja.
Relacionado
- Regiões e Availability Zones
- Well-Architected Framework
- IAM Policies
- S3 Segurança e Controle de Acesso
Parte de 01 - MOC Fundamentos · Documentação AWS