Todos os produtos
Search
Central de documentação

API Gateway:Configure security group rules

Última atualização: Jun 27, 2026

O Cloud-native API Gateway e seus serviços de backend podem estar em grupos de segurança diferentes. Adicione regras de grupo de segurança para permitir que o gateway acesse seus serviços de backend.

Contexto

Um grupo de segurança é um firewall virtual que controla o tráfego de entrada e saída de instâncias ECS e ENIs por meio de inspeção e filtragem stateful de pacotes. Configure regras de grupo de segurança para isolar domínios de segurança na nuvem. Visão geral de grupos de segurança.

Ao criar uma instância do Cloud-native API Gateway, selecione uma VPC e um tipo de grupo de segurança compatível com o serviço de backend. O gateway cria um grupo de segurança gerenciado para os nós da instância. Como o gateway e os nós do serviço de backend estão em grupos de segurança distintos, adicione uma regra ao grupo de segurança do serviço de backend para permitir o acesso do gateway nas faixas de portas necessárias.

image

A figura ilustra como o Cloud-native API Gateway utiliza grupos de segurança para controlar o acesso à rede e rotear o tráfego:

  • Um cliente envia uma solicitação pela rede interna por meio do Cloud-native API Gateway.

  • O gateway roteia o tráfego para service-sg1 e service-sg2 com base nas regras de roteamento.

  • O pod em service-sg1 processa solicitações na porta 8080.

  • A instância ECS em service-sg2 processa solicitações nas portas de 80 a 9000.

Etapa 1: Localizar o grupo de segurança

Os serviços de backend do Cloud-native API Gateway geralmente são implantados no Container Service for Kubernetes (ACK) ou em instâncias ECS. Identifique o ID do grupo de segurança do seu serviço de backend.

Container Service (ACK)

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, clique em Nodes > Node Pools.

  3. Na página Node Pools, clique no nó desejado e, em seguida, clique na aba Basic Information para localizar o ID do grupo de segurança.

Instância ECS

  1. Faça login no console do ECS.

  2. No painel de navegação à esquerda, escolha Instances & Images > Instance.

  3. Na página Instances, clique na instância ECS desejada e, em seguida, clique na aba Security Groups para localizar o ID do grupo de segurança.

Etapa 2: Adicionar uma regra de grupo de segurança

  1. Faça login no console do API Gateway.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique no ID da instância desejada.

  4. No painel de navegação à esquerda, clique em Overview e, em seguida, clique na aba Security Group Authorizations.

  5. Clique em Add Security Group Rule. Na caixa de texto Security Group ID, cole o ID do grupo de segurança obtido na Etapa 1 e selecione o grupo correspondente.

  6. Insira a Port Range para a autorização do grupo de segurança: Porta inicial/Porta final.

    É possível inserir várias faixas de portas. Pressione Enter após cada faixa.

  7. Clique em Save.

    • O Cloud-native API Gateway cria a regra correspondente.

    • A regra também aparece no grupo de segurança do nó de destino.

Excluir uma regra de grupo de segurança

  1. Faça login no console do API Gateway.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique no ID da instância desejada.

  4. Clique na aba Security Group Authorizations. Localize a regra a ser excluída, clique em Delete na coluna Actions e, em seguida, clique em OK.

Importante

Por padrão, apenas a regra do grupo de segurança do gateway é excluída. Para remover também a regra de entrada do grupo de segurança do nó de destino, selecione The preceding inbound rules in the security group are also deleted.

Perguntas frequentes

Serviço inacessível após adicionar uma regra

Verifique os seguintes pontos:

  1. Confirme se a regra foi adicionada ao grupo de segurança correto.

    Por exemplo, o serviço executa no Nó A, mas a regra foi adicionada ao grupo de segurança do Nó B.

  2. Verifique se o nó de destino pertence a vários grupos de segurança.

    Nesse caso, adicione a regra de autorização a cada grupo de segurança.

Serviço anteriormente acessível agora falha

Verifique os seguintes pontos:

  1. Certifique-se de que o serviço está em execução correta.

    Execute curl a partir de outro nó no mesmo grupo de segurança para verificar a conectividade.

  2. Verifique se a porta exposta pelo serviço foi alterada.

    Por exemplo, se o serviço mudou da porta 8080 para a 8081, mas a regra cobre apenas a 8080, o acesso falhará. Para evitar isso, utilize uma faixa de portas mais ampla, como 1-65535.