Todos os produtos
Search
Central de documentação

API Gateway:Configure security group rules

Última atualização: Sep 21, 2026

O Cloud-native API Gateway e seus serviços de backend podem estar em grupos de segurança diferentes. Adicione regras ao grupo de segurança para conceder ao gateway acesso aos seus serviços de backend.

Background

Um grupo de segurança é um firewall virtual que controla o tráfego de entrada e saída de instâncias ECS e ENIs por meio de inspeção e filtragem stateful de pacotes. Configure regras de grupo de segurança para isolar domínios de segurança na cloud. Security group overview.

Ao criar uma instância do Cloud-native API Gateway, selecione um VPC e um tipo de grupo de segurança. Escolha o mesmo tipo do seu service de backend. O gateway cria um grupo de segurança gerenciado para os nós da instância. Como os nós do gateway e do service de backend estão em grupos de segurança diferentes, adicione uma regra ao grupo de segurança do service de backend para permitir o acesso do gateway nas faixas de portas necessárias.

image

O diagrama ilustra como o Cloud-native API Gateway usa grupos de segurança para controlar o acesso à rede e rotear o tráfego:

  • Um cliente envia uma requisição pelo Cloud-native API Gateway para a rede interna.

  • O gateway roteia o tráfego para service-sg1 e service-sg2 com base nas regras de roteamento.

  • O pod em service-sg1 processa requisições na porta 8080.

  • A instância ECS em service-sg2 processa requisições nas portas 80 a 9000.

Etapa 1: Encontrar o grupo de segurança

Os serviços de backend do Cloud-native API Gateway geralmente são implantados no Container Service for Kubernetes (ACK) ou em instâncias ECS. Encontre o ID do grupo de segurança do seu service de backend.

Container Service (ACK)

  1. Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, clique em Nodes > Node Pools.

  3. Na página Node Pools, clique no nó desejado e acesse a aba Basic Information para localizar o ID do grupo de segurança.

ECS instance

  1. Faça login no ECS console.

  2. No painel de navegação à esquerda, escolha Instances & Images > Instance.

  3. Na página Instances, clique na instância ECS desejada e acesse a aba Security Groups para localizar o ID do grupo de segurança.

Etapa 2: Adicionar uma regra de grupo de segurança

  1. Faça login no API Gateway console.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique no ID da instância desejada.

  4. No painel de navegação à esquerda, clique em Overview e acesse a aba Security Group Authorizations.

  5. Clique em Add Security Group Rule. No campo Security Group ID, cole o ID do grupo de segurança obtido na Etapa 1 e selecione o grupo de segurança.

  6. Insira o Port Range para a autorização do grupo de segurança: porta inicial/porta final.

    É possível inserir várias faixas de portas. Pressione Enter após cada faixa.

  7. Clique em Save.

    • O Cloud-native API Gateway cria a regra correspondente.

    • A regra também aparece no grupo de segurança do nó de destino.

Delete a security group rule

  1. Faça login no API Gateway console.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique no ID da instância desejada.

  4. Acesse a aba Security Group Authorizations. Localize a regra que deseja excluir, clique em Delete na coluna Actions e clique em OK.

Importante

Por padrão, somente a regra do grupo de segurança do gateway é excluída. Para remover também a regra de entrada do grupo de segurança do nó de destino, selecione The preceding inbound rules in the security group are also deleted.

FAQ

Serviço inacessível após adicionar uma regra

Verifique os seguintes pontos:

  1. Verifique se a regra foi adicionada ao grupo de segurança correto.

    Por exemplo, o service está em execução no Nó A, mas a regra foi adicionada ao grupo de segurança do Nó B.

  2. Verifique se o nó de destino pertence a vários grupos de segurança.

    Nesse caso, adicione a regra de autorização a cada grupo de segurança.

Serviço anteriormente acessível passa a apresentar falha

Verifique os seguintes pontos:

  1. Verifique se o service está em execução corretamente.

    Execute curl a partir de outro nó no mesmo grupo de segurança para verificar a conectividade.

  2. Verifique se a porta exposta pelo service foi alterada.

    Por exemplo, se o service migrou da porta 8080 para 8081, mas a regra cobre apenas a 8080, o acesso falhará. Para evitar esse problema, use uma faixa de portas mais ampla, como 1-65535.