Ajuda

Perguntas frequentes

Das dúvidas antes de criar a conta até o “o que é isso?” do dia a dia. Se faltar alguma, é só perguntar.

Antes de começar

O que saber antes de assinar: permissões, preços e o que fazemos com os seus dados.

As chaves de acesso realmente não são necessárias?#

Não são. O Sabaki usa o AssumeRole do AWS STS para assumir temporariamente uma função IAM somente leitura criada por você. Chaves de acesso e chaves secretas nunca são enviadas nem armazenadas.

A política de confiança da função permite apenas a conta da AWS do Sabaki junto com o ID externo emitido para o seu espaço de trabalho, o que também resolve o problema do confused deputy.

É preciso mudar alguma coisa na AWS para as notificações serem explicadas?#

Não. Basta encaminhar as notificações da AWS para o endereço exclusivo que o Sabaki emite. Uma regra de encaminhamento funciona, e encaminhar na mão quando precisar também.

Você nunca entrega ao Sabaki a caixa do e-mail root: quando parar de encaminhar, a conexão termina na hora.

Como o Sabaki identifica a qual cliente e a qual conta cada notificação pertence?#

Os IDs de conta e os ARNs que aparecem no corpo da notificação são extraídos e comparados com as contas registradas em cada grupo.

Um ID de conta visto pela primeira vez aparece como não vinculado; vincule-o a um grupo uma vez e ele passa a ser reconhecido sozinho. Você também pode atribuir contas na mão pela página de contas da AWS.

Quanta economia dá para esperar?#

Pesquisas do setor (o State of the Cloud da Flexera, entre outras) estimam que pouco menos de 30% do gasto em nuvem vai para recursos sem uso ou superdimensionados. O resultado depende do seu ambiente.

Com as verificações atuais (volumes EBS não anexados, Elastic IPs não utilizados, instâncias EC2 e RDS ociosas), normalmente aparecem de 5% a 15% do gasto mensal na AWS. No plano Pro, as recomendações de Right-sizing, Reserved Instances e Savings Plans da própria AWS também entram na lista.

Posso conectar mais de uma conta da AWS?#

Sim. O plano Free permite uma conta; do plano Team em diante são ilimitadas. Você pode gerenciar juntas as contas separadas de produção e homologação, ou as contas de vários clientes.

Para onde vão as notificações? O Slack é obrigatório?#

Não é. As notificações podem ir para um canal do Slack, para um endereço de e-mail ou para os dois.

Os destinos podem ser diferentes em cada grupo, e um destino de e-mail não recebe nada até o destinatário confirmar. Assim dá para atender também os clientes que não usam Slack.

Posso encerrar a assinatura quando quiser?#

Sim, quando quiser. Basta um clique para encerrar; o plano continua até o fim do período e depois muda sozinho para o plano Free. Não há multa nem taxa de cancelamento.

Onde os dados ficam armazenados?#

O Sabaki roda na região us-east-1 da AWS e armazena os totais de custos, as notificações encaminhadas e as explicações delas.

A configuração detalhada dos recursos dentro da sua conta da AWS (as regras de um grupo de segurança, por exemplo) não é armazenada.

É possível receber uma fatura?#

As faturas são emitidas automaticamente pelo Stripe. Para implantações maiores, pagamento por fatura via transferência bancária ou SSO, fale com a gente e resolvemos caso a caso.

Configuração

Como criar a regra de encaminhamento e a função IAM somente leitura.

Preciso de uma regra de encaminhamento, ou posso encaminhar na mão quando quiser?#

Nenhuma regra é necessária. Você pode deixar a sua caixa de e-mail como está e encaminhar na mão, uma a uma, só as notificações que quiser ver explicadas, para o endereço de encaminhamento. Elas são identificadas, traduzidas e explicadas do mesmo jeito que o e-mail encaminhado automaticamente: aparecem na caixa de entrada do Sabaki e, se você tiver destinos configurados, chegam ao Slack ou ao e-mail. Sem regra, também não é preciso confirmar o encaminhamento no Gmail.

Use o “Encaminhar” normal do seu programa de e-mail. Desde que o original venha no corpo da mensagem, ele é classificado. Evite “Encaminhar como anexo”: o original não pode ser lido, então a notificação fica marcada como “Sem relação com a AWS” ou, se o assunto ainda trouxer a palavra AWS, recebe uma explicação pobre feita só com o assunto e é entregue como se estivesse completa. Além disso, mandar de uma vez um acúmulo grande de e-mails ultrapassa o limite de recebimento, e o excedente é descartado em vez de guardado. Os limites funcionam em janelas fixas de uma hora e de um dia, então mande o restante na janela seguinte.

