Todos os produtos
Search
Central de documentação

:Configure um grupo de segurança

Última atualização: Jul 04, 2026

Os grupos de segurança atuam como firewalls virtuais que oferecem recursos de Inspeção de Pacotes com Estado (SPI) e filtragem de pacotes, além de definirem domínios de segurança na nuvem. Adicione regras de grupo de segurança para controlar o tráfego de entrada e saída das instâncias de contêiner elásticas pertencentes a esses grupos.

Visão geral do grupo de segurança

Definição de grupo de segurança

Um grupo de segurança é um conjunto logicamente isolado de instâncias na mesma região, com confiança mútua e requisitos de segurança compartilhados. As regras do grupo de segurança controlam o acesso da Internet ou da rede interna às instâncias de contêiner elásticas nele contidas, bem como o tráfego de saída dessas instâncias.

Nota
  • Cada grupo de segurança pode gerenciar várias instâncias de contêiner elásticas na mesma região.

  • Toda instância de contêiner elástica deve pertencer a um único grupo de segurança.

Tipos de grupo de segurança

Os grupos de segurança classificam-se em básicos e avançados. Por padrão, a criação de um grupo de segurança adiciona as seguintes regras:

  • Regras de entrada que permitem acesso nas portas 80, 443, 22 e 3389, além de uma regra de entrada para o protocolo ICMP (Internet Control Message Protocol) em todas as portas. Você pode modificar essas regras.

  • Uma regra de saída que permite todo o tráfego em todas as portas.

A tabela a seguir descreve as diferenças de recursos entre os grupos de segurança básicos e avançados.

Recurso

Grupo de segurança básico

Grupo de segurança avançado

Política de controle de acesso quando o grupo de segurança não possui regras

  • Entrada: nega todas as solicitações de acesso.

  • Saída: permite todas as solicitações de acesso.

  • Entrada: nega todas as solicitações de acesso.

  • Saída: nega todas as solicitações de acesso.

Número máximo de endereços IP privados

2.000

65.536

Acesso mútuo entre instâncias no mesmo grupo de segurança

Por padrão, as instâncias do mesmo grupo de segurança podem se comunicar pela rede interna.

Por padrão, as instâncias do mesmo grupo de segurança ficam isoladas entre si na rede interna. Adicione manualmente regras de grupo de segurança para permitir a comunicação interna entre elas.

Controle de acesso de ou para outros grupos de segurança

Você pode adicionar regras para controlar o tráfego de ou para outros grupos de segurança.

Não é possível adicionar regras para controlar o tráfego de ou para outros grupos de segurança.

Importante

Se o seu cenário exige muitas instâncias de contêiner elásticas e alta eficiência operacional, recomendamos o uso de grupos de segurança avançados. Em comparação aos grupos básicos, os avançados comportam mais instâncias de contêiner elásticas e facilitam a configuração de regras.

Regras de grupo de segurança

Adicione regras aos grupos de segurança para controlar o tráfego de entrada e saída. Uma regra é definida por atributos como direção, ação, tipo de protocolo, intervalo de portas e objeto de autorização. Observe os pontos abaixo sobre as regras de grupo de segurança:

  • A soma das regras de entrada e saída em cada grupo de segurança não pode ultrapassar 200.

  • Siga o princípio do menor privilégio ao adicionar regras. Exemplo:

    • Especifique uma única porta, como a porta 80, no formato 80/80, em vez de usar um intervalo como as portas 1 a 80 no formato 1/80.

    • O valor 0.0.0.0/0 representa todos os endereços IP. Não o defina como objeto de autorização sem necessidade.

Para mais informações, consulte Visão geral.

Especifique um grupo de segurança

Ao criar uma instância de contêiner elástica, especifique um grupo de segurança para ela.

Importante

Não é possível alterar o grupo de segurança de uma instância de contêiner elástica existente. Caso precise usar uma instância em outro grupo de segurança, crie uma nova instância nesse grupo.

Especifique grupos de segurança para instâncias de contêiner elásticas em clusters Kubernetes

Ao utilizar o Elastic Container Instance com Virtual Node em cenários Kubernetes, todas as instâncias de contêiner elásticas do cluster são adicionadas ao grupo de segurança padrão configurado pelo Virtual Node. Conforme suas necessidades de negócio, especifique um grupo de segurança diferente para uma instância de contêiner elástica.

  • Cluster

    Execute o comando kubectl edit para modificar o ConfigMap eci-profile do cluster e altere o ID do grupo de segurança padrão na seção data, aplicando a mudança às instâncias de contêiner elásticas do cluster.

    Nota

    As versões do Virtual Node 2.0.0.90-15deb126e-aliyun e posteriores permitem modificações no eci-profile com atualizações a quente. Se a sua versão do Virtual Node for anterior à 2.0.0.90-15deb126e-aliyun, recomendamos que você faça o upgrade do Virtual Node.

    kubectl edit configmap eci-profile -n kube-system

    Modifique o campo securityGroupId na seção data. Código de exemplo:

    data:
      enableClusterIp: "true"
      enableHybridMode: "false"
      enablePrivateZone: "false"
      resourceGroupId: ""
      securityGroupId: sg-2ze0b9o8pjjzts4h**** # Specify a security group ID.
      selectors: ""
      vSwitchIds: vsw-2zeet2ksvw7f14ryz****,vsw-2ze94pjtfuj9vaymf****  
      vpcId: vpc-2zeghwzptn5zii0w7****
  • Especifique grupos de segurança para instâncias de contêiner elásticas

    Adicione annotations na seção metadata das configurações do pod para definir um grupo de segurança específico para a instância de contêiner elástica. Código de exemplo:

    apiVersion: apps/v1
    kind: Deployment
    metadata:
      name: demo
      labels:
        app: nginx
    spec:
      replicas: 1
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
            annotations: 
    
                k8s.aliyun.com/eci-security-group: "sg-bp1dktddjsg5nktv****"      # Specify a security group ID.
    
            labels:
                app: nginx
        spec:
          containers:
          - name: nginx
            image: nginx:latest
    

Especifique grupos de segurança para instâncias de contêiner elásticas via API

Ao chamar a operação CreateContainerGroup para criar uma instância de contêiner elástica, utilize o parâmetro SecurityGroupId para especificar o grupo de segurança. A tabela abaixo detalha o parâmetro SecurityGroupId. Para mais informações, consulte CreateContainerGroup.

Parâmetro

Tipo

Exemplo

Descrição

SecurityGroupId

String

sg-uf66jeqopgqa9hdn****

O ID do grupo de segurança

Especifique grupos de segurança para instâncias de contêiner elásticas no console

Durante a criação de uma instância de contêiner elástica na página de compra de instâncias do console Elastic Container Instance, especifique o grupo de segurança correspondente.

Security group

Adicione uma regra de grupo de segurança

Adicione regras a um grupo de segurança para controlar o tráfego de entrada e saída das instâncias de contêiner elásticas associadas. Exemplos:

  • Caso sua instância de contêiner elástica precise se comunicar com uma rede externa ao seu grupo de segurança, adicione uma regra que autorize esse acesso.

  • Ao detectar ataques originados de fontes específicas, adicione regras para bloquear o tráfego proveniente dessas origens.

Para saber mais sobre como adicionar regras de grupo de segurança, consulte Adicionar regras de grupo de segurança.