GUIA SEMPRE ATUALIZADO

Release Notes

Histórico de atualizações do guia - conteúdo novo adicionado regularmente

Última atualização: 12/08/2026 +16 Seções +177 Seções
2026

Agosto 2026

12/08/2026

Spec-Driven Container Security: ADRs, Executor Gated e Guardrails (Seção 10.9)

NOVA SEÇÃO

O capítulo 10 ganhou a seção que transforma o "zero auto-fix" de promessa em arquitetura: quatro ADRs (fronteiras de autonomia do auditor mostradas de corpo inteiro), rules e hook executáveis, o executor gated que faltava e memória de triagem de CVEs.

+ Correção de segurança nas skills: /security-scan e /iam-review concediam kubectl e aws iam irrestritos; agora os allowed-tools são read-only de verdade, alinhados ao que o capítulo prega
+ Agente remediation-executor (PR/ticket, nunca runtime), rules k8s-readonly-ops e secret-redaction, e o hook PreToolUse endurecido (fail-closed, tolerante a flags) que a seção 10.6 prometia
+ Memória docs/cve-log.md: NOT REACHABLE triado não é re-analisado a cada scan; o rescan semanal reporta só o delta
+ ADR-004 de admission control: Kyverno como backstop da detecção conversacional, com cross-reference à cobertura do capítulo 7
12/08/2026

Spec-Driven FinOps: Taxonomia de Tags, Reaper Gated e Memória de Custo (Seção 11.5)

NOVA SEÇÃO

O capítulo 11 fecha o padrão spec-driven em todos os capítulos técnicos do guia: o ADR de taxonomia de tags (a fundação da atribuição de custo) mostrado de corpo inteiro, agentes com gate para a parte destrutiva e os prompts do capítulo promovidos a skills versionadas.

+ zombie-reaper gated: o "Delete imediatamente" da tabela de zombie resources vira snapshot + PR com 7 dias de carência; hook bloqueia deletes diretos
+ cost-reviewer read-only nos PRs (Infracost) e no relatório semanal (Kubecost), com rules tagging e cost-thresholds dando casa aos limiares soltos na prosa
+ ADRs de commitment, budget e spot + memória docs/cost-log.md (anomalia explicada não vira alerta de novo)
+ Deep-links do capítulo consertados: os ids internos foram renumerados da estrutura antiga (section-10-N) para 11.N
11/08/2026

Spec-Driven CI/CD: ADRs, Deployer e Rules (Seção 8.15)

NOVA SEÇÃO

O capítulo 8 fecha a trilogia spec-driven desta atualização (GitOps na 14.12, AWS na 6.6): as decisões do pipeline viram ADRs, os anti-padrões viram rules executáveis e o fluxo do ticket ao deploy ganha papéis com fronteira de permissão.

+ ADR de OIDC renderizado de corpo inteiro (a decisão que a seção 8.6 pedia para documentar agora está pronta para copiar), mais os ADRs de autonomia da IA, attestation de supply chain e superfície de automação
+ Agentes pipeline-reviewer e cicd-deployer: review de workflows com actionlint e checklist de pinning, e o executor gated que verifica assinatura Cosign, faz bump no repositório GitOps e nunca toca o cluster
+ Rules cicd-guardrails e actions-pinning: os anti-padrões da seção 8.8 e as políticas de pinning/CODEOWNERS da 8.7 em forma que o agente carrega em toda sessão
+ Fluxo fechado: o ticket→merge da seção 8.13 revisitado com quatro gates (review duplo, atestado de máquina, humano + GitOps, memória de flaky e falhas)
+ Templates públicos: pipeline-reviewer, cicd-deployer e as duas rules no repositório devopsai-templates
11/08/2026

Spec-Driven AWS: ADRs, Agentes e Guardrails Executáveis (Seção 6.6)

NOVA SEÇÃO

O capítulo 6 ganhou a seção que conecta suas peças de segurança (role plan-only, tiers IAM, hook de confirmação) num sistema completo, no mesmo padrão das seções 5.16, 7.19 e 14.12: decisões viram ADRs, guardrails viram rules executáveis e a auditoria vira rotina operada por agentes.

+ Quatro ADRs: estratégia de MCP servers (corpo completo), perímetro de inferência Bedrock + model pinning, tier IAM do agente por ambiente e escolha de ferramenta IaC
+ Agentes iam-auditor e iac-reviewer: auditoria read-only com memória de reincidência (aws-audit-log.md) e review de IaC com CDK Nag, entregando os "subagentes de revisão" prometidos na seção 6.3.2
+ Skills /aws-audit e /tf-to-cdk + rules aws-guardrails e aws-destructive-ops (a metade declarativa do hook da seção 6.5.7)
+ Revisão editorial completa: numeração herdada das subseções 6.4.x/6.5.x corrigida, referências cruzadas consertadas e hooks atualizados para a sintaxe canônica do Claude Code
+ Templates públicos: iam-auditor, iac-reviewer, /aws-audit e as rules AWS no repositório devopsai-templates
11/08/2026

GitOps Spec-Driven: ApplicationSet, Argo Rollouts, ADRs e Agentes (Seções 14.10 a 14.12)

NOVAS SEÇÕES

O capítulo 14 ganhou três seções novas e uma revisão profunda: cobertura completa de ArgoCD em escala (App-of-Apps, ApplicationSet, sync waves), progressive delivery com Argo Rollouts e a seção-âncora Spec-Driven GitOps, que aplica ao GitOps o mesmo padrão das seções 5.16 (Terraform) e 7.19 (Kubernetes): ADRs, rules, skills, agentes com fronteiras de permissão e memória operacional.

+ Seção 14.10: App-of-Apps como bundle de plataforma com sync waves, ApplicationSet com os quatro generators (list, git, cluster, matrix), progressive sync com RollingSync e o padrão híbrido em camadas
+ Seção 14.11: Argo Rollouts com canary por etapas e gate de métrica (AnalysisTemplate + Prometheus), blue-green com prePromotionAnalysis e a camada IA analisando AnalysisRuns em vez de logs crus
+ Seção 14.12: quatro ADRs GitOps (sync policy com corpo completo), rules que citam ADRs, agentes argo-reviewer (read-only), gitops-promoter (só escreve no git) e drift-watcher (com memória), skills /promote, /argo-diff e /rollback-plan, hook PreToolUse bloqueando escrita direta no cluster e o contrato dev ↔ plataforma ↔ agentes
+ Seções 14.2 a 14.9 revisadas: a estrutura de automação migrou de prompts/ para .claude/ (rules, skills, agentes), a escada de automação ganhou o degrau "skills + subagentes no CI", e os guardrails da 14.9 agora têm forma executável (tabela rule/hook/allowed-tools)
+ Templates públicos: subagentes argo-reviewer e gitops-promoter, skills /argo-diff e /gitops-promote e a rule de GitOps no repositório devopsai-templates
05/08/2026

Upgrade de EKS em Escala com Karpenter: De 1 Cluster a 300 (Seção 7.20)

NOVA SEÇÃO

Nova seção capstone do capítulo 7 juntando upgrade de EKS (seção 7.13) e Karpenter (seção 7.15) num pipeline end-to-end: drift como engine de rotação de nós, escala de fleet em waves e a camada IA completa (CLAUDE.md, rules, memory e ADRs) aplicada ao projeto de upgrade. Onze subseções com POC reproduzível.

