trilha

AWS SAA-C03/05 - Redes e VPC2 min

VPC Endpoints

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Permitem acessar serviços AWS sem sair pra internet — sem IGW, sem NAT, sem IP público. O tráfego fica na rede da AWS.

Gateway Endpoint Interface Endpoint (PrivateLink)
Serviços Só S3 e DynamoDB Quase todos os demais
Como funciona Entrada na route table ENI com IP privado na sua subnet
Custo Grátis $/hora por AZ + $/GB
Security Group Não se aplica Aplica-se
On-premises via DX/VPN Não alcança Alcança
Controle de acesso Endpoint policy Endpoint policy + SG

Gateway Endpoint

Você adiciona uma rota na route table com destino ao prefix list do serviço. Não tem ENI nem IP. É grátis e, por isso, a resposta imediata sempre que a questão combinar S3/DynamoDB com redução de custo de NAT.

Cria uma ENI na sua subnet com IP privado; o DNS do serviço passa a resolver pra esse IP. Também é o mecanismo pra expor o seu próprio serviço para outras VPCs ou contas — o provedor coloca um NLB na frente e cria um endpoint service.

Endpoint policy

Política de recurso no endpoint que limita o que pode passar por ele — por exemplo, só um bucket específico. Combina com a bucket policy usando aws:SourceVpce pra fechar dos dois lados.

Trade-offs

Gateway Endpoint é grátis mas limitado: só dois serviços, e não funciona a partir do on-premises (o tráfego que vem por Direct Connect/VPN não usa a route table da subnet). Quando o requisito envolve datacenter local acessando S3 privadamente, a resposta é Interface Endpoint, mesmo custando mais.

PrivateLink evita peering e resolve CIDR sobreposto, porque expõe um serviço, não uma rede inteira — mas expõe um serviço por vez, não dá acesso amplo.

Sinais de prova

  • "Acessar S3 sem internet, sem custo adicional" → Gateway Endpoint
  • "Acessar S3 privadamente a partir do on-premises" → Interface Endpoint
  • "Acessar Secrets Manager / KMS / SQS sem internet" → Interface Endpoint
  • "Expor meu SaaS pra VPC do cliente sem peering" → PrivateLink + NLB
  • "Duas VPCs com CIDR sobreposto precisam de um serviço" → PrivateLink
  • "Restringir o bucket a acesso só pela VPC" → bucket policy com aws:SourceVpce

Relacionado


Parte de 05 - MOC Redes e VPC · Documentação AWS

Buscar

Busca por título, seção e texto das notas