CloudTroop Weekly #018 — 2026-w26





CloudTroop Weekly #018 — 2026-w26

28 de junho de 2026

Resumo da Semana

A semana foi dominada por IA agêntica em produção — e os desafios reais que vêm com ela: isolamento de código não confiável, governança de dados em pipelines autônomos e multi-tenancy seguro no Bedrock. Em paralelo, a AWS entregou mudanças que exigem ação imediata: o Network Firewall alterou seu comportamento padrão de drop, o Cognito ganhou suporte a chaves gerenciadas pelo cliente e o CloudWatch Logs passa a ingerir syslog sem agentes. Governança e segurança deixaram de ser etapa final — estão no centro de qualquer arquitetura cloud moderna.

O que muda na prática

  • O AWS Network Firewall mudou a ação padrão de drop — configurações existentes em produção podem bloquear conexões TCP legítimas e tráfego com TLS pós-quântico sem que você perceba.
  • O Amazon Cognito agora suporta CMK para criptografia em repouso sem custo adicional, desbloqueando conformidade regulatória (LGPD, HIPAA, PCI) para quem usa os planos Essentials e Plus.
  • IA agêntica exige uma camada de segurança própria: RAG tradicional não é suficiente para agentes autônomos — controle de acesso granular com S3 Tables, S3 Vectors e AgentCore Gateway passa a ser requisito arquitetural, não opcional.

Ações da semana

  • Revise agora as políticas do seu AWS Network Firewall em produção: valide se a mudança na ação padrão de drop está impactando conexões TCP de longa duração ou ambientes com criptografia PQC ativada.
  • Se você usa Amazon Cognito em ambiente regulado, habilite o suporte a CMK esta semana — o recurso está disponível sem custo extra e pode ser o item que falta para fechar um requisito de compliance.

Top 10 da Semana

1

Prevenção de exfiltração de dados: controles de egress na AWS

Guia arquitetural completo e incremental para proteger workloads cloud e sistemas de IA agêntica contra vazamento de dados, cobrindo desde Network Firewall até GuardDuty.

Para quem: Arquitetos de segurança e engenheiros cloud responsáveis por compliance e proteção de dados em ambientes AWS.

Segurança, Egress

2

AWS Lambda MicroVMs: isolamento VM para código de usuários e IA

Nova primitiva serverless resolve o trilema isolamento-velocidade-estado para aplicações multi-tenant que executam código gerado por IA ou fornecido por usuários.

Para quem: Engenheiros de plataforma e arquitetos que constroem SaaS multi-tenant ou ambientes de execução de código não confiável.

Serverless, Isolamento

3

IA agêntica com data mesh: governança e segurança granular na AWS

Mostra por que RAG tradicional é insuficiente para agentes autônomos e como aplicar controle de acesso em múltiplas camadas com S3 Tables, S3 Vectors e AgentCore Gateway.

Para quem: Arquitetos de dados e engenheiros de IA que precisam garantir rastreabilidade e segurança em pipelines agênticos corporativos.

IA Agêntica, Governança

4

Amazon Cognito agora suporta CMK para criptografia em repouso

Permite que organizações com requisitos regulatórios controlem totalmente as chaves de criptografia dos dados de identidade dos usuários, sem custo adicional nos planos Essentials e Plus.

Para quem: Engenheiros de segurança e times de compliance que gerenciam autenticação em setores regulados como saúde e financeiro.

Segurança, IAM

5

EC2 AMI Watermarks: rastreabilidade e governança de imagens

Permite rastrear a proveniência de AMIs e suas derivadas automaticamente entre regiões, reforçando políticas de governança sem custo adicional.

Para quem: Times de plataforma e segurança que gerenciam pipelines de golden AMIs e precisam garantir conformidade de imagens em escala.

Governança, EC2

6

Multi-tenancy com Bedrock AgentCore: isolamento sem abrir mão da eficiência

Apresenta padrões concretos de isolamento de dados, rastreamento de custos por tenant e observabilidade granular para SaaS baseado em IA agêntica.

Para quem: Arquitetos e engenheiros que constroem plataformas SaaS multi-tenant sobre Amazon Bedrock AgentCore.

IA Agêntica, Multi-tenancy

7

Overlays agênticos: modernize APIs legadas sem reescrever código

Abordagem prática para expor serviços REST existentes no protocolo A2A sem refatoração, acelerando a adoção de IA agêntica em ambientes corporativos com legado.

Para quem: Engenheiros e arquitetos responsáveis por modernização de sistemas legados que precisam integrá-los a ecossistemas de agentes de IA.

IA Agêntica, Modernização

8

Network Firewall muda ação padrão de drop — revise suas políticas

A mudança no comportamento padrão pode impactar conexões TCP legítimas e ambientes com TLS pós-quântico fragmentado, exigindo revisão ativa de configurações existentes.

Para quem: Engenheiros de rede e segurança que operam o AWS Network Firewall em produção, especialmente com criptografia PQC ou conexões de longa duração.

Rede, Segurança

9

CloudWatch Logs agora ingere syslog nativo sem agentes

Elimina a necessidade de agentes para coletar logs de dispositivos de rede e servidores Linux, simplificando a centralização de logs em ambientes híbridos e reduzindo overhead operacional.

Para quem: Engenheiros de operações e SREs que gerenciam observabilidade de infraestrutura híbrida com dispositivos de rede e servidores Linux.

Observabilidade, Operações

10

IAM Identity Center: cotas separadas para contas e aplicações

Remove a limitação compartilhada entre contas AWS e aplicações no IAM Identity Center, desbloqueando crescimento independente em organizações de grande porte.

Para quem: Administradores de identidade e times de plataforma que gerenciam ambientes AWS multi-account com muitas aplicações integradas ao SSO.

IAM, Governança


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *