Conceito e mecanismo
Um nome resolver para o IP esperado apenas confirma uma parte do caminho. Depois verifica conectividade, TLS, autorização e resposta funcional. NACLs são stateless: a resposta a uma ligação HTTPS usa como destino a porta efémera do cliente e precisa de regra de retorno aplicável. Num interface endpoint, private DNS pode estar correto enquanto o security group do endpoint não permite a origem real. Para resolver nomes on-premises a partir da VPC, um Resolver outbound endpoint e uma regra associada encaminham as consultas, desde que exista conectividade ao DNS de destino. Inbound serve o sentido inverso.
Aplicação guiada
VPC Flow Logs ajuda a observar tráfego permitido ou rejeitado, sem capturar o payload HTTP. ACCEPT não demonstra transação de negócio bem-sucedida. Reachability Analyzer avalia configuração suportada e não envia pacotes; combina essa evidência com teste real autorizado. Na distribuição CloudFront, a cache key deve distinguir variantes relevantes. Se a origem produz páginas públicas diferentes por idioma e a cache ignora lang, um cache hit pode devolver a variante errada sem consultar a origem. Corrige a política e trata objetos já guardados; aumentar TTL apenas prolonga o erro. Identifica sempre os parâmetros exatos do teste para tornar o resultado reproduzível.
Uma regra do endpoint aceita app-test e a aplicação vem de app-prod. Confirma essa origem, corrige apenas o acesso necessário e repete os testes TCP, TLS e funcionais.
Armadilhas comuns
DNS como disponibilidade; NACL como stateful; ACCEPT como sucesso HTTP; análise de configuração como teste real; cache sem variantes.
Tópicos relacionados: Sinais, alarmes e ausência de telemetria · Desempenho e evidência operacional
Cada camada fornece evidência diferente; uma decisão sólida liga-as ao pedido concreto.
Referência: Reachability Analyzer · SOA-C03; exam guide 1.1