Category: Issues

Weekly Digest issues – curadoria semanal CloudTroop

  • CloudTroop Weekly #017 — 2026-w25





    CloudTroop Weekly #017 — 2026-w25

    21 de junho de 2026

    Resumo da Semana

    A semana foi dominada por segurança em camadas e IA operacional na AWS. Do lado da segurança, três frentes se destacam: bloqueio de acesso ao Console por rede via RCPs, alerta ativo sobre sequestro de subdomínios DNS e o novo Console Private Access para ambientes sem internet. Na frente de IA, a AWS avança em agentes autônomos com Kiro CLI para resposta a incidentes, Bedrock Guardrails com verificações granulares e DevOps Agent gerenciando releases. O padrão claro: IA agêntica está chegando à produção, e a infraestrutura de segurança precisa acompanhar esse ritmo.

    O que muda na prática

    • RCPs no AWS Sign-in permitem bloquear acesso ao Console por rede e organização — controle que antes exigia soluções externas agora é nativo e aplicável em toda a org
    • Agentes de IA ganham controles de segurança programáticos via Bedrock Guardrails InvokeGuardrailChecks, mudando como times de plataforma governam aplicações agênticas em produção
    • Relatórios SOC 1 e 2 da AWS disponíveis em OSCAL legível por máquina, abrindo caminho para automatizar auditorias e eliminar revisão manual de conformidade

    Ações da semana

    • Audite seus registros DNS na AWS esta semana: identifique CNAMEs apontando para recursos desativados usando o guia do AWS CIRT antes que alguém explore esse vetor
    • Se sua organização usa AWS Organizations, habilite RCPs no AWS Sign-in para restringir acesso ao Console por rede — é configuração de uma tarde com impacto imediato na postura de segurança

    Top 10 da Semana

    1

    AWS Continuum: remediação de vulnerabilidades na velocidade das máquinas

    Representa uma mudança de paradigma em segurança corporativa, automatizando o ciclo completo de vulnerabilidades com IA de fronteira.

    Para quem: CISOs, engenheiros de segurança e times de AppSec que precisam escalar resposta a vulnerabilidades.

    Segurança, IA

    2

    AWS Sign-in suporta RCPs: restrinja acesso ao console por rede e org

    Permite bloquear acesso ao Console da AWS em nível organizacional por rede, fechando um vetor crítico de acesso não autorizado.

    Para quem: Engenheiros de segurança e administradores de AWS Organizations que precisam de controles de acesso granulares.

    Segurança, IAM

    3

    Sequestro de subdomínio: como detectar e mitigar CNAMEs órfãos na AWS

    O AWS CIRT confirmou exploração ativa dessa técnica, e a maioria das organizações não monitora registros DNS esquecidos.

    Para quem: Engenheiros de segurança, SREs e times de DNS que gerenciam múltiplos domínios e subdomínios na AWS.

    Segurança, DNS

    4

    Kiro CLI: investigações de segurança com IA diretamente no terminal

    Reduz drasticamente o tempo de resposta a incidentes ao guiar investigações passo a passo com aprovação humana antes de cada ação.

    Para quem: Analistas de segurança e times de resposta a incidentes que operam em ambientes AWS.

    Segurança, IA

    5

    Console AWS Private Access: gerenciamento de infra sem tocar a internet

    Elimina a última dependência de internet pública para gerenciar a AWS, essencial para setores regulados como saúde, finanças e defesa.

    Para quem: Arquitetos de segurança e times de compliance em organizações com requisitos de isolamento de rede.

    Segurança, Rede

    6

    Relatórios SOC 1 e 2 da AWS agora em formato OSCAL legível por máquina

    Permite automatizar fluxos de auditoria e conformidade, eliminando processamento manual de relatórios SOC.

    Para quem: Times de GRC, compliance e auditores que processam relatórios SOC da AWS regularmente.

    Compliance, Automação

    7

    SageMaker Insights: 100+ métricas de inferência LLM nativas no CloudWatch

    Entrega visibilidade profunda sobre endpoints de LLM em produção sem configuração manual de Grafana ou Prometheus.

    Para quem: Engenheiros de MLOps e plataforma que operam modelos de linguagem em produção no SageMaker.

    MLOps, Observabilidade

    8

    Bedrock Guardrails InvokeGuardrailChecks: segurança granular em agentes de IA

    Permite aplicar verificações de segurança em qualquer etapa de um agente sem criar recursos de guardrail, com pontuações numéricas para decisões programáticas.

    Para quem: Desenvolvedores e arquitetos construindo aplicações de IA agêntica que precisam de controles de segurança flexíveis.

    IA Agêntica, Segurança

    9

    AWS DevOps Agent ganha gerenciamento de releases com revisão autônoma (preview)

    Automatiza a revisão de prontidão para produção e execução de testes em ambientes AWS, multicloud e on-premises sem custo adicional.

    Para quem: Engenheiros de DevOps e SREs que gerenciam pipelines de release e querem reduzir trabalho manual em gates de produção.

    DevOps, IA

    10

    Amazon MQ RabbitMQ: conectividade privada via VPC Lattice sem gambiarras

    Elimina a necessidade de NLB e NAT Gateway para Federation, Shovel e autenticação, simplificando arquiteturas de mensageria privada.

    Para quem: Arquitetos e engenheiros que usam RabbitMQ em ambientes com requisitos de isolamento de rede.

    Mensageria, Rede


  • CloudTroop Weekly #016 — 2026-w24





    CloudTroop Weekly #016 — 2026-w24

    14 de junho de 2026

    Resumo da Semana

    A semana foi marcada pela maturidade operacional da IA agêntica na AWS. O Bedrock AgentCore resolve os problemas reais de colocar agentes de código em produção — isolamento, credenciais e paralelismo — enquanto o Agent-EvalKit expõe um risco crítico: agentes bem avaliados podem fabricar dados quando ferramentas falham. No lado de infraestrutura, as instâncias M9g com Graviton5 trazem isolamento matemático de workloads. Em segurança, o roteiro de maturidade AWS transforma Security Hub e GuardDuty em operação real. E o Cost Explorer ganhou análise inteligente com Amazon Q sem custo adicional.

    O que muda na prática

    • Agentes de IA em produção agora têm infraestrutura gerenciada no Bedrock AgentCore — não é mais necessário construir isolamento e gestão de credenciais do zero para rodar Claude Code ou Codex corporativamente.
    • O Cost Explorer com Amazon Q entrega análise automática de anomalias e chat contextual de custos sem custo extra — investigar gastos inesperados deixa de exigir horas de análise manual.
    • Instâncias EC2 M9g com Graviton5 introduzem garantia matemática de isolamento via Nitro Isolation Engine — workloads multi-tenant e ambientes regulados têm agora um argumento técnico sólido para migração de geração.

    Ações da semana

    • Abra o Cost Explorer agora e ative as explicações inteligentes com Amazon Q — leva menos de 5 minutos e pode revelar anomalias de custo que você ainda não investigou.
    • Se você já tem Security Hub ou GuardDuty habilitados, leia o roteiro de maturidade em 6 fases e identifique em qual fase sua equipe está — é o primeiro passo para transformar alertas ignorados em operação de segurança real.

