Escopo do projeto

Organização com conta de gestão separada e contas por ambiente (produção e não produção) em unidades organizacionais. Acesso centralizado com usuários e grupos, MFA obrigatória e permissões por função, com acesso temporário no lugar de chaves fixas. Trilha de auditoria da organização e detecção de ameaças ativas em todas as contas.

Rede privada em duas zonas de disponibilidade, com sub-redes privadas para aplicação e banco e saída controlada para a internet. Planos de backup centralizados. Orçamento mensal com alerta e tags de custo obrigatórias. Políticas de controle básicas (bloquear regiões fora de uso, proteger auditoria e detecção). Documentação e transferência para o time. Quando a empresa já tem uma conta em uso, o projeto inclui a adoção dessa conta na organização e a correção dos achados mais graves.

Desafio e problemas de hoje

  • Conta AWS criada no cartão de alguém, com usuário raiz em uso no dia a dia.
  • Todo mundo administrador; ninguém sabe quem alterou o quê.
  • Recursos criados à mão, fora de padrão de rede, sem tag, sem backup.
  • Primeira fatura surpreende porque orçamento e alerta ainda estão por configurar.
  • Auditoria, cliente ou órgão de controle pede evidência de controle e a trilha ainda está por criar.
  • Fornecedor pede acesso à conta e recebe credencial de administrador.

O ambiente de partida (perfil típico deste exemplo)

Perfil típico do ambiente de partida deste exemplo
ItemO que costuma existir
ContasNenhuma, ou uma conta única com produção e testes misturados
AcessoUsuário raiz em uso; usuários IAM com chaves de longa duração; MFA por ativar; fornecedor com acesso de administrador
RedeVPC padrão, recursos em sub-rede pública
Auditoria e segurançaAWS CloudTrail com retenção por definir; detecção de ameaças por ativar
BackupSnapshots manuais, política por definir
CustoOrçamento, alerta e tags por configurar
RestriçõesTime pequeno; dados pessoais sob LGPD; necessidade de evidências para clientes ou órgãos de controle

Perfil típico, com faixas, construído a partir de projetos desse tipo. O inventário real é o primeiro entregável do diagnóstico.

Requisitos

  1. R1Separar gestão, produção e não produção, com controle central.
  2. R2Acesso único, com MFA e permissão por função; usuário raiz guardado.
  3. R3Trilha de auditoria protegida e detecção de ameaças em todas as contas.
  4. R4Rede privada em duas zonas, aplicação e banco em sub-redes privadas.
  5. R5Backup central com retenção e teste de restauração.
  6. R6Orçamento, alerta e tags desde o primeiro recurso.
  7. R7Políticas que impeçam erros graves (regiões, auditoria, detecção).

O que desenhamos para cada requisito

Decisão de arquitetura e serviço AWS para cada requisito
RequisitoDecisão de arquiteturaServiço AWS
R1Organização com conta de gestão sem cargas de trabalho e unidades organizacionais por ambienteAWS Organizations
R2Diretório central de usuários e grupos, MFA obrigatória, conjuntos de permissão por função, acesso temporário no lugar de chaves fixas; acesso de fornecedor por função com escopo e prazoIAM Identity Center, AWS Identity and Access Management (IAM)
R3Trilha da organização gravada em bucket protegido; detecção de ameaças habilitada em todas as contas e regiões usadasAWS CloudTrail, Amazon GuardDuty, Amazon S3
R4VPC em duas zonas de disponibilidade, sub-redes privadas para aplicação e banco, saída controladaAmazon VPC
R5Planos de backup com retenção por tipo de recurso e cofre central; restauração testadaAWS Backup
R6Orçamento mensal com alerta por e-mail e tags obrigatórias de ambiente e centro de custoAWS Budgets, AWS Cost Explorer
R7Políticas de controle de serviço: regiões permitidas, proteção da trilha e da detecção, bloqueio de ações de alto riscoPolíticas de controle de serviço (SCPs) do AWS Organizations

Arquitetura

Diagrama de arquitetura de ambiente base na AWS: governança central com AWS Organizations, IAM Identity Center, AWS CloudTrail e Amazon GuardDuty; conta de produção com Amazon VPC em duas zonas de disponibilidade e sub-redes privadas, Amazon EC2, Amazon RDS primário com réplica síncrona em espera, Amazon S3 para arquivos e AWS Backup protegendo EC2 e RDS.
Governança central (AWS Organizations, IAM Identity Center, AWS CloudTrail, Amazon GuardDuty) e uma conta de produção com Amazon VPC em duas zonas de disponibilidade, sub-redes privadas, Amazon EC2, Amazon RDS primário e em espera, Amazon S3 e AWS Backup protegendo EC2 e RDS. Abrir o diagrama em tela cheia
Componentes e fluxos deste diagrama
  • Nuvem AWS, com dois grupos: Governança central e Conta de produção.
  • Governança central: AWS Organizations, IAM Identity Center, AWS CloudTrail e Amazon GuardDuty.
  • Conta de produção: uma Região com Amazon VPC em duas zonas de disponibilidade (A e B), cada uma com sub-rede privada.
  • Amazon EC2 (zona A): servidores da aplicação; grava arquivos no Amazon S3.
  • Amazon RDS primário (zona A) e Amazon RDS em espera (zona B): réplica síncrona entre os dois.
  • Amazon S3: arquivos da aplicação.
  • AWS Backup: proteção de EC2 e RDS.

