Monitoramento: CloudWatch, CloudTrail e Config
- ⬜🛡️ Segurança AWS: KMS, GuardDuty, Shield e WAF(AWS Cloud Practitioner)
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
Observabilidade na AWS se apoia em 3 pilares: métricas (CloudWatch), auditoria de API (CloudTrail) e estado de configuração (Config). Cada um responde a uma pergunta diferente. Misturá-los é um dos erros mais comuns no CLF-C02.
Onde isso entra no exame
Monitoramento aparece em cerca de 15% do domínio 3, geralmente em formato "qual serviço respondo para esta pergunta". Decore: métrica/log → CloudWatch; API call → CloudTrail; drift de config → Config.
A trindade da observabilidade
- → emite
- → escreve
- → chamada de API
- → mudança de config
- → avalia
- → notifica
- → escala
- Compute
- Gestão e governança
- Integração de apps
Três ferramentas, três perguntas: CloudWatch mede desempenho, CloudTrail registra quem chamou a API, Config guarda como o recurso estava configurado. A questão do exame quase sempre testa essa separação.
- CloudWatch responde "como está indo". Métrica e log de desempenho: CPU alta, função lenta, erro na aplicação. É a ferramenta de operação — o que você olha para saber se está tudo bem agora.
- CloudTrail responde "quem fez isso". Registra toda chamada de API na conta, com identidade, hora e origem. É a ferramenta de auditoria: "quem apagou o bucket na terça?" só o CloudTrail responde. A confusão com CloudWatch é a pergunta mais frequente do CLF neste tema.
- Config responde "como estava configurado". Guarda o histórico de configuração de cada recurso e avalia conformidade. CloudTrail diz que alguém mudou; Config diz qual era o valor antes e depois. Os dois se completam numa investigação.
- Alarme é o que transforma métrica em ação. Métrica sozinha é gráfico que ninguém olha às 3h. O alarme avalia o limiar e dispara: notifica pelo SNS ou aciona o Auto Scaling. Sem alarme, observabilidade é arquivo.
- Um exemplo que junta os três. Fatura subiu: CloudWatch mostra que o tráfego cresceu, CloudTrail mostra que alguém criou 40 instâncias, Config mostra que o tipo delas mudou. Nenhum dos três responde sozinho.
Amazon CloudWatch
Três sub-serviços principais:
| Sub-serviço | O que coleta | Uso típico |
|---|---|---|
| Metrics | Pontos numéricos ao longo do tempo | CPU, disk, network, latência ALB, throttling Lambda |
| Logs | Linhas de log de apps / serviços | Logs do Lambda, CloudTrail, VPC Flow Logs |
| Events / EventBridge | Eventos em tempo real (ex: EC2 state change) | Triggers para Lambda, SQS, Step Functions |
Outros componentes:
- • — thresholds em métricas disparam ações
- • — visualização customizada
- • — query SQL-like em logs (pay-per-query)
- • — métricas para ECS/EKS
- • — métricas estendidas para Lambda
- • — canários que simulam requisições de usuário
- • — telemetria de navegadores reais
Métricas detalhadas vs básicas
| Tipo | Intervalo | Custo | Uso |
|---|---|---|---|
| Basic (padrão) | 5 minutos | Grátis | Workloads com mudança lenta |
| Detailed Monitoring | 1 minuto | Pago | Cargas com picos rápidos, Auto Scaling responsivo |
| High-resolution custom metrics | 1 segundo | Pago | APM, apps críticas |
Exame: EC2 só publica métricas de fora da instância (CPU, rede, I/O de disco). Para métrica interna — memória e uso real de disco — é preciso instalar o CloudWatch agent dentro da instância. É a pegadinha mais repetida da prova, porque memória parece métrica óbvia e não é coletada por padrão.
AWS CloudTrail
Todas as chamadas de API na conta são registradas: quem (IAM principal), quando, IP de origem, o que foi chamado, com quais parâmetros, o resultado. Por padrão, Event History mantém 90 dias grátis.
Para retenção longa e queries avançadas:
- • Criar um que entrega eventos a S3 (retenção ilimitada)
- • Habilitar (SHA-256 de integridade)
- • Integrar com CloudWatch Logs para alertas em tempo real
- • Usar para queries SQL em eventos históricos
Tipos de evento:
- • — operações no control plane (create/delete recursos). Habilitado por padrão.