    Top 10 da Semana

    1

    Roteiro de maturidade em segurança AWS em 6 fases

    Transforma Security Hub e GuardDuty de ferramentas subutilizadas em operação de segurança real, com critérios claros de avanço — impacto direto em qualquer equipe que já tem os serviços habilitados mas não sabe o que fazer com os alertas.

    Para quem: Engenheiros de segurança e arquitetos cloud que precisam evoluir a postura de segurança além da configuração inicial.

    Segurança, Operações

    2

    Hospedando agentes de código no Amazon Bedrock AgentCore

    Resolve os problemas reais de colocar agentes de codificação em produção — segurança, isolamento, paralelismo e gestão de credenciais — sem exigir infraestrutura customizada.

    Para quem: Equipes de plataforma e engenheiros que já usam ou avaliam agentes de código como Claude Code, Codex ou Kiro em ambientes corporativos.

    IA Agêntica, Plataforma

    3

    Agent-EvalKit: avalie agentes de IA de forma sistemática

    Expõe um risco crítico e pouco discutido — agentes com alta pontuação de qualidade podem fabricar dados quando ferramentas falham — e oferece infraestrutura open-source para detectar isso antes de ir a produção.

    Para quem: Engenheiros de ML e arquitetos que constroem ou operam agentes de IA em produção e precisam de garantias além de testes manuais.

    IA Agêntica, Qualidade

    4

    EC2 M9g e M9gd com Graviton5 e isolamento matemático disponíveis

    O Nitro Isolation Engine traz garantia matemática de isolamento de workloads — mudança relevante para arquiteturas multi-tenant e ambientes regulados, além do ganho de 25% em performance.

    Para quem: Arquitetos de infraestrutura e engenheiros que rodam workloads sensíveis ou multi-tenant e avaliam upgrade de geração de instâncias.

    Infraestrutura, Segurança

    5

    Inferência de ML com criptografia homomórfica no SageMaker

    Permite executar modelos sobre dados que nunca são descriptografados, abrindo caminho para uso de ML em dados sensíveis de saúde, energia e telecom sem violar compliance.

    Para quem: Arquitetos de dados e engenheiros de ML em setores regulados que precisam processar dados sensíveis sem expô-los ao modelo.

    Segurança, ML, Compliance

    6

    Inferência entre regiões no Bedrock com conformidade GDPR

    Detalha como usar IA generativa com maior disponibilidade sem violar a exigência de residência de dados na Europa — decisão arquitetural obrigatória para qualquer produto com usuários europeus.

    Para quem: Arquitetos e engenheiros que constroem aplicações de IA para o mercado europeu ou com requisitos de soberania de dados.

    Compliance, IA, Europa

    7

    Cost Explorer ganha análise inteligente de custos com Amazon Q

    Entrega análise automática de anomalias e tendências de custo com chat contextual sem custo adicional — reduz o tempo de investigação de gastos inesperados para qualquer equipe que gerencia contas AWS.

    Para quem: FinOps practitioners, engenheiros cloud e gestores que precisam entender e justificar variações de custo rapidamente.

    FinOps, Produtividade

    8

    Controle de acesso granular B2C com Cognito e Verified Permissions

    Apresenta arquitetura prática que separa autenticação de autorização usando Cedar, reduzindo código customizado de permissões e facilitando auditoria em aplicações B2C.

    Para quem: Engenheiros de backend e arquitetos de segurança que constroem aplicações com múltiplos perfis de usuário e precisam de autorização refinada.

    Segurança, IAM, Arquitetura

    9

    OpenSearch Service lança MCP Apps para observabilidade agêntica

    Permite que agentes de IA investiguem incidentes diretamente no IDE integrando logs, traces, métricas e alertas em um único fluxo — muda o paradigma de observabilidade reativa para agêntica.

    Para quem: Engenheiros de SRE e plataforma que usam OpenSearch para observabilidade e querem reduzir o tempo de triagem de incidentes.

    Observabilidade, IA Agêntica

    10

    S3 Access Grants disponível na Região Soberana Europeia da AWS

    Permite mapear identidades do Microsoft Entra ID diretamente a datasets no S3 dentro da nuvem soberana europeia, simplificando compliance e gestão de permissões em escala para organizações europeias.

    Para quem: Engenheiros de dados e arquitetos de segurança em organizações europeias com requisitos de soberania de dados e integração com Active Directory.

    Compliance, IAM, Europa


  • CloudTroop Weekly #015 — 2026-w23





    CloudTroop Weekly #015 — 2026-w23

    7 de junho de 2026

    Resumo da Semana

    A semana consolidou um sinal claro: IA agêntica está saindo do laboratório e entrando em produção — com todas as responsabilidades que isso traz. AWS entregou peças importantes nessa direção: isolamento de tenants no Bedrock AgentCore, observabilidade de LLMs do nível de GPU até qualidade de resposta, e operações autônomas com open source. Paralelamente, segurança ganhou atenção com flow logs em tempo real no Shield Advanced e a nova API do KMS para auditar chaves ociosas. Para times brasileiros, destaque para o Cognito com replicação agora disponível em São Paulo.

    O que muda na prática

    • Operar LLMs em produção agora exige dashboard unificado correlacionando métricas de infraestrutura e qualidade de resposta — monitorar só CPU e memória não é mais suficiente.
    • A nova API GetKeyLastUsage do KMS fecha um gap histórico de auditoria: times de FinOps e compliance podem identificar chaves ociosas e reduzir custos sem risco de exclusão acidental.
    • Cognito com replicação multi-região disponível em sa-east-1 muda o padrão mínimo de resiliência para sistemas de autenticação com SLA elevado no Brasil.

    Ações da semana

    • Execute a API GetKeyLastUsage no seu ambiente de produção esta semana e liste chaves KMS sem uso nos últimos 90 dias — candidatas a desativação ou revisão de custo.
    • Se você opera LLMs no SageMaker, revise se seu stack de observabilidade atual captura métricas de qualidade de resposta além das métricas de infraestrutura — e avalie o guia de dashboard unificado publicado esta semana.

    Top 10 da Semana

    1

    Segurança multi-tenant em agentes de IA com Bedrock AgentCore

    Provedores SaaS que constroem plataformas de IA precisam de padrões concretos para isolar tenants sem duplicar infraestrutura — este guia entrega exatamente isso.

    Para quem: Arquitetos e engenheiros de segurança que desenvolvem plataformas multi-tenant com IA generativa.

    Segurança IA

    2

    Visibilidade total em ataques DDoS com flow logs no Shield Advanced

    Flow logs em tempo real durante ataques DDoS permitem análise forense e ajuste de mitigações sem infraestrutura adicional — mudança operacional significativa para equipes de segurança.

    Para quem: Engenheiros de segurança e SREs responsáveis por proteção de aplicações expostas à internet.