O e-mail que você encaminha na mão é marcado como encaminhamento não verificado: a assinatura da AWS se perde num encaminhamento manual, e isso não é falha nenhuma. Ele continua sendo explicado e entregue normalmente, mas a marca aparece também na visualização compartilhada que o seu cliente vê, e é ela que torna importante manter o endereço de encaminhamento em segredo. E a notificação que você esquecer de encaminhar nunca chega ao Sabaki; se você precisa ter certeza de não perder nada com prazo, uma regra de encaminhamento serve melhor.

Como encaminhar do Gmail / Google Workspace?#

Ao adicionar um grupo, um endereço de encaminhamento (@in.sabaki.cloud) é emitido. Adicione esse endereço como destino em “Configurações → Encaminhamento e POP/IMAP” no Gmail; o Gmail envia um código de confirmação para ele.

O e-mail de confirmação do Gmail chega à caixa de entrada do Sabaki. Abra-o e clique no botão de aprovação que aparece dentro (o e-mail de confirmação não traz código nenhum: a aprovação é um link). Com o encaminhamento ativo, restrinja-o com um filtro aos e-mails da AWS: coloque os três domínios no campo De do filtro (amazon.com OR aws.com OR amazonaws.com).

Como encaminhar do Microsoft 365 / Outlook?#

Crie uma regra no Outlook que encaminhe ou redirecione para o endereço de encaminhamento os e-mails vindos da AWS (amazon.com / aws.com / amazonaws.com). Se a sua organização bloqueia encaminhamento externo, peça ao administrador para liberar.

“Encaminhar” remonta a mensagem, então a assinatura da AWS se perde e o Sabaki marca o e-mail como encaminhamento não verificado. Use “Redirecionar” sempre que possível: ele preserva os cabeçalhos originais e a assinatura da AWS pode ser conferida.

Os e-mails de cobrança da AWS pararam de ser encaminhados#

Desde setembro de 2026, a AWS envia os e-mails de cobrança a partir de endereços @aws.com em vez de no-reply@amazonaws.com: invoicing@aws.com para faturas, payment@aws.com para pagamentos, billing-subscriptions@aws.com para assinaturas, fraud-prevention@aws.com para prevenção de fraude e financing@aws.com para financiamento.

Uma regra de encaminhamento ou um filtro que só casa com amazonaws.com deixa de pegá-los. Inclua aws.com na condição de remetente. No Sabaki não há nada a mudar: os e-mails dos novos remetentes são verificados como vindos da AWS do mesmo jeito.

A função IAM precisa ter um nome específico?#

Não, qualquer nome serve. O modelo do CloudFormation e as etapas da CLI usam SabakiCloudReadOnly por padrão, mas você pode mudar para seguir a convenção de nomes da sua empresa.

O que o Sabaki confere não é o nome, e sim a política de confiança (a conta do Sabaki mais o seu ID externo) e se a função pode mesmo ser assumida no momento da conexão.

Quais permissões a função somente leitura inclui?#

Leitura do Cost Explorer (ce:Get*), Describe em EC2 / EBS / EIP / snapshots, RDS e balanceadores de carga, leitura de métricas do CloudWatch, listagem de buckets do S3, listagem de contas do Organizations e sts:GetCallerIdentity.

São todas de leitura: nada na função consegue alterar ou excluir um recurso. O modelo é público, então você pode revisá-lo antes de aplicar.

Conectar o Sabaki gera alguma cobrança na AWS?#

Um pouco. O Sabaki chama a API do Cost Explorer na conta da AWS que você conecta: para ler o histórico de custos e o detalhamento por serviço, para descobrir quais regiões analisar e para gerar os relatórios. No plano Pro, o Sabaki também busca por ali as recomendações de Right-sizing, Reserved Instances e Savings Plans da AWS. Essa API custa US$ 0,01 por solicitação, e a AWS cobra da conta consultada — a sua —, à parte do que você paga pelo Sabaki.

A maior parte das chamadas acontece na atualização noturna, uma vez por dia: de algumas a pouco mais de uma dezena de solicitações a cada vez. O que é obtido fica armazenado e é reaproveitado em vez de ser pedido de novo. Fora isso, há chamadas quando você usa “Analisar novamente” (até três vezes por dia por conta), quando abre a tela de custos e os dados armazenados têm mais de 24 horas, quando abre o detalhamento de uma conta membro no plano Pro e quando um relatório é gerado.

