Category: Issues

Weekly Digest issues – curadoria semanal CloudTroop

  • CloudTroop Weekly #027 — 2026-w35





    CloudTroop Weekly #027 — 2026-w35

    30 de agosto de 2026

    Resumo da Semana

    A semana foi dominada por três frentes que se reforçam: IA agêntica ganhando camadas de governança e segurança, acesso a recursos cloud migrando para dentro da VPC e modernização de infraestrutura com impacto direto em custo. GPUs Blackwell Ultra chegaram a São Paulo, o console AWS pode agora rodar sem internet pública e o Glue 6.0 ficou 30% mais barato. Para quem opera agentes de IA, a semana trouxe controles concretos de memória, ferramentas externas e governança de acesso, sinalizando que IA em produção exige arquitetura de segurança, não só modelo.

    O que muda na prática

    • Ambientes regulados (financeiro, saúde, governo) podem agora isolar completamente o acesso ao console AWS e workloads Lambda dentro da VPC via PrivateLink, sem nenhum tráfego exposto à internet pública.
    • Pipelines de dados com AWS Glue ficam automaticamente 30% mais baratos na versão 6.0, com suporte ao Iceberg v3 e Spark 4.1, o que acelera a decisão de migrar workloads ETL/ELT legados.
    • Agentes de IA em produção agora têm controles de segurança na infraestrutura (Guardrails para ferramentas externas, Cedar/OAuth para memória), reduzindo a responsabilidade de autorização que antes ficava no código da aplicação.

    Ações da semana

    • Verifique a versão do seu RDS PostgreSQL agora: a AWS recomenda upgrade imediato para corrigir CVEs ativos. Acesse o console, filtre instâncias desatualizadas e agende a janela de manutenção esta semana.
    • Se você opera pipelines no AWS Glue, abra um ticket ou spike para avaliar a migração para a versão 6.0: a redução de 30% no custo já justifica o esforço, e o suporte ao Iceberg v3 pode eliminar workarounds que você já tem em produção.

    Top 10 da Semana

    1

    EC2 P6-B300 com GPUs Blackwell Ultra chega à região de São Paulo

    Equipes brasileiras de IA ganham acesso local a hardware de ponta para treinar e servir LLMs de trilhões de parâmetros, eliminando latência e custos de transferência entre regiões.

    Para quem: Engenheiros de ML e arquitetos de IA que desenvolvem ou planejam workloads de treinamento e inferência de modelos grandes no Brasil.

    IA, Infraestrutura

    2

    Console AWS agora acessível 100% via PrivateLink, sem internet

    Organizações em setores regulados podem isolar completamente o acesso ao console AWS dentro da VPC, eliminando a última dependência de conectividade pública em ambientes air-gapped.

    Para quem: Arquitetos de segurança e times de compliance em setores financeiro, saúde e governo que operam ambientes com restrições rígidas de rede.

    Segurança, Rede

    3

    AWS Glue 6.0: 30% mais barato e com suporte ao Iceberg v3

    A combinação de redução de preço, Spark 4.1 e suporte nativo ao Iceberg v3 impacta diretamente o custo e a modernização de pipelines de dados em produção.

    Para quem: Engenheiros de dados e arquitetos de data lake que usam AWS Glue em pipelines ETL/ELT de médio a grande porte.

    Dados, Custo

    4

    Amazon EKS suporta até 10 provedores OIDC externos por cluster

    Times com múltiplos grupos de usuários (funcionários, terceiros, CI/CD) podem agora federar identidades distintas no mesmo cluster sem gambiarras, reduzindo risco e complexidade operacional.

    Para quem: Engenheiros de plataforma e administradores de Kubernetes que gerenciam clusters EKS com múltiplos perfis de acesso.

    Segurança, Kubernetes

    5

    Bedrock Guardrails estendido para ferramentas externas em agentes de IA

    Proteger apenas a fronteira do modelo não é suficiente; esta abordagem cobre entradas, parâmetros de ferramentas e respostas externas sem alterar o código do agente.

    Para quem: Desenvolvedores e arquitetos que constroem agentes de IA com acesso a ferramentas e APIs externas e precisam garantir segurança end-to-end.

    Segurança, IA Agêntica

    6

    Lambda MicroVMs agora suporta AWS PrivateLink

    Workloads serverless em setores regulados podem agora rodar em isolamento total de rede, sem tráfego exposto à internet pública.

    Para quem: Arquitetos e engenheiros de segurança que usam Lambda em ambientes financeiros, de saúde ou governamentais com requisitos de isolamento de rede.

    Segurança, Serverless

    7

    Reduza custos de RAG em até 33% com compressão orientada por consulta

    Uma técnica concreta e mensurável para cortar custos de pipelines RAG em produção sem sacrificar qualidade das respostas.

    Para quem: Engenheiros de ML e arquitetos de soluções que operam pipelines RAG de alto volume no Amazon Bedrock e buscam otimização de custo.

    IA, Custo

    8

    Bedrock AgentCore Memory ganha controle de acesso refinado com Cedar e OAuth

    O controle de acesso à memória de agentes migra da camada de aplicação para a infraestrutura, simplificando isolamento multi-tenant e reduzindo superfície de erro.

    Para quem: Desenvolvedores de aplicações multi-tenant com agentes de IA que precisam isolar memória por usuário ou organização sem lógica de autorização customizada.

    Segurança, IA Agêntica

    9

    Amazon RDS PostgreSQL atualiza para versões com correções de CVEs

    As novas versões corrigem vulnerabilidades conhecidas e a AWS recomenda upgrade imediato, tornando esta uma ação operacional urgente para quem roda RDS PostgreSQL.

    Para quem: DBAs e engenheiros de infraestrutura responsáveis por instâncias Amazon RDS PostgreSQL em qualquer versão suportada.

    Banco de Dados, Segurança

    10

    Modelo de maturidade para governar acesso de agentes de IA com AgentCore Gateway

    Oferece um caminho progressivo e prático para sair de credenciais espalhadas em arquivos locais até uma arquitetura de governança multi-região para agentes de IA.

    Para quem: Arquitetos de soluções e líderes técnicos que estão escalando agentes de IA para produção e precisam de um framework de governança de acesso.

    IA Agêntica, Governança


  • CloudTroop Weekly #026 — 2026-w34





    CloudTroop Weekly #026 — 2026-w34

    23 de agosto de 2026

    Resumo da Semana

    A semana foi dominada por governança e operacionalização de agentes de IA em produção. A AWS lançou o Bedrock AgentCore Gateway com modelo de maturidade em 4 escopos para controlar acesso de agentes a dados sensíveis, complementado por padrões de autorização por usuário e integração assíncrona com serverless. No lado de custos, Glue 6.0 entrega 30% de redução e compressão em pipelines RAG corta até 33% do TCO. Segurança também ganhou força com Security Hub cobrindo cadeia de suprimentos, rotação automática de CA no EKS e patch crítico do Corretto exigindo ação imediata.

