Pular para o conteúdo principal

AWS

Overview

O conector AWS é o mais completo da plataforma: custo por serviço via Cost Explorer, forecast, detecção de anomalia, descoberta automática de recursos sem tag e reconciliação de custo por linha de código (via SDK).

Requisitos

  • Uma conta AWS com Cost Explorer habilitado
  • Um usuário IAM dedicado (não use suas credenciais pessoais)
  • ~5 minutos

Permissões

O usuário IAM precisa de só duas policies gerenciadas pela AWS, ambas read-only:

  • AWSBillingReadOnlyAccess
  • ResourceGroupsandTagEditorReadOnlyAccess — habilita a descoberta automática de aplicações a partir de recursos sem tag

Em termos de actions, isso equivale a ce:GetCostAndUsage e tag:GetResources. O CloudBroker não pede — e a policy acima não concede — nenhuma permissão de escrita. Não é possível criar, modificar ou deletar recursos AWS com essas credenciais.

Guia de setup

  1. Acesse o Console IAMUsers
  2. Create user → nome sugerido: cloudbroker-readonlyNext
  3. Attach policies directly → busque e selecione AWSBillingReadOnlyAccess e ResourceGroupsandTagEditorReadOnlyAccessNextCreate user
  4. Abra o usuário criado → aba Security credentialsCreate access key → selecione Third-party serviceCreate
  5. Copie o Access Key ID e o Secret Access Key — o secret só aparece uma vez
  6. Em app.cloudbroker.app.br, cole as duas credenciais e a região principal, e clique em Conectar

Validação

Ao conectar, o CloudBroker chama a AWS pra confirmar a credencial e capturar o Account ID (e Org ID, se aplicável) antes de salvar qualquer coisa. Uma mesma conta AWS só pode estar vinculada a um usuário CloudBroker por vez — se você tentar reconectar a mesma conta em outro usuário, a conexão é bloqueada (ACCOUNT_ALREADY_LINKED).

Dado coletado

Custo por serviço e por dia (via Cost Explorer), forecast, uso quantificado (UsageQuantity, na mesma chamada de custo, sem custo adicional de API), e inventário de recursos taggeados/não taggeados (via Resource Groups Tagging API).

Sincronização

Ingestão diária automática às 09:00 UTC (06:00 horário de Brasília) para todos os tenants conectados. Você também pode forçar uma atualização manual a qualquer momento.

Segurança

Credenciais cifradas com AES-256-GCM antes de persistir. Nunca expostas de volta ao navegador. Ver Segurança para o detalhe completo.

Erros comuns

  • Credencial inválida ou sem permissão: confira se as duas policies foram anexadas ao usuário IAM antes de gerar a access key.
  • Custo aparentemente inflado por um serviço específico: já houve um caso real de metering incorreto do lado da AWS (não do CloudBroker) para DynamoDB TimedStorage-ByteHrs — se um número parecer absurdamente alto pra um serviço de baixo uso, vale abrir chamado de suporte com a AWS antes de assumir erro na sua conta.

FAQ

Preciso dar acesso de escrita? Não, nunca. As duas policies acima são estritamente read-only.

Posso usar a mesma conta AWS em duas contas CloudBroker? Não — uma conta AWS só pode estar vinculada a um usuário CloudBroker por vez, em qualquer plano.