Proposta inicial de modernização

Infraestrutura centralizada.
Operação mais simples.

Active Directory na AWS, arquivos no Nextcloud com Cloudflare R2 e todas as unidades conectadas por VPN IPsec — sem compra inicial de novos servidores ou equipamentos de rede.

  • Migração gradual e controlada
  • Equipamentos de rede existentes
  • Crescimento sob demanda
Arquitetura proposta
NÚCLEO DA OPERAÇÃO Cloud Hub
CLOUD
AD
Active DirectoryWindows Server · AWS EC2
01
NC
NextcloudArquivos · Sync · LDAP
02
R2
Cloudflare R2Object Storage escalável
03
MatrizUDI-ESUDI-DFUDI-PETeckstoneSMH
VPN IPsec6 unidades conectadas
Zero hardwarena largada do projeto
01Controlador de domínio
inicial na AWS
06Unidades interligadas
com segurança
5–20 TBArmazenamento
escalável no R2
~R$ 1,2 milCusto mensal inicial
estimado*

Do legado físico para uma base cloud-first

A proposta substitui gradualmente os servidores locais de Active Directory e arquivos da Matriz e da UDI-ES por serviços centralizados, preservando a experiência familiar dos usuários.

O projeto começa enxuto, com possibilidade de adicionar redundância sem reconstruir a arquitetura.

Cenário atual

Infraestrutura fragmentada

  • 01 Windows Server 2012 e ambiente legado
  • 02 Servidores e armazenamento físicos
  • 03 Dependência de energia, discos e nobreak
  • 04 Arquivos vinculados à rede local
WindowsAD localServidor físico
Novo ambiente

Serviços centralizados

  • 01 Windows Server atual na AWS
  • 02 Nextcloud integrado ao Active Directory
  • 03 Storage escalável no Cloudflare R2
  • 04 Todas as unidades conectadas por VPN
WindowsAD AWSNextcloud + R2

Uma plataforma, todas as unidades

Identidade, arquivos e conectividade organizados em camadas independentes, integradas e prontas para evoluir.

AMBIENTE CLOUD
Serviços centralizados
01
AD
IDENTIDADE

Active Directory

AWS EC2 · Windows Server
License Included

LDAP / GRUPOS
02
NC
COLABORAÇÃO

Nextcloud

VM Linux · Banco de dados
Redis · Desktop Client

S3 API
03
R2
ARMAZENAMENTO

Cloudflare R2

Object Storage
5, 10 ou 20 TB

VPN
Backbone IPsecComunicação privada e criptografada
MatrizFortiGateFG
UDI-ESFortiGateFG
UDI-DFMikroTikMT
UDI-PEMikroTikMT
TeckstoneMikroTikMT
SMHMikroTikMT
AD01

Active Directory na AWS

Um controlador de domínio inicial, responsável por autenticação, GPOs, grupos e permissões.

  • Windows Server incluído na instância
  • Baixa utilização prevista
  • Segundo DC pode ser adicionado depois
NC02

Nextcloud integrado

Experiência semelhante ao OneDrive, com acesso web, sincronização e controle por grupos do AD.

  • Cliente oficial para Windows
  • Arquivos offline ou sob demanda
  • Versionamento e compartilhamento
R203

Cloudflare R2

Camada escalável para conteúdo dos arquivos, acessada pelo Nextcloud e transparente ao usuário.

  • Capacidade ajustável por demanda
  • Sem contato direto do usuário
  • Backup independente obrigatório
VPN04

Conectividade entre unidades

FortiGates e MikroTiks existentes formam a malha IPsec para acesso seguro aos serviços centrais.

  • Sem novos appliances
  • DHCP local nos FortiGates
  • DNS do AD via encaminhamento

Uma grande mudança por trás. Quase nenhuma na frente.

O funcionário continua ligando o computador, informando usuário e senha e trabalhando normalmente. A principal diferença será a forma de acessar os arquivos.

O domínio continua no mesmo lugar para quem usa

A tela de login permanece igual. O controlador passa a estar na AWS e é alcançado pela rede privada/VPN.

Usuário + senhaAD na AWSDesktop
Explorador de Arquivos×
Nextcloud  ›  Cajugram
Arquivos CajugramSincronizado agora
AdministrativoDisponível neste dispositivo
FinanceiroDisponível neste dispositivo
Projetos AtuaisSincronizado
Arquivo HistóricoOnline — sob demanda
Recursos HumanosOnline — sob demanda
Seus arquivos estão sincronizadosNextcloud · agora

Planejado para continuar mesmo em exceções

A primeira fase aceita um único DC para reduzir custo. A operação é protegida por cache de login, arquivos locais e procedimentos de contingência.

01
CENÁRIO

AWS / AD indisponível

Quem já utilizou a estação normalmente consegue entrar com as credenciais de domínio armazenadas em cache.

Continua funcionandoLogin habitual em estação conhecida
!Fica indisponívelNovo usuário, nova máquina, senha e GPO
02
CENÁRIO

Internet da unidade cai

Arquivos marcados para uso offline permanecem no computador. A sincronização retorna automaticamente com o link.

