O que mudou
A AWS anunciou que o Lambda Durable Functions agora oferece suporte à criptografia dos dados de execução durável utilizando uma chave gerenciada pelo cliente por meio do Serviço de Gerenciamento de Chaves (KMS) da AWS. Até então, o serviço já criptografava os dados em repouso por padrão, mas utilizando uma chave de propriedade da própria AWS — sem que o cliente tivesse controle sobre ela.
Como funciona o Lambda Durable Functions
Para quem ainda não conhece o recurso: o Lambda Durable Functions permite construir fluxos de trabalho de longa duração e confiáveis diretamente no código de uma função Lambda, com gerenciamento automático de estado. Em vez de orquestrar serviços externos para manter o contexto de uma execução, o próprio Lambda cuida disso — o que simplifica bastante a arquitetura de aplicações que precisam de processos longos e resilientes.
O que muda com o suporte a chaves gerenciadas pelo cliente
Com essa novidade, é possível configurar uma Chave Gerenciada pelo Cliente (CMK — Customer Managed Key) especificamente para os dados de execução durável. Isso traz um nível adicional de controle: você decide qual chave usar, quando rotacioná-la e quem pode acessar o histórico e o estado das execuções.
Um ponto importante destacado pela AWS: a chave de execução durável opera de forma independente da chave configurada no nível da função — aquela que protege variáveis de ambiente e snapshots do SnapStart. Ou seja, é possível gerenciar o acesso aos dados de execução separadamente das configurações da função, o que oferece uma granularidade maior de controle de acesso.
Por que isso importa para setores regulados
Organizações que atuam em setores como serviços financeiros ou saúde frequentemente precisam atender a políticas de governança de dados que exigem o uso de chaves de criptografia de propriedade do próprio cliente. Com essa atualização, o Lambda Durable Functions passa a se adequar a esses requisitos de conformidade, tornando o recurso viável para um conjunto mais amplo de casos de uso corporativos e regulados.
Disponibilidade e custos
O recurso já está disponível em todas as regiões da AWS onde o Lambda Durable Functions está presente. Do ponto de vista de custos, as cobranças padrão do AWS KMS se aplicam para chaves gerenciadas pelo cliente — não há cobranças adicionais do Lambda pelo uso dessa funcionalidade.
Para saber mais sobre como configurar a criptografia, a AWS disponibilizou documentação específica no Guia do Desenvolvedor: Criptografando dados de execução durável do Lambda.
Fonte
AWS Lambda durable functions now supports customer managed key encryption (https://aws.amazon.com/about-aws/whats-new/2026/07/durablefunctions-cmk/)
Leave a Reply