Ir para o conteúdo principal

Nova Página

 

   
Código do Documento: DEC-INF-004 Versão: 1.0
Data de Emissão: Janeiro de 2026 Classificação de Informação: Uso Interno / Auditoria
Região AWS: sa-east-1 (São Paulo) Arquitetura: Hub & Spoke Network (Centralized Ingress & Hub Database)

1. OBJETIVO

Esta declaração técnica fornece a especificação detalhada dos componentes, serviços e arquitetura em nuvem Amazon Web Services (AWS) empregados na sustentação do ambiente operacional e de produção, atendendo plenamente ao requisito de conformidade FOR-04.

2. VISÃO GERAL DA ARQUITETURA (HUB & SPOKE NETWORK)

A infraestrutura é implementada na região de São Paulo (sa-east-1) utilizando a topologia Hub & Spoke Network. Esse modelo isola os ambientes de aplicação em VPCs independentes (Spokes de Prod, Staging e QA), conectadas via VPC Peering a uma rede central compartilhada (Hub VPC) para acesso restrito aos bancos de dados e caches.

3. CATALOGAÇÃO E FUNÇÃO DOS SERVIÇOS AWS

3.1. Camada de Borda, Entrada e Segurança (Edge & Ingress Layer)

Serviço AWS Componente / Domínio Função na Arquitetura
Amazon Route 53 DNS Routing Global Roteamento seguro de DNS e resolução de nomes para os domínios do ecossistema.
Amazon CloudFront (CDN) + Amazon S3

web.smtr.io (Prod)


stg.smtr.io (Stage)


qa.smtr.io (QA)

Hospedagem estática de Frontends SPA em S3 distribuídos via CDN CloudFront com criptografia HTTPS.
AWS WAF (Web Application Firewall) Central Ingress Rules Engine Inspeção de tráfego, proteção contra OWASP Top 10 e bloqueio de requisições maliciosas.
Application Load Balancer (Main ALB) api.smtr.io | core.smtr.io | doc, status, gestao.smtr.io Ponto de entrada centralizado para tráfego HTTP/HTTPS com terminação TLS e roteamento para as VPCs.

3.2. Camada de Processamento de Aplicações (Spoke VPCs)

Cada VPC possui Subnets Públicas (com IGW e NAT Gateway) e Subnets Privadas:

Ambiente / VPC Serviços Principais Especificação Técnica / Instâncias
VPC: PROD (Produção)

ECS Cluster (Fargate PROD)


App ALB (Target Groups Router)


NAT Gateway


EC2 Legacy App (sismetro.com)

• Tasks autorreguláveis em contêineres sem servidor (Auto-scaled Fargate Tasks).


• Saída segura para internet via NAT Gateway.


• Instância EC2 t3.small isolada para aplicação legado.

VPC: STAGING (Homologação)

ECS Cluster (Fargate STAGING)


App ALB & NAT Gateway

Contêineres Fargate isolados para validação pré-produção.
VPC: QA (Qualidade)

ECS Cluster (Fargate QA)


App ALB & NAT Gateway

Ambiente de testes automatizados e validação contínua.

3.3. Camada Central Compartilhada (Hub VPC - Shared Database, Cache & Legacy)

A VPC: DEFAULT (HUB) centraliza os dados operacionais e serviços de backend, conectada às Spokes via VPC Peering:

Categoria Instância / Recurso Tipo / Engine Função Técnica no Ambiente
Relational Databases (RDS) sismetro (Primary DB) MySQL Primary (m7i.2xlarge | Multi-AZ) Banco de dados principal de produção em Alta Disponibilidade com failover automático.
  sismetro-read (Read Replica) MySQL Read Replica (m7i.4xlarge | Single-AZ) Réplica para leitura pesada, relatórios e análises (Analytics Offloading).
ElastiCache siswebsites Memcached (cache.t2.micro | Single-AZ) Gerenciamento de estado de sessão e dados em memória.
  siswebsites-new Memcached (cache.t4g.small | Single-AZ) Cache de alta performance para novos microsserviços.
EC2 Computing Legacy dokku & sismetro-app m7i.2xlarge / t3.medium Hospedagem de plataforma de aplicações e serviços de backend central.
  br2 & sismetro-homologa t3.small / t3.medium Nós auxiliares e suporte a ambientes de homologação legados.

4. SEGURANÇA E ISOLAMENTO DE REDE

  • Segregação Lógica: Ambientes de Produção, Staging e QA operam em redes isoladas sem comunicação direta entre si.

  • Subnets Privadas: As tarefas ECS Fargate e bancos RDS operam exclusivamente em subnets privadas, sem IPs públicos diretos.

  • Controle de Tráfego: Acesso externo aos bancos de dados é bloqueado, ocorrendo apenas por canais internos protegidos via VPC Peering e inspecionados pelo WAF.