+ A armadilha do alias versionado: o pin da AMI re-resolve quando o control plane muda de versão, e o hop pode iniciar a rotação sozinho; quatro estratégias de gate documentadas (drift gate, AMI ID, blue/green, janela aceita)
+ Budgets como freios com os três gotchas de produção (UTC, escopo por reasons que remove o default de 10%, arredondamento pra cima) e expiração forceful: expireAfter + terminationGracePeriod como par
+ Rollback em 5 camadas, incluindo o rollback nativo de control plane do EKS (janela de 7 dias, readiness insights) e o bake state como ponto de rollback mais barato do upgrade
+ Fleet em waves para 300 clusters: canários → dev → staging → produção em batches, GitOps com dois reconciliadores (Terraform + Argo CD) e duas regras não negociáveis
+ Camada IA completa: CLAUDE.md do repo de upgrade, rules por ferramenta, memory por wave e ADRs no padrão da seção 4.18 (drift gate, pinned vs floating, política de expiração)
+ Templates públicos: POC completo (Terraform + manifests + 8 scripts do runbook + rollback drill), skills /eks-upgrade-preflight e /eks-upgrade-rollback-drill, subagent eks-upgrade-validator e CLAUDE-eks-upgrade.md atualizado
Stack: EKS, Karpenter v1 (drift, disruption budgets), pluto, kubent, EKS upgrade insights, Terraform, Argo CD. Modelo: Opus 4.7. Templates: github.com/filipemotta/devopsai-templates
Julho 2026 (5 atualizações)
30/07/2026

Skills de Execução: /terraform-deploy, /dockerfile-generator e /docker-push-ecr

NOVA SEÇÃO

O guia ganha suas primeiras skills de execução, complementando as skills de review/debug existentes: deploy de stacks Terraform em sandbox/dev (seção 5.13) e containerização + publicação no ECR para o inner loop de desenvolvimento (nova seção 7.10.6). Todas com guardrails explícitos sobre onde execução automatizada é aceitável e onde ela pertence ao CI.

+ /terraform-deploy (seção 5.13): pipeline fmt → validate → plan → apply por stack, com check de workspace que recusa produção e box explicando por que não contradiz o "NUNCA apply" da seção 5.6
+ /dockerfile-generator (seção 7.10.6): detecção de linguagem, Dockerfile multi-stage non-root com HEALTHCHECK e teste automático (build + health check + cleanup); a imagem já nasce passando no /security-scan do capítulo 10
+ /docker-push-ecr (seção 7.10.6): login por região, build --platform=linux/amd64 (compatibilidade EKS em Apple Silicon), push e verificação via describe-images
+ Fluxo integrado: skills para o inner loop, pipeline da seção 8.6 para operar (build/scan/push automáticos + update-gitops)
+ Templates públicos completos das três skills (incluindo templates de Dockerfile para Next.js, Node, .NET, Python e Go) em devopsai-templates/skills/
Stack: Claude Code Skills, Terraform, Docker, Amazon ECR. Modelo: Opus 4.7. Templates: github.com/filipemotta/devopsai-templates
29/07/2026

OIDC GitHub Actions → AWS: a Metade que Faltava (Terraform)

CONTEÚDO

A seção 8.6 agora ensina o lado AWS da autenticação OIDC: o provider, a role e a trust policy em Terraform que fazem o role-to-assume do workflow funcionar sem nenhuma chave de longa duração em secrets.

+ aws_iam_openid_connect_provider completo (sem thumbprint_list: para o GitHub a AWS valida com as próprias CAs raiz) com prevent_destroy
+ Trust policy com as duas travas: condição aud (sts.amazonaws.com) e condição sub por repositório e branch, com variantes para environments e PRs
+ Policy ECR least-privilege escopada ao repositório do app e box "Erros que viram incidente" (sub com wildcard de org, AdministratorAccess na role, provider duplicado)
Stack: Terraform (hashicorp/aws, recursos validados via Terraform MCP/Context7), GitHub Actions OIDC. Modelo: Opus 4.7
29/07/2026

Terraform Moderno: Backend S3 com use_lockfile + versions.tf

ATUALIZAÇÃO

O capítulo 5 foi modernizado para o padrão atual de state remoto: locking nativo do S3 (use_lockfile, Terraform 1.10+), sem tabela DynamoDB, que está oficialmente deprecated. Todas as menções ao padrão antigo nos checklists, subagentes e rules foram atualizadas.

+ Passo 6 do walkthrough reescrito: módulo state-backend (bucket com versioning, encryption, lifecycle e public access block) em vez de tabela DynamoDB
+ versions.tf canônico: required_version >= 1.10.0, bloco backend "s3" com use_lockfile = true e required_providers aws ~> 6.0, com terraform init -migrate-state
+ Box "S3 + DynamoDB? Só em tutoriais antigos": por que o locking via DynamoDB está deprecated e como reagir quando a IA sugerir o padrão antigo
+ Consistência nas seções 5.13 e 5.16: checklist da skill /terraform-review, subagente terraform-reviewer, rules/terraform.md e design.md do spec agora refletem o locking nativo
Stack: Terraform >= 1.10, hashicorp/aws ~> 6.0, AWS Prescriptive Guidance. Modelo: Opus 4.7
29/07/2026

Ciclo GitOps Completo: do Push ao Cluster sem kubectl apply

CONTEÚDO

As seções 8.6 (CI/CD) e 14.6 (GitOps) agora fecham o ciclo completo de deploy: o pipeline termina gravando a nova tag de imagem no git e o ArgoCD leva a mudança ao cluster no modelo pull-based. O elo que faltava entre o build da imagem e o rollout em produção está documentado de ponta a ponta, com os artefatos declarativos e o job de CI correspondente.

+ Seção 8.6: job update-gitops no pipeline (kustomize edit set image + commit com [skip ci], git pull --rebase contra corridas, permissions contents: write restrito ao job)
+ Pipeline 8.6 reforçado: triggers com path filters, concurrency sem cancelar deploy em andamento, step de testes e scan Trivy da imagem antes do push ao registry
+ Seção 14.6: kustomization.yaml com bloco images: e tags imutáveis por SHA (o CI edita um único arquivo auditável)
+ Seção 14.6: Application do ArgoCD com syncPolicy completa (automated, prune, selfHeal, CreateNamespace, retry com backoff) e trade-offs de produção de cada flag
+ Racional de segurança: CI só escreve no git, só o ArgoCD escreve no cluster (pipeline sem kubeconfig), rollback via git revert
Stack: GitHub Actions (OIDC + Trivy), Kustomize, ArgoCD (validado contra documentação oficial). Modelo: Opus 4.7
29/07/2026

Nova seção 4.18: ADRs e a Dupla Arquiteto/Engenheiro

NOVA SEÇÃO

O capítulo 4 ganha a seção 4.18, dedicada a Architecture Decision Records (ADRs) e ao padrão multi-agente mais simples e auditável para infraestrutura: um agente arquiteto que decide e documenta (nunca implementa) e um agente engenheiro que implementa com fidelidade (nunca decide). O contrato entre os dois é o ADR versionado em git, e a memória persistente de agente (agent-memory) dá continuidade entre conversas.

+ Template de ADR agent-ready: Nygard estendido com Implementation Guidelines, segurança, observabilidade e custo, com convenção docs/ADR-XXXX + docs/implementation/IMPL-ADR-XXXX
+ Agente arquiteto (devops-solution-architect): fase de discovery obrigatória, validação via MCP, justificativa contra os 6 pilares do Well-Architected e proibição total de escrever código
+ Agente engenheiro (devops-senior-engineer): workflow de 7 passos (discovery do ADR, pré-validação MCP, fmt/validate/tflint/checkov, execução por estágio, relatório IMPL-ADR) e regras de escalação
+ Agent-memory na prática: memory: project, estrutura .claude/agent-memory/, divisão de memória por papel e cuidados com memória desatualizada
+ Ciclo completo na prática (pedido → discovery → ADR → gate humano → implementação → registro) e tabela de decisão ADR vs Spec-Driven (seção 4.16)
+ Referências cruzadas nos capítulos 5 (Terraform, tag ADR em default_tags), 7 (upgrade de EKS), 8 (decisão de OIDC) e 14 (estratégia GitOps)
+ Templates públicos: os dois subagentes disponíveis em devopsai-templates/subagents/
Stack: Claude Code (Subagents + Agent-Memory + MCP), AWS Well-Architected Framework, MADR. Modelo: Opus 4.7 (arquiteto) + Sonnet 4.6 (engenheiro). Templates: github.com/filipemotta/devopsai-templates
Maio 2026 (9 atualizações)
27/05/2026

Reestruturação Major ... Novo Capítulo 6 dedicado a AWS + renumeração 6-15 → 7-16

MAJOR

Reorganização estrutural do guia para separar conteúdo cloud-específico do conteúdo provider-agnostic. O capítulo 5 (Terraform) volta a ser puro Terraform, e todo o conteúdo AWS que estava espalhado entre 3.15 (AWS MCP), 5.15 (CFN/CDK), 12.6 (Bedrock) e 12.7 (Least-Privilege IAM) foi consolidado em um novo Capítulo 6 dedicado: "AWS com IA ... Deep Dive". A seção 5.9.5 (Hard Guardrail IAM) permanece em Terraform e também aparece duplicada como 6.2 dentro do contexto AWS. Capítulos 6-15 anteriores foram renumerados para 7-16. Links antigos (chapter-5.html#5.15, chapter-12.html#12.6 etc.) continuam funcionando via redirect-stubs com JS. Esta reestruturação prepara o terreno para futuros capítulos dedicados a GCP e Azure.