    O que muda na prática

    • Agentes de IA em produção agora têm um modelo formal de governança de acesso na AWS: credenciais centralizadas, auditoria nativa e escopos definidos pelo AgentCore Gateway — sem mais gambiarras de IAM espalhadas pelo código.
    • Pipelines de dados ficaram mais baratos sem mudança de arquitetura: Glue 6.0 reduz custo em 30% e a técnica de compressão por consulta no Bedrock corta até 8,6x os tokens enviados ao modelo, impactando diretamente o orçamento de times de dados e IA.
    • Segurança de supply chain e certificados entrou no radar operacional: Security Hub agora bloqueia dependências open source maliciosas no CI/CD, e o EKS faz rotação automática de CA com rollback — dois vetores que já causaram incidentes graves em produção.

    Ações da semana

    • Se você roda Java na AWS: aplique o patch crítico do Amazon Corretto de agosto/2026 em todos os ambientes com versões LTS — é ação imediata, sem janela de espera.
    • Se você opera ou está planejando agentes de IA: revise o modelo de escopos do AgentCore Gateway e mapeie quais agentes acessam dados sensíveis sem auditoria hoje — use o artigo do rank 1 como checklist de maturidade.

    Top 10 da Semana

    1

    Governe o acesso de agentes de IA com Bedrock AgentCore Gateway

    Define um modelo de maturidade em 4 escopos para controlar quais agentes acessam dados sensíveis, resolvendo o problema crítico de credenciais espalhadas e falta de auditoria em produção.

    Para quem: Arquitetos de segurança e engenheiros que estão levando agentes de IA para ambientes corporativos.

    Segurança IA

    2

    Security Hub Extended adiciona Segurança da Cadeia de Suprimentos

    Supply Chain Security é a categoria mais solicitada e cobre duas frentes críticas — verificação de origem de pacotes open source e bloqueio de dependências maliciosas — diretamente no console do Security Hub.

    Para quem: Times de segurança e DevSecOps que gerenciam dependências open source em pipelines de CI/CD.

    Supply Chain Security

    3

    AWS Glue 6.0: 30% mais barato com Iceberg v3 e Spark 4.1

    Redução de custo imediata combinada com suporte ao Iceberg v3 e streaming sub-segundo impacta diretamente decisões de arquitetura de dados e orçamento de pipelines existentes.

    Para quem: Engenheiros de dados e arquitetos que operam pipelines ETL/ELT com AWS Glue em produção.

    Engenharia de Dados

    4

    Propague contexto de autorização do usuário em agentes de IA

    Garante que cada usuário acesse apenas seus dados dentro de agentes de IA, seguindo a prática AGENTSEC03 do Well-Architected — essencial para compliance e auditoria em sistemas multi-usuário.

    Para quem: Engenheiros de segurança e desenvolvedores que constroem agentes de IA com acesso a dados corporativos sensíveis.

    Segurança IA

    5

    Reduza custos de RAG no Bedrock com compressão por consulta

    Técnica comprovada que reduz em até 33% os custos e 8,6x os tokens enviados ao modelo principal, com impacto direto no TCO de aplicações RAG em produção.

    Para quem: Engenheiros de IA e arquitetos que operam pipelines RAG de alto volume no Amazon Bedrock.

    Otimização RAG

    6

    Amazon EKS suporta rotação automática de CA com rollback

    Elimina o risco de expiração silenciosa de certificados em clusters Kubernetes, com notificações antecipadas e rollback — problema que já causou indisponibilidades em produção em larga escala.

    Para quem: Engenheiros de plataforma e SREs que operam clusters EKS em ambientes críticos.

    Kubernetes Segurança

    7

    3 padrões assíncronos para agentes IA em pipelines serverless

    Elimina o custo ocioso de Lambdas bloqueadas aguardando resposta de agentes de IA, com padrões prontos para produção que reduzem desperdício de compute.

    Para quem: Desenvolvedores e arquitetos que integram agentes de IA do Bedrock AgentCore em arquiteturas serverless.

    Serverless IA

    8

    Atualização crítica de segurança do Amazon Corretto — Agosto 2026

    Patch de segurança crítico para todas as versões LTS do Corretto exige ação imediata de equipes que rodam Java em produção na AWS.

    Para quem: Engenheiros e SREs que utilizam Amazon Corretto em qualquer versão LTS em ambientes de produção.

    Patch Segurança

    9

    CloudFront OAC nativo para S3 Multi-Region Access Points

    Remove a necessidade de Lambda@Edge customizado para assinar requisições ao S3 MRAP, simplificando arquiteturas multi-região e reduzindo superfície de ataque.

    Para quem: Arquitetos de soluções que usam CloudFront com S3 em arquiteturas multi-região de alta disponibilidade.

    Arquitetura Multi-Região

    10

    AgentCore Payments em GA: agentes de IA fazem pagamentos autônomos

    Primeira solução GA da AWS para pagamentos autônomos por agentes de IA com controles de limite e observabilidade, abrindo uma nova categoria de automação financeira com guardrails.

    Para quem: Arquitetos e product managers explorando automação de processos financeiros com agentes de IA.

    Agentes IA Pagamentos


  • CloudTroop Weekly #025 — 2026-w33





    CloudTroop Weekly #025 — 2026-w33

    16 de agosto de 2026

    Resumo da Semana

    A semana foi dominada por três eixos que se reforçam: governança de IA agêntica, endurecimento de identidade e controle de custos. O ACM encerra validação por e-mail em 2027, exigindo migração imediata para DNS. No campo de IA, a AWS avança em observabilidade de agentes híbridos, rastreamento de custos do Bedrock por centro de custo e governança corporativa do Claude Code. Segurança de IAM ganhou dois reforços relevantes: criação automática de roles e resiliência multi-Region no Identity Center. Quem opera IA em produção precisa agir agora em governança e visibilidade de gastos.

    O que muda na prática

    • Certificados ACM com validação por e-mail perderão renovação automática: a migração para DNS deixou de ser opcional e virou obrigação antes de setembro de 2027.
    • Governança de IA corporativa ganha camada própria: Claude Apps Gateway e rastreamento granular de custos do Bedrock tornam viável cobrar por time/usuário e auditar uso de assistentes de IA em escala.
    • Roles IAM passam a ser criadas automaticamente no console durante o provisionamento de serviços como Lambda e EventBridge, reduzindo erros de permissão e acelerando adoção de least-privilege.

    Ações da semana

    • Audite agora quais certificados no ACM ainda usam validação por e-mail: acesse o console do ACM, filtre por 'Email' na coluna de método de validação e inicie a migração para DNS antes que vire incidente de renovação.
    • Se seu time já usa Bedrock em produção, habilite a integração com Athena e o painel CUDOS 5.8 para ter visibilidade de gastos por aplicação — é o primeiro passo para um modelo de chargeback de IA que a liderança vai cobrar.

    Top 10 da Semana

    1

    ACM encerra validação de certificados por e-mail: migre para DNS

    Quem ainda usa validação por e-mail no ACM precisa migrar para DNS antes de setembro de 2027 ou perderá a renovação automática de certificados públicos.

    Para quem: Engenheiros de plataforma, SREs e times de segurança que gerenciam certificados TLS na AWS.

