Amazon S3 Guia Completo — Pontos-Chave do Exame CLF-C02
O Amazon S3 é um dos serviços mais frequentemente avaliados no exame CLF-C02. Focar na comparação de classes de armazenamento, configurações de segurança, versionamento e conceitos da Snow Family ajudará a obter uma boa pontuação.
---
O que é o Amazon S3?
O Amazon S3 (Simple Storage Service) é o principal serviço de armazenamento de objetos da AWS. Arquivos (objetos) são armazenados em contêineres chamados buckets, sem limites de capacidade.
Os casos de uso comuns incluem backup e armazenamento, recuperação de desastres, arquivamento, hospedagem de sites estáticos, data lakes, hospedagem de mídia, análise de big data e distribuição de software.
---
Buckets e Objetos
Um bucket é a unidade contêiner de dados no S3. Os nomes de bucket devem ser globalmente únicos em todas as contas AWS e são criados em uma região específica. Embora o S3 pareça um serviço global no console, os buckets são criados no nível de região. As regras de nomenclatura exigem que os nomes comecem com uma letra minúscula ou número, tenham entre 3 e 63 caracteres, e proíbem sublinhados (_) e formatos de endereço IP.
| Regra | Detalhes | |-------|----------| | Nome | Deve ser globalmente único em todas as contas | | Região | Os buckets são criados em uma região específica | | Regras de nomenclatura | Começa com minúscula/número, 3–63 caracteres, sem sublinhados, sem formato IP |
Os objetos são identificados por uma Chave (Key): o caminho completo é a chave. Por exemplo, em , todo o caminho é a chave. O S3 não tem um conceito real de diretório; é simplesmente um nome de chave longo contendo barras (/). O tamanho máximo de objeto é 5 TB, e arquivos maiores que 5 GB requerem upload multipartes. Os objetos podem incluir metadados, tags (até 10) e IDs de versão.
---
Segurança no S3
O controle de acesso no S3 pode ser configurado de várias maneiras. As políticas de IAM permitem ou negam chamadas de API por usuários ou funções do IAM específicos. As políticas de bucket são baseadas em JSON, aplicam-se ao bucket inteiro e podem permitir acesso entre contas. As ACLs de objetos e de bucket fornecem controle de acesso granular no nível de objeto individual ou bucket.
| Método | Descrição | |--------|----------| | Política de IAM | Permite/nega chamadas de API por usuários/funções específicos do IAM | | Política de bucket | Baseada em JSON, aplicada ao bucket inteiro, permite acesso entre contas | | ACL de objeto | Controle de acesso granular no nível de objeto individual | | ACL de bucket | Controle de acesso no nível de bucket |
Abaixo está um exemplo de política de bucket que permite leitura pública.
Por padrão, todo o acesso público é bloqueado. Isso é para prevenir vazamentos de dados corporativos. Se a hospedagem de site estático não estiver funcionando, primeiro verifique se a leitura pública está permitida na política do bucket.
---
Recursos Principais do S3
Versionamento
O versionamento é habilitado no nível do bucket. Cada vez que um arquivo é sobrescrito com a mesma chave, o número de versão aumenta, permitindo restaurar arquivos excluídos acidentalmente ou reverter para uma versão anterior. Arquivos armazenados antes de habilitar o versionamento têm um ID de versão null. Desabilitar o versionamento não exclui as versões criadas anteriormente.
Hospedagem de Site Estático
O S3 pode hospedar sites estáticos baseados em HTML, CSS e JavaScript. O formato de URL do site é . Se você receber um erro 403, verifique se a leitura pública está permitida na política do bucket.
Logs de Acesso
Todas as requisições do S3 (tanto permitidas quanto negadas) podem ser salvas como logs em outro bucket do S3. Isso é útil para auditoria e análise de padrões anômalos.
Replicação
A replicação vem em dois tipos: CRR (Cross-Region Replication) e SRR (Same-Region Replication). O versionamento deve estar habilitado tanto no bucket de origem quanto no de destino para usar a replicação.
| Tipo | Descrição | Caso de Uso | |------|-----------|-------------| | CRR (Cross-Region Replication) | Replicar para uma região diferente | Conformidade, menor latência | | SRR (Same-Region Replication) | Replicar dentro da mesma região | Agregação de logs, sincronização de contas de teste |
---
Classes de Armazenamento do S3
Perguntas sobre seleção de classes de armazenamento aparecem frequentemente no exame CLF-C02. Certifique-se de entender as características e casos de uso de cada classe.