+ Novo Capítulo 6 ... AWS com IA: Deep Dive com 6 seções: 6.1 AWS MCP Server (deep dive completo, antes em 3.15), 6.2 Hard Guardrail Plan-Only IAM (duplicado de 5.9.5), 6.3 CloudFormation e CDK com AWS MCP (movido de 5.15), 6.4 Claude Code on Bedrock (movido de 12.6), 6.5 Least-Privilege IAM para AWS MCP (movido de 12.7), 6.6 Encerramento + roadmap GCP/Azure
+ Renumeração de capítulos 6-15 → 7-16: Kubernetes (6→7), CI/CD (7→8), Observability (8→9), Container Security (9→10), FinOps (10→11), RAG Runbooks (11→12), Guardrails (12→13), GitOps (13→14), Governança (14→15), Conclusão (15→16). Todas as ~80 referências cruzadas em prosa e código atualizadas via script de migração
+ Redirect-stubs com JS nas posições antigas (#5.15, #12.6 [agora chapter-13.html#13.6], #12.7 [agora chapter-13.html#13.7]): mantêm o anchor válido mas auto-redirecionam para a nova posição em Cap 6, evitando 404 em links já compartilhados
+ Seção 3.15 reduzida para intro + comando de instalação + forward-ref ao Cap 6.1. O catálogo de MCPs continua em Cap 3 mas o deep dive AWS-específico fica no capítulo dedicado
+ Seção 5.9.5 ganha cross-link bidirecional: callout azul no topo da seção em Cap 5 apontando para a duplicata em Cap 6.2, deixando explícita a duplicação intencional para reforçar a importância do Hard Guardrail nas duas disciplinas
+ Sidebar, sumário, landing e release notes atualizados com a nova topologia: novo card AWS Deep Dive em laranja, badges de chapter renumerados, ícone da AWS no menu lateral
25/05/2026

Capítulo 5 ... Nova Seção 5.17: From Monolith to Composable (Refatorando CLAUDE.md em Skills e Subagentes)

MAJOR

Adição de uma seção inteiramente nova fechando o arco pedagógico do capítulo 5. Depois que o leitor constrói o CLAUDE.md monolítico em 5.8 (Step 8, ~530 linhas com 13 patterns arquiteturais) e aprende subagentes + skills em 5.13, a 5.17 mostra como refatorar o monólito em um sistema composto: CLAUDE.md slim de ~80 linhas (identity + safety + tooling + ponteiros) + 3 subagentes (terraform-architect, terraform-cost-reviewer, terraform-security-reviewer) + 5 skills (tf-scaffold-stack, tf-variables-review, tf-naming-review, tf-cross-stack, tf-outputs-review). Inclui diagnóstico com tabela always-on vs on-demand, regra de partição, walkthrough de 3 patterns concretos migrados, estrutura final do diretório, e quando NÃO refatorar. Conecta com seção 5.9.5 (Hard Guardrail), 5.13 (Subagents e Skills), capítulo 6 (mesmo padrão) e capítulo 15 (princípio do livro). O Step 8 da seção 5.8 ganha um forward-reference apontando para 5.17.

+ Nova Seção 5.17 completa com 6 subseções: 5.17.1 Diagnóstico (tabela do custo de carregar conteúdo on-demand como always-on em 70% do CLAUDE.md atual), 5.17.2 A Regra de Partição (always-on vs on-demand, e skill vs subagent), 5.17.3 Walkthrough migrando 3 patterns (Variable Pattern → skill, New Stack Checklist → skill+subagent, Cost Analysis Workflow → subagent), 5.17.4 O CLAUDE.md final slim de ~80 linhas mostrado por inteiro, 5.17.5 Estrutura final do diretório, 5.17.6 Quando NÃO refatorar (sinais de baixa discoverability, attention dilution, signals para migrar)
+ Forward-reference no Step 8 da seção 5.8: callout azul explicando que o CLAUDE.md monolítico é intencional para fins pedagógicos, com link direto para a seção 5.17 onde o leitor aprende a refatorar depois de conhecer subagentes (5.13) e agent teams (5.14)
+ Novo template público terraform-architect-pack/ em devopsai-templates: pack composto com README, CLAUDE.md slim (~80 linhas), 3 subagentes em .claude/agents/ e 5 skills em .claude/skills/. Convive com o template monolítico CLAUDE-terraform-architect.md existente; cada um serve a um estágio de maturidade do projeto
+ Update no template monolítico CLAUDE-terraform-architect.md: blockquote no topo distinguindo "monolithic" de "composed" e apontando para o novo pack como evolução natural
22/05/2026

Capítulo 5 — Production-Grade CLAUDE.md, Hard Guardrail IAM e Infracost via plugin

MAJOR

Três adições substantivas ao capítulo 5 nesta release. A seção 5.8 ganhou um Step 8 novo dedicado a Production-Grade CLAUDE.md, com excerpts de Tooling Strategy e Stack Architecture, mais um callout em Step 2 distinguindo o template minimal (bom para testes iniciais) do template production-grade (referência canônica para projetos reais). A seção 5.9.5 é uma adição inteiramente nova focada em defense-in-depth de verdade: Hard Guardrail Plan-Only IAM Role para produção. E a seção 5.10 (Integração com Infracost) deixou de recomendar instalação manual do CLI para passar a usar o plugin oficial Claude Code, integração que reduz fricção a zero.

+ Nova subseção 5.8 Step 8 — Production-Grade CLAUDE.md: excerpts de Tooling Strategy (matriz de quais comandos do agente consultam Context7 antes de escrever HCL, padrões de naming de módulos, regras de validação) e Stack Architecture (numbered stacks, padrão de assume_role + default_tags workspace-aware, native S3 backend sem DynamoDB lock). Callout em Step 2 deixa claro que o template inicial do walkthrough é minimal para testes e aponta para o Step 8 quando o projeto evolui para produção
+ Nova subseção 5.9.5 — Hard Guardrail Plan-Only IAM Role para Produção: tabela das 5 camadas de defense-in-depth (CLAUDE.md soft, Hook PreToolUse soft harness, IAM Plan-Only hard AWS, Permission Boundary hard AWS, SCP Organizations hard org), IAM policy JSON pronta para colar com Deny explícito de todas as ações destrutivas que o Terraform precisaria para apply (Create, Delete, Modify, Put, Update em RDS, EC2, S3, DynamoDB, IAM e demais), e workspace-aware role assumption no provider block para que o role plan-only seja usado em production e o role full-access em dev/staging
+ Seção 5.10 (Integração com Infracost) atualizada: a recomendação trocou de CLI manual (brew install infracost/tap/infracost ou curl -fsSL https://raw.githubusercontent.com/infracost/infracost/master/scripts/install.sh | sh + infracost auth login) para o plugin oficial Claude Code (claude plugin marketplace add infracost/agent-skills + claude plugin install infracost@infracost). O fluxo passa a usar slash commands nativos: /infracost:breakdown, /infracost:fix-tags, /infracost:optimize. Sem mais wiring de PATH ou autenticação separada
+ Cross-references novas para a seção 13.7: a estratégia tiered de IAM para AWS MCP descrita na seção 13.7 (sandbox dev / produção read-only / produção write-controlled) agora tem aplicação direta no caso Terraform via seção 5.9.5. O leitor vê o mesmo princípio aplicado em dois entry points diferentes e entende que o padrão é canônico, não específico de uma ferramenta
+ Novo template público em devopsai-templates — CLAUDE-terraform-architect.md: 450+ linhas com Senior Infrastructure Architect agent definition mais 13 architectural patterns (numbered stacks, native S3 backend, assume_role + default_tags workspace-aware, padrão de variáveis em objetos, naming conventions de resource labels, count para listas, tags Name-only, file organization kebab-case, splat outputs, cross-stack state, new-stack checklist, mais o Plan-Only IAM Role para produção e Infracost via plugin). O template está versionado em github.com/filipemotta/devopsai-templates e pronto para copiar como CLAUDE.md em qualquer projeto Terraform
+ Padrão de defense-in-depth canônico estabelecido: CLAUDE.md (soft, instrui o modelo) + Hook PreToolUse (soft, harness client-side) + IAM Plan-Only (hard, contrato AWS) + Permission Boundary (hard, contrato AWS) + SCP Organizations (hard, contrato organizacional). Cada camada para um modo de falha diferente. Quando o leitor entende este padrão, ele para de tratar guardrails como uma única decisão e passa a desenhar arquiteturas de segurança em camadas
+ Subnav-ch5 atualizado: a seção 5.9 foi envolvida em <details> no menu lateral do produto para acomodar a sub-entry 5.9.5 Hard Guardrail IAM Plan-Only. Quem está percorrendo o capítulo enxerga claramente que existe uma profundidade extra dentro do tema Workspace Safety
21/05/2026