    Segurança, Compliance

    2

    S3: como identificar e corrigir permissões excessivas nos buckets

    Buckets S3 mal configurados continuam sendo uma das principais causas de vazamento de dados; o guia oferece um fluxo de cinco fases acionável para ambientes single e multi-account.

    Para quem: Times de segurança, arquitetos de nuvem e engenheiros responsáveis por postura de segurança em AWS.

    Segurança, IAM

    3

    IAM Role Manager: criação automática de roles no console AWS

    Reduz erros de configuração de permissões ao automatizar a criação de roles IAM durante o provisionamento de serviços como Lambda e EventBridge.

    Para quem: Desenvolvedores, engenheiros de plataforma e times que adotam least-privilege em ambientes AWS.

    IAM, Segurança

    4

    Claude Apps Gateway: governança centralizada do Claude Code em empresas

    Oferece uma camada self-hosted de SSO, políticas de acesso, telemetria por usuário e controle de gastos para uso corporativo do Claude Code e Claude Desktop via Bedrock.

    Para quem: Arquitetos de plataforma e times de segurança que precisam governar o uso de assistentes de IA por desenvolvedores.

    IA, Governança

    5

    Atribuição granular de custos do Bedrock com Athena e CUDOS

    Permite rastrear gastos de inferência por usuário, time ou aplicação com queries SQL e painel CUDOS 5.8, essencial para FinOps em ambientes com múltiplos consumidores de IA.

    Para quem: Times de FinOps, engenheiros de plataforma e gestores que precisam alocar custos de IA por centro de custo.

    FinOps, IA

    6

    Observabilidade para agentes de IA on-premises e multi-cloud com AgentCore

    Centraliza rastreamento e métricas de agentes de IA rodando fora da AWS no mesmo dashboard do Bedrock AgentCore, usando ADOT e IAM sem ferramentas extras.

    Para quem: Engenheiros de MLOps e arquitetos que operam agentes de IA em ambientes híbridos ou multi-cloud.

    Observabilidade, IA

    7

    Cache KV em camadas para LLMs no SageMaker HyperPod com Curvine

    Reduz o custo de inferência de LLMs ao permitir rodar workloads de P5 em instâncias G6e mais baratas, com até 2,7x de melhora no TTFT via cache NVMe distribuído.

    Para quem: Engenheiros de ML e arquitetos de infraestrutura que otimizam custo e latência de inferência de grandes modelos.

    IA, Otimização

    8

    IAM Identity Center: multi-Region com um clique para novas instâncias

    Elimina etapas manuais de configuração de KMS e aumenta a resiliência de acesso de colaboradores em caso de falha regional, com uma única ação no console.

    Para quem: Administradores de identidade e times de plataforma que gerenciam acesso centralizado em organizações AWS.

    IAM, Resiliência

    9

    AWS Client VPN v6: CLI, controles administrativos e conexões mais rápidas

    Suporte a CLI e controles centralizados permitem automatizar e gerenciar conectividade VPN em escala organizacional sem custo adicional.

    Para quem: Engenheiros de rede e times de operações que gerenciam acesso remoto seguro a ambientes AWS.

    Rede, Segurança

    10

    Daybreak Red e Blue da OpenAI chegam ao Bedrock para defesa cibernética

    Modelos GPT-5.6 especializados em segurança ofensiva e defensiva chegam ao Bedrock com os mesmos controles de governança já aplicados na plataforma.

    Para quem: Times de segurança ofensiva e defensiva (red team/blue team) que buscam acelerar descoberta e correção de vulnerabilidades com IA.

    Segurança, IA


  • CloudTroop Weekly #024 — 2026-w32





    CloudTroop Weekly #024 — 2026-w32

    9 de agosto de 2026

    Resumo da Semana

    A semana foi dominada por segurança em dois eixos: infraestrutura tradicional e workloads de IA. No lado clássico, S3, IAM Identity Center e Network Firewall ganharam controles mais robustos e simples de operar. No lado de IA, a AWS entregou peças que faltavam para produção responsável: AgentCore com limites financeiros e rate limiting para agentes autônomos, Bedrock Guardrails integrado ao Security Lake para visibilidade em SOC, e DynamoDB com busca vetorial nativa eliminando um banco inteiro da arquitetura. O recado é claro: IA agêntica em produção exige governança na camada de infraestrutura, não só no código.

    O que muda na prática

    • Agentes autônomos na AWS agora podem ter limites de custo acumulado e sequenciamento de ações controlados via AgentCore, sem alterar uma linha de código da aplicação.
    • Certificados TLS com validade máxima de 47 dias chegam em 2029: quem ainda renova manualmente precisa planejar a migração para ACME agora, antes que vire incidente.
    • DynamoDB com busca vetorial em GA muda o critério de escolha arquitetural para RAG: manter um banco vetorial separado passa a ser custo e complexidade desnecessários na maioria dos casos.

    Ações da semana

    • Abra o Security Hub e verifique se a categoria de segurança de cadeia de suprimentos (Supply Chain) já está disponível no seu ambiente; se sim, habilite e revise os findings antes que dependências maliciosas passem despercebidas no seu pipeline.
    • Mapeie quais aplicações usam certificados TLS gerenciados manualmente no ACM e abra um card no backlog para avaliar a adoção do protocolo ACME, priorizando ambientes com maior volume de certificados.

    Top 10 da Semana

    1

    Protocolo ACME chega ao ACM: automatize certificados antes que virem problema

    Com validade máxima de certificados caindo para 47 dias em 2029, automação via ACME deixa de ser opcional e passa a ser requisito operacional urgente.

    Para quem: Engenheiros de plataforma, SREs e equipes de segurança que gerenciam TLS em escala.

    Segurança, PKI

    2

    Guia AWS: detecte e corrija permissões excessivas no S3 em 5 fases

    Buckets S3 mal configurados continuam sendo a principal causa de exposição de dados na AWS, e este fluxo cobre ambientes single e multi-account com monitoramento contínuo.

    Para quem: Arquitetos de segurança e engenheiros cloud responsáveis por governança de dados.

    Segurança, S3

    3

    DynamoDB ganha busca vetorial nativa em GA: RAG sem banco separado

    Elimina a necessidade de manter um banco vetorial dedicado para casos de uso de RAG e recomendação, reduzindo complexidade arquitetural e custo operacional.

    Para quem: Arquitetos de soluções e engenheiros que constroem aplicações de IA generativa com necessidade de baixa latência.

    IA, Banco de Dados

    4

    AgentCore: políticas temporais e rate limiting controlam agentes de IA em produção

    Pela primeira vez é possível aplicar limites financeiros acumulados e sequenciamento de ações em agentes autônomos na camada de infraestrutura, sem alterar código.

    Para quem: Engenheiros de plataforma de IA e arquitetos que colocam agentes autônomos em produção.

    IA Agêntica, Segurança

    5

    AWS Continuum integra segurança ao Claude Code, Codex e Kiro em preview

    Colapsa detecção, priorização e correção de vulnerabilidades em um único fluxo dentro do ambiente de desenvolvimento, reduzindo o tempo entre descoberta e remediação.

