⚡ CASO APLICADO EM INTELLIGENT OPERATIONS & AGENTS

Governança de Custos e Segurança Nativas no seu Terraform.

Validação determinística de custos e conformidade de segurança antes do deploy. Providers nativos desenvolvidos no Go Terraform Plugin Framework, comandos CLI integrados e revisão por IA consultiva.

ℹ️ Nota de Transparência & Metodologia: Os comandos e telas abaixo representam uma simulação interativa baseada nos casos empíricos de homologação do repositório itx22-finops-as-code. Os custos exibidos foram calculados contra os preços públicos da AWS para a região us-east-1 (730 horas/mês, sistema operacional Linux). Os pareceres de IA refletem o prompt avaliativo desenhado para o modelo Google Gemini.

$ terraform cost examples/providers_demo/01_ec2_x86_legada


================================================================================

ITX22 TERRAFORM COST ESTIMATION REPORT

================================================================================

Target: examples/providers_demo/01_ec2_x86_legada | Arquivos analisados: 1

Região: us-east-1 | Horas/Mês: 730h | Fonte: Catálogo de preços AWS us-east-1

--------------------------------------------------------------------------------

RECURSO TIPO / DETALHES USD/HORA USD/MÊS

--------------------------------------------------------------------------------

aws_instance.app_server t3.medium (x86_64) $0.0416 $30.3680

└─ root_block_device gp3 (20 GiB root) - $1.6000

--------------------------------------------------------------------------------

SUBTOTAL ESTIMADO (Compute + EBS): $31.9680 USD

TETO ORÇAMENTÁRIO DO CENÁRIO: $80.0000 USD

SALDO RESTANTE NO TETO: $48.0320 USD (60.0% livre)

STATUS ORÇAMENTÁRIO: [DENTRO DO TETO - APROVADO]

================================================================================

Nota: Tráfego de rede e taxas de API são auditados em políticas complementares.

$ terraform finops examples/providers_demo/01_ec2_x86_legada


================================================================================

ITX22 TERRAFORM FINOPS POLICY AUDIT

================================================================================

Target: examples/providers_demo/01_ec2_x86_legada | Políticas: policies/finops_policy.json

Total de Regras FinOps Ativas: 14 | Teto Orçamentário: $80.00 USD

--------------------------------------------------------------------------------


VERIFICAÇÕES EM CONFORMIDADE (6):

[OK] FINOPS-TAGS-GOVERNANCE Todas as 5 tags corporativas configuradas.

[OK] FINOPS-EC2-BURST-CREDITS cpu_credits='standard' (sem cobranças extras).

[OK] FINOPS-EBS-GP2-TO-GP3 Volume raiz utiliza armazenamento moderno gp3.

[OK] FINOPS-EBS-CAPACITY Disco (20 GiB) dentro do teto corporativo (30 GiB).

[OK] FINOPS-BUDGET-MONTHLY Custo ($31.97) abaixo do teto de $80.00 USD.


APONTAMENTOS / OTIMIZAÇÕES NECESSÁRIAS (2):

[HIGH] FINOPS-EC2-GENERATIONAL-EFFICIENCY t3.medium possui alternativa moderna: t4g.medium

[HIGH] FINOPS-EC2-ARM t3.medium possui arquitetura x86_64; migre para Graviton arm64.


VEREDITO FINOPS: CHANGES REQUESTED (Migração sugerida com ~19% de economia)

================================================================================

$ terraform sec examples/providers_demo/06_otimizado_padrao_ouro


================================================================================

ITX22 TERRAFORM CLOUD SECURITY POSTURE AUDIT

================================================================================

Target: 06_otimizado_padrao_ouro | Políticas: policies/secops_policy.json

Guardrails: 5 | Alinhado a CIS AWS Foundations & AWS Security Best Practices

--------------------------------------------------------------------------------


GUARDRAILS DE SEGURANÇA APROVADOS (6):

[PASS] SEC-SSH-PUBLIC Sem portas administrativas (22/3389) expostas à internet.

[PASS] SEC-IMDSV2 IMDSv2 obrigatório (http_tokens='required'). Protegido contra SSRF.

[PASS] SEC-SUBNET-NO-PUBLIC-IP Sem IP público direto associado à instância.

[PASS] SEC-EBS-ENCRYPTION Volume raiz criptografado com chave KMS gerenciada.

[PASS] SEC-SUBNET-NO-PUBLIC-IP map_public_ip_on_launch=false em subnet privada.

[PASS] SEC-LOGS-ENCRYPTION CloudWatch Log Group criptografado com KMS CMK.


VEREDITO DE SEGURANÇA: SECURE [0 não-conformidades encontradas no cenário testado]

================================================================================

# Declaração dos Terraform Providers ITX22 no HCL

terraform {

  required_providers {

    aws    = { source = "hashicorp/aws", version = "~> 5.0" }

    finops = { source = "itx22/finops", version = "~> 1.0" }

    secops = { source = "itx22/secops", version = "~> 1.0" }

  }

}


provider "finops" {

  policy_file = "policies/finops_policy.json"

}


resource "finops_guardrail" "budget" {

  max_monthly_budget_usd = 80.0

  enforce_arm64 = true

  enforce_gp3 = true

}


resource "secops_guardrail" "security" {

  require_imdsv2 = true

  block_ssh_public = true

  enforce_kms = true

}

[Pipeline Review] Agent Gemini Code Reviewer (Exemplo de Parecer)

Cenário: Pull Request de Infraestrutura | itx22-finops-as-code

--------------------------------------------------------------------------------

PARECER CONSULTIVO DA IA: CHANGES_REQUESTED


🔍 Análise Financeira & Geracional:

• O recurso aws_instance.app_server solicita t3.medium (x86_64) com custo estimado de $30.37 USD/mês.

