Os grupos de segurança atuam como firewalls virtuais que oferecem recursos de Inspeção de Pacotes com Estado (SPI) e filtragem de pacotes, além de definirem domínios de segurança na nuvem. Adicione regras de grupo de segurança para controlar o tráfego de entrada e saída das instâncias de contêiner elásticas pertencentes a esses grupos.
Visão geral do grupo de segurança
Definição de grupo de segurança
Um grupo de segurança é um conjunto logicamente isolado de instâncias na mesma região, com confiança mútua e requisitos de segurança compartilhados. As regras do grupo de segurança controlam o acesso da Internet ou da rede interna às instâncias de contêiner elásticas nele contidas, bem como o tráfego de saída dessas instâncias.
Cada grupo de segurança pode gerenciar várias instâncias de contêiner elásticas na mesma região.
Toda instância de contêiner elástica deve pertencer a um único grupo de segurança.
Tipos de grupo de segurança
Os grupos de segurança classificam-se em básicos e avançados. Por padrão, a criação de um grupo de segurança adiciona as seguintes regras:
Regras de entrada que permitem acesso nas portas 80, 443, 22 e 3389, além de uma regra de entrada para o protocolo ICMP (Internet Control Message Protocol) em todas as portas. Você pode modificar essas regras.
Uma regra de saída que permite todo o tráfego em todas as portas.
A tabela a seguir descreve as diferenças de recursos entre os grupos de segurança básicos e avançados.
Recurso | Grupo de segurança básico | Grupo de segurança avançado |
Política de controle de acesso quando o grupo de segurança não possui regras |
|
|
Número máximo de endereços IP privados | 2.000 | 65.536 |
Acesso mútuo entre instâncias no mesmo grupo de segurança | Por padrão, as instâncias do mesmo grupo de segurança podem se comunicar pela rede interna. | Por padrão, as instâncias do mesmo grupo de segurança ficam isoladas entre si na rede interna. Adicione manualmente regras de grupo de segurança para permitir a comunicação interna entre elas. |
Controle de acesso de ou para outros grupos de segurança | Você pode adicionar regras para controlar o tráfego de ou para outros grupos de segurança. | Não é possível adicionar regras para controlar o tráfego de ou para outros grupos de segurança. |
Se o seu cenário exige muitas instâncias de contêiner elásticas e alta eficiência operacional, recomendamos o uso de grupos de segurança avançados. Em comparação aos grupos básicos, os avançados comportam mais instâncias de contêiner elásticas e facilitam a configuração de regras.
Regras de grupo de segurança
Adicione regras aos grupos de segurança para controlar o tráfego de entrada e saída. Uma regra é definida por atributos como direção, ação, tipo de protocolo, intervalo de portas e objeto de autorização. Observe os pontos abaixo sobre as regras de grupo de segurança:
A soma das regras de entrada e saída em cada grupo de segurança não pode ultrapassar 200.
-
Siga o princípio do menor privilégio ao adicionar regras. Exemplo:
Especifique uma única porta, como a porta 80, no formato 80/80, em vez de usar um intervalo como as portas 1 a 80 no formato 1/80.
O valor 0.0.0.0/0 representa todos os endereços IP. Não o defina como objeto de autorização sem necessidade.
Para mais informações, consulte Visão geral.
Especifique um grupo de segurança
Ao criar uma instância de contêiner elástica, especifique um grupo de segurança para ela.
Não é possível alterar o grupo de segurança de uma instância de contêiner elástica existente. Caso precise usar uma instância em outro grupo de segurança, crie uma nova instância nesse grupo.
Especifique grupos de segurança para instâncias de contêiner elásticas em clusters Kubernetes
Ao utilizar o Elastic Container Instance com Virtual Node em cenários Kubernetes, todas as instâncias de contêiner elásticas do cluster são adicionadas ao grupo de segurança padrão configurado pelo Virtual Node. Conforme suas necessidades de negócio, especifique um grupo de segurança diferente para uma instância de contêiner elástica.
-
Cluster
Execute o comando kubectl edit para modificar o ConfigMap eci-profile do cluster e altere o ID do grupo de segurança padrão na seção data, aplicando a mudança às instâncias de contêiner elásticas do cluster.
NotaAs versões do Virtual Node 2.0.0.90-15deb126e-aliyun e posteriores permitem modificações no eci-profile com atualizações a quente. Se a sua versão do Virtual Node for anterior à 2.0.0.90-15deb126e-aliyun, recomendamos que você faça o upgrade do Virtual Node.
kubectl edit configmap eci-profile -n kube-systemModifique o campo securityGroupId na seção data. Código de exemplo:
data: enableClusterIp: "true" enableHybridMode: "false" enablePrivateZone: "false" resourceGroupId: "" securityGroupId: sg-2ze0b9o8pjjzts4h**** # Specify a security group ID. selectors: "" vSwitchIds: vsw-2zeet2ksvw7f14ryz****,vsw-2ze94pjtfuj9vaymf**** vpcId: vpc-2zeghwzptn5zii0w7**** -
Especifique grupos de segurança para instâncias de contêiner elásticas
Adicione annotations na seção metadata das configurações do pod para definir um grupo de segurança específico para a instância de contêiner elástica. Código de exemplo:
apiVersion: apps/v1 kind: Deployment metadata: name: demo labels: app: nginx spec: replicas: 1 selector: matchLabels: app: nginx template: metadata: annotations: k8s.aliyun.com/eci-security-group: "sg-bp1dktddjsg5nktv****" # Specify a security group ID. labels: app: nginx spec: containers: - name: nginx image: nginx:latest
Especifique grupos de segurança para instâncias de contêiner elásticas via API
Ao chamar a operação CreateContainerGroup para criar uma instância de contêiner elástica, utilize o parâmetro SecurityGroupId para especificar o grupo de segurança. A tabela abaixo detalha o parâmetro SecurityGroupId. Para mais informações, consulte CreateContainerGroup.
|
Parâmetro |
Tipo |
Exemplo |
Descrição |
|
SecurityGroupId |
String |
sg-uf66jeqopgqa9hdn**** |
O ID do grupo de segurança |
Especifique grupos de segurança para instâncias de contêiner elásticas no console
Durante a criação de uma instância de contêiner elástica na página de compra de instâncias do console Elastic Container Instance, especifique o grupo de segurança correspondente.

Adicione uma regra de grupo de segurança
Adicione regras a um grupo de segurança para controlar o tráfego de entrada e saída das instâncias de contêiner elásticas associadas. Exemplos:
Caso sua instância de contêiner elástica precise se comunicar com uma rede externa ao seu grupo de segurança, adicione uma regra que autorize esse acesso.
Ao detectar ataques originados de fontes específicas, adicione regras para bloquear o tráfego proveniente dessas origens.
Para saber mais sobre como adicionar regras de grupo de segurança, consulte Adicionar regras de grupo de segurança.