    Para quem: Desenvolvedores, engenheiros de segurança e líderes técnicos que adotam assistentes de código com IA.

    DevSecOps, IA

    6

    Security Hub Extended adiciona segurança de cadeia de suprimentos como 10ª categoria

    Ataques via dependências maliciosas estão em alta e agora é possível detectá-los e bloqueá-los antes que entrem nas aplicações, diretamente no Security Hub.

    Para quem: Equipes de AppSec, DevSecOps e engenheiros responsáveis por pipelines de CI/CD.

    Segurança, Supply Chain

    7

    IAM Identity Center habilita multi-Region com um clique para novas instâncias

    Elimina etapas manuais de configuração KMS e aumenta a resiliência de acesso em falhas regionais, impactando diretamente a continuidade operacional de toda a organização.

    Para quem: Administradores de identidade e arquitetos de segurança em ambientes multi-account e multi-Region.

    IAM, Resiliência

    8

    Bedrock Guardrails integrado ao Security Lake via OCSF para correlação de ameaças de IA

    Permite correlacionar violações de guardrails de IA com eventos de identidade e rede em uma única camada de consulta, fechando um gap crítico de visibilidade em SOCs.

    Para quem: Analistas de segurança, engenheiros de SOC e arquitetos que operam workloads de IA generativa.

    IA, Segurança, SIEM

    9

    Guia AWS de Salvaguardas Técnicas HIPAA: referência para workloads de saúde

    Cobre as mudanças propostas pelo NPRM de 2025 e serve como referência prática para adequação de ambientes com ePHI às novas exigências regulatórias.

    Para quem: Arquitetos de nuvem, engenheiros de segurança e equipes de compliance em organizações do setor de saúde.

    Compliance, Saúde

    10

    AWS Network Firewall ganha proxy explícito nativo em preview público

    Unifica políticas de segurança entre proxy e firewall transparente em um único produto, eliminando a necessidade de ferramentas separadas para inspeção de tráfego HTTP/S.

    Para quem: Engenheiros de rede e arquitetos de segurança que gerenciam perímetros de saída em VPCs.

    Rede, Segurança


  • CloudTroop Weekly #023 — 2026-w31





    CloudTroop Weekly #023 — 2026-w31

    2 de agosto de 2026

    Resumo da Semana

    A semana foi dominada por dois eixos que se cruzam: segurança da cadeia de suprimentos e IA agêntica em produção. A Amazon confirmou comprometimentos em pacotes npm populares por grupo norte-coreano, enquanto o Shield Advanced exige migração ativa antes de janeiro de 2027. No lado da IA, o cache explícito de prompts no Bedrock derruba custos em 90%, e novos guias de observabilidade e segurança para agentes chegam na hora certa — times que já operam agentes em produção precisam de controles concretos, não só de experimentação.

    O que muda na prática

    • Pacotes npm amplamente usados (axios, chalk, debug) foram comprometidos por atores estatais — revisar a cadeia de dependências deixou de ser boa prática e virou urgência.
    • O IAM Policy Simulator agora testa SCPs diretamente no console, eliminando a principal causa cega de incidentes de permissão em ambientes multi-conta.
    • Cache explícito de prompts GPT-5.6 no Bedrock com 90% de desconto muda o cálculo de custo de agentes com instruções de sistema repetitivas — arquiteturas que ignoram isso estão pagando mais do que deveriam.

    Ações da semana

    • Abra o IAM Policy Simulator no console e teste suas políticas críticas com SCPs habilitados — especialmente em contas de produção que usam AWS Organizations.
    • Adicione a configuração de cooldown de 24h para npm e pip nos seus pipelines CI/CD e verifique se axios, chalk e debug estão em versões íntegras nos seus projetos.

    Top 10 da Semana

    1

    Amazon identifica grupo norte-coreano por trás de ataques npm

    Comprometimentos confirmados em pacotes npm amplamente usados (axios, chalk, debug) exigem revisão imediata da cadeia de suprimentos de qualquer time de desenvolvimento.

    Para quem: Engenheiros de segurança, DevSecOps e times de desenvolvimento que usam pacotes open source em pipelines CI/CD.

    Supply Chain Security

    2

    Shield Advanced migra para Anti-DDoS WAF: aja antes de jan/2027

    A mitigação automática atual será descontinuada em janeiro de 2027 e a transição exige ação explícita — quem não agir perderá proteção de camada 7.

    Para quem: Arquitetos de segurança e equipes de operações que usam AWS Shield Advanced em workloads expostos à internet.

    Segurança, DDoS

    3

    IAM Policy Simulator ganha suporte a SCPs no console IAM

    Testar políticas com SCPs antes de ir para produção elimina uma das principais causas de incidentes de permissão em ambientes multi-conta.

    Para quem: Engenheiros de segurança, administradores IAM e times de plataforma que gerenciam AWS Organizations.

    IAM, Segurança

    4

    Cache explícito de prompts GPT-5.6 no Bedrock: 90% de desconto

    Redução de 90% no custo de tokens em cache muda a equação econômica de fluxos agênticos com instruções de sistema repetitivas.

    Para quem: Engenheiros de IA e arquitetos de soluções que constroem ou operam agentes em produção no Amazon Bedrock.

    IA, Custos

    5

    Framework de segurança para agentes de IA no ciclo de desenvolvimento

    Com agentes de codificação acelerando o desenvolvimento, times de AppSec precisam de controles estruturados na IDE e no pipeline para não perder visibilidade.

    Para quem: Times de AppSec, DevSecOps e líderes de engenharia que adotam agentes de IA no fluxo de desenvolvimento.

    Segurança, IA Agêntica

    6

    Cooldown de dependência npm/pip: proteção simples contra supply chain

    Uma configuração de uma linha que ignora versões publicadas nas últimas 24h é uma das defesas mais práticas e imediatas contra pacotes maliciosos.

    Para quem: Desenvolvedores, engenheiros de plataforma e times de segurança que gerenciam dependências em ambientes Amazon Linux.

    Supply Chain, DevSecOps

    7

    Otimizando agentes em produção com Bedrock AgentCore Observability

    Gargalos de desempenho e vazamentos de memória em sessões longas são os principais problemas de agentes em produção — este guia mostra como detectá-los antes dos usuários.

    Para quem: Engenheiros de ML e SREs responsáveis por operar agentes de IA em produção no Amazon Bedrock.

    Observabilidade, IA

    8

    Security Hub MCP App: findings de segurança no fluxo de IA (Preview)

    Investigar postura de segurança em linguagem natural via Claude Desktop reduz o tempo de triagem de findings sem exigir troca de contexto.

    Para quem: Analistas de segurança e equipes de operações de segurança que já usam ou avaliam assistentes de IA no dia a dia.

    Segurança, IA

    9

    AWS KMS vs CloudHSM: como escolher o gerenciamento de chaves certo

    Escolher errado entre KMS e CloudHSM tem impacto direto em custo, compliance e controle operacional — um guia comparativo definitivo da própria AWS.