A AWS não cobra pelas chamadas Describe em EC2, EBS e RDS. A leitura de métricas do CloudWatch entra no nível gratuito da AWS de um milhão de solicitações de API por mês. O Sabaki faz uma dessas solicitações por instância EC2 e por instância RDS em execução a cada análise da conta: na atualização noturna, quando um relatório de custos é entregue e em uma análise manual. Em uma conta que já esgotou esse nível gratuito, elas custam US$ 0,01 a cada 1.000 solicitações.

Se você só usa o encaminhamento de e-mails, nenhuma conta da AWS é conectada e não há cobrança nenhuma do lado da AWS.

Como o Sabaki lida com as contas membro do AWS Organizations?#

Conecte a conta de gerenciamento (a conta pagadora) e, por meio dela, o gasto de cada conta membro incluída na cobrança consolidada fica visível, em todos os planos. No seletor de contas da evolução dos custos, elas aparecem penduradas sob a conta de gerenciamento.

O detalhamento por serviço de uma conta membro selecionada é um recurso do plano Pro; nos outros planos aparece o gasto total dessa conta.

As contas membro exibidas em cinza são aquelas para as quais o Sabaki não tem nenhuma função. A detecção de desperdício e as recomendações de economia só rodam em contas com função: a função da conta de gerenciamento não enxerga os recursos dentro de uma conta membro, então, se você quiser recomendações para elas, crie uma função nessas contas também e conecte-as. Isso vale para todos os planos.

No dia a dia

O que significam os estados da caixa de entrada, quais são os limites e o que verificar quando nada chega.

O que significa “encaminhamento não verificado”?#

Significa que o Sabaki não conseguiu confirmar por uma assinatura que o e-mail veio mesmo da AWS. O encaminhamento automático do Gmail e o “Redirecionar” do Outlook preservam a assinatura DKIM da AWS, então esses e-mails aparecem como verificados; um Fwd manual ou o “Encaminhar” do Outlook remontam a mensagem e a assinatura se perde.

O e-mail não verificado continua sendo explicado e entregue, mas a mensagem no Slack ou o e-mail dizem isso, e quem lê pode levar em conta. Um e-mail que se diz da AWS e não traz assinatura é considerado uma falsificação e não é entregue.

O que acontece se eu encaminhar um e-mail que não tem nada a ver com a AWS?#

Um e-mail que não menciona a AWS fica na caixa de entrada como “Sem relação com a AWS” e não é analisado nem entregue. Mesmo com uma regra de encaminhamento larga demais, e-mails alheios nunca chegam ao Slack ou ao e-mail de um cliente.

Por enquanto não há como desfazer essa classificação pela caixa de entrada. Se a notificação ficou assim porque foi enviada com “Encaminhar como anexo”, encaminhe de novo com o original no corpo da mensagem.

Existe um limite de quantos e-mails podem ser encaminhados?#

Existe, e varia por plano. Free: 30 por hora por endereço de encaminhamento e 50 por dia por espaço de trabalho; Team: 60 por hora e 300 por dia; Business: 120 por hora e 1.000 por dia; Pro: 300 por hora e 3.000 por dia.

Mesmo uma conta da AWS movimentada gera de 10 a 30 notificações por semana, então o uso normal não chega perto desses limites.

O que acontece quando o limite é excedido?#

O e-mail acima do limite não é recebido: não é analisado, não é entregue e não aparece na caixa de entrada. O diagnóstico do grupo mostra quantas mensagens foram recusadas, então as notificações nunca param em silêncio.

Os limites são reiniciados a cada hora (por endereço) e a cada dia (por espaço de trabalho), e o e-mail seguinte entra normalmente. Quando isso acontecer, veja se você encaminhou muita coisa na mão de uma vez ou se a regra de encaminhamento está casando com mais do que você pretendia. As janelas são fixas, então mande o restante na seguinte. Se precisar de um limite maior, fale com a gente.

As notificações não estão chegando. O que verificar?#

Abra o diagnóstico do grupo. Ele mostra, em um só lugar, o status do endereço de encaminhamento, a última vez que um e-mail chegou, se há um webhook do Slack configurado e se alguma coisa foi recusada por exceder um limite.

Se nada chegou até agora, o encaminhamento ainda não está alcançando o Sabaki. Se você encaminhou na mão, confira se o destino é o endereço de encaminhamento deste grupo e se não usou “Encaminhar como anexo”. Se você usa uma regra, confira o destino dela e, no Gmail, se você clicou no botão de aprovação do e-mail de confirmação que chegou à caixa de entrada. Se os e-mails chegam mas nada é entregue, confira se o endereço de destino está confirmado e se o webhook do Slack ainda é válido.

