O blog da AWS
Yara reduz custo em 70% ao consolidar sua rede global no AWS Cloud WAN
Por Neuton Assis, Enterprise Solutions Architect, AWS AGS; Sameer Kumar, Technical Account Manager, AWS Enterprise Support; Elshan Hasanov, Sr. Technical Account Manager, AWS Enterprise Support e Thiago de Francisco, AWS SRE, Yara International.
A Yara International é uma das maiores empresas do setor de nutrição de cultivos, com operações em 26 países e distribuição em mais de 140. Ao migrar para o AWS Cloud WAN, a empresa reduziu em 70% seus custos de rede e alcançou zero downtime. A solução resolveu um desafio crítico: gerenciar a conectividade entre aproximadamente 100 contas e VPCs, mais da metade com necessidade de comunicação entre si, gerando um volume de tráfego de 170 TB/mês.
A empresa usava uma solução de networking baseada em appliances virtuais de terceiros, o que implicava a manutenção de aproximadamente 70 instâncias EC2 (Spoke Gateways) e 12 instâncias adicionais (AWS Transit Gateway + Controller). Para um time enxuto e sem especialização profunda em redes, essa complexidade operacional representava um risco crescente.
Desafio
A arquitetura baseada em appliances virtuais de terceiros, embora funcional, apresentava limitações que impactavam diretamente o negócio:
- Custos elevados: licenciamento da solução, somado ao custo operacional de dezenas de instâncias EC2 dedicadas exclusivamente ao networking.
- Overhead operacional: necessidade de manutenção frequente, incluindo updates e reinícios de appliances virtuais, com eventos ocasionais de downtime.
- Dependência de conhecimento especializado: a operação exigia expertise em redes que o time interno não possuía em profundidade.
- Intervenção manual: eventos de indisponibilidade demandavam ação reativa da equipe.
A Yara precisava de uma solução que oferecesse simplicidade operacional, redução de custos e governança centralizada, sem comprometer a segmentação de rede, funcionalidade crítica para o ambiente multi-conta da empresa.
Solução
O AWS Cloud WAN foi escolhido como a solução nativa da AWS, oferecendo uma abordagem baseada em serviço gerenciado que elimina a necessidade de gerenciar appliances virtuais e otimiza a operação da rede em escala. Com o Cloud WAN, você pode construir e operar redes WAN globais conectando data centers, escritórios e Amazon Virtual Private Cloud (VPC) através de um console único e um conjunto unificado de APIs.
Porque o AWS Cloud WAN
O Cloud WAN se destaca por oferecer:
- Gerenciamento centralizado via política de rede: uma única política JSON define toda a topologia, segmentação e comportamento de roteamento da rede global.
- Segmentação nativa: segmentos são domínios de roteamento isolados onde, por padrão, apenas os attachments dentro do mesmo segmento podem se comunicar. É possível definir ações de segmento que compartilham rotas entre segmentos na política do core network.
- Roteamento dinâmico com Border Gateway Protocol (BGP): o Cloud WAN Routing Policy permite aplicar técnicas como filtragem de rotas, sumarização e manipulação para operar estratégias de engenharia de tráfego em redes distribuídas globalmente.
- Integração nativa com AWS Direct Connect: suporte built-in para attachments de Direct Connect gateway, proporcionando maior flexibilidade na configuração de redes híbridas globais sem necessidade de Transit Gateway Table attachments intermediários.
Segmentação de rede implementad
A Yara implementou uma segmentação que reflete suas necessidades de governança, seguindo padrões documentados pela AWS para ambientes de desenvolvimento em múltiplos estágios:
- prod: comunicação com prod e preprod.
- preprod: comunicação apenas com preprod.
- test: comunicação apenas com test.
- nonprod: comunicação entre test e preprod.
- shared: acessível por todos os segmentos (serviços compartilhados).
Essa abordagem utiliza o conceito de isolated attachments para segmentos que não devem se comunicar com outros, e segment actions para definir o compartilhamento controlado de rotas entre segmentos específicos.
Arquitetura do ambiente de prova de conceito, com a solução anterior (appliances virtuais):

Arquitetura do ambiente de prova de conceito com AWS Cloud WAN:

A estratégia de migração: modelo híbrido com bridge
A migração de uma solução de networking em produção com 170 TB/mês de tráfego exige uma abordagem meticulosa. A AWS documenta padrões de migração e interoperabilidade entre Cloud WAN e Transit Gateway que foram fundamentais para a estratégia adotada pela Yara.