    Para quem: Arquitetos de segurança e engenheiros de compliance que precisam justificar ou revisar decisões de gerenciamento de chaves.

    Criptografia, Segurança

    10

    Guia AWS de Salvaguardas Técnicas HIPAA para workloads de saúde

    Com as mudanças propostas pelo NPRM de 2025, organizações de saúde precisam revisar controles de ePHI agora para evitar não-conformidade.

    Para quem: Arquitetos de nuvem, engenheiros de segurança e equipes de compliance em organizações do setor de saúde.

    Compliance, Saúde


  • CloudTroop Weekly #022 — 2026-w30





    CloudTroop Weekly #022 — 2026-w30

    26 de julho de 2026

    Resumo da Semana

    A semana consolidou uma tendência clara: IA agêntica e segurança cloud deixaram de ser disciplinas separadas. O GuardDuty ganhou um agente de IA que comprime investigações de ameaças de horas para minutos, enquanto o DevOps Agent já resolve falhas de rede com correlação automática de logs. No Bedrock, chegaram Claude Opus 5 e três modelos GPT-5.6 da OpenAI, ampliando as opções para quem constrói aplicações em produção. No lado de segurança e compliance, WAF com regras dinâmicas, filtros IAM no CloudTrail e criptografia CMK no Lambda Durable Functions entregam controle mais granular sem aumentar complexidade operacional.

    O que muda na prática

    • Investigação de incidentes na AWS muda de processo manual para fluxo assistido por IA: GuardDuty e DevOps Agent já correlacionam achados, mapeiam MITRE ATT&CK e sugerem remediação automaticamente — times de SOC precisam revisar seus runbooks.
    • A escolha de modelo de LLM no Bedrock ficou mais complexa e mais poderosa: com Claude Opus 5 e os três modelos GPT-5.6 disponíveis, arquitetos precisam avaliar custo-benefício por caso de uso antes de subir para produção.
    • Políticas de WAF e auditoria de logs ficam mais baratas de manter: interpolação dinâmica de labels reduz centenas de regras estáticas a uma, e filtros IAM no CloudTrail cortam ruído e custo de ingestão de eventos de rede.

    Ações da semana

    • Ative o agente de investigação do GuardDuty no seu ambiente de staging e rode um achado real para medir o ganho de tempo antes de liberar em produção.
    • Acesse o Bedrock e compare latência e custo entre Claude Opus 5 e GPT-5.6 Sol no seu caso de uso principal — use o Bedrock Playground com seus próprios prompts de produção para ter dados concretos.

    Top 10 da Semana

    1

    GuardDuty ganha agente de IA para investigação de ameaças

    Reduz análise de achados de segurança de horas para minutos com mapeamento MITRE ATT&CK e remediação automatizada.

    Para quem: Engenheiros de segurança e times de SOC que operam na AWS.

    Segurança, IA

    2

    Claude Opus 5 chega ao Amazon Bedrock

    O modelo mais avançado da Anthropic já está disponível para workloads de produção na AWS, com ganhos em codificação agêntica e raciocínio profundo.

    Para quem: Engenheiros de IA e arquitetos que constroem aplicações com LLMs no Bedrock.

    IA Generativa

    3

    OpenAI GPT-5.6 Sol, Terra e Luna disponíveis no Bedrock

    Três novos modelos OpenAI acessíveis via Bedrock ampliam drasticamente as opções de inferência, agentes de código e raciocínio de longa duração na AWS.

    Para quem: Arquitetos de soluções e engenheiros de IA que precisam escolher o modelo certo para cada caso de uso.

    IA Generativa

    4

    AWS WAF ganha interpolação dinâmica de labels

    Uma única regra substitui centenas de regras estáticas, reduzindo manutenção e expandindo cobertura automaticamente contra bots.

    Para quem: Engenheiros de segurança e DevSecOps que gerenciam políticas de WAF em escala.

    Segurança, WAF

    5

    CloudTrail permite filtrar eventos de rede por identidade IAM

    Reduz custos e ruído nos logs ao registrar apenas eventos relevantes de segurança por identidade, melhorando detecção de acessos suspeitos em VPCs.

    Para quem: Times de segurança e compliance que gerenciam auditoria e monitoramento de APIs na AWS.

    Segurança, Observabilidade

    6

    Lambda Durable Functions suporta criptografia com chave CMK

    Permite controle total sobre chaves de criptografia do histórico de execuções, essencial para setores regulados como saúde e finanças.

    Para quem: Arquitetos e engenheiros cloud em empresas com requisitos de compliance e soberania de dados.

    Segurança, Compliance

    7

    DevOps Agent acelera troubleshooting do AWS Network Firewall

    Demonstra como IA agêntica correlaciona logs e eventos do CloudTrail para entregar planos de mitigação de falhas de rede em minutos.

    Para quem: Engenheiros de redes e operações que gerenciam conectividade e segurança de perímetro na AWS.

    Operações, Segurança

    8

    Entity Resolution suporta correspondência avançada em tempo real

    Elimina a dependência de processamento em lote para lógicas complexas de matching, habilitando detecção de fraude e personalização em tempo real.

    Para quem: Engenheiros de dados e arquitetos de soluções em fintechs e e-commerce.

    Dados, Tempo Real

    9

    AWS Data Exports traz metadados padronizados do Bedrock

    Facilita a análise de custos com IA generativa no CUR 2.0 sem lógicas customizadas, acelerando o trabalho de times FinOps.

    Para quem: Profissionais de FinOps e administradores cloud que precisam controlar gastos com modelos de IA.

    FinOps, IA

    10

    SageMaker HyperPod suporta topologia por partição em Slurm

    Permite otimizar a topologia de rede por tipo de instância dentro do mesmo cluster, melhorando desempenho de treinamento distribuído de LLMs.

    Para quem: Engenheiros de ML que treinam modelos de grande escala com clusters Slurm na AWS.

    ML, Infraestrutura


  • CloudTroop Weekly #021 — 2026-w29





    CloudTroop Weekly #021 — 2026-w29

    19 de julho de 2026

    Resumo da Semana

    A semana foi dominada pela convergência entre segurança e IA agêntica na AWS. Security Hub e GuardDuty ganharam proteção nativa para workloads de IA, enquanto o WAF Bot Control passou a autenticar agentes com assinaturas criptográficas. No Bedrock, chegaram GPT-5.6 e Grok 4.3 com contexto de 1 milhão de tokens, ampliando opções para RAG e agentes. Cognito eliminou o reset de senha em migrações de identidade. Para quem opera dados, o EMR on EKS ganhou diagnóstico de Spark por linguagem natural. O recado é claro: IA em produção exige camada de segurança dedicada, não improviso.

    O que muda na prática

    • Segurança de IA deixa de ser responsabilidade manual: GuardDuty detecta prompt injection e ataques a modelos Bedrock e SageMaker automaticamente, sem configuração adicional.
    • Migrações de identidade ficam mais simples: Cognito agora importa usuários com hashes bcrypt e Argon2id, eliminando o reset forçado de senha que travava projetos de modernização.
    • Custo de inferência de LLMs cai com quantização: quatro padrões prontos para SageMaker, EC2, EKS e ECS permitem reduzir drasticamente o gasto com modelos em produção sem abrir mão de qualidade.