- • — operações no data plane (S3 GetObject, Lambda Invoke). Desabilitado por padrão (custo).
- • — detecta atividade incomum via ML.
AWS Config
Registra o estado de configuração de cada recurso ao longo do tempo. Permite responder: "como estava esta Security Group em 15/abril às 14:00?". Integra com regras (Config Rules) que avaliam compliance continuamente.
Componentes:
- • — captura snapshots de recursos
- • — snapshots versionados
- • — managed (AWS) ou custom (Lambda) que avaliam compliance
- • — ações automáticas para corrigir drift (ex: habilitar versioning)
- • — coleções de rules (ex: PCI-DSS, HIPAA)
- • — consolidam dados de múltiplas contas/Regiões
Um auditor pergunta quem deletou um bucket S3 na terça passada. Qual serviço responde?
VPC Flow Logs
Registram metadata de todo tráfego que passa por uma VPC, subnet ou ENI. Entregues a CloudWatch Logs ou S3. Úteis para troubleshooting de conectividade, forensics e análise de custos de transferência.
2 123456789012 eni-abc 10.0.1.5 54.210.x.x 443 49152 6 20 4500 1711456789 1711456819 ACCEPT OKX-Ray — tracing distribuído
Para apps microservices/serverless, X-Ray traceia uma requisição passando por vários serviços (API GW → Lambda → RDS), identificando latência e erros em cada salto. Integra com SDKs Java, Python, Node, Go, etc.
Cenários de decisão
📋 Alertar em Slack se latência da ALB ultrapassar 500ms por 2 min
Alarm avalia métrica ALB.TargetResponseTime. SNS notifica assinantes. Lambda formata payload para Slack.
📋 Descobrir quem deletou um IAM Role crítico 3 dias atrás
CloudTrail registra quem (ARN do caller), quando e de onde a chamada DeleteRole foi feita. Event History grátis cobre 90 dias.
📋 Garantir que todos os buckets S3 tenham criptografia default sempre ligada
Config detecta drift e a remediation action pode automaticamente habilitar encryption. Avaliação contínua em vez de snapshot pontual.
📋 Troubleshoot: API em Lambda lenta e não sei se o gargalo é DynamoDB, Lambda ou API GW
X-Ray rastreia a requisição em todos os saltos, mostrando o tempo em cada segmento. Visual timeline identifica o verdadeiro gargalo.
Exemplos de CLI
# CloudWatch — criar alarme de CPU
aws cloudwatch put-metric-alarm \
--alarm-name high-cpu \
--metric-name CPUUtilization \
--namespace AWS/EC2 \
--statistic Average --period 60 \
--threshold 80 --comparison-operator GreaterThanThreshold \
--evaluation-periods 3 \
--alarm-actions arn:aws:sns:...:avisos \
--dimensions Name=InstanceId,Value=i-abc123
# CloudTrail — criar trail
aws cloudtrail create-trail \
--name meu-trail \
--s3-bucket-name meu-bucket-trails
# Config — status do recorder
aws configservice describe-configuration-recordersPegadinha: CloudWatch Events foi renomeado para EventBridge (funcionalmente o mesmo + mais features, como schema registry e custom event buses). O exame pode mencionar os dois nomes.
Perguntas típicas (Q&A)
❓ CloudWatch Logs pode receber logs de quê?
❓ Como a AWS garante que os logs de CloudTrail não foram adulterados?
❓ Qual serviço dispara uma Lambda quando uma EC2 muda de estado para 'running'?
❓ Como visualizar custos por tag?
Perguntas frequentes
❓ Qual a diferença entre monitoramento, auditoria e conformidade na AWS?
❓ Por que memória não aparece nas métricas da instância?
❓ Como saber quem apagou um recurso?
Fixando
Qual é a diferença entre métricas básicas e detalhadas no CloudWatch para EC2?
O que é necessário para que uma métrica do CloudWatch dispare uma ação automática?
Take-aways: CloudWatch = métricas + logs + alarms. CloudTrail = audit de API calls (90 dias grátis, ilimitado no S3). Config = estado de configuração + rules de compliance + remediation. VPC Flow Logs = tráfego de rede. X-Ray = tracing distribuído. EventBridge = reage a eventos em tempo real. Para memória/disk interno EC2 = CloudWatch Agent.
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…