trilha

AWS SAA-C03/10 - Observabilidade e Governança2 mincheatsheet

Cheatsheet Observabilidade e Custos

Cheatsheet — Observabilidade e Governança

Os quatro que a prova confunde de propósito

Serviço Responde Sinal
CloudWatch "Como está performando?" Métrica, log, alarme, dashboard
CloudTrail "Quem chamou qual API, quando?" Auditoria, compliance, forense
AWS Config "A configuração está conforme a regra?" Compliance de configuração, histórico de mudança
Trusted Advisor "Onde estou desperdiçando ou vulnerável?" Recomendação nos 5 pilares
O desempate

"Descobrir quem deletou o bucket"CloudTrail. "Detectar que um bucket ficou público"AWS Config (regra de conformidade). "Alertar quando a CPU passar de 80%"CloudWatch Alarm.

CloudWatch

  • Métricas do EC2: básico a cada 5 min (grátis); detalhado a cada 1 min (pago).
  • Memória e espaço em disco não são métricas nativas — exigem o CloudWatch Agent. Cobrado com frequência.
  • Logs Insights: consulta ad-hoc nos logs.
  • Alarm → ação: SNS, Auto Scaling, EC2 stop/terminate/reboot.
  • Retenção de log é configurável (1 dia a "para sempre") — reduzir retenção é resposta de otimização de custo.

CloudTrail

  • Management events: operações de controle. Ligados por padrão, primeira cópia grátis.
  • Data events: nível de objeto (S3 GetObject, invocação de Lambda). Desligados por padrão e pagos — alto volume.
  • Event history guarda 90 dias no console. Para reter mais: entregar num bucket S3.
  • CloudTrail Insights: detecta atividade anômala de API.
  • Trail da organização centraliza todas as contas num bucket só.

Otimização de custos

Ferramenta Uso
Cost Explorer Visualizar e analisar gasto histórico, prever
AWS Budgets Alertar ao ultrapassar limite de custo/uso
Cost and Usage Report Detalhe granular pra análise externa
Compute Optimizer Recomenda rightsizing por ML
Cost Allocation Tags Atribuir custo a time/projeto
Billing Conductor Faturamento interno por unidade

Alavancas de economia por ordem de impacto

  1. Desligar o que não usa (ambiente de dev à noite, volume EBS órfão, Elastic IP não associado)
  2. Rightsizing (instância superdimensionada)
  3. Compromisso: Savings Plans / Reserved Instances em carga estável
  4. Spot em carga tolerante a falha
  5. Lifecycle no S3 movendo dado frio pra classe barata
  6. VPC Endpoint eliminando custo de NAT Gateway

Infraestrutura como código

Ferramenta O que é
CloudFormation IaC declarativa nativa (YAML/JSON). Stack, change set, drift detection
CDK Define infra em linguagem de programação → gera CloudFormation
SAM Extensão do CloudFormation para serverless
Elastic Beanstalk PaaS: você sobe o código, ele cria a infra
Service Catalog Catálogo de produtos aprovados pra equipes
Systems Manager Patch, Run Command, Session Manager, inventário

Session Manager dá shell na instância sem porta 22 aberta, sem bastion e sem chave SSH — resposta recorrente pra "acessar EC2 privada com segurança".


Parte de 10 - MOC Observabilidade e Governança

Buscar

Busca por título, seção e texto das notas