    Ações da semana

    • Ative o GuardDuty AI Threat Detection nas contas que rodam Bedrock ou SageMaker em produção — o recurso cobre prompt injection e exfiltração de credenciais sem custo de configuração.
    • Se você tem uma migração de sistema de autenticação parada por causa do reset de senha, teste agora o novo fluxo de importação de usuários do Cognito com hash de senha existente.

    Top 10 da Semana

    1

    Security Hub ganha proteção para IA e suporte multicloud Azure

    Consolida em uma plataforma a visibilidade de segurança para workloads de IA e ambientes Azure, mudando decisões de arquitetura de segurança multicloud.

    Para quem: Arquitetos de segurança e times de cloud governance que operam em múltiplas nuvens.

    Segurança multicloud

    2

    GuardDuty AI Protection detecta ameaças em Bedrock e SageMaker

    Monitora prompt injection e ataques a modelos de IA sem configuração manual, cobrindo uma lacuna crítica de segurança em workloads generativos.

    Para quem: Times de segurança e engenheiros que operam modelos de IA em produção na AWS.

    Segurança IA

    3

    GPT-5.6 Sol, Terra e Luna da OpenAI disponíveis no Amazon Bedrock

    Traz a família mais avançada da OpenAI para dentro do ecossistema AWS com prompt caching e acesso zero ao operador, ampliando opções para agentes e RAG.

    Para quem: Engenheiros de IA e arquitetos que constroem aplicações generativas e precisam comparar modelos de ponta.

    Modelos IA

    4

    Amazon Cognito importa usuários com hashes de senha (bcrypt, Argon2id…)

    Elimina a obrigação de reset de senha em migrações de identidade, desbloqueando migrações de sistemas legados sem atrito para os usuários finais.

    Para quem: Engenheiros responsáveis por migrações de sistemas de autenticação e identidade para a AWS.

    Identidade

    5

    AWS WAF Bot Control autentica agentes de IA com assinaturas criptográficas

    Resolve o problema crescente de distinguir agentes de IA legítimos de tráfego malicioso em APIs multi-tenant usando padrão IETF.

    Para quem: Engenheiros de segurança e arquitetos que expõem APIs consumidas por agentes de IA.

    Segurança API

    6

    Troca de tokens OBO para agentes multi-tenant com Bedrock AgentCore Gateway

    Implementa delegação de identidade OAuth 2.0 em agentes de IA sem código adicional no agente, resolvendo um padrão crítico de segurança em SaaS multi-tenant.

    Para quem: Arquitetos e engenheiros que constroem plataformas de agentes de IA com múltiplos tenants e integrações OAuth.

    Agentes IA segurança

    7

    Grok 4.3 da xAI chega ao Amazon Bedrock com contexto de 1M tokens

    Adiciona mais uma opção de modelo de raciocínio avançado com janela de contexto gigante e API compatível com OpenAI dentro do Bedrock.

    Para quem: Engenheiros de IA que avaliam modelos de raciocínio para agentes e pipelines de análise de documentos longos.

    Modelos IA

    8

    AWS é designada Terceiro Crítico para o setor financeiro do Reino Unido

    Estabelece supervisão regulatória direta sobre a AWS no setor financeiro britânico, impactando estratégias de compliance e contratos de clientes FSI.

    Para quem: Times de compliance, risco e arquitetos de clientes do setor financeiro com operações no Reino Unido.

    Compliance regulatório

    9

    Guia: modelos quantizados com Unsloth no SageMaker, EC2, EKS e ECS

    Apresenta quatro padrões práticos para reduzir drasticamente custo de inferência sem perda significativa de qualidade, com código pronto para produção.

    Para quem: Engenheiros de ML que precisam otimizar custo de implantação de LLMs em produção na AWS.

    Otimização ML

    10

    EMR on EKS ganha agente de diagnóstico de Spark com linguagem natural

    Permite investigar falhas em jobs Spark via linguagem natural com análise automática de causa raiz, reduzindo tempo de troubleshooting em pipelines de dados.

    Para quem: Engenheiros de dados e plataforma que operam workloads Spark no Amazon EMR.

    Dados operações


  • CloudTroop Weekly #020 — 2026-w28





    CloudTroop Weekly #020 — 2026-w28

    12 de julho de 2026

    Resumo da Semana

    A semana foi dominada por segurança em IA agêntica: OAuth no MCP Server elimina credenciais avulsas para agentes, Cedar e OAuth 2.0 entregam menor privilégio em sistemas multi-agente, e o WAF agora protege o Bedrock AgentCore em produção. No Security Hub, duas novidades mudam a gestão de postura: varredura de rede para exposição real e suporte nativo ao Azure. Certificados TLS de 45 dias via ACME e retenção zero no Bedrock completam um cenário claro: governança automatizada deixou de ser diferencial e virou requisito operacional para quem roda IA em produção.

    O que muda na prática

    • Agentes de IA precisam de controle de acesso formal: OAuth no MCP Server e políticas Cedar viram referência de arquitetura, não opção — ambientes sem isso acumulam risco OWASP ASI03 silenciosamente.
    • Security Hub agora é painel único para AWS e Azure com varredura de rede real, mudando a priorização de remediação: exposição confirmada na internet pesa mais que configuração permissiva no papel.
    • Certificados TLS manuais têm prazo de validade: com ACM suportando ACME e o prazo de 47 dias chegando em 2029, automação de renovação precisa entrar no roadmap ainda este ano.

    Ações da semana

    • Habilite o Network Exposure Analysis no Security Hub (plano Essentials, sem custo extra) e revise os recursos marcados como realmente públicos — priorize remediação com base em exposição confirmada, não em findings teóricos.
    • Se você tem agentes de IA com MCP em produção ou em desenvolvimento, mapeie quais usam credenciais avulsas e planeje a migração para OAuth com IAM nativo — a implementação de referência da AWS já está disponível.

    Top 10 da Semana

    1

    Security Hub agora varre rede e expõe recursos realmente públicos

    Identifica exposição real na internet — não apenas configurações permissivas — sem custo extra no plano Essentials, mudando como equipes priorizam remediação.

    Para quem: Engenheiros de segurança e arquitetos cloud responsáveis por postura de segurança e compliance.

    Segurança, Compliance

    2

    Security Hub agora monitora recursos do Microsoft Azure

    Equipes multi-cloud podem gerenciar postura de segurança AWS e Azure em um único console com verificações CIS e resposta automatizada via EventBridge.

    Para quem: Times de segurança e operações que operam ambientes híbridos AWS + Azure.

    Segurança, Multi-cloud

    3

    Retenção zero de dados no Bedrock com Projects e SCPs

    Com novos modelos exigindo compartilhamento de dados com terceiros, entender a hierarquia de controles de retenção é crítico antes de adotar IA generativa com dados sensíveis.

    Para quem: Arquitetos de segurança, DPOs e times de compliance que usam ou planejam usar Amazon Bedrock.

