Nova Página
| Código do Documento: DEC-INF-004 | Versão: 1.0 |
| Data de Emissão: Janeiro de 2026 | Classificação de Informação: Uso Interno / Auditoria |
| Região AWS: sa-east-1 (São Paulo) | Arquitetura: Hub & Spoke Network (Centralized Ingress & Hub Database) |
1. OBJETIVO
Esta declaração técnica fornece a especificação detalhada dos componentes, serviços e arquitetura em nuvem Amazon Web Services (AWS) empregados na sustentação do ambiente operacional e de produção, atendendo plenamente ao requisito de conformidade FOR-04.
2. VISÃO GERAL DA ARQUITETURA (HUB & SPOKE NETWORK)
A infraestrutura é implementada na região de São Paulo (sa-east-1) utilizando a topologia Hub & Spoke Network. Esse modelo isola os ambientes de aplicação em VPCs independentes (Spokes de Prod, Staging e QA), conectadas via VPC Peering a uma rede central compartilhada (Hub VPC) para acesso restrito aos bancos de dados e caches.
3. CATALOGAÇÃO E FUNÇÃO DOS SERVIÇOS AWS
3.1. Camada de Borda, Entrada e Segurança (Edge & Ingress Layer)
| Serviço AWS | Componente / Domínio | Função na Arquitetura |
| Amazon Route 53 | DNS Routing Global | Roteamento seguro de DNS e resolução de nomes para os domínios do ecossistema. |
| Amazon CloudFront (CDN) + Amazon S3 |
|
Hospedagem estática de Frontends SPA em S3 distribuídos via CDN CloudFront com criptografia HTTPS. |
| AWS WAF (Web Application Firewall) | Central Ingress Rules Engine | Inspeção de tráfego, proteção contra OWASP Top 10 e bloqueio de requisições maliciosas. |
| Application Load Balancer (Main ALB) | api.smtr.io | core.smtr.io | doc, status, gestao.smtr.io |
Ponto de entrada centralizado para tráfego HTTP/HTTPS com terminação TLS e roteamento para as VPCs. |
3.2. Camada de Processamento de Aplicações (Spoke VPCs)
Cada VPC possui Subnets Públicas (com IGW e NAT Gateway) e Subnets Privadas:
| Ambiente / VPC | Serviços Principais | Especificação Técnica / Instâncias |
| VPC: PROD (Produção) |
ECS Cluster (Fargate PROD) App ALB (Target Groups Router) NAT Gateway EC2 Legacy App ( |
• Tasks autorreguláveis em contêineres sem servidor (Auto-scaled Fargate Tasks). • Saída segura para internet via NAT Gateway. • Instância EC2 |
| VPC: STAGING (Homologação) |
ECS Cluster (Fargate STAGING) App ALB & NAT Gateway |
Contêineres Fargate isolados para validação pré-produção. |
| VPC: QA (Qualidade) |
ECS Cluster (Fargate QA) App ALB & NAT Gateway |
Ambiente de testes automatizados e validação contínua. |
3.3. Camada Central Compartilhada (Hub VPC - Shared Database, Cache & Legacy)
A VPC: DEFAULT (HUB) centraliza os dados operacionais e serviços de backend, conectada às Spokes via VPC Peering:
| Categoria | Instância / Recurso | Tipo / Engine | Função Técnica no Ambiente |
| Relational Databases (RDS) | sismetro (Primary DB) |
MySQL Primary (m7i.2xlarge | Multi-AZ) |
Banco de dados principal de produção em Alta Disponibilidade com failover automático. |
sismetro-read (Read Replica) |
MySQL Read Replica (m7i.4xlarge | Single-AZ) |
Réplica para leitura pesada, relatórios e análises (Analytics Offloading). | |
| ElastiCache | siswebsites |
Memcached (cache.t2.micro | Single-AZ) |
Gerenciamento de estado de sessão e dados em memória. |
siswebsites-new |
Memcached (cache.t4g.small | Single-AZ) |
Cache de alta performance para novos microsserviços. | |
| EC2 Computing Legacy | dokku & sismetro-app |
m7i.2xlarge / t3.medium |
Hospedagem de plataforma de aplicações e serviços de backend central. |
br2 & sismetro-homologa |
t3.small / t3.medium |
Nós auxiliares e suporte a ambientes de homologação legados. |
4. SEGURANÇA E ISOLAMENTO DE REDE
-
Segregação Lógica: Ambientes de Produção, Staging e QA operam em redes isoladas sem comunicação direta entre si.
-
Subnets Privadas: As tarefas ECS Fargate e bancos RDS operam exclusivamente em subnets privadas, sem IPs públicos diretos.
-
Controle de Tráfego: Acesso externo aos bancos de dados é bloqueado, ocorrendo apenas por canais internos protegidos via VPC Peering e inspecionados pelo WAF.