Ganhos: o que medimos no projeto

Indicadores medidos no projeto, como são medidos e o que muda
IndicadorComo medimosO que muda
Acessos humanos com MFA e por funçãoUsuários ativos via acesso central sobre o total; chaves de longa duração remanescentesDe todos administradores com chaves fixas para acesso único, temporário e por função
Eventos auditáveisCobertura da trilha (contas e regiões) e retençãoDe trilha por criar para auditoria da organização inteira, com retenção definida
Recursos com backupRecursos cobertos por plano sobre o total elegível; restaurações testadasDe snapshot manual para cobertura por política
Alertas de custoOrçamentos com alerta e recursos com tags obrigatóriasDe fatura surpresa para alerta antes de estourar
Tempo para criar um ambiente novoHoras para abrir conta ou ambiente dentro do padrãoDe dias e improviso para procedimento repetível
Achados de segurança abertosAchados por severidade na detecção de ameaças e na revisão de acessoDe desconhecido para lista com dono e prazo

Indicadores de um projeto típico, medidos no próprio projeto: resultado típico, não garantia.

Escopo e entregáveis por fase

Fases do projeto, o que acontece, entregáveis e duração típica
FaseO que aconteceEntregáveisDuração
1. CenárioContas existentes, quem acessa, o que vai rodar primeiro, exigências de clientes ou órgãos de controleDesenho do ambiente base, lista de contas e papéis1 semana
2. Organização e acessoOrganização, unidades, contas, acesso central, MFA, políticas de controle, usuário raiz guardadoOrganização operacional, usuários e grupos migrados, chaves antigas desativadas1 semana
3. Rede, auditoria, backup e custoVPC em duas zonas, trilha, detecção, planos de backup, orçamento, tagsRede pronta para a primeira carga, trilha e detecção ativas, orçamento com alerta1 semana
4. Documentação e transferênciaDocumentação, runbook de operação, sessão com o time, checklist de prontidãoDocumentação, checklist de prontidão para a primeira ondade 2 a 3 dias

Durações típicas, em faixa. O plano do projeto fixa as datas reais.

Algo a mais: o que vem antes da primeira onda

Checklist de prontidão

  1. 01Conta de gestão sem cargas de trabalho.
  2. 02Usuário raiz com MFA e guardado.
  3. 03Acesso central ativo.
  4. 04Trilha e detecção ligadas.
  5. 05VPC em duas zonas.
  6. 06Plano de backup.
  7. 07Orçamento e alerta.
  8. 08Tags definidas.

Para empresas maiores ou com vários times, o AWS Control Tower automatiza parte desse desenho; para a maioria das PMEs, o ambiente acima é suficiente e mais simples de operar.

Perguntas frequentes deste exemplo

A conta existente é adotada na organização e passa pelos mesmos controles; o que estiver fora do padrão entra numa lista de correção com prioridade.

Os serviços de governança têm custo pequeno em relação às cargas que vão rodar; o orçamento com alerta é configurado no primeiro dia e o custo estimado faz parte do desenho entregue na fase 1.

Para a maioria das PMEs, o ambiente deste exemplo cobre o essencial com menos partes para operar. Quando a empresa cresce em times e contas, o Control Tower entra como evolução.

Entrega os controles técnicos que essas exigências costumam pedir: acesso por função com MFA, trilha de auditoria, políticas de controle e backup. A conformidade como um todo envolve também processos internos, que o projeto documenta e que continuam sob responsabilidade da empresa.

Serviços AWS deste exemplo

  • AWS Organizations
  • IAM Identity Center
  • AWS Identity and Access Management (IAM)
  • AWS CloudTrail
  • Amazon GuardDuty
  • Amazon VPC
  • Amazon EC2 (primeira carga, ilustrativo)
  • Amazon RDS (primeira carga, ilustrativo)
  • Amazon S3
  • AWS Backup
  • AWS Budgets
  • AWS Cost Explorer
  • AWS Control Tower (variante)

Incentivos AWS

A RFX busca para o projeto os programas de incentivo e créditos da AWS aplicáveis, sempre sujeitos a aprovação da AWS.

Agende uma conversa com um especialista

Conte em uma linha o que você tem hoje. Um engenheiro da RFX responde em até 4 horas úteis com o próximo passo para o seu caso. O primeiro contato é uma conversa técnica; a proposta vem depois, se fizer sentido para você.

Ver cases reais da RFX (anonimizados por confidencialidade)

A RFX busca para o projeto os programas de incentivo e créditos da AWS aplicáveis, sempre sujeitos a aprovação da AWS.

Onde roda hoje? (opcional)
Prazo? (opcional)

Quem responde é um engenheiro da RFX, AWS Partner Advanced Tier, em até 4 horas úteis. Seus dados são usados para responder a este contato, conforme a Política de Privacidade.

Casos relacionados

Consultoria

Diagnóstico de migração

Saber o que você tem, o que migra, em que ordem e quanto custa, antes de mover o primeiro servidor.

Caminho: Plano · Duração típica: de 2 a 4 semanas

Ver o exemplo
Migração

ERP e servidores com AWS MGN

Replicação contínua dos servidores e virada com janela curta, chegando num ambiente governado desde o primeiro dia.

Caminho: Mover (Rehost) · Duração típica: de 6 a 12 semanas

Ver o exemplo
Programa

Saída de datacenter locado por ondas

O contrato do datacenter vence: diagnóstico, ambiente base e ondas de migração com data, até desligar o último rack.

Caminho: Mover e Ajustar, em ondas · Duração típica: de 3 a 6 meses

Ver o exemplo
Falar com um engenheiro