trilha

AWS SAA-C03/05 - Redes e VPC2 min

CloudFront

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

CDN com 600+ edge locations. Cacheia conteúdo perto do usuário e encurta o caminho até a origem pelo backbone da AWS.

Origens suportadas

S3 (com OAC), ALB/NLB, EC2, API Gateway, MediaStore, e qualquer origem HTTP externa (inclusive on-premises).

Peças principais

Peça Papel
Distribution A configuração da CDN
Origin De onde vem o conteúdo
Cache behavior Regra por padrão de path (/api/* sem cache, /static/* com TTL longo)
Cache key O que diferencia uma entrada de cache (headers, cookies, query strings)
Invalidation Remove objeto do cache antes do TTL (cobrado)
Origin Group Origem primária + secundária com failover automático

Segurança

  • OAC (Origin Access Control) — substitui o antigo OAI. Faz o S3 aceitar requisições vindas da sua distribution.
  • Signed URL (um objeto) e Signed Cookie (vários objetos) para conteúdo pago/restrito.
  • Geo restriction — allow/deny por país.
  • Integra com WAF e Shield; certificado TLS via ACM (obrigatoriamente em us-east-1 pra CloudFront).
  • Field-level encryption criptografa campos sensíveis do POST até a origem.

Computação na borda

CloudFront Functions Lambda@Edge
Runtime JavaScript leve Node.js / Python
Duração < 1 ms até 5 s (viewer) / 30 s (origin)
Onde roda Edge location Regional edge cache
Use para Reescrever URL, header, redirect Lógica pesada, chamada a API, manipular corpo

Trade-offs

CloudFront reduz latência e carga na origem — mas só ganha de verdade com conteúdo cacheável. Conteúdo dinâmico e personalizado passa direto (embora ainda ganhe com o backbone). Uma cache key mal desenhada (incluindo cookies ou query strings desnecessários) fragmenta o cache e destrói o hit rate.

Comparado ao Global Accelerator: CloudFront cacheia e é HTTP-only; Global Accelerator roteia qualquer TCP/UDP e não cacheia nada.

Sinais de prova

  • "Usuários globais, site/vídeo/conteúdo estático" → CloudFront
  • "Reduzir carga na origem" → CloudFront (Global Accelerator não faz isso)
  • "S3 acessível apenas via CloudFront" → OAC + bucket policy
  • "Conteúdo pago com acesso temporário" → Signed URL / Signed Cookie
  • "Bloquear acesso de determinados países" → Geo restriction
  • "Adicionar header de segurança em toda resposta" → CloudFront Functions
  • "Certificado não aparece na distribution" → precisa estar em us-east-1
  • "Failover automático entre origens" → Origin Group

Relacionado


Parte de 05 - MOC Redes e VPC · Documentação AWS

Buscar

Busca por título, seção e texto das notas