AWS SAA-C03/05 - Redes e VPC2 min
CloudFront
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
CDN com 600+ edge locations. Cacheia conteúdo perto do usuário e encurta o caminho até a origem pelo backbone da AWS.
Origens suportadas
S3 (com OAC), ALB/NLB, EC2, API Gateway, MediaStore, e qualquer origem HTTP externa (inclusive on-premises).
Peças principais
| Peça | Papel |
|---|---|
| Distribution | A configuração da CDN |
| Origin | De onde vem o conteúdo |
| Cache behavior | Regra por padrão de path (/api/* sem cache, /static/* com TTL longo) |
| Cache key | O que diferencia uma entrada de cache (headers, cookies, query strings) |
| Invalidation | Remove objeto do cache antes do TTL (cobrado) |
| Origin Group | Origem primária + secundária com failover automático |
Segurança
- OAC (Origin Access Control) — substitui o antigo OAI. Faz o S3 aceitar só requisições vindas da sua distribution.
- Signed URL (um objeto) e Signed Cookie (vários objetos) para conteúdo pago/restrito.
- Geo restriction — allow/deny por país.
- Integra com WAF e Shield; certificado TLS via ACM (obrigatoriamente em us-east-1 pra CloudFront).
- Field-level encryption criptografa campos sensíveis do POST até a origem.
Computação na borda
| CloudFront Functions | Lambda@Edge | |
|---|---|---|
| Runtime | JavaScript leve | Node.js / Python |
| Duração | < 1 ms | até 5 s (viewer) / 30 s (origin) |
| Onde roda | Edge location | Regional edge cache |
| Use para | Reescrever URL, header, redirect | Lógica pesada, chamada a API, manipular corpo |
Trade-offs
CloudFront reduz latência e carga na origem — mas só ganha de verdade com conteúdo cacheável. Conteúdo dinâmico e personalizado passa direto (embora ainda ganhe com o backbone). Uma cache key mal desenhada (incluindo cookies ou query strings desnecessários) fragmenta o cache e destrói o hit rate.
Comparado ao Global Accelerator: CloudFront cacheia e é HTTP-only; Global Accelerator roteia qualquer TCP/UDP e não cacheia nada.
Sinais de prova
- "Usuários globais, site/vídeo/conteúdo estático" → CloudFront
- "Reduzir carga na origem" → CloudFront (Global Accelerator não faz isso)
- "S3 acessível apenas via CloudFront" → OAC + bucket policy
- "Conteúdo pago com acesso temporário" → Signed URL / Signed Cookie
- "Bloquear acesso de determinados países" → Geo restriction
- "Adicionar header de segurança em toda resposta" → CloudFront Functions
- "Certificado não aparece na distribution" → precisa estar em us-east-1
- "Failover automático entre origens" → Origin Group
Relacionado
Parte de 05 - MOC Redes e VPC · Documentação AWS