AWS
Overview
O conector AWS é o mais completo da plataforma: custo por serviço via Cost Explorer, forecast, detecção de anomalia, descoberta automática de recursos sem tag e reconciliação de custo por linha de código (via SDK).
Requisitos
- Uma conta AWS com Cost Explorer habilitado
- Um usuário IAM dedicado (não use suas credenciais pessoais)
- ~5 minutos
Permissões
O usuário IAM precisa de só duas policies gerenciadas pela AWS, ambas read-only:
AWSBillingReadOnlyAccessResourceGroupsandTagEditorReadOnlyAccess— habilita a descoberta automática de aplicações a partir de recursos sem tag
Em termos de actions, isso equivale a ce:GetCostAndUsage e tag:GetResources. O CloudBroker não pede — e a policy acima não concede — nenhuma permissão de escrita. Não é possível criar, modificar ou deletar recursos AWS com essas credenciais.
Guia de setup
- Acesse o Console IAM → Users
- Create user → nome sugerido:
cloudbroker-readonly→ Next - Attach policies directly → busque e selecione
AWSBillingReadOnlyAccesseResourceGroupsandTagEditorReadOnlyAccess→ Next → Create user - Abra o usuário criado → aba Security credentials → Create access key → selecione Third-party service → Create
- Copie o Access Key ID e o Secret Access Key — o secret só aparece uma vez
- Em
app.cloudbroker.app.br, cole as duas credenciais e a região principal, e clique em Conectar
Validação
Ao conectar, o CloudBroker chama a AWS pra confirmar a credencial e capturar o Account ID (e Org ID, se aplicável) antes de salvar qualquer coisa. Uma mesma conta AWS só pode estar vinculada a um usuário CloudBroker por vez — se você tentar reconectar a mesma conta em outro usuário, a conexão é bloqueada (ACCOUNT_ALREADY_LINKED).
Dado coletado
Custo por serviço e por dia (via Cost Explorer), forecast, uso quantificado (UsageQuantity, na mesma chamada de custo, sem custo adicional de API), e inventário de recursos taggeados/não taggeados (via Resource Groups Tagging API).
Sincronização
Ingestão diária automática às 09:00 UTC (06:00 horário de Brasília) para todos os tenants conectados. Você também pode forçar uma atualização manual a qualquer momento.
Segurança
Credenciais cifradas com AES-256-GCM antes de persistir. Nunca expostas de volta ao navegador. Ver Segurança para o detalhe completo.
Erros comuns
- Credencial inválida ou sem permissão: confira se as duas policies foram anexadas ao usuário IAM antes de gerar a access key.
- Custo aparentemente inflado por um serviço específico: já houve um caso real de metering incorreto do lado da AWS (não do CloudBroker) para
DynamoDB TimedStorage-ByteHrs— se um número parecer absurdamente alto pra um serviço de baixo uso, vale abrir chamado de suporte com a AWS antes de assumir erro na sua conta.
FAQ
Preciso dar acesso de escrita? Não, nunca. As duas policies acima são estritamente read-only.
Posso usar a mesma conta AWS em duas contas CloudBroker? Não — uma conta AWS só pode estar vinculada a um usuário CloudBroker por vez, em qualquer plano.