Capítulo 5 reestruturado — Decisão de MCPs, walkthrough do zero, multi-cloud explícito

MAJOR

Reestruturação substantiva de três seções do capítulo 5 para corrigir confusão arquitetural. O capítulo agora estabelece com clareza que Terraform é multi-cloud por design (provider-agnostic) e oferece uma árvore de decisão concreta para a pergunta que mais aparece em times reais: "quais MCPs eu instalo para começar?". A seção 5.8 deixou de ser um caso pontual AWS para virar um walkthrough evolutivo aplicável a qualquer cloud, começando do mkdir e indo até o segundo módulo aproveitando contexto acumulado.

+ Seção 5.3 reescrita: "MCP Aplicado ao Terraform — Escolhendo Sua Arquitetura". Agora apresenta uma decision tree de três paths arquiteturais (Terraform MCP puro / AWS MCP Server / Híbrido) com critério claro de quando usar cada um. Enfatiza que Terraform suporta AWS, GCP, Azure, Cloudflare e dezenas de outros providers, então a escolha do MCP depende do perfil do time e não da ferramenta
+ Seção 5.5 reescrita: "Instalando os MCPs Certos". O install do Terraform MCP é o default para qualquer time multi-cloud, e o AWS MCP Server (introduzido em 3.15.1) entra como adição opcional para shops AWS-only que querem call_aws. Step 3 da seção faz a referência cruzada explícita com 3.15.1
+ Seção 5.8 transformada: de "Caso Prático AWS" para "Walkthrough Prático do Zero ao Primeiro Módulo (Genérico, Multi-Cloud)". É um passo a passo evolutivo aplicável a qualquer provider (AWS, GCP, Azure, Cloudflare, etc.). Começa com mkdir e git init, depois pede ao Claude para gerar o CLAUDE.md do repositório, escreve o primeiro módulo com validate e plan, executa apply em sandbox isolado, e termina com um segundo módulo aproveitando o contexto que o Claude já acumulou no projeto
+ Indicação clara de quando migrar para Spec-Driven: o walkthrough da 5.8 termina apontando para a seção 5.16 (Spec-Driven Development aplicado a Terraform). O leitor sabe quando o fluxo manual chega ao limite e o framework SDD passa a render mais
+ Para shops AWS-only: orientação direta de quando o AWS MCP Server (seção 3.15.1) cobre suas necessidades sem precisar instalar o Terraform MCP separado. Para shops multi-cloud ou com Terraform como linguagem comum, o Terraform MCP é o investimento certo
+ Filesystem MCP removido como recomendação: a recomendação anterior do @modelcontextprotocol/server-filesystem saiu de 5.5 (era redundante em Claude Code, que já tem Read, Write, Edit e Bash nativos). Em seu lugar, callout explicativo de quando esse MCP ainda faz sentido (Claude Desktop, Cursor sem ferramentas nativas equivalentes, integrações headless via SDK em ambientes onde o filesystem não está exposto)
+ Cleanup da seção 5.12 (troubleshooting): o checklist agora verifica a instalação do Terraform MCP em vez do filesystem MCP, alinhando o troubleshooting com a nova decisão arquitetural padrão
18/05/2026

Seção 13.7 — AWS MCP Server: IAM Least-Privilege e Guardrails Operacionais

MAJOR

Adição crítica de segurança ao capítulo 12. Desde que o AWS MCP Server virou GA (Maio/2026, seção 3.15), times pelo mundo começaram a anexar AdministratorAccess à role usada pelo Claude Code só para o agente "funcionar". Esta seção é direta: AdministratorAccess + call_aws é uma outage de produção esperando para acontecer. O agente herda as permissões IAM do usuário e não existe sandbox automático para tools MCP. A seção 13.7 entrega o playbook completo para evitar isso, em sete subseções práticas com policies prontas para colar.

+ 13.7.1 — O Problema do Raio de Explosão: por que call_aws herda IAM do usuário, por que não existe sandbox automático para MCP tools, e o que acontece quando um prompt mal interpretado encontra permissões amplas demais (delete em DynamoDB de produção, terminate de instâncias EC2 críticas, drop de tabelas RDS)
+ 13.7.2 — Três Tiers de Deployment: matriz oficial de como configurar o agente em cada estágio. Tier 1 sandbox de desenvolvimento (conta isolada, dados sintéticos). Tier 2 produção read-only (investigação, troubleshooting, FinOps). Tier 3 produção write-controlled (subset cirúrgico de ações mutativas, com guardrails de runtime). Quando subir e quando não subir de tier
+ 13.7.3 — Templates IAM Prontos para Usar: três policies completas em JSON prontas para colar. Policy A: sandbox dev (amplo dentro de uma conta isolada). Policy B: produção read-only (apenas Describe*, List*, Get*). Policy C: produção write-controlled (deny explícito para ações destrutivas como iam:Delete*, ec2:TerminateInstances, rds:Delete*, dynamodb:DeleteTable, s3:DeleteBucket)
+ 13.7.4 — Defense in Depth (Cinco Camadas): a IAM policy é apenas a camada 1. As outras quatro: permission boundary anexada à role do agente, SCP no nível da AWS Organization para garantir que nem um root comprometido escape do contrato, CloudTrail para registro forense, Bedrock Guardrails para filtragem de prompt e resposta. Cada camada para um modo de falha diferente
+ 13.7.5 — Agent vs Humano via Condition Keys IAM: como diferenciar o agente do humano dentro do mesmo principal usando aws:PrincipalTag, aws:RequestTag e sts:RoleSessionName. Exemplo concreto: write em produção só permitido quando aws:PrincipalTag/AgentMode=false, ou seja, a mesma role bloqueia mutação quando a sessão é do agente e libera quando é o humano logado com MFA
+ 13.7.6 — CloudTrail e Alarmes em Tempo Real: EventBridge rule capturando eventName em uma lista de ações destrutivas (TerminateInstances, DeleteDBInstance, DeleteTable, etc.) e userIdentity.sessionContext.sessionIssuer.userName matching com a role do agente. Notificação imediata em Slack via SNS + Lambda, com link direto para o evento no CloudTrail. Reação em segundos, não em horas
+ 13.7.7 — Hook Anti-Destrutivo no Próprio Claude Code: hook PreToolUse em .claude/settings.json que intercepta chamadas a call_aws e bloqueia padrões destrutivos antes de saírem da máquina. Script de validação que inspeciona o payload (action name + ARN) e retorna exit 2 se a ação estiver na blocklist. Última linha de defesa, executada client-side
+ Callout em vermelho na seção 3.15.1: ponteiro direto da introdução do AWS MCP Server para a seção 13.7, com a frase "antes de subir call_aws em qualquer conta com dados reais, leia o playbook de IAM least-privilege na seção 13.7". Conexão explícita entre o entry point técnico e o playbook de segurança
18/05/2026

Seção 4.17 — Claude Code Headless: Do CLI ao SDK em Orquestradores Externos

MAJOR

Nova seção sênior (~2.300 palavras) que fecha um gap crítico: até agora o guia tratou Claude Code como ferramenta interativa de IDE. Mas em DevOps, a maior parte do valor aparece quando ele roda sem terminal — dentro de GitHub Actions, Lambdas reagindo a CloudWatch Alarms, ou orquestradores externos como Hermes. A seção 4.17 mapeia os três caminhos oficiais da Anthropic para rodar Claude Code de forma não-interativa, mostra três padrões reais de produção, ensina autenticação em CI sem fricção e estabelece cost guardrails obrigatórios. Inclui um heads-up crítico: a partir de 15/Jun/2026, Agent SDK e claude -p em planos de subscription (Pro, Max, Team) passarão a consumir um credit pool separado da sessão interativa — quem já tem orquestradores em produção precisa planejar.

