AWS SAA-C03/10 - Observabilidade e Governança2 min
AWS Config e Trusted Advisor
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
AWS Config
Registra a configuração dos recursos ao longo do tempo e avalia se ela está conforme as regras.
| Capacidade | O que faz |
|---|---|
| Configuration items | Snapshot da config de cada recurso, versionado |
| Configuration history | Linha do tempo: o que mudou, quando, para o quê |
| Config Rules | Avalia conformidade (gerenciadas pela AWS ou custom via Lambda) |
| Conformance packs | Pacote de regras (PCI-DSS, HIPAA, CIS) |
| Remediation | Corrige automaticamente via SSM Automation |
| Aggregator | Consolida conformidade de várias contas e regiões |
Regras típicas: s3-bucket-public-read-prohibited, encrypted-volumes, rds-instance-public-access-check, required-tags.
CloudTrail responde "quem mudou?" · Config responde "o que mudou, e está conforme?" "Detectar que um bucket ficou público" → Config. "Descobrir quem o tornou público" → CloudTrail. Frequentemente a resposta completa usa os dois.
Trusted Advisor
Verifica a conta contra boas práticas nos 5 pilares: Custo, Performance, Segurança, Tolerância a falhas e Limites de serviço.
| Plano de suporte | Checks disponíveis |
|---|---|
| Basic / Developer | Conjunto reduzido (core checks de segurança e limites) |
| Business / Enterprise | Todos, com API e alertas via CloudWatch |
Achados típicos: Elastic IP não associado, volume EBS órfão, instância ociosa, RI subutilizada, bucket com permissão aberta, MFA ausente no root, cota perto do limite.
Trade-offs
Config cobra por configuration item registrado e por avaliação de regra — em ambiente grande e dinâmico isso pesa; limitar o registro aos tipos de recurso relevantes é a alavanca de economia. Em troca, ele é a única forma de responder "como esse recurso estava configurado na semana passada".
Trusted Advisor é gratuito no essencial e o conjunto completo exige plano Business ou Enterprise — detalhe cobrado diretamente na prova.
Sinais de prova
- "Detectar recurso fora de conformidade" → AWS Config
- "Histórico de configuração de um recurso" → Config configuration history
- "Corrigir automaticamente bucket que ficou público" → Config rule + remediation (SSM)
- "Garantir que todo recurso tenha tag de centro de custo" → Config rule
required-tags - "Conformidade PCI-DSS em várias contas" → conformance pack + aggregator
- "Recomendações de economia e segurança da conta" → Trusted Advisor
- "Todos os checks do Trusted Advisor" → precisa de Business/Enterprise Support
- "Estou perto do limite de serviço" → Trusted Advisor (ou Service Quotas)
Relacionado
Parte de 10 - MOC Observabilidade e Governança · Documentação AWS