    DDoS Segurança

    3

    Nova API AWS KMS identifica chaves não utilizadas e evita exclusões

    A API GetKeyLastUsage resolve um gap histórico de auditoria no KMS, permitindo otimizar custos e prevenir exclusões acidentais de chaves críticas em produção.

    Para quem: Engenheiros de segurança, auditores de compliance e times de FinOps que gerenciam chaves criptográficas.

    KMS Compliance

    4

    Amazon Cognito ganha replicação multi-região com suporte em São Paulo

    Replicação de identidade em tempo quase real com failover transparente é um requisito crítico de resiliência para aplicações com SLA elevado — e agora está disponível em sa-east-1.

    Para quem: Arquitetos de soluções e engenheiros que precisam de alta disponibilidade em sistemas de autenticação.

    Resiliência Identidade

    5

    Bedrock Ops Alert: operações de IA autônomas e open source

    Solução open source que automatiza detecção de incidentes, ajuste de alarmes e abertura de chamados para workloads de IA generativa — reduz carga operacional de SREs diretamente.

    Para quem: SREs e engenheiros de plataforma que operam workloads de IA generativa em produção.

    AIOps Observabilidade

    6

    SFT + DPO no SageMaker aumenta precisão de agentes em 30%

    Combinar ajuste fino supervisionado com otimização de preferências permite alcançar desempenho superior com modelos menores, reduzindo custo de hospedagem de agentes de IA.

    Para quem: Cientistas de dados e engenheiros de ML que desenvolvem e otimizam agentes de IA em produção.

    Fine-tuning IA

    7

    Step Functions integra raciocínio agêntico com AgentCore

    Incorporar etapas de IA agêntica em workflows visuais com suporte a aprovação humana e rastreamento via CloudWatch acelera a adoção de automações inteligentes em processos existentes.

    Para quem: Arquitetos e desenvolvedores que constroem automações de processos com Step Functions.

    Workflows Agênticos

    8

    Controle de acesso granular B2C com Cognito e Verified Permissions

    A separação clara entre autenticação (Cognito) e autorização (Cedar/Verified Permissions) reduz débito técnico e melhora auditabilidade em aplicações B2C com regras de acesso complexas.

    Para quem: Desenvolvedores e arquitetos que constroem aplicações B2C com requisitos avançados de autorização.

    IAM Autorização

    9

    Observabilidade completa para LLMs no SageMaker: GPU à qualidade

    Dashboard unificado que correlaciona métricas de infraestrutura com qualidade de respostas de LLMs é essencial para operar modelos em produção com responsabilidade.

    Para quem: Engenheiros de ML e SREs responsáveis por LLMs em produção no SageMaker.

    Observabilidade LLM

    10

    ElastiCache para Valkey ganha durabilidade para dados críticos

    Durabilidade com latência de microssegundos abre o ElastiCache para casos de uso antes inviáveis, como memória persistente de agentes de IA e tokenização de pagamentos.

    Para quem: Arquitetos e engenheiros que usam cache em workloads que exigem baixa latência e persistência de dados.

    Cache Persistência


  • CloudTroop Weekly #014 — 2026-w22





    CloudTroop Weekly #014 — 2026-w22

    31 de maio de 2026

    Resumo da Semana

    A semana foi dominada por dois eixos: segurança em profundidade e IA agêntica saindo do laboratório para produção. No lado da segurança, a AWS entregou visibilidade inédita em ataques DDoS via Shield Advanced, rastreabilidade automática de mudanças organizacionais no CloudTrail e proteção contra ransomware nos backups do S3 com GuardDuty. Na frente de IA, observabilidade unificada para LLMs no SageMaker e pagamentos autônomos para agentes sinalizam maturidade operacional real. Quem ainda trata segurança e IA como projetos isolados vai sentir o custo dessa separação em breve.

    O que muda na prática

    • Shield Advanced agora gera logs de fluxo durante ataques DDoS ativos — análise forense e evidências de conformidade deixam de depender de reconstrução manual após o incidente.
    • GuardDuty Malware Protection escaneia backups contínuos do S3, permitindo identificar o ponto exato de contaminação antes de restaurar dados em estratégias de recuperação pós-ransomware.
    • AWS Organizations passa a emitir eventos CloudTrail para entrada e saída de contas — movimentos laterais entre contas agora podem ser detectados automaticamente em ambientes multi-conta.

    Ações da semana

    • Se você usa Shield Advanced, habilite os logs de fluxo de ataques DDoS e configure um destino no S3 ou CloudWatch Logs esta semana — o recurso já está disponível e não requer mudança de arquitetura.
    • Revise sua estratégia de backup no AWS Backup: ative o GuardDuty Malware Protection para os cofres do S3 e valide se os alertas de detecção estão roteados para o seu canal de resposta a incidentes.

    Top 10 da Semana

    1

    Well-Architected: segurança da cadeia de suprimentos de software

    Ataques a pipelines CI/CD e registros de pacotes são crescentes; este guia oferece camadas concretas de defesa com serviços AWS nativos.

    Para quem: Engenheiros de plataforma, DevSecOps e arquitetos responsáveis por pipelines de entrega de software.

    Segurança, DevSecOps

    2

    AWS Shield Advanced agora oferece logs de fluxo de ataques DDoS

    Visibilidade em nível de pacote durante ataques ativos muda o jogo para análise forense, inteligência de ameaças e evidências de conformidade.

    Para quem: Equipes de segurança e operações que protegem aplicações expostas à internet com Shield Advanced.

    Segurança, DDoS

    3

    Migre o Network Firewall para o Transit Gateway e simplifique sua rede

    Eliminar a VPC de inspeção dedicada reduz custos operacionais e simplifica arquiteturas hub-and-spoke em ambientes multi-conta.

    Para quem: Arquitetos de rede e engenheiros de infraestrutura que gerenciam ambientes AWS com múltiplas VPCs.

    Rede, Segurança

    4

    AWS Organizations emite eventos CloudTrail para mudanças de membros

    Rastrear automaticamente quando contas entram ou saem da organização é essencial para governança, auditoria e detecção de movimentos laterais.

    Para quem: Administradores de nuvem, equipes de segurança e auditores responsáveis por ambientes multi-conta.

    Governança, Segurança

    5

    GuardDuty Malware Protection agora escaneia backups contínuos do S3

    Identificar pontos limpos na linha do tempo de backups contaminados é crítico para recuperação segura após incidentes de ransomware.

    Para quem: Equipes de segurança e operações que dependem do AWS Backup para estratégias de recuperação de desastres.

    Segurança, Backup

    6

    Network Firewall ganha filtragem por categoria de URL e domínio

    Controlar acesso à internet por categorias gerenciadas automaticamente elimina manutenção de listas e habilita governança de uso de IA generativa.

    Para quem: Engenheiros de segurança e compliance que precisam controlar o tráfego de saída em ambientes corporativos.

    Segurança, Rede

    7

    Observabilidade completa para LLMs no SageMaker: GPU à qualidade

    Unificar métricas de infraestrutura e qualidade de respostas em um único dashboard é o que separa LLMs em experimento de LLMs em produção confiável.

    Para quem: Engenheiros de ML e times de plataforma que operam modelos de linguagem em produção no SageMaker.