+ 4.17.1 — O Padrão "Claude Code como Biblioteca": por que mover o agente da IDE para a esteira é o que separa pilotos de produção. Diferença entre modo interativo (REPL), CLI headless e SDK embarcado
+ 4.17.2 — A Rota do CLI (claude -p): Print Mode com --output-format stream-json, --allowedTools, --max-turns, --permission-mode acceptEdits. Exemplo concreto de PR review via cat diff.patch | claude -p em um workflow de 12 linhas
+ 4.17.3 — A Rota do SDK (Agent SDK): pacotes claude-agent-sdk (Python) e @anthropic-ai/claude-agent-sdk (TypeScript). Function query(), streaming de eventos via async iterator, opções allowed_tools, max_turns, system_prompt, mcp_servers. Quando escolher SDK vs CLI
+ 4.17.4 — Três Padrões de Orquestrador (mundo real): (1) GitHub Actions com PR review automatizado via anthropics/claude-code-action; (2) AWS Lambda event-driven reagindo a CloudWatch Alarm — investigação inicial com AWS MCP Server e postagem em Slack; (3) Hermes Agent — orquestrador externo open-source com memória persistente, multi-projeto e roteamento por capabilities
+ 4.17.5 — Autenticação em CI + Cost Guardrails: claude setup-token (long-lived OAuth token, 1 ano) para subscription plans; ANTHROPIC_API_KEY para API direta; AWS Bedrock + Vertex AI para deploy enterprise. Cost guardrails obrigatórios: --max-budget-usd, --max-turns, --allowedTools como whitelist. Heads-up 15/Jun/2026 sobre credit pool separado
+ 4.17.6 — Quando NÃO Usar Headless: seis anti-padrões honestos — exploração inicial, refactor cross-cutting, tarefas que precisam de aprovação humana ativa, contextos enormes (>200k tokens), produção crítica sem guardrails, código novo do zero. A seção fecha lembrando que headless é orquestração, não autonomia
14/05/2026

AWS MCP Server (GA, Maio 2026) — Novo Entry Point Canônico + Reestruturação da Seção 3.15

MAJOR

Entre 6 e 9 de Maio/2026, AWS e Anthropic anunciaram a disponibilidade geral do AWS MCP Server — um servidor MCP oficial e pricing-free que se torna o novo entry point canônico para ~80% das interações com a AWS via Claude Code. O guia foi reestruturado de ponta a ponta: a seção 3.15 virou quatro subseções, a seção 5.15 ganhou uma decisão prática nova e seção 7/seção 9 receberam callouts de reposicionamento. A filosofia central: augment, not replace — os servidores awslabs especializados continuam valendo para tarefas task-oriented.

+ 4 tools poderosas: call_aws (acesso a 15.000+ APIs AWS via SDK Python), run_script (Python sandboxed server-side para orquestração multi-etapas), search_documentation e read_documentation (docs AWS ao vivo — adeus knowledge cutoff)
+ Seção 3.15 reestruturada em 4 subseções: 3.15.1 AWS MCP Server (GA) como entry point canônico • 3.15.2 ecossistema awslabs como specialized servers • 3.15.3 árvore de decisão para escolher cada um • 3.15.4 novos padrões destravados (knowledge-cutoff bypass + run_script orchestration)
+ Seção 5.15.6 (nova): "Quando usar call_aws vs servidores awslabs especializados" — tabela de decisão para IaC + exemplo side-by-side de operações S3 (raw call_aws vs s3-tables-mcp-server) mostrando trade-offs reais
+ Callouts em seção 7 e seção 9: seções existentes (eks-mcp-server, CloudWatch, Cost Explorer) repositioning awslabs como specialized servers — complementam, não competem com o entry point canônico
+ Novos exemplos didáticos: knowledge-cutoff bypass via read_documentation ao explorar S3 Vectors (anunciado pós-cutoff do modelo) + run_script orquestrando limpeza de EBS snapshots órfãos server-side em uma única chamada
+ Pricing-free, IAM-controlled: zero custo pelo MCP, paga apenas os recursos AWS subjacentes; permissões controladas pela role IAM do usuário/CI. Parte do AWS Agent Toolkit com plugins aws-core, aws-agents, aws-data-analytics
+ Postura "augment, not replace": mantemos awslabs ecosystem (terraform-mcp, eks-mcp, cloudwatch, cost-explorer) como referência para fluxos task-oriented. O AWS MCP Server vira o default para 80% dos casos; o restante segue com servers especializados
07/05/2026

Seção 13.6 — Claude Code no Amazon Bedrock: Deploy Enterprise para Indústrias Reguladas

MAJOR

Após o anúncio de Abr/2026 da Anthropic + AWS, Claude Code passou a rodar nativamente no Amazon Bedrock da própria conta do cliente — toda inferência permanece dentro do perímetro AWS, nada trafega para servidores Anthropic. Esta seção mostra por que isso destrava adoção em bancos, hospitais, defesa, telecom e governo, qual a arquitetura, e como configurar um deploy sênior do zero com IAM federado, pinagem de modelos, cost tagging por time e Bedrock Guardrails. Inclui disambiguação crítica entre "Claude on Bedrock" (compliance, hospedado na AWS do cliente) e "Claude Platform on AWS" (apenas procurement via AWS Marketplace, infra continua na Anthropic).

+ 13.6.1 — O Bloqueio de Compliance: por que a pergunta "onde os prompts trafegam" é o portão que separa pilotos autorizados de vetos do CISO em indústrias reguladas (PCI-DSS, HIPAA, LGPD, SOC2, FedRAMP)
+ 13.6.2 — Arquitetura Bedrock-native: diagrama do fluxo de inferência dentro do perímetro AWS, dados em repouso e em trânsito sob controle do cliente, KMS BYOK, VPC endpoints (PrivateLink) — e o callout explicando o que não é "Claude on Bedrock"
+ 13.6.3 — Setup Sênior em 8 passos: habilitar acesso ao modelo no Bedrock, criar role IAM com least-privilege, federação SSO (Identity Center), model pinning via inference profile (sem upgrades silenciosos), Application Inference Profiles para cost tagging por time, Bedrock Guardrails, observabilidade via CloudTrail + CloudWatch, e CLAUDE_CODE_USE_BEDROCK=1 com ANTHROPIC_BEDROCK_BASE_URL
+ 13.6.4 — O Endpoint Mantle (Mai/2026): nova feature da AWS que expõe Bedrock como endpoint OpenAI-compatible, simplificando integrações com ferramentas legadas e SDKs de terceiros sem perder o isolamento de inferência
+ 13.6.5 — Caso real Q2 Code (Banking): walkthrough do deploy real de Claude Code para o time de plataforma de um banco digital, com cobertura de regulação bancária, SoX e tabela de controles mapeados para Bedrock Guardrails + IAM
+ 13.6.6 — O Que Isso Significa Para Sua Carreira: por que dominar deploys regulados de IA é a próxima diferenciação sênior — não basta saber promptar, é preciso saber convencer o CISO
06/05/2026

Spec-Driven Development — Framework Completo Aplicado a Terraform, Kubernetes e Observabilidade

MAJOR

Atualização estratégica: o guia agora cobre o framework Spec-Driven Development (SDD) de ponta a ponta, com fundação metodológica e três aplicações práticas. Com o EOL do AWS Q Developer empurrando times para Kiro, e a Anthropic só recomendando o pattern Skills+Subagents+Hooks (sem feature first-party), o guia se posiciona como a referência canônica de SDD nativo em Claude Code — exatamente o pattern oficial, com tudo pronto para usar.

