AWS SAA-C03/05 - Redes e VPC2 min
VPC Endpoints
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Permitem acessar serviços AWS sem sair pra internet — sem IGW, sem NAT, sem IP público. O tráfego fica na rede da AWS.
| Gateway Endpoint | Interface Endpoint (PrivateLink) | |
|---|---|---|
| Serviços | Só S3 e DynamoDB | Quase todos os demais |
| Como funciona | Entrada na route table | ENI com IP privado na sua subnet |
| Custo | Grátis | $/hora por AZ + $/GB |
| Security Group | Não se aplica | Aplica-se |
| On-premises via DX/VPN | Não alcança | Alcança |
| Controle de acesso | Endpoint policy | Endpoint policy + SG |
Gateway Endpoint
Você adiciona uma rota na route table com destino ao prefix list do serviço. Não tem ENI nem IP. É grátis e, por isso, a resposta imediata sempre que a questão combinar S3/DynamoDB com redução de custo de NAT.
Interface Endpoint / PrivateLink
Cria uma ENI na sua subnet com IP privado; o DNS do serviço passa a resolver pra esse IP. Também é o mecanismo pra expor o seu próprio serviço para outras VPCs ou contas — o provedor coloca um NLB na frente e cria um endpoint service.
Endpoint policy
Política de recurso no endpoint que limita o que pode passar por ele — por exemplo, só um bucket específico. Combina com a bucket policy usando aws:SourceVpce pra fechar dos dois lados.
Trade-offs
Gateway Endpoint é grátis mas limitado: só dois serviços, e não funciona a partir do on-premises (o tráfego que vem por Direct Connect/VPN não usa a route table da subnet). Quando o requisito envolve datacenter local acessando S3 privadamente, a resposta é Interface Endpoint, mesmo custando mais.
PrivateLink evita peering e resolve CIDR sobreposto, porque expõe um serviço, não uma rede inteira — mas expõe um serviço por vez, não dá acesso amplo.
Sinais de prova
- "Acessar S3 sem internet, sem custo adicional" → Gateway Endpoint
- "Acessar S3 privadamente a partir do on-premises" → Interface Endpoint
- "Acessar Secrets Manager / KMS / SQS sem internet" → Interface Endpoint
- "Expor meu SaaS pra VPC do cliente sem peering" → PrivateLink + NLB
- "Duas VPCs com CIDR sobreposto precisam de um serviço" → PrivateLink
- "Restringir o bucket a acesso só pela VPC" → bucket policy com
aws:SourceVpce
Relacionado
- NAT Gateway e Internet Gateway
- VPC Peering e Transit Gateway
- S3 Segurança e Controle de Acesso
- Conectividade Híbrida
Parte de 05 - MOC Redes e VPC · Documentação AWS