Amazon EC2 adiciona marcas d'água em AMIs para governança de imagens
Aprofundamento CEVIU
Aprofundamento
A Amazon EC2 lançou oficialmente o recurso de marcas d'água em AMIs em 24 de junho de 2026. Ele permite que equipes de segurança e governança anexem identificadores personalizados a AMIs privadas, como 'prod-2026-q2', 'pci-compliant-v3' ou 'sofware-licensed'. Essa marca não é uma tag comum: ela é imutável, persiste automaticamente em todas as cópias regionais, em AMIs criadas a partir de instâncias em execução e mesmo quando a AMI é compartilhada com outras contas AWS. Cada marca inclui metadados técnicos fixos: ID da AMI, ID do proprietário, região de origem e timestamps de criação, dados que não podem ser alterados por quem recebe a AMI derivada.
O recurso resolve um problema antigo no ecossistema AWS: antes, rastrear a proveniência de uma AMI exigia confiar em convenções manuais de nomenclatura ou tags, que desapareciam ou eram sobrescritas facilmente. Agora, a linhagem é garantida pelo próprio sistema, sem dependência de boas práticas humanas. As marcas d'água são visíveis para qualquer conta com permissão de leitura sobre a AMI, mas só o proprietário original pode anexá-las. Há limite de cinco marcas por AMI, e elas não podem ser adicionadas a AMIs públicas, nem AMIs com marca d'água podem ser tornadas públicas.
Por que isso importa
Para equipes de segurança, compliance e arquitetura de nuvem, isso significa poder vincular políticas de governança diretamente à identidade técnica da imagem, não ao nome ou à descrição. Por exemplo: uma política declarativa pode exigir que toda instância EC2 seja lançada apenas a partir de AMIs com a marca 'sofware-approved-2026'. Isso se integra nativamente ao recurso Allowed AMIs, ativado desde dezembro de 2024 e aprimorado em setembro de 2025 com suporte a filtros por data de criação e código de marketplace. A combinação fecha o ciclo: você aprova uma AMI com marca, impõe a restrição via política e bloqueia automaticamente lançamentos não conformes, mesmo que o usuário tente usar uma cópia regional ou uma derivação automatizada.
O recurso também complementa outros avanços recentes de governança de imagens da AWS: a linhagem de AMIs (lançada no final de 2024) mostra graficamente a origem de cada cópia, e o AMI Usage (disponível desde 4 de setembro de 2025) fornece métricas de uso por AMI. Juntos, formam um tripé técnico, proveniência (marca d'água), rastreamento (linha-gem) e observabilidade (uso), que reduz significativamente o risco operacional de imagens não auditadas ou não atualizadas.
Impacto para desenvolvedores
Desenvolvedores e engenheiros de infraestrutura agora têm uma nova camada de controle nativo para pipelines de CI/CD baseados em EC2 Image Builder. É possível anexar marcas d'água diretamente na etapa final do build, por exemplo, com o comando aws ec2 create-image-watermark ou via SDK, e depois usar essas marcas como critérios de aprovação automática em ambientes de staging ou produção. Não há custo adicional, e o recurso já está disponível em todas as regiões, incluindo GovCloud e China (Beijing/Ningxia).
Na prática, isso elimina verificações manuais antes de deploy: em vez de validar se uma AMI foi gerada a partir de um pipeline autorizado por meio de logs ou nomes, basta filtrar com describe-images --filters "Name=watermark,Values=prod-2026-q2". Também simplifica auditorias: um relatório pode listar todas as AMIs com determinada marca e suas derivações, sem depender de tags inconsistentes ou documentação desatualizada. A única limitação operacional é que marcas d'água não são editáveis após aplicadas, o que reforça sua função como selo de integridade, não como campo de metadados flexível.
Perguntas frequentes
O que são marcas d'água em AMIs da AWS?
São identificadores imutáveis que você anexa a AMIs privadas para garantir rastreabilidade e governança. Elas contêm metadados técnicos fixos (como ID da AMI, ID do proprietário e timestamps) e persistem automaticamente em cópias regionais, AMIs derivadas de instâncias e AMIs compartilhadas com outras contas. Não são tags comuns: não podem ser editadas ou removidas após aplicadas.
Quando o recurso de marcas d'água em AMIs foi lançado?
O recurso foi lançado oficialmente pela AWS em 24 de junho de 2026. Está disponível sem custo adicional em todas as regiões da AWS, incluindo GovCloud e as regiões da China operadas por Sinnet e NWCD.
Como as marcas d'água se relacionam com o recurso Allowed AMIs?
As marcas d'água podem ser usadas como critério de filtro no recurso Allowed AMIs, que restringe o lançamento de instâncias EC2 apenas a AMIs com marcas aprovadas. O Allowed AMIs foi introduzido em 1º de dezembro de 2024 e aprimorado em 25 de setembro de 2025 com novos parâmetros de validação, como data de criação e código de marketplace.
É possível adicionar marcas d'água em AMIs públicas?
Não. O recurso só funciona com AMIs privadas. Além disso, AMIs que já possuem marca d'água não podem ser tornadas públicas, essa restrição é imposta pela AWS para preservar a integridade da governança e evitar vazamento acidental de identificadores internos.
Fontes
- aws.amazon.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 01 de julho de 2026
- Editoria
- CEVIU TI