+ Seção 4.16 — Spec-Driven Agents: fundação do framework. Os três pilares (Contracts, Agents, Runtime), o workflow canônico de sete fases, implementação em Claude Code, panorama Kiro vs Spec Kit vs Native, e quando NÃO usar (anti-padrões honestos)
+ Seção 5.16 — IaC Spec-Driven: aplicação a Terraform com walkthrough completo de VPC Multi-AZ para ambiente PCI, drift detection como validação de spec, e tooling (IBM iac-spec-kit + native)
+ Seção 7.19 — Spec-Driven Kubernetes: manifests + policy a partir de requirements. Walkthrough do payment-service (PCI tier latency-critical) gerando deployment, NetworkPolicy, PDB, HPA e Kyverno — com o spec funcionando como contrato Dev ↔ Plataforma
+ Seção 9.15 — SLOs como Specs: aplicação a observabilidade. slo.md versionado vira fonte de verdade que gera Prometheus rules + Grafana dashboards + runbooks automaticamente. Mudanças no SLO ficam regeneráveis
+ Templates públicos no devopsai-templates: CLAUDE-spec-driven.md, 4 skills (/spec-create, /spec-execute, /spec-status, /spec-validate), 5 subagentes (requirements, design, tasks, implementation, spec-validator) e hook enforce-spec.sh (PreToolUse). Tudo plug-and-play em qualquer projeto
+ Posicionamento canônico: alinhado ao pattern oficial Anthropic (Skills + Subagents + Hooks para workflows multi-fase) — a Anthropic recomenda o padrão sem publicar feature first-party; o guia preenche o gap com implementação concreta validada via Context7
Stack: Claude Code (Skills + Subagents + Hooks), Terraform, Kubernetes (Kyverno, NetworkPolicy, PDB, HPA), Prometheus, Grafana. Modelo: Opus 4.7. Templates: github.com/filipemotta/devopsai-templates
Abril 2026 (6 atualizações)
30/04/2026

Seção 4.15 — Managed Agents API: Subagents File-Based vs Stateful

NOVO

A Anthropic lançou a Managed Agents API (Abr/2026, beta managed-agents-2026-04-01). Em vez de só citar de passagem, o guia agora tem uma seção opinativa comparando honestamente as duas abordagens — file-based (nosso default em todos os capítulos) vs managed (alternativa server-side stateful) — e ajuda o leitor a decidir quando cada uma faz sentido.

+ Quatro conceitos da API: Agent, Environment, Session, Events — cada um com seu análogo file-based
+ Tabela comparativa com 12 critérios: onde roda, state, portabilidade, MCP auth via Vaults, custo, observability, compliance
+ Árvore de decisão: 4 perguntas para escolher entre file-based e managed sem dúvida
+ Exemplo prático: War Room de Incidente Stateful — handoff entre on-calls de turnos diferentes (BR → US → EU) com memory store, vaults, agent_toolset_20260401, comparação direta vs INCIDENT_NOTES.md manual
+ Caveats reais: beta, vendor-lock total, observability limitada, pricing diferente, MCPs stdio não funcionam — postura clara: file-based continua sendo default do guia
30/04/2026

Opus 4.7 — Reescrita da Seção 3.13 + Task Budgets em Agent Teams

UPDATE

A Anthropic lançou o Claude Opus 4.7 com mudanças importantes para uso agentico. A seção 3.13 foi reescrita do zero refletindo o que mudou; capítulos 5.14, 6.14 e 6.18 ganharam exemplos de Task Budget para Agent Teams; templates do devopsai-templates foram atualizados.

+ Adaptive Thinking off by default: precisa habilitar com thinking: {type:"adaptive"} — comportamento mudou vs 4.6
+ Novo nível xhigh: recomendado para coding/agentic. Pensa mais que high; melhor para Agent Teams + tool calling repetitivo
+ Task Budgets (beta): orçamento de tokens para o loop agentico inteiro. output_config.task_budget + header task-budgets-2026-03-13. Cap de custo por sessão sem corte abrupto.
+ Strict effort em low/medium: modelo escopa estritamente ao pedido — bom para custo, mas cuidado com under-thinking
+ Behavior changes: spawna menos subagents by default (precisa pedir paralelização explícita), progress updates mais regulares, memory melhor, real-time cybersec safeguards
+ Capítulos 5.14, 6.14, 6.18: exemplos práticos de task_budget em Agent Teams para Terraform, EKS upgrade e GKE multi-região
+ Audit cross-guide: referências de claude-opus-4-6 atualizadas para claude-opus-4-7 em todos os capítulos e templates (Fast Mode mantido como exclusivo do 4.6)
29/04/2026

GCP MCP Servers + GKE — Cobertura Completa do Ecossistema Google

NOVO

Quatro novas seções equilibram a cobertura cloud do guia: 3.16 introduz a abordagem remote-HTTP do Google (vs local-stdio da AWS), 6.16 compara GKE vs EKS na ótica de IA, 6.17 explora as 27 tools do GKE MCP em incident-response real e 6.18 mostra Agent Team multi-região com reconciliação automática.

+ Seção 3.16: Setup ADC + OAuth, endpoints segmentados (read/full/delete), tabela de 14+ MCP servers GCP, exemplos sêniores de Cloud Run, Logging, Monitoring (PromQL!) e Asset Inventory
+ Seção 7.16: GKE Autopilot vs EKS, Workload Identity vs IRSA, ComputeClass vs Karpenter, tabela de decisão multi-cloud
+ Seção 7.17: Caso prático completo de incident response com 10 tool calls do GKE MCP — read-only para triagem, promoção controlada para /mcp full, validação via Cloud Monitoring
+ Seção 7.18: Agent Team provisionando GKE em 3 regiões em paralelo (~14min vs 40h manual), com passe de reconciliação que detecta drift entre regiões antes de incidentes
+ Bônus: referência ao repositório google/skills como exemplo canônico de Skills oficiais de fornecedor — alinhado com o padrão ensinado em 3.10
Stack: GKE MCP (27 tools, 3 endpoints), Cloud Logging, Cloud Monitoring (PromQL), Cloud Asset Inventory, Resource Manager, Cloud Run. Auth via ADC + roles/mcp.toolUser. Audit logs nativos via Cloud Audit Logs.
13/04/2026

RAG vs Long Context — Quando Usar Vector DB

NOVO

Nova seção 12.10 que aborda a inversão de paradigma 2023→2026: com janelas de 1M tokens, grep + contexto longo resolve a maioria dos casos de busca em documentação interna sem vector DB.

+ lazy_rag.py: Implementação completa com ripgrep + Claude API — zero infraestrutura, ~50 linhas
+ MCP Server: runbook_mcp.py com FastMCP — busca e leitura de runbooks como tools para Claude Code
+ Árvore de decisão: <50MB → grep | 50-500MB → BM25 | 500MB+ → RAG completo
+ Comparação de custos: Setup, infra, custo/query, frescor, debugabilidade
Stack: ripgrep, FastMCP, Anthropic API, prompt caching. Inspirado na arquitetura do Claude Code (Glob/Grep/Read sem vector DB)
09/04/2026

PagerDuty MCP — Incident Response com IA

NOVO

Nova seção 9.14 dedicada ao PagerDuty MCP Server oficial (70+ tools). Fecha o ciclo completo de observabilidade: Detect (CloudWatch) → Visualize (Grafana) → Respond (PagerDuty).

