Catálogo de ferramentas
Toda ferramenta aqui traz a informação que os sites oficiais nunca dão: quando não usar. Escolher a ferramenta errada custa mais caro do que não ter ferramenta nenhuma, e a maior parte das decisões de infraestrutura é sobre o que você deixa de adotar.
Mais filtros licença e maturidade
70 de 70 ferramentas
Alertmanager
ObservabilidadeRoteia, agrupa, silencia e inibe alertas do Prometheus antes de acordar alguém.
Quando não usar: Não substitui gestão de plantão: escala, escalonamento e reconhecimento ficam a cargo de outra ferramenta.
Open sourceApache-2.0CNCF graduadoAlternativas: Grafana Alerting · PagerDuty
Ansible
ConfiguraçãoAutomação de configuração sem agente, por SSH. Forte em sistemas que já existem e em tarefas operacionais pontuais.
Quando não usar: Para provisionar infraestrutura nova em nuvem — Terraform modela estado e dependência muito melhor.
Open coreGPL-3.0Alternativas: Salt · Chef · Puppet
Argo CD
GitOpsControlador de entrega contínua declarativa que reconcilia o cluster com o que está no Git.
Quando não usar: Um único ambiente e um único time — o overhead de manter o controlador pode não compensar frente a um deploy simples no pipeline.
Open sourceApache-2.0CNCF graduadoAlternativas: Flux · Argo Rollouts
Argo Rollouts
CI/CDControlador de deploy progressivo: canário e blue/green com análise automática por métrica.
Quando não usar: Sem observabilidade confiável, a análise automática decide com dado ruim — resolva a métrica antes.
Open sourceApache-2.0CNCF graduadoAlternativas: Flagger
Atlantis
Infraestrutura como códigoExecuta plan e apply do Terraform a partir de comentários no pull request, com trilha de auditoria.
Quando não usar: Quando você já tem um CI maduro que faz o mesmo com menos infraestrutura para manter.
Open sourceApache-2.0Alternativas: HCP Terraform · Spacelift · Digger
Atlas
DadosMigrations de banco declaradas como código, com plano de mudança, verificação e integração ao CI.
Quando não usar: Quando o ORM do projeto já gerencia migrations bem e a equipe é pequena.
Open coreApache-2.0Alternativas: Flyway · Liquibase · migrations do ORM
Backstage
PlataformaPortal de desenvolvedor com catálogo de software, templates de scaffolding e documentação técnica.
Quando não usar: Sem um time dedicado a mantê-lo. Backstage é um framework, não um produto pronto — o custo contínuo é alto.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Port · Cortex · wiki interno
BuildKit
ContainersMotor de build de imagens com cache eficiente, build paralelo e suporte multiplataforma.
Quando não usar: Quando você precisa buildar dentro de um cluster sem privilégios — considere Kaniko ou Buildah.
Open sourceApache-2.0Alternativas: Kaniko · Buildah · Cloud Native Buildpacks
cert-manager
RedeEmite e renova certificados TLS automaticamente no Kubernetes, com suporte a ACME e CAs privadas.
Quando não usar: Se o TLS já termina num balanceador gerenciado que renova sozinho — é uma peça a menos para operar.
Open sourceApache-2.0CNCF graduadoAlternativas: Certificado gerenciado pelo balanceador da nuvem
Checkov
SegurançaAnálise estática de IaC (Terraform, CloudFormation, Kubernetes, Helm) contra centenas de regras prontas.
Quando não usar: Ligar todas as regras de uma vez em base existente gera tanto ruído que o time desliga a verificação.
Open sourceApache-2.0Alternativas: tfsec · Terrascan · KICS
Cilium
RedeCNI baseado em eBPF com política de rede, observabilidade e service mesh sem sidecar.
Quando não usar: Se o CNI gerenciado da sua nuvem já atende. Trocar CNI em cluster de produção é uma operação de risco alto.
Open sourceApache-2.0CNCF graduadoAlternativas: Calico · Istio
Cloud Native Buildpacks
ContainersGera imagens OCI a partir do código-fonte, sem Dockerfile, com rebase de camada base sem rebuild.
Quando não usar: Quando a aplicação precisa de controle fino sobre a imagem — buildpack troca controle por padronização.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Dockerfile · ko · Jib
containerd
ContainersRuntime de container de baixo nível usado pela maioria das distribuições de Kubernetes.
Quando não usar: Para uso interativo no dia a dia do desenvolvedor — a interface é de baixo nível demais.
Open sourceApache-2.0CNCF graduadoAlternativas: CRI-O
Cosign
SegurançaAssina e verifica imagens e artefatos, com assinatura sem chave apoiada em identidade OIDC.