    IA, Observabilidade

    8

    AgentCore Payments: micropagamentos autônomos para agentes de IA

    Resolver pagamentos em fluxos agênticos com controle de orçamento e observabilidade nativa é um habilitador crítico para agentes de IA em produção.

    Para quem: Arquitetos e desenvolvedores construindo sistemas de agentes de IA que precisam consumir APIs pagas ou conteúdo externo.

    IA Agêntica

    9

    Nova geração do AWS Resilience Hub com IA generativa e análise de falhas

    Descoberta automática de dependências e análise de modos de falha com GenAI acelera a identificação de gaps de resiliência em arquiteturas complexas.

    Para quem: Arquitetos de soluções e engenheiros de confiabilidade responsáveis por SLAs e estratégias de DR.

    Resiliência, Arquitetura

    10

    Amazon EMR suporta Apache Spark 4.0.2 com Iceberg v3 e FGAC

    ANSI SQL padrão, controle de acesso por linha e coluna e suporte ao Iceberg v3 são mudanças que afetam diretamente pipelines de dados em produção.

    Para quem: Engenheiros de dados e arquitetos de data lake que operam workloads Spark no Amazon EMR.

    Dados, Analytics


  • CloudTroop Weekly #013 — 2026-w21





    CloudTroop Weekly #013 — 2026-w21

    24 de maio de 2026

    Resumo da Semana

    A semana foi dominada por segurança em múltiplas camadas: de identidade IAM e AWS Organizations até agentes de IA em produção. O lançamento do suporte a APIs compatíveis com OpenAI no SageMaker e a escolha do Cedar no Bedrock AgentCore sinalizam que IA agêntica está saindo do laboratório e exigindo controles reais. No lado de fundação, Aurora MySQL 8.4 LTS chega com TLS obrigatório, e o CloudWatch Logs Insights ganhou músculo para investigações mais profundas. Quem gerencia ambientes multi-conta precisa revisar proteções no Organizations agora.

    O que muda na prática

    • Agentes de IA em produção agora têm um modelo de autorização determinístico via Cedar no Bedrock AgentCore — guardrails deixam de ser opcionais e passam a ser parte da arquitetura.
    • Security Hub consolida detecção de permissões IAM ociosas sem custo extra no plano Essentials, eliminando a desculpa operacional para não monitorar postura de identidade continuamente.
    • Aurora MySQL 8.4 LTS impõe TLS obrigatório e novo plugin de autenticação por padrão — upgrades sem planejamento de compatibilidade podem quebrar conexões de aplicações existentes.

    Ações da semana

    • Ative o Security Hub Essentials e revise as findings de acessos IAM não utilizados nas suas contas — priorize credenciais com mais de 90 dias sem uso e desative ou remova.
    • Valide se suas contas AWS Organizations têm SCPs bloqueando a ação `organizations:LeaveOrganization` nas contas-membro — é o controle mais direto contra o vetor de remoção não autorizada documentado pelo CIRT.

    Top 10 da Semana

    1

    CIRT AWS: Como prevenir remoção não autorizada de contas do Organizations

    Tática crescente de atacantes para escapar de SCPs e visibilidade centralizada — entender e bloquear esse vetor é crítico para qualquer ambiente multi-conta.

    Para quem: Arquitetos de segurança e times de cloud governance que gerenciam ambientes AWS Organizations.

    Segurança, Identidade

    2

    Security Hub detecta riscos de identidade por acessos IAM não utilizados

    Consolida detecção de permissões ociosas no mesmo console de ameaças, sem custo extra para usuários do Essentials — reduz superfície de ataque com zero fricção operacional.

    Para quem: Times de segurança e cloud ops que gerenciam postura IAM em contas AWS.

    Segurança, IAM

    3

    Governança de IaC com OPA em pipelines CI/CD antes do deploy

    Shift-left de segurança real: validar políticas antes de criar recursos evita a janela de exposição que ferramentas reativas como AWS Config não cobrem.

    Para quem: Engenheiros de plataforma e DevSecOps que mantêm pipelines de infraestrutura como código.

    DevSecOps, IaC

    4

    APIs do AWS Directory Service automatizam ciclo de vida de identidades

    Permite resposta automática a contas comprometidas via GuardDuty + Step Functions, transformando detecção em remediação sem intervenção manual.

    Para quem: Times de segurança e engenheiros de identidade que operam ambientes com Active Directory gerenciado na AWS.

    Segurança, Automação

    5

    SageMaker AI suporta APIs compatíveis com OpenAI nos endpoints de inferência

    Migrar workloads agênticos e LangChain para infraestrutura própria com controle de GPU e residência de dados agora exige apenas trocar a URL do endpoint.

    Para quem: Engenheiros de ML e arquitetos que querem soberania sobre modelos sem reescrever aplicações existentes.

    IA, Inferência

    6

    AWS AI Security Framework: controles certos, camadas certas, fases certas

    Oferece um modelo estruturado e acionável para proteger cargas de trabalho de IA, essencial para times que precisam justificar controles de segurança para liderança.

    Para quem: Líderes de segurança e arquitetos responsáveis por cargas de trabalho de IA em produção.

    Segurança, IA

    7

    Por que o Bedrock AgentCore escolheu Cedar para proteger agentes de IA

    Autorização determinística e verificável matematicamente é o que separa agentes autônomos seguros de sistemas não confiáveis — entender Cedar é essencial para quem projeta guardrails de IA.

    Para quem: Arquitetos de segurança e engenheiros que constroem ou avaliam sistemas agênticos em produção.

    Segurança, IA Agêntica

    8

    Amazon Aurora MySQL 8.4 GA: TLS obrigatório e novo plugin de autenticação

    Versão LTS com segurança mais rígida por padrão e verificações automáticas de compatibilidade — decisão de upgrade que afeta todos os ambientes Aurora MySQL em produção.

    Para quem: DBAs e arquitetos de dados que operam bancos Aurora MySQL e precisam planejar janelas de upgrade.

    Banco de Dados

    9

    Relatório AWS KY3P disponível para due diligence de fornecedores terceiros

    Empresas de setores regulados (financeiro, saúde) podem usar os 200+ controles mapeados em NIST CSF v2, PCI DSS 4.0 e ISO 27001:2022 para acelerar auditorias de terceiros.

    Para quem: Times de compliance, GRC e líderes de segurança em empresas de setores regulados.

    Compliance, Governança

    10

    CloudWatch Logs Insights ganha 13 novos comandos e funções de consulta

    Parsing de formatos não-JSON, funções geográficas e codificação/decodificação ampliam significativamente o que é possível investigar diretamente no console sem exportar dados.

    Para quem: Engenheiros de operações e SREs que usam CloudWatch Logs Insights para troubleshooting e observabilidade.

