Uma folha de consulta com os comandos que aparecem no trabalho de verdade — em vaga de cloud, em script de deploy e em tutorial de laboratório. Não é a lista completa (a CLI tem milhares de comandos em mais de 400 serviços): é o pedaço que você usa quase todo dia, agrupado pelo que você quer fazer.
Todo comando segue a mesma forma, e entender isso vale mais do que decorar:
aws <serviço> <operação> [--opções] aws ec2 describe-instances --instance-ids i-0abc --output table
O serviço é o produto da AWS (s3, ec2,
iam, lambda). A operação quase sempre começa com um
verbo que diz o que acontece: describe- e list- só leem
(seguros), create- e put- criam, update- muda,
delete- e terminate- apagam. Ler o verbo antes do Enter é o
hábito que evita o pior incidente. O s3 é a exceção: tem comandos curtos
de alto nível (cp, ls, sync), e a API completa
fica no s3api.
--region sa-east-1 — roda em outra região só dessa vez.--profile dev — usa outro perfil (outra conta ou outra credencial).--output table (ou text, json, yaml)
— muda o formato da resposta; text é o melhor pra script.--query 'Reservations[].Instances[].InstanceId' — filtra a resposta
(JMESPath) e traz só o campo que interessa.--no-cli-pager — não abre a resposta no paginador
(less); essencial em script.--debug — mostra cada passo: que credencial achou, o que mandou e
o que voltou. É o primeiro recurso quando um erro não faz sentido.aws <serviço> <operação> help — o manual do comando, com
exemplos.Antes de tudo: com que conta e em que região você está.
aws configurepergunta chave, segredo, região e formato e grava no perfil default
aws configure listmostra o perfil, a chave (mascarada) e a região em uso — e de onde veio cada um
aws configure list-profileslista os perfis configurados neste computador
aws sts get-caller-identityresponde quem você é: conta, usuário ou role manual e exercícios →
O serviço mais usado pela CLI, e o que mais aparece em script de deploy e backup.
aws s3 lslista seus buckets; com s3://bucket/ lista o que tem dentro
aws s3 mb s3://meu-bucketcria um bucket (o nome é único no mundo inteiro) manual e exercícios →
aws s3 cp relatorio.csv s3://meu-bucket/envia um arquivo pro bucket; invertendo origem e destino, baixa manual e exercícios →
aws s3 cp pasta s3://meu-bucket/pasta --recursivecopia uma pasta inteira (--exclude/--include filtram)
aws s3 sync ./site s3://meu-bucket --deleteespelha a pasta no bucket: manda só o que mudou e, com --delete, apaga o que saiu da pasta manual e exercícios →
aws s3 rm s3://meu-bucket/velho.txtapaga um objeto; com --recursive, um prefixo inteiro
aws s3 rb s3://meu-bucket --forceapaga o bucket; --force esvazia antes
aws s3 presign s3://meu-bucket/relatorio.pdf --expires-in 900gera um link temporário pra um arquivo privado, sem abrir o bucket
Listar, subir, parar e apagar instância.
aws ec2 describe-instanceslista as instâncias da região, com estado, tipo e IPs
aws ec2 run-instances --image-id ami-... --instance-type t3.microsobe uma instância nova a partir de uma AMI manual e exercícios →
aws ec2 stop-instances --instance-ids i-...desliga a instância (o disco continua e continua cobrando)
aws ec2 start-instances --instance-ids i-...liga de novo uma instância parada
aws ec2 terminate-instances --instance-ids i-...apaga a instância de vez — não tem volta
aws ec2 describe-security-groupsmostra os firewalls e as portas que cada um libera
Usuário, grupo, role e política.
aws iam list-userslista os usuários IAM da conta
aws iam create-user --user-name anacria um usuário (ainda sem permissão nenhuma) manual e exercícios →
aws iam attach-user-policy --user-name ana --policy-arn arn:aws:iam::aws:policy/ReadOnlyAccessdá permissão ao usuário anexando uma política
aws iam create-access-key --user-name anacria a chave de acesso da CLI — o segredo só aparece nesta resposta
aws iam create-role --role-name minha-role --assume-role-policy-document file://trust.jsoncria uma role: permissão que um serviço ou pessoa assume, sem chave fixa manual e exercícios →
aws sts assume-role --role-arn arn:aws:iam::123456789012:role/minha-role --role-session-name s1pega credenciais temporárias de uma role
O dia a dia de quem mantém aplicação na AWS.
aws lambda list-functionslista as funções Lambda da região
aws lambda invoke --function-name minha-funcao saida.jsonexecuta a função e grava a resposta no arquivo
aws lambda update-function-code --function-name minha-funcao --zip-file fileb://app.zippublica código novo na função
aws logs tail /aws/lambda/minha-funcao --followmostra o log ao vivo, como o tail -f
aws cloudformation deploy --template-file stack.yaml --stack-name minha-stackcria ou atualiza uma stack a partir do template
aws cloudformation describe-stacks --stack-name minha-stackmostra o estado e as saídas (Outputs) da stack
aws sts get-caller-identity
mostra a conta; aws configure list, a região. Delete na conta errada é o
erro mais caro de quem tem várias contas.--dryrun no s3 cp/sync/rm
e --dry-run no EC2 mostram o que aconteceria sem fazer.--query + --output text transforma
uma resposta de 200 linhas no id que o próximo comando precisa.Quando um comando falhar, a explicação da mensagem está em Erros comuns da AWS CLI. Ainda não instalou? Veja Como instalar a AWS CLI.
Consulta rápida ajuda a lembrar; digitar é o que fixa. No CLImb cada um desses comandos vira um pedido de trabalho real num terminal AWS simulado, com a saída e a mensagem de erro de verdade — sem conta na AWS e sem risco de fatura.
Praticar no terminal