Por que o relatório diário não cobre o dia de ontem?#

Os custos da AWS levam um tempo até fechar. O Sabaki os carrega automaticamente às 19:00 UTC (16:00 de Brasília) e, se essa carga falhar, tenta de novo às 22:30 UTC. O relatório inclui apenas os dias já carregados, então o relatório diário costuma cobrir o dia anterior a ontem. Todo relatório traz no topo o período que cobre.

Preferimos deixar de fora um dia ainda não carregado a dizer que ele custou zero. O relatório semanal é sempre de sete dias, sendo o último o dia mais recente já carregado. O mensal só sai depois que o último dia do mês está carregado, o que pode fazê-lo chegar no dia 2 em vez do dia 1.

Se as duas cargas falharem, ou se a AWS demorar mais que o normal para fechar um dia, aquele dia pode ficar de fora do relatório diário. Os valores não se perdem: o painel os mostra assim que os dados chegam, e abrir o painel também dispara uma carga.

Quando as recomendações de economia são atualizadas?#

Uma vez logo depois de conectar a conta e, daí em diante, automaticamente toda noite. Quando você precisar antes — logo após corrigir as permissões da função, por exemplo — use “Analisar novamente” na página de contas da AWS (até três vezes por dia por conta; o contador reinicia às 00:00 UTC, 21:00 de Brasília do dia anterior).

“Gasto na AWS neste mês” é a soma dos dados diários do dia 1º do mês até ontem; o dia de hoje ainda não entra.

Arquivados, lixeira e estrela: quando usar cada um?#

Arquivar tira da caixa de entrada uma notificação com a qual você já terminou. Não é excluir: as notificações arquivadas ficam na pasta “Arquivados” (abra a pasta para pesquisar nelas), mantêm o registro de atendimento e as observações e continuam aparecendo no link de compartilhamento do cliente.

A lixeira é para as notificações de que você não precisa mais. Nos 30 dias seguintes à mudança para lá, “Restaurar” devolve a notificação à caixa de entrada. Passados os 30 dias, o conteúdo dela — o e-mail original, o assunto, o resumo e a explicação — é excluído definitivamente e não dá para recuperar. Notificações na lixeira não aparecem no link de compartilhamento.

A estrela é um marcador. Marque com estrela o que você quiser rever depois e tudo se junta na pasta “Com estrela”. A estrela sobrevive ao arquivamento e é removida quando a mensagem vai para a lixeira.

A caixa de entrada, os arquivados, a lixeira e as estrelas são compartilhados no espaço de trabalho: quando um colega arquiva alguma coisa, ela sai da caixa de entrada de todo mundo. O contador de não lidas conta só o que ainda está na caixa de entrada.

O que some quando eu excluo uma notificação?#

Uma notificação excluída vai primeiro para a lixeira e fica lá por 30 dias. Nesse período nada nela muda, e você pode restaurá-la quando quiser.

Depois de 30 dias, ela é excluída definitivamente. Somem o e-mail original que armazenamos, o assunto, o remetente, o resumo, a explicação e os IDs de conta da AWS extraídos. O histórico de atendimento e as observações são mantidos do nosso lado como registro de quem decidiu o quê e quando, mas não são mais acessíveis pelo aplicativo.

Se você excluiu a errada, abra a lixeira e clique em “Restaurar”. Dá para restaurar várias de uma vez.

Para excluir antes de os 30 dias acabarem, use “Excluir definitivamente” dentro da lixeira, em uma notificação ou em uma seleção. Some o mesmo que na exclusão automática, e não dá para desfazer. Só o proprietário e os administradores podem fazer isso.

Os 30 dias são iguais em todos os planos. O quanto a lista alcança para trás, porém, depende do plano (7 dias após a chegada no Free), então uma notificação mais antiga sai da lista, inclusive da lixeira, antes de ser excluída.

Dá para atender muitas notificações de uma vez?#

Dá. Marque a caixa de seleção de cada linha, ou a do topo para selecionar a página inteira. Com a seleção feita, você pode marcar como lidas ou não lidas, adicionar estrela, arquivar, excluir (ou restaurar, na lixeira) e mudar o status de atendimento, tudo de uma vez.

Marcar notificações como “sem ação necessária” exige uma observação, mesmo em lote. A observação fica registrada no histórico de cada notificação.