+ Cenário 3AM: Triagem completa de incidente P1 em 3 minutos — correlação automática entre incidentes, on-call, métricas e histórico
+ Postmortem assistido: Claude monta rascunho com timeline, causa raiz, recorrência e action items automaticamente
+ 70+ tools: Incidentes, on-call, escalação, workflows, change events, status pages
Stack: PagerDuty/pagerduty-mcp-server (oficial), uvx, read-only por padrão
08/04/2026

ArgoCD MCP — GitOps com IA Conectada

NOVO

Seção 14.6 expandida com ArgoCD MCP Server oficial (Argo Labs). Claude conversa diretamente com a API do ArgoCD — lista apps, lê logs, sincroniza deployments e executa resource actions em tempo real.

+ Antes vs Depois: Investigação de sync failure de ~5 min (manual) para ~30 seg (conversacional)
+ 2 cenários reais: Diagnóstico de webhook Kyverno bloqueando deploy + rollback coordenado multi-app
+ Segurança: Modo read-only (MCP_READ_ONLY=true) para produção, escrita livre em dev/staging
Stack: argoproj-labs/mcp-for-argocd (oficial), npx, 13 tools expostas
Março 2026 (7 atualizações)
27/03/2026

Skills Práticas em Todos os Capítulos

NOVO

Adicionadas 12 skills práticas complementando os subagentes existentes. Cada capítulo agora tem o padrão completo: Subagente (conversa interativa) + Skills (ação rápida e repetível).

+ Cap 6 K8s: /k8s-debug (diagnóstico cluster) + /k8s-review (revisão de manifestos)
+ Cap 7 CI/CD: /pipeline-debug (falhas em pipelines) + /pipeline-review (segurança de workflows)
+ Cap 8 Obs: /incident-debug (diagnóstico de incidentes) + /cost-review (otimização de custos)
+ Cap 9 Seg: /security-scan (varredura de segurança) + /iam-review (revisão de permissões IAM)
+ Templates: 12 skills publicadas no repositório devopsai-templates
27/03/2026

Migração Cursor → Claude Code (Todos os Capítulos)

REVISÃO

Migração completa de 82 referências ao Cursor IDE em 12 capítulos. O guia agora foca em Claude Code CLI + VS Code como ferramentas principais, com Cursor apenas como alternativa compatível.

.cursorrules → CLAUDE.md: Todos os guardrails migrados para o formato universal
Prompts e subagentes: "No Cursor" → "No Claude Code", criação via .claude/agents/
Cap 14 Governança: cursorrules-templates/ → claude-md-templates/ com CLAUDE-sre.md, CLAUDE-platform.md, etc.
Capítulos afetados: 1, 2, 3, 4, 5, 6, 7, 8, 9, 13, 14, 15
27/03/2026

Capítulo 5 Terraform — Revisão Completa

ATUALIZAÇÃO

Migração de referências Cursor para Claude Code, novas skills práticas, e atualização de versões do AWS Provider (v5+/v6).

Cursor → Claude Code: .cursorrules migrado para CLAUDE.md, prompts genéricos, Cursor como alternativa
+ Seção 5.13 expandida: Novas skills /terraform-review (segurança + custos) e /terraform-plan (blast radius)
AWS Provider: Referências atualizadas de v5 para v5+/v6 (provider atual: v6.33)
+ Templates: skills/terraform-review e skills/terraform-plan no repositório público
26/03/2026

Karpenter + IA: Node Scaling Inteligente

NOVO

Nova seção 7.15 dedicada ao Karpenter v1 com foco em como IA ajuda na configuração, troubleshooting, consolidation e otimização de custos. Conteúdo sênior baseado em pesquisa de melhores práticas 2025-2026.

+ 6.15.1: Conceitos Fundamentais — NodePool, EC2NodeClass, NodeClaim (API v1), migração CAS → Karpenter
+ 6.15.2: IA Gerando NodePool — Prompt com contexto de negócio, YAMLs completos (On-Demand + Spot)
+ 6.15.3: Consolidation — 3 estratégias, Disruption Budgets, Spot-to-Spot (15+ instance types)
+ 6.15.4: Troubleshooting com IA — Cenários reais (nós não provisionando, NodeClaim stuck, consolidation parada)
+ 6.15.5: Otimização de Custos — Análise de utilização, estratégias Spot, Grafana dashboards
+ 6.15.6: CLAUDE.md para Karpenter — Template prático com safety rules e debugging steps
+ 6.15.7: Padrões Avançados — Drift Detection, Topology Spread, GPU, Node Expiration (TTL)
25/03/2026

Subagentes e Agent Teams — Reescrita Completa com Documentação Oficial

ATUALIZAÇÃO

Seções 4.12, 4.13 e 4.14 reescritas com base na documentação oficial atualizada do Claude Code. Remoção de referências ao Cursor IDE, frontmatter completo de subagentes, tabela comparativa Subagentes vs Agent Teams, e expansão significativa do conteúdo.

Seção 4.12: Agente em Ação — Migrado de .cursorrules para CLAUDE.md, instruções via VS Code + Claude Code CLI
Seção 4.13: Subagentes — Frontmatter completo (14 campos), persistent memory, hooks, isolation, background tasks, @-mention
Seção 4.14: Agent Teams — Tabela comparativa, display modes, plan approval, quality gates, shutdown/cleanup
Removido: Todas as referências ao Cursor IDE (agora consistente com VS Code + Claude Code CLI)
Corrigido: Agent Teams não requer Opus 4.6 — funciona com qualquer modelo (requer Claude Code v2.1.32+)
09/03/2026

AWS MCP Servers — Ecossistema Completo para DevOps/Cloud

NOVO

4 novas seções cobrindo o ecossistema completo de MCP Servers da AWS para DevOps — do gateway unificado (Core MCP) até ferramentas especializadas para observabilidade, IaC e FinOps.

+ Seção 3.15: AWS Core MCP Server — Gateway unificado com 13 roles (finops, monitoring, container-orchestration, etc.)
+ Seção 5.15: CloudFormation e CDK com AWS MCP — Alternativas ao Terraform com MCPs oficiais
+ Seção 9.11: CloudWatch MCP Server — Observabilidade nativa AWS (alarmes, logs, métricas)
+ Seção 9.12: Cost Explorer MCP — FinOps inteligente com IA (análise de custos, previsões, alertas)
+ Tabela de referência: 11+ MCPs AWS individuais mapeados por capítulo do guia
+ Subagente: finops-analyst para análise automatizada de custos
MCPs: awslabs.core-mcp-server, awslabs.cloudwatch-mcp-server, awslabs.cfn-mcp-server, awslabs.aws-iac-mcp-server, awslabs.cost-explorer-mcp-server, awslabs.aws-api-mcp-server
09/03/2026

Grafana MCP + OpenTelemetry — Observabilidade Multi-Cloud

NOVO

Nova seção sobre o Grafana MCP Server oficial (Grafana Labs) combinado com OpenTelemetry para observabilidade vendor-neutral e multi-cloud. Inclui stack completo LGTM e cenários práticos de investigação.

+ Seção 9.13: Grafana MCP + OpenTelemetry — dashboards, PromQL, Loki, Tempo, alertas e incidentes via MCP
+ Stack LGTM: Docker Compose completo com OTel Collector + Prometheus + Loki + Tempo + Grafana
+ 3 cenários: Investigação de latência, correlação de sinais (traces↔logs↔métricas), criação de dashboards via IA
+ Comparativo: Grafana MCP vs CloudWatch MCP — quando usar cada um
Stack: grafana/mcp-grafana, OpenTelemetry Collector, Prometheus, Loki, Tempo, grafana/otel-lgtm
Fevereiro 2026 (7 atualizações)
19/02/2026

Claude Code SDK — Automação Programática

NOVO

Nova seção sobre o Claude Code SDK para automação programática — use o mesmo Claude Code do terminal via TypeScript/JavaScript ou CLI headless. Inclui exemplos práticos para DevOps com referências cruzadas ao conteúdo existente do capítulo.