Quando não usar: Assinar sem verificar na admissão é teatro de segurança — os dois lados precisam existir.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Notation
Crossplane
Infraestrutura como códigoProvisiona recursos de nuvem através da API do Kubernetes, com composições que viram abstrações de plataforma.
Quando não usar: Sem um time de plataforma para manter as composições. Sozinho, ele só troca HCL por YAML mais complexo.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Terraform · Config Connector · ACK
Dagger
CI/CDDefine pipelines como código portável que roda igual na máquina local e em qualquer CI.
Quando não usar: Se o time já é produtivo no CI atual — a camada extra de abstração cobra manutenção própria.
Open sourceApache-2.0Alternativas: Earthly · GitHub Actions · Makefile
Docker
ContainersFerramenta que popularizou containers. Hoje mais relevante como experiência de build e desenvolvimento local do que como runtime de produção.
Quando não usar: Em produção sob Kubernetes o runtime é containerd ou CRI-O — Docker ali é uma camada a mais sem ganho.
Open coreApache-2.0 / proprietárioAlternativas: Podman · containerd · nerdctl
Envoy
RedeProxy de borda e de serviço que é a base da maioria dos service meshes e gateways modernos.
Quando não usar: Para um proxy simples e estático — a configuração do Envoy é verbosa e pensada para controle dinâmico.
Open sourceApache-2.0CNCF graduadoAlternativas: NGINX · HAProxy
External Secrets Operator
SegredosSincroniza segredos de cofres externos para Secrets do Kubernetes, mantendo o segredo fora do Git.
Quando não usar: Quando o requisito é nunca materializar o segredo como objeto do cluster — aí o driver CSI é mais adequado.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Secrets Store CSI Driver · Sealed Secrets
ExternalDNS
RedeSincroniza registros DNS a partir de Services e Ingresses do cluster.
Quando não usar: Quando a zona DNS é crítica e precisa de mudança revisada — automação direta remove o ponto de revisão.
Open sourceApache-2.0Alternativas: Registro DNS via Terraform
Falco
SegurançaDetecção de ameaça em tempo de execução observando chamadas de sistema no kernel.
Quando não usar: Sem alguém para triar os alertas. Detecção sem resposta só gera ruído.
Open sourceApache-2.0CNCF graduadoAlternativas: Tetragon · Tracee
Fluent Bit
ObservabilidadeColetor e encaminhador de logs leve, muito usado como agente em cada nó do cluster.
Quando não usar: Transformações complexas ficam difíceis de manter na configuração — considere Vector nesse caso.
Open sourceApache-2.0CNCF graduadoAlternativas: Vector · Promtail · Fluentd
Flux
GitOpsConjunto de controladores GitOps componível, com forte integração a Helm e Kustomize.
Quando não usar: Quando o time quer uma interface visual pronta para acompanhar sincronização — o Argo CD entrega isso melhor.
Open sourceApache-2.0CNCF graduadoAlternativas: Argo CD
GitHub Actions
CI/CDCI/CD integrado ao GitHub. Ecossistema enorme de actions prontas e federação OIDC com as nuvens.
Quando não usar: Quando o código não vive no GitHub, ou quando a conta de minutos em runners hospedados vira relevante frente a runners próprios.
SaaSProprietárioAlternativas: GitLab CI · Buildkite · Jenkins · Woodpecker
GitLab CI
CI/CDCI/CD integrado ao GitLab, com modelo de ambientes, review apps e registry no mesmo produto.
Quando não usar: Se você só quer CI e já usa GitHub — manter dois SCMs para isso não compensa.
Open coreMIT / proprietárioAlternativas: GitHub Actions · Jenkins
Gitleaks
SegurançaDetecta segredos em código e no histórico do Git, com hook local e integração de CI.
Quando não usar: Detectar não é remediar: o segredo achado já vazou e precisa ser rotacionado, não só removido.
Open sourceMITAlternativas: TruffleHog · detect-secrets
Grafana
ObservabilidadeVisualização e alerta sobre praticamente qualquer fonte de dados. O painel padrão de fato do mercado.
Quando não usar: Não é substituto de um sistema de análise de incidente — painel bonito não explica causa.
Open coreAGPL-3.0Alternativas: Perses · Kibana
Grafana OnCall
ConfiabilidadeGestão de plantão, escalonamento e notificação, integrada ao ecossistema Grafana.
Quando não usar: Ferramenta de plantão não conserta plantão insustentável — isso é problema de escala e de carga de alerta.
