trilha

AWS SAA-C03/04 - Armazenamento S32 mincheatsheet

Cheatsheet S3

Cheatsheet — S3

Classes de armazenamento

Classe Disponibilidade AZs Mín. dias Recuperação Use para
Standard 99,99% ≥3 Imediata Acesso frequente
Intelligent-Tiering 99,9% ≥3 Imediata Padrão desconhecido/variável
Standard-IA 99,9% ≥3 30 Imediata Infrequente, mas precisa rápido
One Zone-IA 99,5% 1 30 Imediata Infrequente e recriável
Glacier Instant Retrieval 99,9% ≥3 90 ms Arquivo acessado ~1x/trimestre
Glacier Flexible Retrieval 99,99% ≥3 90 1 min – 12 h Arquivo, recuperação pode esperar
Glacier Deep Archive 99,99% ≥3 180 12 – 48 h Retenção legal de 7-10 anos

Durabilidade é sempre 99,999999999% (11 noves) — inclusive One Zone-IA. O que muda é disponibilidade, não durabilidade.

As duas pegadinhas de custo
  1. Mínimo de 128 KB para cobrança em IA/Glacier — milhões de arquivos pequenos ficam mais caros em IA que em Standard.
  2. Mínimo de dias: apagar antes cobra o período inteiro. Lifecycle que joga pra Glacier e deleta em 30 dias paga 90.

Tempos de recuperação do Glacier

Modo Flexible Retrieval Deep Archive
Expedited 1 – 5 min
Standard 3 – 5 h 12 h
Bulk 5 – 12 h 48 h

Lifecycle e versionamento

  • Transições só descem na hierarquia de custo (Standard → IA → Glacier). Subir exige restore + cópia.
  • Versionamento protege contra delete e sobrescrita acidental. Uma vez habilitado, só pode ser suspenso, nunca removido.
  • Delete em bucket versionado cria um delete marker — o objeto continua lá (e cobrando).
  • Regra de lifecycle deve tratar versões não-atuais separadamente, senão o custo cresce sem parar.
  • MFA Delete exige MFA pra apagar versão — só configurável pelo usuário root.
  • Object Lock (WORM): Governance mode (quem tem permissão contorna) vs Compliance mode (ninguém contorna, nem root). Sinal: "requisito regulatório/imutável".

Segurança

Mecanismo Quando usar
Block Public Access Ligado por padrão. Vence bucket policy e ACL
Bucket policy Acesso cross-account, condições de IP/VPC
ACL Legado — AWS recomenda desabilitar
Presigned URL Acesso temporário a um objeto, sem credencial
VPC Endpoint (Gateway) Acesso sem sair pra internet — e de graça

Criptografia

Modo Quem gerencia a chave Auditável no CloudTrail
SSE-S3 (padrão) AWS Não individualmente
SSE-KMS Você (CMK) Sim — sinal de "auditar uso da chave"
SSE-C Você envia a chave a cada request
DSSE-KMS Dupla camada KMS Requisito militar/gov

Criptografia em repouso é ligada por padrão (SSE-S3) desde 2023.

Replicação

CRR (Cross-Region) SRR (Same-Region)
Use para DR, latência, compliance regional Agregar log, separar prod/test

Exige versionamento nos dois buckets. Não é retroativa — só replica o que chega depois (use S3 Batch Replication pro histórico). Não é transitiva: A→B→C não faz A→C.

Performance

  • 3.500 PUT/COPY/POST/DELETE e 5.500 GET/HEAD por segundo por prefixo. Mais prefixos = mais throughput.
  • Multipart upload: recomendado acima de 100 MB, obrigatório acima de 5 GB. Objeto máximo: 5 TB.
  • Transfer Acceleration: sobe via edge location do CloudFront — use quando o upload é intercontinental.
  • S3 Select: filtra com SQL dentro do objeto, devolve só o subconjunto — reduz transferência.

Parte de 04 - MOC Armazenamento S3

Buscar

Busca por título, seção e texto das notas