• Sugestão de Modernização: Adoção de t4g.medium (Graviton2 ARM64) com custo estimado de $24.53 USD/mês.

• Impacto Projetado: Economia de ~$5.84 USD/mês (-19.2%) e ganhos em eficiência energética.


🛡️ Validação de Segurança (SecOps):

• IMDSv2 verificado com http_tokens="required".

• Criptografia corporativa identificada no disco gp3.

--------------------------------------------------------------------------------

Modelo: Google Gemini • Integração consultiva em esteiras de engenharia

A Diferença Entre Reagir e Governar

Por que as abordagens tradicionais de FinOps e Segurança falham em equipes de alta velocidade.

Abordagem Reativa Tradicional

FinOps e SecOps "Post-Deploy"

O controle acontece depois que os recursos já foram criados na nuvem e o custo ou a vulnerabilidade já estão gerando impacto.

  • ❌ Susto na Fatura: Estouro de orçamento descoberto apenas no fechamento contábil.
  • ❌ Retrabalho Extenuante: Engenheiros precisam pausar sprints para desligar ou migrar VMs antigas.
  • ❌ Discos Órfãos: Volumes EBS não desalocados acumulando custos por meses.
  • ❌ Janelas de Exposição: Portas administrativas abertas até o próximo ciclo de varredura.
Abordagem ITX22 as Code

Shift-Left Contínuo no Terraform

Custos e guardrails são validados determinísticamente antes do apply e com apoio de agentes de IA.

  • ✅ Estimativa Imediata: terraform cost projeta valores em dólares antes do provisionamento.
  • ✅ Bloqueio Preventivo: Estouro de orçamento ou não-conformidades barram o pipeline no PR.
  • ✅ Modernização Contínua: Regras claras para adoção de Graviton ARM64 e discos gp3.
  • ✅ Segurança por Padrão: Guardrails CIS AWS Foundations validados como testes unitários.

Casos de Teste Catalogados

Exemplos de testes automatizados executados na suíte de homologação da solução.

CENÁRIO 01 Otimizável

Instância x86 Legada

Configuração com t3.medium ($30.37/mês) em vez de t4g.medium Graviton ARM64 ($24.53/mês).

terraform cost: $31.97/mês
FinOps Audit: Sugerido ARM64
Impacto Estimado: ~19% economia
CENÁRIO 02 Reprovado

EBS gp2 sem Chave KMS

Volume raiz configurado com tipo legado gp2 (50 GiB) e sem chave KMS corporativa especificada.

terraform cost: $16.26/mês
FinOps Audit: Alerta > 30 GiB
SecOps Audit: Falta KMS CMK
CENÁRIO 03 Reprovado

Ausência de Tags Mandatórias

Recursos sem as 5 tags de governança financeira (Project, Environment, Owner, ManagedBy, CostCenter).

terraform cost: $13.46/mês
FinOps Audit: Sem Chargeback
Veredito: CHANGES_REQUESTED
CENÁRIO 04 Bloqueado

Estouro de Orçamento

Instância r5.large projetada em $93.58 USD/mês, ultrapassando o teto fixado no cenário ($80.00 USD).

terraform cost: $93.58/mês
Teto do Cenário: $80.00/mês
Status: [BLOQUEADO]
CENÁRIO 05 Crítico

Porta Administrativa Aberta

Security Group com regra de ingress para 0.0.0.0/0 e atribuição de IP público direto na máquina.

terraform cost: $13.46/mês
SecOps Audit: SEC-SSH-PUBLIC
Status: [SECURITY BLOCK]
CENÁRIO 06 (GOLDEN PATH) Em Conformidade

Padrão Ouro de Governança

Graviton ARM64 t4g.medium, EBS gp3 20 GiB, KMS CMK, IMDSv2, subnet privada, tags completas e logs controlados.

terraform cost: $26.13/mês
Saldo no Teto: 67.3% livre
Veredito Geral: APROVADO

Como Funciona a Engenharia da Solução

Construída com Go nativo, padrões HashiCorp e Inteligência Artificial Google Gemini.

⚡

CLI Wrapper em Go

Intercepta cost, finops e sec com altíssima velocidade e repassa transparentemente os comandos nativos (validate, fmt, plan).

🧩

Providers Nativos

Providers itx22/finops e itx22/secops baseados no Terraform Plugin Framework com schemas tipados para políticas e guardrails.

📊

Catálogo de Preços Vivo

Integração com fontes públicas de precificação por região, família, sistema operacional e tenancy.

🤖

Revisor por IA no PR

Avaliação consultiva de deltas de infraestrutura com apoio de modelos Google Gemini emitindo pareceres estruturados.

INTELLIGENT OPERATIONS

Pronto para Elevar a Governança da sua Nuvem?

Converse com nossos especialistas sobre como os aceleradores de FinOps e SecOps da ITX22 podem ser avaliados na realidade da sua empresa.

Converse sobre seu desafio

Atendimento consultivo • contato@itx22.com.br