Open coreAGPL-3.0Alternativas: PagerDuty · Opsgenie · incident.io
HashiCorp Vault
SegredosCofre de segredos com credenciais dinâmicas, arrendamento com prazo e criptografia como serviço.
Quando não usar: Se você só precisa guardar segredo estático numa nuvem só — o cofre nativo do provedor custa muito menos para operar.
Fonte disponívelBUSL-1.1Alternativas: OpenBao · AWS Secrets Manager · Infisical
Helm
KubernetesGerenciador de pacotes do Kubernetes. Empacota manifests em charts versionados e parametrizáveis.
Quando não usar: Para configuração interna simples — templating de texto sobre YAML fica ilegível rápido. Kustomize resolve overlay melhor.
Open sourceApache-2.0CNCF graduadoAlternativas: Kustomize · Timoni · jsonnet
Infracost
FinOpsEstima o custo de uma mudança de infraestrutura direto no pull request.
Quando não usar: A estimativa ignora uso real: recurso barato com tráfego alto continua surpreendendo na fatura.
Open coreApache-2.0Alternativas: Calculadoras dos provedores
Istio
RedeService mesh completo: mTLS, roteamento de tráfego, política e telemetria entre serviços.
Quando não usar: Menos de algumas dezenas de serviços. O custo operacional e a complexidade de diagnóstico superam o benefício.
Open sourceApache-2.0CNCF graduadoAlternativas: Linkerd · Cilium Service Mesh
Jaeger
ObservabilidadePlataforma de tracing distribuído madura, com interface própria de análise.
Quando não usar: Quando você já usa Grafana como painel único e prefere não manter outra interface.
Open sourceApache-2.0CNCF graduadoAlternativas: Tempo · Zipkin
Jenkins
CI/CDServidor de automação veterano, extremamente extensível por plugins. Ainda dominante em ambientes corporativos.
Quando não usar: Em projeto novo. O custo de manter controlador, plugins e agentes raramente se justifica frente a CI gerenciado.
Open sourceMITAlternativas: GitHub Actions · GitLab CI · Tekton
k3s
KubernetesDistribuição leve e certificada do Kubernetes, em um binário só. Boa para borda e ambientes pequenos.
Quando não usar: Em produção de larga escala com requisitos de alta disponibilidade no control plane — considere uma distribuição completa.
Open sourceApache-2.0CNCF sandboxAlternativas: kind · MicroK8s · Talos
k6
TestesTeste de carga com scripts em JavaScript, com limiares que reprovam o build.
Quando não usar: Testar carga contra ambiente diferente do de produção produz número que não significa nada.
Open coreAGPL-3.0Alternativas: Gatling · Locust · JMeter
k9s
KubernetesInterface de terminal para navegar, inspecionar e operar recursos do cluster com rapidez.
Quando não usar: Em operação que precisa de trilha de auditoria — a agilidade da ferramenta facilita mudança sem registro.
Open sourceApache-2.0Alternativas: Lens · kubectl · Headlamp
Karpenter
KubernetesProvisiona nós sob medida para os Pods pendentes, com consolidação contínua e uso agressivo de spot.
Quando não usar: Se as cargas são estáveis e previsíveis — a consolidação constante movimenta Pods sem ganho proporcional.
Open sourceApache-2.0Alternativas: Cluster Autoscaler
KEDA
KubernetesEscala workloads por evento: tamanho de fila, tópico, métrica externa — inclusive até zero.
Quando não usar: Quando CPU ou memória já refletem bem a carga — o HPA nativo basta.
Open sourceApache-2.0CNCF graduadoAlternativas: HPA com métrica customizada
kind
KubernetesSobe clusters Kubernetes dentro de containers Docker. Padrão para testar em CI.
Quando não usar: Para validar comportamento específico de nuvem — o cluster local não reproduz balanceador, IAM nem storage do provedor.
Open sourceApache-2.0Alternativas: k3d · minikube · Talos
Kubernetes
OrquestraçãoOrquestrador de containers que virou o substrato padrão da infraestrutura cloud-native. Declarativo, extensível e com um ecossistema imenso.
Quando não usar: Poucos serviços, um time pequeno e nenhuma necessidade de multi-tenancy. O custo operacional de um cluster costuma superar o ganho até uma escala razoável.
Open sourceApache-2.0CNCF graduadoAlternativas: Nomad · Amazon ECS · Docker Swarm
Kustomize
KubernetesCustomiza manifests por sobreposição, sem templates. Embutido no kubectl.
Quando não usar: Para distribuir software para terceiros — falta versionamento, dependências e ciclo de release. Aí Helm ganha.