A durabilidade do S3 é a mesma para todas as classes de armazenamento: onze noves (99,999999999%). A disponibilidade varia por classe.
| Classe | Disponibilidade | Características | Caso de Uso Principal | |--------|----------------|-----------------|----------------------| | S3 Standard | 99,99% | Dados de acesso frequente, baixa latência | Big data, apps móveis, distribuição de conteúdo | | S3 Standard-IA | 99,9% | Acesso infrequente mas recuperação rápida necessária | Recuperação de desastres, backup | | S3 One Zone-IA | 99,5% | Armazenamento em uma única AZ (perda de dados se a AZ falhar) | Backups secundários reproduzíveis | | S3 Glacier Instant | 99,9% | Recuperação em milissegundos, acesso trimestral | Arquivamento de imagens médicas | | S3 Glacier Flexible | 99,99% | Recuperação em minutos a horas | Arquivo de backup de longo prazo | | S3 Glacier Deep Archive | 99,99% | Menor custo, recuperação em 12–48 horas | Armazenamento de conformidade de longo prazo (7–10 anos) | | S3 Intelligent-Tiering | 99,9% | Movimentação automática de camadas com base em padrões de acesso | Dados com padrões de acesso imprevisíveis |
As opções de recuperação do S3 Glacier Flexible são Expedited (1–5 minutos), Standard (3–5 horas) e Bulk (5–12 horas). O S3 Glacier Deep Archive leva 12 horas para recuperação Standard e 48 horas para Bulk.
A duração mínima de armazenamento também é um ponto importante do exame.
| Classe | Duração Mínima de Armazenamento | |--------|----------------------------------| | Glacier Instant / Flexible | 90 dias | | Glacier Deep Archive | 180 dias |
Pontos-chave que aparecem frequentemente no exame:
A classe de armazenamento mais econômica para retenção de longo prazo é o Glacier Deep Archive. O Intelligent-Tiering move objetos automaticamente entre camadas com base nos padrões de acesso, sem taxas de recuperação. O One Zone-IA armazena dados em uma única AZ, portanto a perda de dados é possível em caso de falha da AZ.
---
S3 Object Lock e Glacier Vault Lock
O S3 Object Lock bloqueia a exclusão de versões de objetos por um período especificado. O Glacier Vault Lock bloqueia a própria política, tornando as alterações impossíveis. Ambos os recursos implementam o modelo WORM (Write Once Read Many): uma vez escrito, os dados não podem ser modificados ou excluídos. São usados em ambientes que exigem conformidade regulatória ou retenção de dados.
| Recurso | Descrição | Modelo | |---------|-----------|--------| | S3 Object Lock | Bloqueia a exclusão de versões de objetos por um período especificado | WORM | | Glacier Vault Lock | Bloqueia a política para impedir alterações (conformidade) | WORM |
---
AWS Snow Family
Quando a transferência de dados pela rede levaria muito tempo, a AWS Snow Family fornece serviços de migração de dados baseados em dispositivos físicos.
A tabela abaixo mostra os tempos estimados de transferência de rede por tamanho de dados.
| Tamanho dos Dados | 100Mbps | 1Gbps | 10Gbps | |-------------------|---------|-------|--------| | 10TB | 12 dias | 30 horas | 3 horas | | 100TB | 124 dias | 12 dias | 30 horas | | 1PB | 3 anos | 124 dias | 12 dias |
Se a transferência de rede levaria mais de uma semana, é apropriado usar um dispositivo Snowball.
Comparação de Dispositivos Snow Family
| Dispositivo | Armazenamento | Escala de Migração | Características | |-------------|--------------|--------------------|-----------------| | Snowcone | 8TB | Até 24TB | Ultracompacto (2,1 kg), utilizável em ambientes hostis | | Snowball Edge Storage Optimized | 80TB | Escala de petabytes | Armazenamento compatível com bloco + S3 | | Snowball Edge Compute Optimized | 42TB | Escala de petabytes | 52 vCPU, opção GPU (ML, processamento de vídeo) | | Snowmobile | 100PB/unidade | Escala de exabytes | Formato de caminhão, mais eficiente que Snowball acima de 10PB |
Computação de Borda
Quando os dados precisam ser processados no local em ambientes com acesso limitado à internet ou energia (caminhões em movimento, navios, minas, etc.), dispositivos Snow podem ser usados. Snowcone e Snowball Edge podem executar instâncias EC2 e funções Lambda, e são usados para pré-processamento, ML de borda e transcodificação de mídia.
AWS OpsHub
O AWS OpsHub é um software de desktop que permite gerenciar dispositivos Snow Family por meio de uma GUI sem usar a CLI.
---
AWS Storage Gateway (Nuvem Híbrida)
O AWS Storage Gateway é um serviço de armazenamento híbrido que conecta ambientes locais ao armazenamento em nuvem da AWS. Como o S3 usa tecnologia proprietária, ele não pode ser usado diretamente de ambientes locais — o Storage Gateway resolve esse problema. É usado em cenários de recuperação de desastres, backup e armazenamento em camadas, e vem nos tipos File Gateway, Volume Gateway e Tape Gateway.
---
Modelo de Responsabilidade Compartilhada para o S3
As responsabilidades são divididas entre AWS e o cliente também para o S3. A AWS é responsável pela segurança da infraestrutura global, garantia de durabilidade e disponibilidade, validação de conformidade e análise de vulnerabilidades. Os clientes são responsáveis pela configuração do versionamento do S3, configuração de política de bucket e controle de acesso, configuração de replicação e criptografia de dados (em repouso e em trânsito).