LUMINA
Laudo de nuvem — demo
29/07/2026
← Novo laudo
Resumo
F
Nota
R$ 524,25 /mês
recuperável em 16 achados priorizados
2 segurança11 custo3 arquitetura
Leitura do engenheiro

Nota F. 16 pontos revisados, com R$ 524,25/mês recuperável ao todo. O ponto de maior prioridade: security group aberto para a internet em todas as portas.

Caro × inseguro

Cada ponto é um achado — quanto mais à direita, mais dinheiro em jogo; quanto mais no alto, maior o risco. O canto superior direito é onde agir primeiro.
AJA PRIMEIRO R$/MÊS EM JOGO → ↑ RISCO
Fila de decisões
p66.7 CRÍTICO SEGURANÇA

Security group aberto para a internet em todas as portas

Security group arn:aws:ec2:sa-east-1:123456789012:security-group/sg-0abc123 permite ingress de 0.0.0.0/0 em todas as portas.

CLI Restringir o ingress a IPs e portas específicos.
aws ec2 revoke-security-group-ingress --group-id arn:aws:ec2:sa-east-1:123456789012:security-group/sg-0abc123 --protocol -1 --cidr 0.0.0.0/0
p46.7 ALTO SEGURANÇA

Bucket S3 com acesso público

O bucket arn:aws:s3:::meu-bucket permite acesso público de leitura.

TERRAFORM Ativar o Block Public Access no bucket.
resource "aws_s3_bucket_public_access_block" "b" { block_public_acls = true }
p30 MÉDIO CUSTO R$ 72,50/mês

Baixa cobertura de Savings Plan / RI

R$ 290/mês de computação sob demanda com apenas 15% coberto por Savings Plan/RI. Um Compute Savings Plan de 1 ano (no-upfront) sobre o piso de uso constante costuma cortar ~25% sem travar flexibilidade.

CONSOLE Comprar Compute Savings Plan cobrindo a base estável de uso
AWS Cost Management → Savings Plans → analisar a recomendação e comprar cobrindo o piso constante de uso (não o pico).
p24.1 BAIXO ARQUITETURA R$ 100,00/mês

Instância RDS em Multi-AZ — confirmar necessidade

Instância RDS rodando em Multi-AZ, o que aproximadamente dobra o custo de computação. Ótimo para produção — vale confirmar que este ambiente realmente precisa dessa redundância.

CONSOLE Confirmar se Multi-AZ é necessário para este ambiente
Se for ambiente de desenvolvimento/homologação: Console RDS → Modify → Multi-AZ deployment → No. Em produção, manter.
p20.3 BAIXO CUSTO R$ 47,80/mês

Storage de RDS em gp2 pode migrar para gp3

Storage do RDS em gp2 custando ~R$ 239.00/mês (aproximado, inclui compute + storage do recurso). O gp3 entrega a mesma performance base ~20% mais barato.

CONSOLE Alterar o tipo de storage do RDS para gp3
Console RDS → selecionar a instância → Modify → Storage type → gp3 → Apply. Não exige downtime nem janela de manutenção para essa troca.
p20 MÉDIO ARQUITETURA R$ 110,00/mês

Alto processamento de dados em NAT Gateway

NAT Gateway processando ~R$ 220/mês em dados. Boa parte costuma ser tráfego para S3/DynamoDB/ECR que poderia ir por VPC Endpoints — sem passar (nem pagar) pelo NAT. É sintoma de arquitetura de rede a revisar, não só custo.

TERRAFORM Adicionar VPC Endpoints para os serviços mais acessados
Criar Gateway Endpoints (S3, DynamoDB) e Interface Endpoints (ECR, etc.); revisar tabelas de rota para reduzir o egress que passa pelo NAT.
p20 MÉDIO ARQUITETURA R$ 95,16/mês

Múltiplos NAT Gateways — revisar redundância

3 NAT Gateways ativos, somando ~R$ 317.2/mês. Multi-AZ genuíno justifica mais de um, mas vale confirmar se todos atendem tráfego real ou se dá para consolidar sem perder disponibilidade.

RUNBOOK Revisar a topologia de NAT Gateways por AZ/VPC
Mapear qual subnet/AZ cada NAT atende; consolidar os que não têm tráfego relevante ou não têm requisito real de isolamento por AZ.
p12.7 BAIXO CUSTO R$ 10,50/mês

Bucket S3 sem indício de lifecycle para IA/Glacier

Bucket com ~R$ 35/mês em armazenamento Standard e nenhum custo em IA/Glacier — sinal de que não há política de ciclo de vida configurada. Dados pouco acessados costumam migrar bem para IA/Glacier.