Abordagem em quatro fases
Seguindo a orientação da AWS para migração progressiva de redes WAN empresariais, a Yara executou o projeto em etapas claramente definidas:
Fase 1: prova de conceito (Fevereiro a Junho 2025)
- Criação de ambiente de teste completo com Cloud WAN.
- Desenvolvimento de módulos Terraform customizados para automação.
- Validação da segmentação de rede e conectividade híbrida com BGP.
- Testes de interconexão entre múltiplas organizações AWS.
Fase 2: preparação para produção (Junho a Agosto 2025)
- Refinamento dos módulos Terraform baseados nos aprendizados da POC.
- Planejamento detalhado do cutover por VPC.
- Configuração do Transit Gateway como bridge entre a solução legada e o Cloud WAN
Fase 3: migração gradual em produção (Agosto 2025 a Fevereiro 2026)
- Uso do AWS Transit Gateway como ponte, permitindo comunicação simultânea entre o ambiente legado e o Cloud WAN durante a transição.
- Troca progressiva de rotas (cutover controlado por VPC).
- Capacidade de rollback imediato por meio da reversão de rotas.
Fase 4: consolidação (Fevereiro 2026)
- Desativação completo da infraestrutura de networking legada.
- Eliminação de aproximadamente 82 instâncias EC2 dedicadas à solução anterior.
Infraestrutura como Código (IaC) com Terraform
A automação via Terraform foi essencial para garantir consistência e replicabilidade. O módulo oficial terraform-aws-cloudwan da AWS serviu como base, e a equipe desenvolveu módulos customizados usando dynamic blocks para gerenciar as mudanças de política do Cloud WAN de forma programática.
O uso de Terraform permitiu:
- Versionamento completo da infraestrutura de rede.
- Revisão de mudanças via pull requests.
- Automação de checks em ambientes de pré-produção.
- Reprodução consistente da configuração entre ambientes.
Conectividade híbrida: AWS Direct Connect e BGP
A integração híbrida foi um dos desafios técnicos mais relevantes do projeto. Com a evolução recente do Cloud WAN, a Yara pôde aproveitar o suporte nativo para attachments de Direct Connect gateway, adicionando propagação automática de rotas entre AWS e redes on-premises usando BGP.
Essa integração reduz significativamente a complexidade da conectividade híbrida global. Com ela, não há mais necessidade de Transit Gateways intermediários que antes eram obrigatórios para conectar Direct Connect ao Cloud WAN.
Para cenários de roteamento híbrido avançado, o Cloud WAN oferece flexibilidade para adicionar ou remover Regiões em questão de minutos, garantindo roteamento dinâmico end-to-end.
Resultados
A eliminação do licenciamento de terceiros, combinada com a remoção de aproximadamente 82 instâncias EC2 dedicadas ao networking, resultou em uma redução de 70% nos custos totais de rede. Esse percentual compara o custo mensal total da solução anterior (licenciamento + instâncias EC2) com o custo do AWS Cloud WAN para o mesmo volume de tráfego. Esse resultado está alinhado com casos similares no mercado. A Kambi reportou aumento de 50% em eficiência operacional após migrar para o Cloud WAN. Já a Betsson Services eliminou overheads de manutenção de uma infraestrutura de rede complexa baseada em Transit Gateway.
Arquitetura do ambiente com o AWS Cloud WAN:

Zero downtime
O resultado mais crítico da migração, zero downtime durante todo o processo, foi possível graças à estratégia de bridge com Transit Gateway e cutover controlado por VPC. Essa abordagem permitiu que cada VPC fosse migrada individualmente, com capacidade de rollback instantâneo através da simples reversão de rotas.
Simplificação operacional
| Aspecto | Antes (Appliance) | Depois (AWS Cloud WAN) |
| Instâncias de networking | Aproximadamente 82 EC2 | Zero (serviço gerenciado) |
| Manutenção | Updates e reinícios frequentes | Totalmente gerenciado pela AWS |
| Segmentação | Via appliance virtual | Nativa via política de rede |
| Monitoramento | Ferramentas proprietárias do fornecedor | Amazon CloudWatch + Network Manager |
| Governança | Descentralizada | Política centralizada única |
| Dependência de especialistas | Alta | Significativamente reduzida |
Melhoria de resiliência
A transição de appliances virtuais para um serviço totalmente gerenciado eliminou riscos operacionais associados a:
- Falhas de instâncias EC2 dedicadas ao networking.
- Necessidade de intervenção manual em eventos de indisponibilidade.
- Janelas de manutenção para updates de software.
Tendências de mercado e contexto da indústria.