    Segurança, IA, Compliance

    4

    Vazamento de system prompt em IA: design para o inevitável

    Aborda LLM07 do OWASP com seis controles técnicos concretos, partindo da premissa realista de que o vazamento é inevitável e que a defesa deve ser em profundidade.

    Para quem: Desenvolvedores e arquitetos que constroem aplicações de IA generativa em produção.

    Segurança, IA Generativa

    5

    Menor privilégio em agentes de IA com Cedar e OAuth 2.0

    Implementação de referência com três camadas de políticas que endereça diretamente o risco OWASP ASI03, essencial para sistemas multi-agente em produção.

    Para quem: Arquitetos e engenheiros de segurança que desenvolvem ou governam sistemas agênticos de IA.

    Segurança, Agentes IA

    6

    OAuth no AWS MCP Server: agentes de IA com governança nativa

    Elimina credenciais avulsas para agentes de IA, aproveitando IAM existente e adicionando revogação de tokens e auditoria no CloudTrail para ambientes MCP.

    Para quem: Engenheiros que constroem ou operam agentes de IA com MCP e precisam de controle de acesso robusto.

    Segurança, MCP, Agentes IA

    7

    ACM suporta ACME: certificados TLS de 45 dias com renovação automática

    Prepara organizações para a exigência obrigatória de certificados de 47 dias até 2029, tornando o gerenciamento manual inviável e a automação via ACME indispensável.

    Para quem: Engenheiros de plataforma, DevOps e times de segurança responsáveis por gestão de certificados TLS.

    Segurança, PKI

    8

    Protegendo o Bedrock AgentCore Runtime com AWS WAF

    Apresenta dois padrões arquiteturais testados para garantir que todo tráfego de agentes de IA passe obrigatoriamente pelo firewall, resolvendo o desafio do health check não autenticado do ALB.

    Para quem: Arquitetos de soluções e engenheiros de segurança que colocam agentes de IA generativa em produção.

    Segurança, Arquitetura IA

    9

    Design de ferramentas MCP: abordagens práticas e trade-offs

    Guia prático com seis estratégias para resolver os dois maiores problemas de MCP em produção — inchaço de contexto e confusão do modelo — com trade-offs explícitos.

    Para quem: Engenheiros que desenvolvem ou mantêm servidores e clientes MCP para agentes de IA.

    MCP, Agentes IA

    10

    Guia do CISO para migração pós-quântica: playbook de 5 etapas

    Com regulações globais avançando, CISOs precisam de um roadmap concreto para criptografia pós-quântica antes que janelas de conformidade se fechem.

    Para quem: CISOs, líderes de segurança e arquitetos responsáveis por estratégia criptográfica de longo prazo.

    Segurança, Criptografia


  • CloudTroop Weekly #019 — 2026-w27





    CloudTroop Weekly #019 — 2026-w27

    5 de julho de 2026

    Resumo da Semana

    A semana foi marcada pela convergência entre IA em produção, segurança de containers e governança multi-conta. A AWS atualizou seu catálogo de ameaças para EKS e Organizations, enquanto Network Firewall passou a trabalhar com atributos de containers — sem depender de IPs efêmeros. No campo de IA, surgiram padrões concretos de resiliência para Bedrock, um gateway serverless para redes de agentes e entitlements gerenciados para distribuição de modelos em escala. CloudFormation e CDK ganharam validação pré-implantação, e o RDS finalmente viabiliza autenticação IAM em alto volume. A mensagem central: IA agêntica exige a mesma maturidade operacional de qualquer workload crítico.

    O que muda na prática

    • Regras de firewall baseadas em labels do Kubernetes substituem políticas por IP — quem opera EKS ou ECS precisa revisar a estratégia de segmentação de rede
    • Autenticação IAM no RDS agora escala para alto volume, tornando credenciais temporárias viáveis em produção — o argumento de performance para manter usuários estáticos perdeu força
    • Bedrock entitlements gerenciados permitem assinar modelos de terceiros uma única vez e distribuir para toda a organização — o processo de habilitação de IA em múltiplas contas muda estruturalmente

    Ações da semana

    • Revise os controles de segurança do seu ambiente EKS ou AWS Organizations com base nas cinco novas técnicas documentadas no catálogo de ameaças da AWS — priorize as que envolvem movimentação lateral entre contas
    • Ative a validação pré-implantação no CloudFormation ou CDK nos seus pipelines de CI/CD e monitore os primeiros erros detectados antes que cheguem ao ambiente de produção

    Top 10 da Semana

    1

    Atualização do Catálogo de Ameaças AWS: containers, orgs e cryptojacking

    Cinco novas técnicas de ataque documentadas afetam diretamente quem opera EKS e AWS Organizations, exigindo revisão imediata de controles de segurança.

    Para quem: Times de segurança, cloud security engineers e arquitetos que operam ambientes AWS com containers e múltiplas contas.

    Segurança, Ameaças

    2

    CloudFormation e CDK ganham validação pré-implantação automática

    Erros de configuração agora são detectados antes de qualquer recurso ser provisionado, reduzindo rollbacks e falhas em pipelines de CI/CD.

    Para quem: Engenheiros de plataforma, DevOps e qualquer time que use CloudFormation ou CDK em pipelines automatizados.

    IaC, DevOps

    3

    Network Firewall protege EKS e ECS por atributos, sem depender de IPs

    Regras baseadas em namespaces e labels do Kubernetes eliminam a fragilidade de políticas de firewall atreladas a IPs efêmeros de containers.

    Para quem: Engenheiros de segurança e arquitetos que operam workloads em Amazon EKS ou Amazon ECS.

    Segurança, Containers

    4

    5 padrões de resiliência para inferência LLM com Amazon Bedrock

    Guia prático e direto para quem está levando workloads de IA generativa para produção e precisa garantir disponibilidade, failover e controle de cotas.

    Para quem: Arquitetos de soluções e engenheiros que constroem aplicações de IA generativa em produção na AWS.

    IA, Resiliência

    5

    Amazon RDS escala autenticação IAM para workloads de alto volume

    A limitação de taxa que impedia o uso de IAM auth em bancos de dados de alto tráfego foi resolvida, viabilizando credenciais temporárias em produção.

    Para quem: DBAs, engenheiros de backend e times de segurança que gerenciam acesso a bancos RDS/Aurora em escala.

    Banco de Dados, Segurança

    6

    Workload Credentials Provider: cross-account e prefetch de segredos

    Acesso a segredos entre contas e pré-carregamento reduzem latência e complexidade operacional em arquiteturas multi-conta.

    Para quem: Engenheiros de segurança e arquitetos que gerenciam segredos em ambientes AWS com múltiplas contas.

    Segurança, IAM

    7

    AWS Artifact ganha IA para responder perguntas de conformidade

    O Assurance Assistant acelera avaliações de fornecedores e preenchimento de questionários de compliance com respostas baseadas em documentação oficial verificada.

    Para quem: Gestores de risco, auditores, engenheiros de segurança e times de GRC que lidam com conformidade na AWS.