CONSOLE Configurar regra de lifecycle para IA/Glacier
Console S3 → bucket → Management → Lifecycle rules → adicionar transição para Standard-IA (30 dias) e Glacier (90 dias), conforme o padrão de acesso real dos dados.
p12.5 BAIXO CUSTO R$ 35,85/mês

Instância RDS de geração anterior

Instância RDS db.m4.large é de geração anterior. Migrar para a geração atual costuma dar ~15-20% de economia e mais performance por real.

CONSOLE Migrar m4 para a geração atual
Console RDS → Modify → Instance class → equivalente atual (ex.: db.m4→db.m6i, db.r4→db.r6i). Testar em uma réplica ou staging antes de aplicar em produção.
p11.9 BAIXO CUSTO R$ 8,80/mês

Log group do CloudWatch com custo relevante

Log group custando ~R$ 22.00/mês entre ingestão e armazenamento. Por padrão, o CloudWatch Logs NÃO expira logs — sem retenção definida, o custo só sobe. Vale confirmar se este log group tem uma política configurada.

CLI Definir retenção do log group (ex.: 30 ou 90 dias)
aws logs put-retention-policy --log-group-name <nome> --retention-in-days 30  (ajuste conforme a necessidade real de auditoria/compliance).
p11.5 BAIXO CUSTO R$ 8,00/mês

Volumes gp2 podem migrar para gp3

Volume gp2 custando ~R$ 40.00/mês. O gp3 entrega a mesma performance base ~20% mais barato, com migração online (sem downtime).

TERRAFORM Trocar o type do volume: gp2 → gp3
No recurso aws_ebs_volume, definir type = "gp3". A migração é online; opcionalmente ajustar iops/throughput.
p11 BAIXO CUSTO R$ 7,20/mês

Snapshot de EBS consumindo custo relevante

Snapshot custando ~R$ 12.00/mês. Sem uma política de ciclo de vida (DLM), snapshots se acumulam e o custo só cresce — vale confirmar se este ainda é necessário.

CLI Revisar necessidade e configurar o Data Lifecycle Manager
Se não for mais necessário: aws ec2 delete-snapshot --snapshot-id <id>. Para os próximos, configurar uma política no EBS Data Lifecycle Manager com retenção definida, evitando o acúmulo.
p10.3 BAIXO CUSTO R$ 18,54/mês

Instâncias de geração anterior

Instância t2.large é de geração anterior. Migrar para a geração atual costuma dar ~15% de economia e mais performance por real.

TERRAFORM Migrar t2 para a geração atual
Atualizar instance_type para o equivalente atual (ex.: t2→t3, m4→m6i, c4→c6i, r4→r6i) e validar em staging antes de produção.
p10 BAIXO CUSTO R$ 3,60/mês

IP elástico ocioso (cobrado)

Elastic IP sem uso — a AWS cobra por IP elástico ocioso. É 100% desperdício: associe a um recurso em uso ou libere.

CLI Liberar o Elastic IP ocioso
aws ec2 release-address --allocation-id <id>  (ou associá-lo a uma instância/NAT em uso).
p10 BAIXO CUSTO R$ 2,70/mês

Armazenamento de backup do RDS além do gratuito

~R$ 9/mês em armazenamento de backup do RDS além do espaço gratuito (equivalente ao tamanho do banco). Costuma ser sinal de uma janela de retenção mais longa do que o necessário.

CONSOLE Revisar a janela de retenção de backup automático
Console RDS → Modify → Backup retention period → ajustar para o mínimo exigido por política/compliance (padrão é 7 dias).
p6.7 BAIXO CUSTO R$ 3,60/mês

Cobrança por IPv4 público em uso

R$ 7.2/mês em cobrança de IPv4 público. Desde fev/2024 a AWS cobra por todo IPv4 público — esteja o endereço ocioso ou em uso (isso é além do Elastic IP ocioso, que é outra cobrança). Recursos sem necessidade real de acesso direto à internet podem ficar atrás de um NAT/ALB ou migrar pra IPv6, sem essa cobrança por unidade.

RUNBOOK Revisar quais recursos realmente precisam de IPv4 público dedicado
Mapear instâncias/recursos com IP público associado; migrar os que não precisam de acesso direto pra trás de um NAT Gateway ou ALB, ou usar IPv6 (sem cobrança adicional por endereço).
Quer que a Aevi implemente esses consertos?
A gente arquiteta, executa e mantém — do corte de custo à correção de segurança. Sem repasse pra júnior.
Falar com a Aevi →
Lumina · by AeviAnálise anonimizada — Regra nº 0