    Observabilidade


  • CloudTroop Weekly #012 — 2026-w20





    CloudTroop Weekly #012 — 2026-w20

    17 de maio de 2026

    Resumo da Semana

    A semana foi dominada por segurança e governança para IA em produção. A AWS lançou ou atualizou frameworks, agentes e ferramentas que tornam obrigatório repensar controles em workloads de IA: do inventário de criptografia pós-quântica ao rastreamento de FLOPs exigido pelo EU AI Act a partir de agosto. Para quem opera no Brasil, destaque para a conformidade PCI PIN e P2PE disponível em São Paulo. O recado é claro: IA em produção sem governança estruturada virou risco regulatório e operacional concreto, não mais hipótese.

    O que muda na prática

    • Agentes de IA com acesso à web agora podem ter navegação restrita por políticas Chrome Enterprise no Bedrock AgentCore, sem alterar uma linha de código — governança sem atrito para ambientes corporativos.
    • A partir de agosto de 2025, fine-tuning de LLMs com exposição ao mercado europeu exige rastreamento de FLOPs por força do EU AI Act — quem já opera no SageMaker precisa adaptar pipelines agora.
    • PCI PIN e P2PE chegaram à região de São Paulo no AWS Payment Cryptography, reduzindo a sobrecarga de compliance para fintechs e varejistas brasileiros que processam cartão na AWS.

    Ações da semana

    • Rode o scanner open source de criptografia pós-quântica com AWS Config nos seus endpoints TLS e gere o inventário de priorização antes que a pressão regulatória chegue — o link está no item #2 do Top 10.
    • Se você tem ou planeja workloads de IA em produção, revise o AWS AI Security Framework (item #1) e mapeie quais controles ainda estão faltando nas suas camadas de inferência e fine-tuning.

    Top 10 da Semana

    1

    AWS AI Security Framework: controles nas camadas e fases certas

    Oferece um modelo estruturado e prático para proteger cargas de IA sem travar a inovação, essencial para times que já operam ou planejam workloads de IA em produção.

    Para quem: Arquitetos de segurança e líderes técnicos que precisam estruturar controles de segurança para iniciativas de IA.

    Segurança IA

    2

    Automatizando prontidão para criptografia pós-quântica com AWS Config

    A migração para criptografia pós-quântica é inevitável e urgente; esta ferramenta open source automatiza o inventário e priorização sem exigir expertise profunda em criptografia.

    Para quem: Engenheiros de segurança e times de compliance que precisam mapear e planejar a transição PQC de seus endpoints TLS.

    Criptografia Compliance

    3

    AWS Security Agent: varredura contextual de repositório completo em prévia

    Análise de segurança com raciocínio contextual sobre toda a base de código detecta vulnerabilidades sistêmicas que ferramentas estáticas tradicionais ignoram, acelerando remediação.

    Para quem: Engenheiros de DevSecOps e times de desenvolvimento que buscam elevar a maturidade de segurança no ciclo de CI/CD.

    DevSecOps

    4

    EU AI Act e fine-tuning de LLMs: rastreamento de FLOPs no SageMaker

    A partir de agosto de 2025 o EU AI Act exige rastreamento de FLOPs para fine-tuning; ignorar isso pode gerar obrigações regulatórias inesperadas para qualquer empresa que opere na Europa.

    Para quem: Times de ML, compliance e arquitetos que realizam ou planejam fine-tuning de LLMs em ambientes com exposição regulatória europeia.

    Compliance IA

    5

    Segurança em agentes IA: AWS e Cisco AI Defense protegem MCP e A2A

    Protocolos MCP e A2A estão se tornando padrão em arquiteturas multi-agente; esta parceria entrega visibilidade centralizada e auditoria automatizada para implantações em escala.

    Para quem: Arquitetos de soluções e times de segurança que estão construindo ou avaliando arquiteturas de agentes de IA em produção.

    Segurança Agentes IA

    6

    Políticas Chrome Enterprise no Bedrock AgentCore controlam navegação de agentes IA

    Permite que equipes de segurança restrinjam domínios acessíveis por agentes de IA sem alterar código, resolvendo um gap crítico de governança em implantações corporativas.

    Para quem: Engenheiros de segurança e arquitetos que implantam agentes de IA com acesso à web em ambientes corporativos regulados.

    Governança Agentes IA

    7

    PCI PIN e P2PE disponíveis no AWS Payment Cryptography, incluindo São Paulo

    A cobertura de conformidade PCI na região de São Paulo reduz diretamente a sobrecarga operacional de empresas brasileiras que processam transações com cartão.

    Para quem: Times de compliance, arquitetos e engenheiros de fintechs e varejistas brasileiros que processam pagamentos com cartão na AWS.

    Compliance Pagamentos

    8

    ACL por documento nas Knowledge Bases do Amazon Quick com S3

    Permite expandir repositórios de conhecimento com IA mantendo controle granular de acesso por usuário e grupo, viabilizando uso corporativo em ambientes com dados sensíveis.

    Para quem: Arquitetos e engenheiros que constroem soluções de IA generativa com requisitos de conformidade e segregação de dados.

    Segurança IA

    9

    AWS atualiza guia de GRC para adoção responsável de IA no setor financeiro

    Mapeia serviços AWS para cada dimensão de risco e conformidade em IA, oferecendo um roteiro concreto para instituições financeiras que precisam justificar adoção de IA para reguladores.

    Para quem: Profissionais de risco, compliance e arquitetos de soluções em instituições financeiras que adotam ou planejam adotar IA na AWS.

    GRC Financeiro

    10

    Detectando e prevenindo crypto mining no seu ambiente AWS

    Crypto mining não autorizado é uma das ameaças mais comuns e custosas em ambientes cloud; o guia detalha camadas de proteção práticas com GuardDuty para mitigar o risco.

    Para quem: Engenheiros de segurança e times de operações cloud responsáveis por monitoramento e resposta a incidentes em ambientes AWS.

    Segurança Cloud


  • CloudTroop Weekly #011 — 2026-w19





    CloudTroop Weekly #011 — 2026-w19

    10 de maio de 2026

    Resumo da Semana

    A semana foi dominada por IA agêntica saindo do laboratório e entrando em produção com todas as implicações que isso traz. O Bedrock AgentCore chegou à região São Paulo, agentes agora podem realizar transações financeiras reais via Coinbase e Stripe, e a ISO/IEC 42001 começa a aparecer em contratos corporativos. Segurança acompanhou o ritmo: identidade para agentes no ECS, visibilidade de bots no WAF e fechamento de lacunas no IAM Roles Anywhere. Para quem treina modelos, o comparativo EC2 Capacity Blocks versus SageMaker Training Plans resolve uma dúvida cara — literalmente.

    O que muda na prática

    • Agentes de IA com capacidade de pagamento autônomo exigem política de governança de gastos e trilha de auditoria financeira antes de ir para produção — não é mais opcional.
    • A ISO/IEC 42001 deixou de ser diferencial e virou requisito em auditorias e contratos corporativos; arquitetos precisam mapear seus workloads de IA contra a norma agora.
    • Workloads de IA agêntica podem rodar inteiramente na região São Paulo, eliminando a justificativa técnica para manter dados sensíveis em regiões estrangeiras.

