Módulo 6
AWS, Cloud e Segurança
AWS domina as vagas em português, e o que se cobra não é decorar serviço: é desenhar rede segura, aplicar menor privilégio, escolher o compute adequado, proteger dados e controlar custo. Neste módulo você constrói a VPC do CloudShop do zero, sobe API e banco em subnets corretas, publica o frontend com CDN e configura orçamento, tags e alarme antes de qualquer surpresa na fatura.
0/8 itens concluídos
O que você vai saber fazer
- Aplicar IAM com menor privilégio usando roles em vez de chaves
- Desenhar VPC com subnets pública e privada, IGW e NAT
- Configurar Security Groups como firewall por instância
- Subir EC2, S3, RDS e ALB integrados com segurança
- Controlar custo com tags, budgets e desligamento programado
Pré-requisitos
- • Módulos 1, 2 e 4 concluídos
Tópicos
Entrega do módulo
Deploy seguro do CloudShop na AWS com orçamento configurado e checklist de destruição validado.
Checklist
- ☐ Nenhuma chave de acesso de longa duração em uso
- ☐ Banco em subnet privada, sem IP público
- ☐ Security Group do banco aceitando apenas o SG da aplicação
- ☐ S3 sem acesso público e com criptografia habilitada
- ☐ Budget ativo e todos os recursos com tags de projeto/ambiente/dono
Módulo bloqueado
Aprove o exame do módulo anterior para liberar este conteúdo.
Aulas
5 aulas neste módulo
- 1IAM: identidades, roles e menor privilégio45 min · AWS IAM, AWS CLIIntermediário+25 XP
- 2VPC, subnets, rotas, IGW e NAT50 min · AWS VPC, Route tablesAvançado+25 XP
- 3Security Groups, NACLs e exposição mínima40 min · AWS EC2, Security GroupsIntermediário+25 XP
- 4EC2, S3, RDS, ALB e CloudFront na prática55 min · EC2, S3, RDS, ALB, CloudFrontAvançado+25 XP
- 5Custos, tags e a disciplina de destruir o ambiente40 min · Cost Explorer, Budgets, TagsIntermediário+25 XP
Prática
Laboratórios do módulo
VPC do CloudShop com subnets pública e privada
AvançadoConstruir a rede completa e provar que a subnet privada não é alcançável de fora.
Ver passo a passoFrontend no S3 com CloudFront e bucket privado
IntermediárioPublicar o site com HTTPS e CDN sem tornar o bucket público.
Ver passo a passoRDS privado com segredo gerenciado e backup testado
AvançadoSubir PostgreSQL gerenciado sem acesso público e restaurar um backup.
Ver passo a passo
Troubleshooting típico
Quando quebra
Sintoma: a API não conecta ao RDS. Investigação: telnet/nc na porta 5432 dá timeout (não refused), o que aponta filtro de rede. Verificações em ordem: SG do RDS permite a origem correta? A subnet do RDS tem rota adequada? O RDS está no mesmo VPC? Causa raiz frequente: SG liberando um CIDR errado em vez de referenciar o SG da aplicação.
No CloudShop
Publicar o CloudShop na AWS: frontend no S3 com CloudFront, API em EC2 atrás de ALB e banco em RDS privado.
Perguntas de entrevista
- Diferença entre Security Group e Network ACL?
- Como você daria acesso ao S3 para uma aplicação em EC2 sem usar chaves?
- Como controlaria custo em uma conta usada por vários times?