trilha

AWS SAA-C03/10 - Observabilidade e Governança2 min

AWS Config e Trusted Advisor

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

AWS Config

Registra a configuração dos recursos ao longo do tempo e avalia se ela está conforme as regras.

Capacidade O que faz
Configuration items Snapshot da config de cada recurso, versionado
Configuration history Linha do tempo: o que mudou, quando, para o quê
Config Rules Avalia conformidade (gerenciadas pela AWS ou custom via Lambda)
Conformance packs Pacote de regras (PCI-DSS, HIPAA, CIS)
Remediation Corrige automaticamente via SSM Automation
Aggregator Consolida conformidade de várias contas e regiões

Regras típicas: s3-bucket-public-read-prohibited, encrypted-volumes, rds-instance-public-access-check, required-tags.

A distinção que decide a questão

CloudTrail responde "quem mudou?" · Config responde "o que mudou, e está conforme?" "Detectar que um bucket ficou público" → Config. "Descobrir quem o tornou público" → CloudTrail. Frequentemente a resposta completa usa os dois.

Trusted Advisor

Verifica a conta contra boas práticas nos 5 pilares: Custo, Performance, Segurança, Tolerância a falhas e Limites de serviço.

Plano de suporte Checks disponíveis
Basic / Developer Conjunto reduzido (core checks de segurança e limites)
Business / Enterprise Todos, com API e alertas via CloudWatch

Achados típicos: Elastic IP não associado, volume EBS órfão, instância ociosa, RI subutilizada, bucket com permissão aberta, MFA ausente no root, cota perto do limite.

Trade-offs

Config cobra por configuration item registrado e por avaliação de regra — em ambiente grande e dinâmico isso pesa; limitar o registro aos tipos de recurso relevantes é a alavanca de economia. Em troca, ele é a única forma de responder "como esse recurso estava configurado na semana passada".

Trusted Advisor é gratuito no essencial e o conjunto completo exige plano Business ou Enterprise — detalhe cobrado diretamente na prova.

Sinais de prova

  • "Detectar recurso fora de conformidade" → AWS Config
  • "Histórico de configuração de um recurso" → Config configuration history
  • "Corrigir automaticamente bucket que ficou público" → Config rule + remediation (SSM)
  • "Garantir que todo recurso tenha tag de centro de custo" → Config rule required-tags
  • "Conformidade PCI-DSS em várias contas" → conformance pack + aggregator
  • "Recomendações de economia e segurança da conta" → Trusted Advisor
  • "Todos os checks do Trusted Advisor" → precisa de Business/Enterprise Support
  • "Estou perto do limite de serviço" → Trusted Advisor (ou Service Quotas)

Relacionado


Parte de 10 - MOC Observabilidade e Governança · Documentação AWS

Buscar

Busca por título, seção e texto das notas