    Ações da semana

    • Acesse o guia de conformidade ISO/IEC 42001 na AWS (link no rank 4) e identifique quais dos seus workloads de IA precisam de mapeamento antes da próxima auditoria ou renovação contratual.
    • Se você usa IAM Roles Anywhere em ambiente híbrido, aplique políticas de endpoint VPC na API CreateSession esta semana — a lacuna de segurança está documentada e o fix é direto.

    Top 10 da Semana

    1

    Agentes de IA que pagam: Bedrock AgentCore Payments com Coinbase e Stripe

    Agentes autônomos realizando transações financeiras reais exige nova camada de governança de gastos e auditoria que todo arquiteto de IA precisa entender agora.

    Para quem: Arquitetos de soluções e engenheiros que constroem sistemas de IA agêntica com fluxos financeiros ou acesso a APIs pagas.

    IA agêntica, pagamentos

    2

    Amazon Bedrock AgentCore chega à região São Paulo

    Clientes brasileiros podem agora operar agentes de IA com menor latência e atender requisitos de residência de dados sem depender de regiões estrangeiras.

    Para quem: Times de engenharia e compliance no Brasil que precisam manter dados de IA agêntica dentro do território nacional.

    IA agêntica, Brasil

    3

    Resumo de Segurança AWS: tudo que aconteceu em abril de 2026

    Consolida em um único lugar os principais avanços em segurança de IA agêntica, criptografia pós-quântica e automação de governança do mês — leitura obrigatória para não perder nada crítico.

    Para quem: Engenheiros de segurança e arquitetos cloud que precisam manter-se atualizados sem consumir dezenas de posts individuais.

    Segurança, resumo mensal

    4

    Novo guia de conformidade ISO/IEC 42001:2023 para IA na AWS

    A norma de gestão de sistemas de IA está se tornando requisito em contratos e auditorias; o guia mapeia diretamente as cláusulas para serviços AWS, economizando semanas de trabalho.

    Para quem: Arquitetos de nuvem, equipes de segurança e líderes de compliance que precisam certificar workloads de IA em clientes corporativos ou regulados.

    Compliance, IA

    5

    Como proteger agentes de IA com Bedrock AgentCore Identity no ECS

    Implementação prática de autenticação OIDC e autorização OAuth 2.0 para agentes em produção, com código funcional e proteção contra CSRF — lacuna de segurança crítica em sistemas agênticos.

    Para quem: Engenheiros de segurança e desenvolvedores que implantam agentes de IA no Amazon ECS e precisam de autenticação robusta.

    Segurança, IA agêntica

    6

    Dashboards de Análise de Tráfego de IA para o AWS WAF

    Visibilidade sobre mais de 650 bots e agentes de IA que acessam suas aplicações, sem custo adicional, muda a capacidade de detecção e resposta a ameaças automatizadas.

    Para quem: Engenheiros de segurança e operadores de aplicações web que precisam distinguir tráfego legítimo de bots e agentes maliciosos.

    Segurança, WAF

    7

    GPU sob demanda: EC2 Capacity Blocks vs SageMaker Training Plans

    Reservar capacidade GPU de curto prazo é um gargalo operacional e financeiro real; entender quando usar cada opção evita desperdício e garante disponibilidade em picos de treinamento.

    Para quem: Engenheiros de ML e arquitetos de plataforma que gerenciam workloads de treinamento e precisam otimizar custos de GPU.

    GPU, MLOps, custos

    8

    CloudFront agora suporta WebSocket para origens em VPC privada

    Aplicações em tempo real podem ficar totalmente em sub-redes privadas com proteção DDoS integrada, eliminando exposição desnecessária à internet sem custo adicional.

    Para quem: Arquitetos de rede e desenvolvedores de aplicações em tempo real que precisam de segurança sem sacrificar performance.

    Rede, segurança

    9

    5 técnicas práticas para usar Kiro e Amazon Q em segurança AWS

    Automação de tarefas repetitivas de segurança com IA — triagem de alertas, revisão de IaC e criação de SCPs — multiplica a capacidade de times enxutos sem aumentar headcount.

    Para quem: Engenheiros de segurança e DevSecOps que querem acelerar revisões de postura e governança usando ferramentas de IA disponíveis hoje.

    Segurança, produtividade

    10

    IAM Roles Anywhere aplica políticas de endpoint VPC na API CreateSession

    Controle granular e consistente sobre todas as operações do IAM Roles Anywhere via endpoint privado fecha uma lacuna de segurança em ambientes com workloads híbridos.

    Para quem: Engenheiros de segurança e administradores IAM que usam IAM Roles Anywhere para autenticar cargas de trabalho fora da AWS.

    IAM, segurança


  • CloudTroop Weekly #010 — 2026-w18





    CloudTroop Weekly #010 — 2026-w18

    3 de maio de 2026

    Resumo da Semana

    A semana consolidou IA agêntica como pauta de produção no Brasil: o Bedrock AgentCore chegou a São Paulo com suporte a redes privadas via Gateway, reduzindo latência e atendendo requisitos de residência de dados. Em paralelo, a AWS reforçou a base de segurança que sustenta esses agentes — criptografia pós-quântica no Secrets Manager, rastreamento automático de chaves no KMS e novos vetores de ataque documentados no TTC. Identidade ganhou destaque com ABAC via session tags e correção no IAM Roles Anywhere. O recado é claro: colocar agentes em produção exige governança sólida desde o início.

    O que muda na prática

    • Agentes de IA podem rodar em São Paulo conectados a APIs e bancos privados sem expor tráfego à internet, viabilizando casos de uso corporativos com compliance local.
    • Secrets Manager e KMS passam a oferecer proteção pós-quântica e rastreamento de uso por padrão — auditorias manuais de chaves inativas e segredos expostos perdem justificativa.
    • O catálogo de ameaças AWS (TTC) foi atualizado com vetores reais via Cognito, AMI e IAM roles, o que exige revisão imediata das regras de detecção no SOC.

    Ações da semana

    • Acesse o AWS Secrets Manager e verifique se a criptografia pós-quântica está ativa nos seus segredos críticos — a mudança não exige alteração de código e pode ser feita hoje.
    • Revise as regras de detecção do seu SIEM ou GuardDuty com base nas novas técnicas do TTC (Cognito, AMI e IAM roles) e adicione alertas para os vetores ainda não cobertos.

    Top 10 da Semana

    1

    Amazon Bedrock AgentCore disponível em São Paulo

    Clientes brasileiros podem agora rodar agentes de IA com menor latência e atender requisitos de residência de dados sem sair da região local.

    Para quem: Arquitetos e engenheiros de IA que desenvolvem soluções para o mercado brasileiro com requisitos de compliance e latência.

    IA agêntica, compliance

    2

    Novas técnicas de ameaça AWS: Cognito, AMI e IAM roles

    O TTC atualizado documenta vetores reais de ataque que exploram comportamentos legítimos da AWS, exigindo revisão imediata de controles de detecção.

    Para quem: Equipes de segurança, cloud security engineers e analistas de SOC que monitoram ambientes AWS.

    Segurança, ameaças

    3

    AWS KMS rastreia automaticamente o último uso de chaves

    Elimina auditoria manual de chaves inativas e adiciona proteção contra exclusão acidental via condition key de política, fortalecendo governança de criptografia.