A migração da Yara reflete uma tendência crescente no mercado de empresas que estão consolidando suas redes na nuvem em soluções nativas. Casos recentes publicados pela AWS demonstram esse movimento:
- LexisNexis Risk Solutions aprimorou sua conectividade global com AWS Cloud WAN, buscando maior eficiência e escala.
- Lemongrass melhorou o failover de SD-WAN multi-região usando Cloud WAN como backbone.
- Betsson Services elevou sua conectividade híbrida migrando de uma arquitetura baseada em Transit Gateway para Cloud WAN, eliminando complexidade de manutenção.
A AWS continua evoluindo o Cloud WAN com funcionalidades como service insertion para inspeção híbrida otimizada e padrões arquiteturais para egresso centralizado de internet com inspeção, demonstrando o compromisso com a maturidade da plataforma.
Lições aprendidas e melhores práticas
Com base na experiência da Yara e nas orientações técnicas da AWS, destacam-se as seguintes melhores práticas para projetos similares:
- Comece com uma POC abrangente: valide todos os cenários de conectividade, incluindo casos de borda, como VPCs conectadas apenas via Transit Gateway.
- Adote o modelo de bridge para migração: o Transit Gateway como ponte entre a solução legada e o Cloud WAN permite migração incremental com risco controlado.
- Automatize com infraestrutura como código desde o início: módulos de IaC garantem consistência e facilitam rollback.
- Planeje a segmentação antes da migração: defina a política de segmentos do Cloud WAN mapeando as necessidades de comunicação entre ambientes.
- Migre por VPC, não por big-bang: o cutover controlado por VPC oferece granularidade e capacidade de reversão imediata.
- Aproveite a integração nativa com Direct Connect: elimine Transit Gateways intermediários onde possível, reduzindo a complexidade da arquitetura híbrida.
Conclusão e próximos passos
Com a infraestrutura de rede consolidada no AWS Cloud WAN, a Yara está posicionada para aproveitar evoluções futuras da plataforma, incluindo controles de roteamento ainda mais granulares e integrações expandidas com serviços de segurança e observabilidade da AWS.
Para começar sua jornada com o AWS Cloud WAN, explore o AWS Cloud WAN Workshop para uma experiência hands-on ou consulte o AWS Cloud WAN User Guide para detalhes de implementação.
Autores
![]() |
Neuton Assis é Arquiteto de Soluções na AWS para o segmento de Enterprise e membro da comunidade de AI/ML, com foco em Agentic AI. Antes disso, trabalhou por mais de 10 anos na arquitetura e desenvolvimento de softwares voltados para automação, auditoria de sistemas e gestão de identidade e acesso. Atualmente ajuda clientes da AWS, brasileiros e multinacionais, a implementarem arquiteturas seguras, escaláveis e confiáveis. |
![]() |
Sameer Kumar é Technical Account Manager na AWS, baseado na Noruega, com mais de 12 anos de experiência em TI. Antes disso, atuou como Cloud Support Engineer na AWS e passou por empresas como Rackspace Technology, Tata Consultancy Services, Aricent e HCL Technologies, com foco em administração de sistemas Linux, migração de data centers, DNS/DHCP e automação de infraestrutura. Atualmente ajuda clientes estratégicos da AWS na região nórdica a otimizarem suas arquiteturas cloud, com atuação em workshops hands-on de AI/ML, proteção de dados e segurança (Zero Trust). |
![]() |
Elshan Hasanov é Senior Technical Account Manager na AWS, baseado em Oslo, Noruega, com foco em Cloud Networking, FinOps e segurança Zero Trust. Com mais de 20 anos de experiência em TI, passou por posições como CTO na ASB (Azerbaijão), Network Development Engineer na AWS (Irlanda) e Solutions Architect na TELUS (Canadá), atuando em redes corporativas de larga escala com MPLS/BGP. Atualmente ajuda clientes enterprise a modernizarem suas redes e otimizarem custos na nuvem, combinando estratégia cloud com inovação em IA generativa.
|
![]() |
Thiago de Francisco é AWS Site Reliability Engineer na Yara International, com mais de 18 anos de experiência em administração de sistemas Linux/Unix, DevOps e desenvolvimento em Go e Python. Ao longo de sua carreira, atuou em empresas como GetNinjas, Sprinklr e Gazeta Esportiva, especializando-se em arquiteturas escaláveis, infraestrutura como código e automação de ambientes cloud (AWS e Azure). Atualmente é responsável pelo ambiente de Cloud da Yara Internacional. |