+ Seção 8.14: Claude Code SDK — Automação Programática (tabela comparativa GitHub Action vs SDK vs CLI Headless)
+ Git Hook: Security review pré-commit com CLI headless (conecta com 7.4 e 7.7)
+ SDK TypeScript: Analisador de testes flaky em batch (conecta com 7.5)
+ Quality Gate: Exemplos para GitLab CI e Jenkins (conecta com 7.3 e 7.6)
+ CLI Interna: Pipeline analyzer com análises de segurança, performance e resiliência (conecta com 7.10)
13/02/2026

Hooks: Automação e Guardrails no Claude Code

NOVO

Nova seção sobre Hooks do Claude Code — automações que executam em resposta a eventos (PreToolUse, PostToolUse, Stop, SessionStart). Inclui exemplos práticos para cada domínio DevOps.

+ Seção 3.14 — Hooks: Tipos de eventos, anatomia, variáveis e exemplos completos
+ Seção 5 — Hook específico para Terraform (bloquear destroy, auto-validar .tf)
+ Seção 7 — Hook específico para Kubernetes (proteger namespaces, validar manifests)
+ Seção 8 — Hook específico para CI/CD (bloquear force push, validar workflows)
+ Seção 9 — Hook específico para Observabilidade (audit log, verificação de incidente)
09/02/2026

Claude Opus 4.6: Agent Teams, Adaptive Thinking e Compaction API

NOVO

Cobertura completa das novas funcionalidades do Claude Opus 4.6, incluindo Agent Teams para colaboração multi-agente, Adaptive Thinking para controle de raciocínio, Compaction API para gerenciamento de contexto, e Fast Mode para saída 2.5x mais rápida.

+ Seção 3.13 — Opus 4.6: Adaptive Thinking, Compaction API e Fast Mode
+ Seção 4.14 — Agent Teams: Múltiplos Agentes Trabalhando em Paralelo
+ Seção 5.14 — Agent Teams: Refatoração de Infraestrutura Multi-Módulo
+ Seção 7.14 — Agent Teams: Validação de Upgrade EKS com Multi-Agente
+ Seção 9.10 — Agent Teams: War Room Automatizado para Incidentes P1
~ Seções 8, 9 — Menções ao Fast Mode e Opus 4.6 como alternativa
~ Seção 15 — Referência atualizada para Opus 4.6 + Agent Teams
~ Correções técnicas: Trivy, FastMCP, AWS MCP Servers, K8sGPT, Go version
07/02/2026

Context7: Documentação em Tempo Real via MCP

NOVO

Nova seção sobre o Context7, um MCP Server gratuito que injeta documentação oficial atualizada no contexto da IA, eliminando alucinações causadas por APIs deprecated ou sintaxe desatualizada.

+ Seção 3.12: Context7 — Documentação em Tempo Real via MCP (arquitetura, instalação, uso prático)
+ Exemplos: Terraform providers, Kubernetes APIs, GitHub Actions, ArgoCD/Helm
+ Seção 4.5: Menção sobre uso do Context7 com agentes de IA
Instalação: claude mcp add context7 -- npx -y @upstash/context7-mcp@latest
05/02/2026

Reescrita Imersiva do Seção 1

UPDATE

Seção 1 completamente reescrito como experiência imersiva e interativa, com 8 seções redesenhadas, elementos clicáveis e narrativa transformadora.

+ Seção 1.1: "3 da Manhã. 47 Alertas." — Hook visceral com cenário de incidente real
+ Seção 1.4: Sistema de tabs interativo com 5 cenários antes/depois (Terraform, K8s, CI/CD, Incident, FinOps)
+ Seção 1.6: Flip cards interativos — 8 pontos de dor com soluções e capítulos correspondentes
+ Seção 1.8: Timeline animada de implementação (Semana 1 ao Mês 3)
Nova estrutura: 1.1 Hook | 1.2 Cola Humana | 1.3 IA e Padronização | 1.4 Transformação Interativa | 1.5 Diferenciais | 1.6 Mapa de Dores | 1.7 O Que Construir | 1.8 Jornada
04/02/2026

Upgrade de EKS/Kubernetes com IA

NEW

Nova seção completa sobre upgrade de clusters EKS assistido por IA, incluindo detecção de APIs deprecadas, matriz de compatibilidade de addons e automação CI/CD.

+ Seção 7.13: Upgrade de EKS/Kubernetes Assistido por IA
+ Ferramentas: Pluto, Kubent, eksup, EKS Cluster Insights
+ MCP Server: Amazon EKS MCP Server (AWS Managed)
+ Skill: /eks-upgrade-check para verificação automatizada
+ Template: CLAUDE-eks-upgrade.md para projetos de upgrade
+ CI/CD: GitHub Actions para verificação contínua de compatibilidade
Addons cobertos: VPC CNI, CoreDNS, kube-proxy, Karpenter, Cluster Autoscaler, EBS/EFS CSI, External-DNS, External-Secrets, Cert-Manager, Metrics Server, Ingress-NGINX, AWS LB Controller, ArgoCD
04/02/2026

Atualização do Seção 12 - RAG

UPDATE

Reescrita completa do capítulo de RAG para Runbooks com comparação detalhada de ferramentas, implementação passo a passo com Qdrant, métricas de avaliação e troubleshooting.

+ Comparação: Qdrant vs Pinecone vs Elasticsearch vs ChromaDB
+ Recomendação: Qdrant (open-source, Rust, busca híbrida nativa)
+ Implementação: Passo a passo completo do zero ao RAG funcionando
+ Integração: Bot Slack com comando /runbook
+ Métricas: RAGAS, Recall@K, Precision@K, MRR, Faithfulness
+ Troubleshooting: Problemas comuns e soluções
Frameworks: LlamaIndex vs LangChain | Embeddings: text-embedding-3-small | Avaliação: RAGAS, Braintrust, LangSmith
04/02/2026

Seção 12 - RAG Expandido

UPDATE

Expansão do capítulo RAG com integração multi-source (Jira, GitHub, Confluence, Slack) e criação de Agente/MCP para Claude usar RAG sem alucinar.

+ Seção 12.5: Integrando Múltiplas Fontes (Jira, GitHub, Confluence, Slack)
+ Seção 12.6: Criando Agente/MCP que Usa RAG (Anti-Alucinação)
+ Loaders: Código completo para Jira, GitHub, Confluence e Slack
+ MCP Server: FastMCP com tool query_runbooks para Claude Desktop
+ Subagent: Alternativa para Claude Code com prompt anti-alucinação
Fontes: Jira API, GitHub API, Confluence API, Slack API | Framework: FastMCP | Capítulo agora com 10 seções
Janeiro 2026 (3 atualizações)
28/01/2026

GitHub Actions com IA

Seção expandida sobre CI/CD inteligente com GitHub Actions, incluindo workflows auto-diagnosticáveis e integração com Claude Code.

+ Seção 8.13: GitHub Actions Inteligente
+ Workflows: Templates prontos para uso
+ Integração: Claude Code em pipelines
15/01/2026

MCP Servers no Kubernetes

Nova seção sobre como hospedar MCP Servers no Amazon EKS com autoscaling, segurança RBAC/IRSA e integração com Cognito.

+ Seção 7.12: Hospedando MCP Servers no Kubernetes/EKS
+ Deploy: Manifests completos para EKS
+ Segurança: RBAC, IRSA, Cognito
02/01/2026

Skills e Templates DevOps

Lançamento do repositório de skills e templates para Claude Code, com automações prontas para uso em projetos DevOps.

+ Repositório: devopsai-templates no GitHub
+ 8 Skills: Terraform, Kubernetes, CI/CD, Observability, Security, FinOps, GitOps, DevOps General
+ Templates: CLAUDE.md para diferentes cenários
2025
Dezembro 2025 (1 atualização)
15/12/2025

Lançamento Oficial do Guia

LAUNCH

Lançamento da primeira versão completa do guia "The AI-Native DevOps Engineer" com 15 capítulos cobrindo todo o ciclo DevOps com IA.

+ 15 Seções: Conteúdo completo de Terraform a Governança
+ +300 Páginas: Exemplos práticos end-to-end
+ Ferramentas: Claude Code, K8sGPT, MCP Servers, Cursor IDE

Acesso a Todas as Atualizações

Ao adquirir o guia, você recebe acesso a todo conteúdo atual e futuras atualizações durante 1 ano.

Comprar Guia - R$ 187

Garantia de 14 dias | 1 ano de acesso | Atualizações inclusas