Open sourceApache-2.0Alternativas: Helm · jsonnet
Kyverno
SegurançaMotor de política nativo do Kubernetes, com regras em YAML que também mutam e geram recursos.
Quando não usar: Quando a mesma política precisa valer fora do Kubernetes — o OPA cobre mais superfícies.
Open sourceApache-2.0CNCF incubaçãoAlternativas: OPA Gatekeeper · Validating Admission Policy
Linkerd
RedeService mesh deliberadamente simples, leve e com foco em operabilidade.
Quando não usar: Quando você precisa de extensibilidade profunda e políticas muito específicas — o Istio é mais configurável.
Open sourceApache-2.0CNCF graduadoAlternativas: Istio · Cilium
LitmusChaos
ConfiabilidadeEngenharia do caos para Kubernetes, com experimentos declarativos e raio de alcance controlado.
Quando não usar: Antes de ter observabilidade e SLO. Sem medir, o experimento não responde nada.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Chaos Mesh · AWS Fault Injection Service
Loki
ObservabilidadeAgregador de logs que indexa apenas labels, não o conteúdo. Custo muito menor que buscas full-text.
Quando não usar: Quando a investigação depende de busca full-text arbitrária em grandes volumes — aí o índice invertido do Elasticsearch ganha.
Open coreAGPL-3.0Alternativas: Elasticsearch · OpenSearch · VictoriaLogs
Controlador de ingress mais difundido no Kubernetes, baseado em NGINX.
Quando não usar: Em projeto novo, considere um controlador de Gateway API — o Ingress está em modo de manutenção conceitual.
Open sourceApache-2.0Alternativas: Traefik · Envoy Gateway · HAProxy Ingress
Nomad
OrquestraçãoOrquestrador simples que agenda containers, binários e máquinas virtuais com um único binário.
Quando não usar: Quando você depende do ecossistema cloud-native — quase toda ferramenta nova assume Kubernetes.
Fonte disponívelBUSL-1.1Alternativas: Kubernetes · Amazon ECS
OPA / Gatekeeper
SegurançaMotor de política de uso geral com a linguagem Rego, aplicável em CI, admissão e APIs.
Quando não usar: Se a política é só sobre Kubernetes. Rego tem curva de aprendizado real; o Kyverno usa YAML e resolve o caso comum.
Open sourceApache-2.0CNCF graduadoAlternativas: Kyverno · Cedar
OpenCost
FinOpsMede e aloca custo de Kubernetes por namespace, workload e time, em tempo real.
Quando não usar: Sem uma disciplina de tags e de donos, o relatório mostra número sem responsável.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Kubecost · Ferramentas nativas da nuvem
OpenTelemetry
ObservabilidadePadrão aberto de instrumentação para traces, métricas e logs. Desacopla o código do backend de observabilidade.
Quando não usar: Nunca há bom motivo para começar com instrumentação proprietária hoje — mas a maturidade varia bastante por linguagem.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Instrumentação proprietária do fornecedor
OpenTofu
Infraestrutura como códigoFork do Terraform sob licença aberta, mantido pela Linux Foundation. Compatível com o ecossistema de providers.
Quando não usar: Quando você depende de recursos exclusivos do HCP Terraform ou de integrações que só a HashiCorp oferece.
Open sourceMPL-2.0Alternativas: Terraform · Pulumi
Packer
Infraestrutura como códigoConstrói imagens de máquina idênticas para várias plataformas a partir de uma configuração única.
Quando não usar: Quando tudo já roda em container — a imagem de máquina deixa de ser a unidade de entrega.
Fonte disponívelBUSL-1.1Alternativas: EC2 Image Builder · Dockerfile
PgBouncer
DadosPool de conexões leve para PostgreSQL, essencial quando muitos Pods abrem conexões.
Quando não usar: No modo de transação, funcionalidades que dependem de sessão (prepared statements, advisory locks) quebram.
Open sourceISCAlternativas: pgcat · RDS Proxy
Podman
ContainersRuntime compatível com Docker que roda sem daemon e sem root, com suporte nativo a pods.
Quando não usar: Quando o time depende pesadamente do ecossistema Docker Desktop e de integrações que ainda assumem o daemon.
Open sourceApache-2.0Alternativas: Docker · nerdctl
pre-commit
CI/CDExecuta verificações antes do commit, garantindo que lint e formatação rodem localmente e no CI.
Quando não usar: Hook local não substitui verificação no CI — ele pode ser pulado com uma flag.
Open sourceMITAlternativas: Husky · lefthook
Prometheus
ObservabilidadeBanco de séries temporais e sistema de alerta, com modelo de coleta por pull e a linguagem PromQL.
