0 XP

Módulo 6

AWS, Cloud e Segurança

AWS domina as vagas em português, e o que se cobra não é decorar serviço: é desenhar rede segura, aplicar menor privilégio, escolher o compute adequado, proteger dados e controlar custo. Neste módulo você constrói a VPC do CloudShop do zero, sobe API e banco em subnets corretas, publica o frontend com CDN e configura orçamento, tags e alarme antes de qualquer surpresa na fatura.

6 semanas3500 XPBadge: Cloud Explorer

0/8 itens concluídos

O que você vai saber fazer

  • Aplicar IAM com menor privilégio usando roles em vez de chaves
  • Desenhar VPC com subnets pública e privada, IGW e NAT
  • Configurar Security Groups como firewall por instância
  • Subir EC2, S3, RDS e ALB integrados com segurança
  • Controlar custo com tags, budgets e desligamento programado

Pré-requisitos

  • • Módulos 1, 2 e 4 concluídos

Tópicos

IAMVPCSubnetsRoute tablesIGWNATSecurity GroupsEC2S3CloudFrontRDSALBDNSTagsCustos

Entrega do módulo

Deploy seguro do CloudShop na AWS com orçamento configurado e checklist de destruição validado.

Checklist

  • ☐ Nenhuma chave de acesso de longa duração em uso
  • ☐ Banco em subnet privada, sem IP público
  • ☐ Security Group do banco aceitando apenas o SG da aplicação
  • ☐ S3 sem acesso público e com criptografia habilitada
  • ☐ Budget ativo e todos os recursos com tags de projeto/ambiente/dono

Módulo bloqueado

Aprove o exame do módulo anterior para liberar este conteúdo.

Prática

Laboratórios do módulo

  • VPC do CloudShop com subnets pública e privada

    Avançado

    Construir a rede completa e provar que a subnet privada não é alcançável de fora.

    Ver passo a passo
  • Frontend no S3 com CloudFront e bucket privado

    Intermediário

    Publicar o site com HTTPS e CDN sem tornar o bucket público.

    Ver passo a passo
  • RDS privado com segredo gerenciado e backup testado

    Avançado

    Subir PostgreSQL gerenciado sem acesso público e restaurar um backup.

    Ver passo a passo

Troubleshooting típico

Quando quebra

Sintoma: a API não conecta ao RDS. Investigação: telnet/nc na porta 5432 dá timeout (não refused), o que aponta filtro de rede. Verificações em ordem: SG do RDS permite a origem correta? A subnet do RDS tem rota adequada? O RDS está no mesmo VPC? Causa raiz frequente: SG liberando um CIDR errado em vez de referenciar o SG da aplicação.

No CloudShop

Publicar o CloudShop na AWS: frontend no S3 com CloudFront, API em EC2 atrás de ALB e banco em RDS privado.

Perguntas de entrevista

  • Diferença entre Security Group e Network ACL?
  • Como você daria acesso ao S3 para uma aplicação em EC2 sem usar chaves?
  • Como controlaria custo em uma conta usada por vários times?
Boss do módulo: Security Group Exposto