Advanced networking: RAM, Cloud WAN, Transit Gateway
- ⬜🏗️ Organizations, Control Tower e Landing Zone(AWS Solutions Architect Professional (SAP-C03))
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
Transit Gateway: o hub
TGW é o hub de roteamento regional. Cada VPC, VPN, Direct Connect Gateway vira um "attachment". Route tables dentro do TGW decidem quais attachments se enxergam — permite segmentação (prod não fala com dev) sem precisar de security groups adicionais. Scale: até 5.000 attachments por TGW, 50 Gbps por attachment (burstable).
- → anexo
- → anexo
- → anexo
- → peering inter-region
- → política global
- → usa de outra conta
- Rede e entrega
- Fora da AWS
- Segurança e identidade
A frase que decide as questões: peering não tem trânsito. Toda vez que o enunciado tiver mais de três VPCs, ou VPCs mais on-premises, a resposta é Transit Gateway — e a segmentação acontece na route table dele.
- Peering não faz trânsito. A limitação que justifica tudo: se A tem peering com B e B com C, A NÃO alcança C. Não há roteamento transitivo. Com 10 VPCs seriam 45 conexões, cada uma com rota manual.
- TGW é um roteador gerenciado. Cada VPC se anexa uma vez. As route tables do TGW decidem quem alcança quem — e é assim que você isola Dev de Produção mantendo os dois ligados ao hub e aos serviços compartilhados.
- Segmentação vive na route table. Anexo de Dev aponta para uma route table que só tem rota para a VPC compartilhada; anexo de Produção tem outra. Isolamento por roteamento, sem firewall no meio — é o padrão que o SAP cobra.
- Híbrido entra pelo mesmo hub. Direct Connect Gateway se liga ao TGW, e o datacenter passa a alcançar todas as VPCs anexadas conforme a route table permitir. Sem isso você precisaria de uma VIF por VPC.
- Multi-região e multi-conta. TGW é regional: para conectar regiões, faz-se peering entre TGWs. Cloud WAN sobe um nível e gerencia política de rede global de forma central. E o RAM compartilha o TGW com outras contas da organização, sem duplicar.
Padrão hub-and-spoke com segmentação:
TGW route tables:
prod-rt:
associations: [prod-vpc-a, prod-vpc-b]
routes:
10.0.0.0/8 → tgw-attachment-shared-services
0.0.0.0/0 → tgw-attachment-egress-vpc
nonprod-rt:
associations: [dev-vpc, staging-vpc]
routes:
10.0.0.0/8 → tgw-attachment-shared-services
0.0.0.0/0 → tgw-attachment-egress-vpc
(prod-rt não tem rota pra nonprod — isolamento L3)Onde isso entra no exame
Networking em escala é o assunto mais denso do SAP. As questões dão uma topologia e pedem o componente: Transit Gateway para hub-and-spoke entre muitas VPCs e on-premises, PrivateLink quando quem consome não deve alcançar a VPC inteira, Resolver rules para DNS híbrido. CIDR sobreposto é o detalhe que elimina peering como alternativa.
Uma organização tem 12 VPCs em 3 contas que precisam se comunicar, mais conectividade com o datacenter. Qual arquitetura?
Cloud WAN: global WAN como serviço
Para topologias globais (5+ regiões, dezenas de sites on-prem), Cloud WAN unifica configuração. Você define "core network" declarativo (YAML) com segments (equivalente a route tables), attachments (VPCs/VPNs/DX), policies. AWS propaga automaticamente entre regiões. Substitui arquitetura "TGW por região + TGW peering mesh" que vira ingovernável.
Regra de bolso: 1-2 regiões com até 20 VPCs → Transit Gateway suficiente. 3+ regiões globais ou 50+ VPCs → considere Cloud WAN pra reduzir operational overhead.
Perguntas frequentes
❓ Emparelhamento, portal de trânsito ou rede de área ampla gerenciada?
❓ Para que serve compartilhar recurso entre contas?
❓ Como resolver sobreposição de faixas de endereço na migração?
Fixando
Como isolar a VPC de desenvolvimento da de produção mantendo as duas ligadas ao Transit Gateway e a uma VPC de serviços compartilhados?
Qual é a função do AWS Resource Access Manager (RAM) numa arquitetura multi-conta?
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…