VPC, IAM, S3, Lambda, filas e os serviços que caem na prova e no trabalho.
Os serviços que aparecem em toda arquitetura e em toda certificação: rede e isolamento, identidade e permissão, armazenamento, computação, fila e evento. O corte é por decisão — quando Lambda em vez de container, quando fila em vez de chamada direta, o que a permissão realmente permite — porque decorar nome de serviço não passa em prova de arquitetura nem resolve incidente.
Agrupados pela trilha de origem — o tema atravessa 18 trilhas.
As consultas de maior intenção deste tema, respondidas aqui.
Lambda para carga intermitente e tarefa curta, em que pagar por invocação vence pagar por hora ociosa. ECS quando você quer contêiner sem administrar plano de controle. EKS quando já existe Kubernetes no time ou a portabilidade entre nuvens é requisito real. O erro mais caro é escolher EKS pela expectativa de escala que não chegou — o custo de operação vem antes dela.
Role em praticamente tudo. Role entrega credencial temporária, rotacionada automaticamente e assumível por serviço; user carrega chave de longa duração que vaza em repositório, em imagem de contêiner e em variável de ambiente esquecida. Restam poucos casos legítimos de user, e todos envolvem sistema externo que não sabe assumir role.
Aurora quando importa escalar leitura e reduzir tempo de recuperação: o armazenamento é replicado em três zonas e a réplica de leitura sobe sem cópia integral. RDS quando a carga é modesta e o custo por hora manda, ou quando você precisa de versão ou extensão que o Aurora não acompanha. Nos dois casos o gargalo real quase nunca é o motor — é o índice ausente.