AWS SAA-C03/10 - Observabilidade e Governança2 mincheatsheet
Cheatsheet Observabilidade e Custos
Cheatsheet — Observabilidade e Governança
Os quatro que a prova confunde de propósito
| Serviço | Responde | Sinal |
|---|---|---|
| CloudWatch | "Como está performando?" | Métrica, log, alarme, dashboard |
| CloudTrail | "Quem chamou qual API, quando?" | Auditoria, compliance, forense |
| AWS Config | "A configuração está conforme a regra?" | Compliance de configuração, histórico de mudança |
| Trusted Advisor | "Onde estou desperdiçando ou vulnerável?" | Recomendação nos 5 pilares |
O desempate
"Descobrir quem deletou o bucket" → CloudTrail. "Detectar que um bucket ficou público" → AWS Config (regra de conformidade). "Alertar quando a CPU passar de 80%" → CloudWatch Alarm.
CloudWatch
- Métricas do EC2: básico a cada 5 min (grátis); detalhado a cada 1 min (pago).
- Memória e espaço em disco não são métricas nativas — exigem o CloudWatch Agent. Cobrado com frequência.
- Logs Insights: consulta ad-hoc nos logs.
- Alarm → ação: SNS, Auto Scaling, EC2 stop/terminate/reboot.
- Retenção de log é configurável (1 dia a "para sempre") — reduzir retenção é resposta de otimização de custo.
CloudTrail
- Management events: operações de controle. Ligados por padrão, primeira cópia grátis.
- Data events: nível de objeto (S3
GetObject, invocação de Lambda). Desligados por padrão e pagos — alto volume. - Event history guarda 90 dias no console. Para reter mais: entregar num bucket S3.
- CloudTrail Insights: detecta atividade anômala de API.
- Trail da organização centraliza todas as contas num bucket só.
Otimização de custos
| Ferramenta | Uso |
|---|---|
| Cost Explorer | Visualizar e analisar gasto histórico, prever |
| AWS Budgets | Alertar ao ultrapassar limite de custo/uso |
| Cost and Usage Report | Detalhe granular pra análise externa |
| Compute Optimizer | Recomenda rightsizing por ML |
| Cost Allocation Tags | Atribuir custo a time/projeto |
| Billing Conductor | Faturamento interno por unidade |
Alavancas de economia por ordem de impacto
- Desligar o que não usa (ambiente de dev à noite, volume EBS órfão, Elastic IP não associado)
- Rightsizing (instância superdimensionada)
- Compromisso: Savings Plans / Reserved Instances em carga estável
- Spot em carga tolerante a falha
- Lifecycle no S3 movendo dado frio pra classe barata
- VPC Endpoint eliminando custo de NAT Gateway
Infraestrutura como código
| Ferramenta | O que é |
|---|---|
| CloudFormation | IaC declarativa nativa (YAML/JSON). Stack, change set, drift detection |
| CDK | Define infra em linguagem de programação → gera CloudFormation |
| SAM | Extensão do CloudFormation para serverless |
| Elastic Beanstalk | PaaS: você sobe o código, ele cria a infra |
| Service Catalog | Catálogo de produtos aprovados pra equipes |
| Systems Manager | Patch, Run Command, Session Manager, inventário |
Session Manager dá shell na instância sem porta 22 aberta, sem bastion e sem chave SSH — resposta recorrente pra "acessar EC2 privada com segurança".