Às vezes a AWS manda o mesmo comunicado dezenas de vezes. Pesquise pelo assunto, selecione tudo e arquive ou exclua — é o caminho mais rápido.

Dá para deixar uma observação em uma notificação e filtrar por status ou por observação?#

Ao abrir uma notificação, a seção “Atendimento” tem um campo de observação. “Salvar” registra só a observação. Se você escrever uma observação e clicar em “Atendida” ou “Sem ação necessária”, ela fica registrada junto com essa decisão. “Sem ação necessária” exige uma: um descarte sem motivo não se distingue de ninguém ter olhado.

As observações e as mudanças de status aparecem em um único histórico, com quem e quando. Depois não dá para editá-las.

Acima da lista, você pode filtrar por atendimento (em aberto, atendida, sem ação necessária) e por “Com observação”. As notificações que têm uma observação levam uma marca de balão de fala na lista.

E se a explicação da IA ou a gravidade estiverem erradas?#

Abra a notificação e use “Esta explicação está errada? Avise a gente”, embaixo da explicação, para contar o que está fora do lugar.

Ao enviar, o texto original desse e-mail e a explicação da IA são compartilhados com a equipe do Sabaki, junto com o seu comentário. Usamos esses dados para encontrar e corrigir a causa. Nada é compartilhado até você marcar a concordância e clicar em “Enviar”. Ao nosso canal de avisos chega só o seu comentário, nunca o assunto nem o original. A cópia do original que você compartilhou é apagada 90 dias depois da chegada do e-mail, como o próprio original. Quando a notificação é excluída definitivamente, ou quando o grupo dela ou o espaço de trabalho são excluídos, tudo o que você compartilhou some, inclusive o comentário.

Não há como pedir à IA que releia uma notificação que ela já leu: a mesma entrada dá o mesmo resultado. “Tentar novamente” só aparece em uma notificação cuja leitura pela IA falhou no meio. Uma notificação que foi lida mas não pôde ser entregue mostra “Entregar novamente”, que refaz só a entrega, sem nova chamada à IA.

Segurança e dados

Loops de e-mail, quem pode ler os originais, o processamento com IA e por quanto tempo os dados ficam armazenados.

Os próprios e-mails de notificação do Sabaki podem ser encaminhados de volta e criar um loop?#

Não. Os e-mails de notificação do Sabaki levam um cabeçalho de envio automático e uma marca própria do Sabaki; se um deles voltar encaminhado, é barrado no recebimento como loop e não é analisado nem entregue.

Encaminhamentos que remontam a mensagem (o “Encaminhar” do Outlook, um Fwd manual) perdem os cabeçalhos, mas a marca que fica no corpo barra do mesmo jeito. Por precaução, restrinja a regra de encaminhamento aos e-mails da AWS.

Quem pode ler o e-mail original encaminhado?#

Os integrantes do seu espaço de trabalho, na caixa de entrada. A visualização para o cliente e as notificações levam só o resumo e a explicação que o Sabaki gerou, nunca o original nem trechos dele.

A equipe do Sabaki lê originais apenas no suporte que você pediu e nas notificações que você aponta como mal explicadas pela IA. O formulário avisa, antes do envio, que o original será compartilhado.

Onde acontece o processamento com IA? Meus dados são usados para treinar modelos?#

A classificação, a tradução e a explicação rodam no Claude, da Anthropic, via Amazon Bedrock. O Bedrock não usa os seus dados para treinar modelos nem os compartilha com a Anthropic.

Todo o processamento fica na mesma região da AWS que o Sabaki (us-east-1).

Por quanto tempo o e-mail encaminhado fica armazenado?#

Os originais ficam armazenados por 90 dias e depois são excluídos automaticamente. Os resumos, as explicações e as suas observações de atendimento permanecem como histórico da caixa de entrada. Uma notificação que você mover para a lixeira some antes: o conteúdo dela é excluído definitivamente 30 dias depois da mudança.

Ao excluir um grupo, o endereço de encaminhamento dele é desativado e nenhum e-mail novo é aceito para ele.

O Sabaki exclui recursos automaticamente?#

Não. O Sabaki só apresenta recomendações de economia e as etapas para executá-las. Ele nunca altera nem exclui os seus recursos e, sem permissões de escrita, nem conseguiria.

Guias por problema

Explicações sobre como ler as notificações da AWS e sobre a visibilidade de custos, cada uma com um e-mail de exemplo como ele chega.

Não encontrou a resposta?

Envie sua pergunta e nós adicionamos a resposta aqui.