Continua funcionandoArquivos críticos já sincronizados
!Fica indisponívelConteúdo sob demanda nunca baixado
03
CENÁRIO

AD cai, Nextcloud ativo

Novos logins LDAP dependem do AD. Arquivos já sincronizados continuam locais e uma conta administrativa de emergência permanece disponível.

Continua funcionandoArquivos locais e conta de emergência
!Fica indisponívelNovas autenticações via LDAP
+
EVOLUÇÃO PREVISTA

Alta disponibilidade quando fizer sentido

A arquitetura permite acrescentar um segundo Domain Controller, redundância do Nextcloud e políticas avançadas de disaster recovery sem refazer o projeto.

FASE FUTURA

Sincronização ajuda. Backup protege.

O R2 armazena o conteúdo dos objetos, mas nomes, diretórios, usuários e outros metadados vivem no banco do Nextcloud. A estratégia precisa proteger o conjunto completo.

BACKUP3 camadasPolítica obrigatória
01Banco de dadosMetadados e estrutura
02ConfiguraçãoNextcloud e integrações
03Conteúdo R2Objetos e arquivos
VERSÕES

Histórico de arquivos

Permite retornar a estados anteriores após alterações indevidas ou exclusões acidentais.

LOCKING

Redis e bloqueio transacional

Reduz risco de corrupção em operações simultâneas e mantém o ambiente responsivo.

CONFLITOS

Cópias conflitantes preservadas

Quando duas pessoas alteram o mesmo arquivo, o cliente preserva versões para resolução manual.

RANSOMWARE

Backup independente

Versionamento não substitui backup isolado, com retenção e testes periódicos de restauração.

Começar enxuto. Escalar quando necessário.

Os valores abaixo são referências iniciais e devem ser refinados na contratação conforme região AWS, câmbio, impostos, armazenamento e configuração final.

ADAWS EC2 Windows
R$ 500–600/mês

Instância Windows Server License Included

NCVM Linux
R$ 300–350/mês

Nextcloud, banco de dados e Redis

R2Object Storage
sob demanda

Capacidade selecionada por cenário

ESCOLHA UM CENÁRIO

Capacidade de armazenamento

5 TBARMAZENAMENTO R2
+
AD + NextcloudINFRAESTRUTURA BASE
=
ESTIMATIVA MENSALR$ 1.200 a R$ 1.400por mês*
Cloudflare R2~R$ 390/mês
Investimento inicial em hardwareR$ 0
Novos FortiGates / MikroTiksR$ 0
Licença NextcloudR$ 0
*

Estimativa preliminar. Valores não incluem mão de obra de implantação, migração, suporte, impostos variáveis, tráfego ou serviços adicionais. O enquadramento de licenciamento Windows/CAL deve ser confirmado no fechamento comercial da instância AWS.

Decisões claras. Mitigações práticas.

A proposta não esconde os pontos de atenção. Cada risco tem uma resposta operacional e um caminho de evolução.

RiscoImpactoMitigação
01Apenas um ADAutenticações novas indisponíveis em falhaCache de login + segundo DC futuro
02Queda da InternetServiços cloud inacessíveis na unidadeArquivos críticos sincronizados offline
03Queda do NextcloudSem novas sincronizaçõesArquivos locais + backup de VM e banco
04Edição simultâneaPossível conflito de versõesConflict copy + versionamento + Office futuro
05RansomwareAlterações podem ser sincronizadasVersionamento + backup isolado
06Falha do bancoMetadados temporariamente indisponíveisBackup frequente e restauração testada

Migração gradual, sem salto no escuro.

Os servidores atuais permanecem como contingência durante a transição e só são desativados após homologação de usuários, permissões, políticas e arquivos.

OBJETIVO FINALRetirar os servidores físicos de AD e arquivos da Matriz e da UDI-ES com segurança operacional.
  1. 01
    DESENHO

    Levantamento e arquitetura

    Inventário de usuários, grupos, GPOs, arquivos, links, redes e dependências.

  2. 02
    FUNDAÇÃO

    AWS, VPN e DNS

    Provisionamento do AD, túneis IPsec e encaminhamento do domínio interno.

  3. 03
    PLATAFORMA

    Nextcloud, R2 e backup

    Banco, Redis, object storage, LDAP, retenção e testes de restauração.

  4. 04
    PILOTO

    Usuários e arquivos controlados

    Validação de login, permissões, sincronização, offline e desempenho.

  5. 05
    MIGRAÇÃO

    Expansão por unidade

    Entrada progressiva das equipes, comunicação e acompanhamento assistido.

  6. 06
    CONCLUSÃO

    Homologação e desligamento

    Período de segurança, aceite e retirada planejada dos servidores legados.

Cajugram

Menos infraestrutura física.
Mais mobilidade e controle.

Uma base centralizada, escalável e preparada para acompanhar o crescimento da Cajugram — começando com simplicidade e evoluindo conforme a operação exigir.

Rever proposta