Híbrido: Direct Connect, Site-to-Site VPN, Storage Gateway
- ⬜📦 Containers e serverless em arquitetura enterprise(AWS Solutions Architect Professional (SAP-C03))
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
Direct Connect em detalhe
Tipos de conexão DX:
Dedicated: porta física 1/10/100 Gbps em DX location
Hosted: sub-conexão via AWS Direct Connect Partner
(velocidades fracionadas 50Mbps-10Gbps)
Virtual Interfaces (VIF):
Private VIF: conecta a VPC (via VGW ou DX Gateway)
Public VIF: conecta a serviços públicos AWS (S3, etc)
Transit VIF: conecta a Transit Gateway (multi-VPC)
Topologia enterprise:
On-prem ──DX (10Gbps)── DX Gateway ── Transit Gateway
│ │
└──VPN backup (IPsec)────────────────────────┘
BGP dinâmico: DX preferred, VPN como failover automático- → se não precisa de porta inteira
- → failover
- → redundância
- Fora da AWS
- Rede e entrega
Quatro decisões: dedicated ou hosted (banda), qual VIF (destino), com ou sem gateway (quantas VPCs), e como resiliência (segundo circuito ou VPN). O prazo de provisionamento é o que elimina DX em questão com urgência.
- Dedicated ou Hosted. Dedicated é uma porta física inteira sua (1, 10 ou 100 Gbps), contratada direto com a AWS. Hosted vem por um parceiro e permite banda menor. Quem precisa de 200 Mbps não contrata porta de 1 Gbps: contrata hosted.
- A VIF define o que você alcança. Private VIF chega em VPC. Public VIF chega em serviço público da AWS (S3, DynamoDB) por IP público, sem passar pela internet. Transit VIF chega no Transit Gateway. Escolher a VIF errada é não alcançar o destino.
- Gateway para escalar além de uma VPC. DX Gateway liga uma conexão a várias VPCs em várias regiões. Transit VIF mais Transit Gateway é o padrão em multi-conta, porque o TGW já concentra as VPCs.
- Um circuito só não é resiliente. Circuito único é ponto de falha, e provisionar leva semanas. As duas respostas de resiliência são: segundo circuito em outro ponto de presença (caro, resiliência total) ou VPN pela internet como backup (barato, banda e latência piores).
- O prazo é o que mais decide na prova. Direct Connect leva semanas para provisionar. Sempre que o enunciado disser "precisamos em dias", a resposta é VPN — eventualmente VPN agora e DX depois, que é o padrão real de migração.
Onde isso entra no exame
A questão dá banda e disponibilidade exigidas e pede a topologia: uma conexão dedicada não é redundante, dois DX em locations distintas são, e VPN como backup muda o RTO por um custo baixo. Saiba que Direct Connect não é criptografado por padrão — MACsec ou VPN sobre DX é a resposta quando o requisito é confidencialidade em trânsito.
Storage Gateway + DataSync + Transfer Family
Storage Gateway é a camada de protocolo (NFS/SMB/iSCSI/VTL) para on-prem consumir S3 transparentemente. DataSync é o bulk mover (migração ou sync regular). Transfer Family entrega SFTP/FTPS/FTP-as-a-service para parceiros externos enviarem arquivos direto para S3 sem pipeline customizado. Os três podem coexistir em arquitetura híbrida real.
# DataSync task: on-prem NFS → S3, diário, incremental
aws datasync create-task --source-location-arn arn:aws:datasync:...:location/nfs-onprem --destination-location-arn arn:aws:datasync:...:location/s3-archive --options VerifyMode=POINT_IN_TIME_CONSISTENT,TaskQueueing=ENABLED --schedule ScheduleExpression="cron(0 2 * * ? *)"
# Transfer Family: endpoint SFTP managed pra parceiros
aws transfer create-server --protocols SFTP --identity-provider-type AWS_DIRECTORY_SERVICE --endpoint-type VPC --tags Key=team,Value=ediQual VIF é necessária para o datacenter alcançar VPCs anexadas a um Transit Gateway?
Patterns híbridos reais
"Rack on-prem com servidores legados conversando com Aurora em AWS" = DX + VGW na VPC, Aurora acessível via private endpoint, encryption in-transit com TLS. "Backup centralizado de 50 filiais na AWS" = Storage Gateway File nas filiais + S3 Lifecycle pra Glacier + cross-region replication para DR. "Parceiros B2B mandando arquivos" = Transfer Family SFTP + S3 bucket com event trigger Lambda de processamento.
Checklist de hybrid maduro: DX + VPN backup com BGP, Transit Gateway como hub, Storage Gateway onde há legado dependente de NFS/SMB/iSCSI, DataSync pra migração e backup recorrente, Transfer Family pra parceiros. Criptografia em trânsito e at-rest obrigatória pra compliance.
Perguntas frequentes
❓ Conexão dedicada ou túnel sobre internet?
❓ Para que serve o portal de armazenamento híbrido?
❓ Como estender a resolução de nomes entre local e nuvem?
Fixando
Uma empresa tem um único Direct Connect e precisa de resiliência a custo controlado. Qual é a recomendação?
Quando Storage Gateway é a resposta, em vez de DataSync?
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…