    Para quem: Engenheiros de segurança e equipes de compliance responsáveis por gestão de chaves e auditoria de criptografia.

    Segurança, criptografia

    4

    Framework AWS para migrar LLMs em produção em dias

    Oferece processo padronizado para trocar modelos de linguagem em produção avaliando custo, latência e qualidade, reduzindo risco operacional de migrações de IA.

    Para quem: Engenheiros de ML e arquitetos de IA que precisam atualizar ou substituir LLMs em aplicações generativas já em produção.

    IA generativa, MLOps

    5

    ABAC com session tags no IAM Identity Center e Entra ID

    Permite permissões contextuais e dinâmicas via federação com provedores externos, eliminando gestão de usuários IAM individuais em escala.

    Para quem: Engenheiros de identidade e segurança que gerenciam acesso federado em ambientes AWS com múltiplas contas.

    IAM, identidade

    6

    RFT com LLM-as-a-Judge: Nova Lite supera Claude Sonnet

    Demonstra com caso real que modelos menores ajustados por reforço superam modelos maiores em domínios específicos, reduzindo custo de inferência em produção.

    Para quem: Engenheiros de ML e cientistas de dados que buscam otimizar qualidade e custo de modelos de linguagem para casos de uso verticais.

    Fine-tuning, LLM

    7

    Secrets Manager habilita criptografia pós-quântica por padrão

    Protege segredos contra ataques 'coleta agora, decifra depois' sem mudança de código, tornando a ação imediata e de baixo esforço para qualquer equipe.

    Para quem: Engenheiros de segurança e arquitetos responsáveis por gestão de segredos e estratégia de criptografia de longo prazo.

    Segurança, criptografia

    8

    CloudFront suporta WebSocket para origens privadas em VPC

    Aplicações em tempo real podem ficar totalmente em sub-redes privadas com proteção DDoS integrada, sem custo adicional e sem expor servidores à internet.

    Para quem: Arquitetos de soluções e engenheiros que desenvolvem aplicações real-time com requisitos de segurança de rede e baixa latência.

    Rede, segurança

    9

    Bedrock AgentCore Gateway: acesso seguro a recursos privados

    Resolve o problema crítico de conectar agentes de IA a APIs internas e bancos de dados sem expor tráfego à internet, com suporte a EKS e API Gateway privado.

    Para quem: Engenheiros de plataforma e arquitetos que integram agentes de IA a sistemas corporativos em redes privadas.

    IA agêntica, rede

    10

    IAM Roles Anywhere aplica políticas VPC à API CreateSession

    Fecha lacuna de controle granular no IAM Roles Anywhere, garantindo que políticas de endpoint privado cubram todas as operações críticas de forma consistente.

    Para quem: Engenheiros de segurança que usam IAM Roles Anywhere para workloads híbridos ou on-premises integrados à AWS.

    IAM, segurança


  • CloudTroop Weekly #009 — 2026-w17





    CloudTroop Weekly #009 — 2026-w17

    26 de abril de 2026

    Resumo da Semana

    A semana foi dominada por avanços que tornam agentes de IA viáveis em ambientes corporativos reais. Lambda agora monta buckets S3 como sistema de arquivos, o AgentCore Gateway ganhou egresso seguro para VPCs privadas e o ToolSimulator resolve o problema de testes sem chamadas reais a APIs externas. No campo de segurança, o Secrets Manager ativou criptografia pós-quântica por padrão e o Security Hub Extended unificou visibilidade multicloud. Para quem escala GenAI, o Bedrock ganhou atribuição granular de custos e o SageMaker automatiza a escolha de GPU para inferência.

    O que muda na prática

    • Agentes de IA podem acessar dados em S3 e redes privadas corporativas sem gambiarras de arquitetura — as barreiras técnicas que travavam adoção em produção caíram significativamente.
    • Criptografia pós-quântica no Secrets Manager é automática: sem mudança de código, toda organização que usa o serviço já está protegida contra ataques 'coleta agora, decifra depois'.
    • Rastrear custos de GenAI por usuário, aplicação ou tenant via Bedrock e CUR 2.0 deixa de ser workaround para virar recurso nativo — chargeback de IA generativa agora tem suporte real.

    Ações da semana

    • Se você tem agentes de IA em desenvolvimento, configure o ToolSimulator esta semana para eliminar dependências de APIs externas nos testes e desbloquear o pipeline de CI/CD.
    • Acesse o Cost and Usage Report (CUR 2.0) e ative a atribuição de custos do Bedrock por aplicação — leva menos de 30 minutos e entrega visibilidade imediata para justificar investimentos em GenAI.

    Top 10 da Semana

    1

    AWS Secrets Manager habilita criptografia pós-quântica por padrão

    Proteção automática contra ataques 'coleta agora, decifra depois' sem mudança de código é uma decisão de segurança que afeta toda organização que usa Secrets Manager.

    Para quem: Engenheiros de segurança, arquitetos e times de compliance que gerenciam segredos em produção na AWS.

    Segurança, Criptografia

    2

    AWS Security Hub Extended unifica segurança multicloud com parceiros

    Uma solução empresarial que integra CrowdStrike, Okta e Splunk ao ecossistema AWS em modelo pay-as-you-go muda a equação de custo e complexidade para times de segurança multicloud.

    Para quem: CISOs, arquitetos de segurança e times de operações que gerenciam ambientes híbridos ou multicloud.

    Segurança, Multicloud

    3

    Lambda monta buckets S3 como sistema de arquivos com S3 Files

    Elimina a necessidade de baixar dados para funções Lambda, habilitando agentes de IA com estado persistente e pipelines de ML sem overhead de transferência.

    Para quem: Desenvolvedores serverless e engenheiros de ML que constroem pipelines de IA ou agentes com estado na AWS.

    Serverless, IA

    4

    Amazon Bedrock ganha atribuição granular de custos por usuário e app

    Rastrear gastos de IA por tenant, aplicação ou usuário via CUR 2.0 é pré-requisito para chargeback e otimização financeira em organizações que escalam uso de GenAI.

    Para quem: FinOps, arquitetos de plataforma e líderes técnicos que precisam justificar e controlar custos de IA generativa.

    FinOps, IA

    5

    Bedrock AgentCore Gateway e Identity ganham egresso de VPC seguro

    Agentes de IA que precisam acessar recursos privados na VPC do cliente agora têm suporte nativo, removendo uma barreira crítica para adoção em ambientes corporativos.

    Para quem: Arquitetos de soluções e engenheiros de plataforma que implantam agentes de IA em redes privadas corporativas.

    Agentes IA, Rede

    6

    SageMaker AI automatiza escolha de GPU e config de inferência GenAI

    Reduzir de semanas para horas a decisão de infraestrutura de inferência com benchmarks reais de latência, throughput e custo impacta diretamente o time-to-production de modelos.

    Para quem: Engenheiros de ML e arquitetos que implantam modelos de IA generativa em produção no SageMaker.