    Compliance, IA

    8

    Gateway A2A serverless para roteamento e controle de acesso entre agentes

    Centralizar descoberta e controle de acesso entre agentes de IA elimina conexões ponto a ponto e é padrão essencial para redes de agentes em produção.

    Para quem: Arquitetos e engenheiros que constroem sistemas multi-agente com Amazon Bedrock e precisam de governança centralizada.

    IA Agêntica, Arquitetura

    9

    CloudWatch Logs enriquece eventos com tags de recursos automaticamente

    Filtrar e correlacionar logs por equipe, ambiente ou centro de custo sem alterar instrumentação existente reduz tempo de diagnóstico e melhora observabilidade.

    Para quem: Engenheiros de operações, SREs e times de FinOps que usam CloudWatch Logs para monitoramento e análise de custos.

    Observabilidade, Operações

    10

    Bedrock entitlements gerenciados simplificam acesso a modelos em multi-conta

    Assinar modelos de terceiros uma única vez e distribuir para toda a organização elimina fricção de governança e acelera adoção de IA em escala.

    Para quem: Arquitetos de plataforma e times de governança que gerenciam acesso ao Amazon Bedrock em organizações com múltiplas contas AWS.

    Governança, IA


  • CloudTroop Weekly #018 — 2026-w26





    CloudTroop Weekly #018 — 2026-w26

    28 de junho de 2026

    Resumo da Semana

    A semana foi dominada por IA agêntica em produção — e os desafios reais que vêm com ela: isolamento de código não confiável, governança de dados em pipelines autônomos e multi-tenancy seguro no Bedrock. Em paralelo, a AWS entregou mudanças que exigem ação imediata: o Network Firewall alterou seu comportamento padrão de drop, o Cognito ganhou suporte a chaves gerenciadas pelo cliente e o CloudWatch Logs passa a ingerir syslog sem agentes. Governança e segurança deixaram de ser etapa final — estão no centro de qualquer arquitetura cloud moderna.

    O que muda na prática

    • O AWS Network Firewall mudou a ação padrão de drop — configurações existentes em produção podem bloquear conexões TCP legítimas e tráfego com TLS pós-quântico sem que você perceba.
    • O Amazon Cognito agora suporta CMK para criptografia em repouso sem custo adicional, desbloqueando conformidade regulatória (LGPD, HIPAA, PCI) para quem usa os planos Essentials e Plus.
    • IA agêntica exige uma camada de segurança própria: RAG tradicional não é suficiente para agentes autônomos — controle de acesso granular com S3 Tables, S3 Vectors e AgentCore Gateway passa a ser requisito arquitetural, não opcional.

    Ações da semana

    • Revise agora as políticas do seu AWS Network Firewall em produção: valide se a mudança na ação padrão de drop está impactando conexões TCP de longa duração ou ambientes com criptografia PQC ativada.
    • Se você usa Amazon Cognito em ambiente regulado, habilite o suporte a CMK esta semana — o recurso está disponível sem custo extra e pode ser o item que falta para fechar um requisito de compliance.

    Top 10 da Semana

    1

    Prevenção de exfiltração de dados: controles de egress na AWS

    Guia arquitetural completo e incremental para proteger workloads cloud e sistemas de IA agêntica contra vazamento de dados, cobrindo desde Network Firewall até GuardDuty.

    Para quem: Arquitetos de segurança e engenheiros cloud responsáveis por compliance e proteção de dados em ambientes AWS.

    Segurança, Egress

    2

    AWS Lambda MicroVMs: isolamento VM para código de usuários e IA

    Nova primitiva serverless resolve o trilema isolamento-velocidade-estado para aplicações multi-tenant que executam código gerado por IA ou fornecido por usuários.

    Para quem: Engenheiros de plataforma e arquitetos que constroem SaaS multi-tenant ou ambientes de execução de código não confiável.

    Serverless, Isolamento

    3

    IA agêntica com data mesh: governança e segurança granular na AWS

    Mostra por que RAG tradicional é insuficiente para agentes autônomos e como aplicar controle de acesso em múltiplas camadas com S3 Tables, S3 Vectors e AgentCore Gateway.

    Para quem: Arquitetos de dados e engenheiros de IA que precisam garantir rastreabilidade e segurança em pipelines agênticos corporativos.

    IA Agêntica, Governança

    4

    Amazon Cognito agora suporta CMK para criptografia em repouso

    Permite que organizações com requisitos regulatórios controlem totalmente as chaves de criptografia dos dados de identidade dos usuários, sem custo adicional nos planos Essentials e Plus.

    Para quem: Engenheiros de segurança e times de compliance que gerenciam autenticação em setores regulados como saúde e financeiro.

    Segurança, IAM

    5

    EC2 AMI Watermarks: rastreabilidade e governança de imagens

    Permite rastrear a proveniência de AMIs e suas derivadas automaticamente entre regiões, reforçando políticas de governança sem custo adicional.

    Para quem: Times de plataforma e segurança que gerenciam pipelines de golden AMIs e precisam garantir conformidade de imagens em escala.

    Governança, EC2

    6

    Multi-tenancy com Bedrock AgentCore: isolamento sem abrir mão da eficiência

    Apresenta padrões concretos de isolamento de dados, rastreamento de custos por tenant e observabilidade granular para SaaS baseado em IA agêntica.

    Para quem: Arquitetos e engenheiros que constroem plataformas SaaS multi-tenant sobre Amazon Bedrock AgentCore.

    IA Agêntica, Multi-tenancy

    7

    Overlays agênticos: modernize APIs legadas sem reescrever código

    Abordagem prática para expor serviços REST existentes no protocolo A2A sem refatoração, acelerando a adoção de IA agêntica em ambientes corporativos com legado.

    Para quem: Engenheiros e arquitetos responsáveis por modernização de sistemas legados que precisam integrá-los a ecossistemas de agentes de IA.

    IA Agêntica, Modernização

    8

    Network Firewall muda ação padrão de drop — revise suas políticas

    A mudança no comportamento padrão pode impactar conexões TCP legítimas e ambientes com TLS pós-quântico fragmentado, exigindo revisão ativa de configurações existentes.

    Para quem: Engenheiros de rede e segurança que operam o AWS Network Firewall em produção, especialmente com criptografia PQC ou conexões de longa duração.

    Rede, Segurança

    9

    CloudWatch Logs agora ingere syslog nativo sem agentes

    Elimina a necessidade de agentes para coletar logs de dispositivos de rede e servidores Linux, simplificando a centralização de logs em ambientes híbridos e reduzindo overhead operacional.

    Para quem: Engenheiros de operações e SREs que gerenciam observabilidade de infraestrutura híbrida com dispositivos de rede e servidores Linux.

    Observabilidade, Operações

    10

    IAM Identity Center: cotas separadas para contas e aplicações

    Remove a limitação compartilhada entre contas AWS e aplicações no IAM Identity Center, desbloqueando crescimento independente em organizações de grande porte.

    Para quem: Administradores de identidade e times de plataforma que gerenciam ambientes AWS multi-account com muitas aplicações integradas ao SSO.

    IAM, Governança