AWS SAA-C03/04 - Armazenamento S32 mincheatsheet
Cheatsheet S3
Cheatsheet — S3
Classes de armazenamento
| Classe | Disponibilidade | AZs | Mín. dias | Recuperação | Use para |
|---|---|---|---|---|---|
| Standard | 99,99% | ≥3 | — | Imediata | Acesso frequente |
| Intelligent-Tiering | 99,9% | ≥3 | — | Imediata | Padrão desconhecido/variável |
| Standard-IA | 99,9% | ≥3 | 30 | Imediata | Infrequente, mas precisa rápido |
| One Zone-IA | 99,5% | 1 | 30 | Imediata | Infrequente e recriável |
| Glacier Instant Retrieval | 99,9% | ≥3 | 90 | ms | Arquivo acessado ~1x/trimestre |
| Glacier Flexible Retrieval | 99,99% | ≥3 | 90 | 1 min – 12 h | Arquivo, recuperação pode esperar |
| Glacier Deep Archive | 99,99% | ≥3 | 180 | 12 – 48 h | Retenção legal de 7-10 anos |
Durabilidade é sempre 99,999999999% (11 noves) — inclusive One Zone-IA. O que muda é disponibilidade, não durabilidade.
As duas pegadinhas de custo
- Mínimo de 128 KB para cobrança em IA/Glacier — milhões de arquivos pequenos ficam mais caros em IA que em Standard.
- Mínimo de dias: apagar antes cobra o período inteiro. Lifecycle que joga pra Glacier e deleta em 30 dias paga 90.
Tempos de recuperação do Glacier
| Modo | Flexible Retrieval | Deep Archive |
|---|---|---|
| Expedited | 1 – 5 min | — |
| Standard | 3 – 5 h | 12 h |
| Bulk | 5 – 12 h | 48 h |
Lifecycle e versionamento
- Transições só descem na hierarquia de custo (Standard → IA → Glacier). Subir exige restore + cópia.
- Versionamento protege contra delete e sobrescrita acidental. Uma vez habilitado, só pode ser suspenso, nunca removido.
- Delete em bucket versionado cria um delete marker — o objeto continua lá (e cobrando).
- Regra de lifecycle deve tratar versões não-atuais separadamente, senão o custo cresce sem parar.
- MFA Delete exige MFA pra apagar versão — só configurável pelo usuário root.
- Object Lock (WORM): Governance mode (quem tem permissão contorna) vs Compliance mode (ninguém contorna, nem root). Sinal: "requisito regulatório/imutável".
Segurança
| Mecanismo | Quando usar |
|---|---|
| Block Public Access | Ligado por padrão. Vence bucket policy e ACL |
| Bucket policy | Acesso cross-account, condições de IP/VPC |
| ACL | Legado — AWS recomenda desabilitar |
| Presigned URL | Acesso temporário a um objeto, sem credencial |
| VPC Endpoint (Gateway) | Acesso sem sair pra internet — e de graça |
Criptografia
| Modo | Quem gerencia a chave | Auditável no CloudTrail |
|---|---|---|
| SSE-S3 (padrão) | AWS | Não individualmente |
| SSE-KMS | Você (CMK) | Sim — sinal de "auditar uso da chave" |
| SSE-C | Você envia a chave a cada request | — |
| DSSE-KMS | Dupla camada KMS | Requisito militar/gov |
Criptografia em repouso é ligada por padrão (SSE-S3) desde 2023.
Replicação
| CRR (Cross-Region) | SRR (Same-Region) | |
|---|---|---|
| Use para | DR, latência, compliance regional | Agregar log, separar prod/test |
Exige versionamento nos dois buckets. Não é retroativa — só replica o que chega depois (use S3 Batch Replication pro histórico). Não é transitiva: A→B→C não faz A→C.
Performance
- 3.500 PUT/COPY/POST/DELETE e 5.500 GET/HEAD por segundo por prefixo. Mais prefixos = mais throughput.
- Multipart upload: recomendado acima de 100 MB, obrigatório acima de 5 GB. Objeto máximo: 5 TB.
- Transfer Acceleration: sobe via edge location do CloudFront — use quando o upload é intercontinental.
- S3 Select: filtra com SQL dentro do objeto, devolve só o subconjunto — reduz transferência.
Parte de 04 - MOC Armazenamento S3