    MLOps, Inferência

    7

    AWS Network Firewall suporta 10M de domínios maliciosos via Marketplace

    Escalar proteção de rede com inteligência de ameaças de parceiros como Infoblox e ThreatSTOP diretamente no firewall gerenciado reduz fricção operacional e amplia cobertura de segurança.

    Para quem: Engenheiros de segurança de rede e times de SOC que gerenciam perímetro e conformidade com sanções internacionais.

    Segurança de Rede

    8

    ToolSimulator: testes seguros e escaláveis para agentes de IA

    Testar agentes de IA sem chamadas reais a APIs externas resolve dependências, efeitos colaterais e exposição de dados sensíveis — problemas que travam times que levam agentes para produção.

    Para quem: Engenheiros de software e times de QA que desenvolvem e validam agentes de IA com ferramentas externas.

    Agentes IA, Testes

    9

    EC2 permite ocultar recursos de serviços gerenciados no console e API

    Reduzir ruído visual de recursos provisionados por EKS, ECS e Lambda no console melhora governança e evita confusão operacional em contas com múltiplos serviços gerenciados.

    Para quem: Engenheiros de plataforma e times de operações que gerenciam contas AWS com workloads EKS, ECS ou Lambda em escala.

    Operações, Governança

    10

    ETL open-source converte logs customizados para formato OCSF

    Padronizar logs de segurança em OCSF é pré-requisito para integração com Amazon Security Lake e análise unificada de ameaças, especialmente em ambientes com fontes heterogêneas.

    Para quem: Engenheiros de segurança e times de SIEM que precisam normalizar logs customizados para análise centralizada.

    Segurança, Compliance


  • CloudTroop Weekly #008 — 2026-w16





    CloudTroop Weekly #008 — 2026-w16

    19 de abril de 2026

    Resumo da Semana

    A semana foi dominada por IA em produção com foco em três frentes: segurança de agentes, controle de custos e inferência eficiente. O Model Context Protocol trouxe diretrizes concretas para aplicar IAM em sistemas não-determinísticos, enquanto o Bedrock ganhou rastreamento granular de custos por tenant — dois gargalos reais de quem já tem IA rodando. A destilação de modelos com redução de 95% em custos valida uma estratégia que muitos times ainda ignoram. No lado da infraestrutura, Secrets Manager com TLS pós-quântico e Payment Cryptography em São Paulo reforçam que compliance também evoluiu esta semana.

    O que muda na prática

    • Agentes de IA agora têm um padrão de referência para controle de acesso via IAM com MCP — arquiteturas sem isso passam a ser tecnicamente defasadas e auditáveis como risco
    • Rastreamento de custos por usuário, app ou tenant no Bedrock deixa de ser workaround manual e vira recurso nativo — FinOps de IA generativa em produção muda de patamar
    • Secrets Manager com TLS pós-quântico híbrido entra em vigor sem mudança de código — organizações com roadmap de compliance precisam registrar isso como controle implementado

    Ações da semana

    • Revise as permissões IAM dos seus agentes de IA e valide se seguem o princípio de menor privilégio conforme o padrão MCP publicado — comece pelos agentes com acesso a dados sensíveis ou produção
    • Ative o rastreamento de custos por tag no Bedrock para pelo menos um projeto de IA em produção e gere o primeiro relatório de atribuição por aplicação ou time esta semana

    Top 10 da Semana

    1

    Padrões Seguros de Acesso para Agentes de IA via Model Context Protocol

    Com a explosão de agentes de IA acessando recursos AWS, entender como aplicar IAM determinístico a sistemas não-determinísticos é crítico para qualquer arquitetura segura.

    Para quem: Arquitetos de segurança e engenheiros cloud que estão construindo ou revisando sistemas com agentes de IA.

    Segurança IA

    2

    Rastreamento granular de custos de IA no Amazon Bedrock

    A atribuição de custos por usuário, app ou tenant no Bedrock resolve um dos maiores gargalos de governança financeira em projetos de IA generativa em produção.

    Para quem: FinOps, arquitetos de plataforma e líderes técnicos que precisam justificar e controlar gastos com IA.

    FinOps IA

    3

    Secrets Manager agora protege segredos com TLS pós-quântico híbrido

    Proteção automática contra ameaças quânticas sem mudança de código é uma atualização de segurança de alto impacto que toda organização deve registrar em seu roadmap de compliance.

    Para quem: Engenheiros de segurança, times de compliance e qualquer equipe que usa Secrets Manager em produção.

    Segurança Criptografia

    4

    Destilação de modelos no Bedrock reduz custos em 95% em busca de vídeos

    Redução de 95% em custos e 50% em latência com manutenção de precisão é um resultado concreto que valida destilação como estratégia de otimização para sistemas de IA em escala.

    Para quem: Engenheiros de ML e arquitetos que buscam reduzir custos operacionais de inferência sem sacrificar qualidade.

    Otimização IA

    5

    ETL orientado por configuração para normalizar logs no formato OCSF

    Padronizar logs de segurança para OCSF é pré-requisito para integração com Security Lake e análise centralizada de ameaças, e ter um acelerador open source reduz semanas de trabalho.

    Para quem: Times de segurança e operações que precisam integrar fontes de log heterogêneas ao Amazon Security Lake.

    Segurança Logs

    6

    CloudWatch agora aplica regras de telemetria automaticamente entre regiões

    Garantir consistência na coleta de telemetria em múltiplas regiões de forma automática elimina lacunas de observabilidade que frequentemente causam incidentes não detectados.

    Para quem: Engenheiros de plataforma e SREs responsáveis por observabilidade em ambientes multi-região.

    Observabilidade

    7

    ECR Pull Through Cache sincroniza SBOMs e assinaturas automaticamente

    Sincronizar automaticamente assinaturas e SBOMs junto com imagens de container fortalece a cadeia de suprimentos de software sem adicionar processos manuais ao pipeline.

    Para quem: Engenheiros DevSecOps e times de plataforma que gerenciam segurança de imagens de container.

    Segurança Containers

    8

    AWS Payment Cryptography chega à região de São Paulo

    Disponibilidade local elimina dependência cross-region para operações criptográficas de pagamento, reduzindo latência e simplificando compliance com regulações brasileiras.

    Para quem: Arquitetos e engenheiros de fintechs e empresas de pagamento que operam no Brasil.

    Pagamentos Compliance

    9

    AWS Transform integrado ao VS Code e Kiro para modernização de código

    Ter acesso à ferramenta de migração e modernização diretamente no editor reduz a fricção para iniciar transformações de legado, acelerando projetos que costumavam levar anos.

    Para quem: Desenvolvedores e arquitetos responsáveis por modernização de aplicações e redução de débito técnico.

    Modernização Dev

    10

    CloudWatch Pipelines ganha recursos de conformidade e rastreamento de logs

    Preservar dados originais e rastrear transformações em pipelines de log é requisito crescente de auditorias e regulações, e o fato de ser sem custo adicional aumenta a adoção.

    Para quem: Times de compliance, segurança e operações que precisam garantir integridade e rastreabilidade de logs.

    Compliance Observabilidade