Quando não usar: Retenção longa e alta cardinalidade em instância única. Aí você precisa de Thanos, Mimir ou VictoriaMetrics por trás.
Open sourceApache-2.0CNCF graduadoAlternativas: VictoriaMetrics · Mimir · Thanos · InfluxDB
Pulumi
Infraestrutura como códigoIaC em linguagens de programação de verdade (TypeScript, Python, Go, C#), com testes e abstrações reais.
Quando não usar: Quando o time de infraestrutura não programa. A liberdade da linguagem vira complexidade que ninguém consegue revisar.
Open coreApache-2.0Alternativas: Terraform · AWS CDK · CDKTF
Renovate
CI/CDAtualiza dependências automaticamente por pull request, com regras finas de agrupamento e agendamento.
Quando não usar: Sem testes automatizados confiáveis, atualização automática vira roleta.
Open sourceAGPL-3.0Alternativas: Dependabot
SOPS
SegredosCriptografa valores dentro de arquivos YAML e JSON, permitindo versionar configuração com segredo no Git.
Quando não usar: Rotação frequente. Trocar o segredo exige commit e deploy, o que é atrito exatamente no pior momento.
Open sourceMPL-2.0Alternativas: Sealed Secrets · External Secrets Operator
Syft
SegurançaGera SBOM a partir de imagens e sistemas de arquivos, nos formatos SPDX e CycloneDX.
Quando não usar: Gerar SBOM e não armazená-lo com o artefato não serve para nada na hora do incidente.
Open sourceApache-2.0Alternativas: Trivy · cdxgen
Talos Linux
KubernetesSistema operacional imutável e sem shell, feito exclusivamente para rodar Kubernetes, gerenciado por API.
Quando não usar: Se a operação depende de acessar o nó por SSH para diagnosticar — o modelo do Talos elimina isso de propósito.
Open sourceMPL-2.0Alternativas: Flatcar · Bottlerocket · Ubuntu
Tekton
CI/CDPipelines como recursos nativos do Kubernetes. Base para construir a sua própria plataforma de CI.
Quando não usar: Se você quer um CI pronto para usar. Tekton é matéria-prima de plataforma, não produto final.
Open sourceApache-2.0CNCF incubaçãoAlternativas: Argo Workflows · GitHub Actions
Tempo
ObservabilidadeBackend de traces distribuídos que armazena em object storage, sem dependência de índice caro.
Quando não usar: Quando você precisa de busca rica por atributo de span sem conhecer o identificador do trace.
Open coreAGPL-3.0Alternativas: Jaeger · Zipkin
Terraform
Infraestrutura como códigoProvisionamento declarativo multi-provedor com grafo de dependências e ciclo plan/apply.
Quando não usar: Se a licença BUSL é um problema para o seu caso de uso ou fornecedor — o OpenTofu é o fork sob Mozilla Public License.
Fonte disponívelBUSL-1.1Alternativas: OpenTofu · Pulumi · Crossplane
Testcontainers
TestesSobe dependências reais em container durante o teste: banco, fila, cache — sem mock frágil.
Quando não usar: Em teste unitário puro — subir container por caso deixa a suíte lenta demais.
Open sourceMITAlternativas: docker compose no CI · mocks
Trivy
SegurançaScanner abrangente: vulnerabilidades em imagens, dependências, IaC, além de SBOM e segredos.
Quando não usar: Como único gate de segurança. Scanner acha o conhecido, não o desenho errado.
Open sourceApache-2.0Alternativas: Grype · Snyk · Clair
Vector
ObservabilidadePipeline de telemetria de alto desempenho para coletar, transformar e rotear logs e métricas.
Quando não usar: Se você já roda o OpenTelemetry Collector — manter dois pipelines de telemetria raramente compensa.
Open sourceMPL-2.0Alternativas: Fluent Bit · OpenTelemetry Collector · Logstash
Velero
KubernetesBackup, restauração e migração de recursos do cluster e de volumes persistentes.
Quando não usar: Não substitui backup do banco de dados: snapshot de volume raramente garante consistência transacional.
Open sourceApache-2.0Alternativas: Kasten K10 · Restic
VictoriaMetrics
ObservabilidadeBanco de séries temporais compatível com Prometheus, com foco em eficiência de recursos e alta cardinalidade.
Quando não usar: Se a escala atual cabe num Prometheus só — trocar cedo é complexidade sem retorno.
Open coreApache-2.0Alternativas: Thanos · Mimir · Prometheus
Nenhuma ferramenta corresponde a esses filtros.