O Cloud-native API Gateway e seus serviços de backend podem estar em grupos de segurança diferentes. Adicione regras de grupo de segurança para permitir que o gateway acesse seus serviços de backend.
Contexto
Um grupo de segurança é um firewall virtual que controla o tráfego de entrada e saída de instâncias ECS e ENIs por meio de inspeção e filtragem stateful de pacotes. Configure regras de grupo de segurança para isolar domínios de segurança na nuvem. Visão geral de grupos de segurança.
Ao criar uma instância do Cloud-native API Gateway, selecione uma VPC e um tipo de grupo de segurança compatível com o serviço de backend. O gateway cria um grupo de segurança gerenciado para os nós da instância. Como o gateway e os nós do serviço de backend estão em grupos de segurança distintos, adicione uma regra ao grupo de segurança do serviço de backend para permitir o acesso do gateway nas faixas de portas necessárias.
A figura ilustra como o Cloud-native API Gateway utiliza grupos de segurança para controlar o acesso à rede e rotear o tráfego:
Um cliente envia uma solicitação pela rede interna por meio do Cloud-native API Gateway.
O gateway roteia o tráfego para
service-sg1eservice-sg2com base nas regras de roteamento.O pod em
service-sg1processa solicitações na porta 8080.A instância ECS em
service-sg2processa solicitações nas portas de 80 a 9000.
Etapa 1: Localizar o grupo de segurança
Os serviços de backend do Cloud-native API Gateway geralmente são implantados no Container Service for Kubernetes (ACK) ou em instâncias ECS. Identifique o ID do grupo de segurança do seu serviço de backend.
Container Service (ACK)
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster. No painel de navegação à esquerda, clique em .
Na página Node Pools, clique no nó desejado e, em seguida, clique na aba Basic Information para localizar o ID do grupo de segurança.
Instância ECS
Faça login no console do ECS.
No painel de navegação à esquerda, escolha .
Na página Instances, clique na instância ECS desejada e, em seguida, clique na aba Security Groups para localizar o ID do grupo de segurança.
Etapa 2: Adicionar uma regra de grupo de segurança
Faça login no console do API Gateway.
No painel de navegação à esquerda, clique em . Na barra de navegação superior, selecione uma região.
Na página Instance, clique no ID da instância desejada.
No painel de navegação à esquerda, clique em Overview e, em seguida, clique na aba Security Group Authorizations.
Clique em Add Security Group Rule. Na caixa de texto Security Group ID, cole o ID do grupo de segurança obtido na Etapa 1 e selecione o grupo correspondente.
-
Insira a Port Range para a autorização do grupo de segurança: Porta inicial/Porta final.
É possível inserir várias faixas de portas. Pressione Enter após cada faixa.
-
Clique em Save.
O Cloud-native API Gateway cria a regra correspondente.
A regra também aparece no grupo de segurança do nó de destino.
Excluir uma regra de grupo de segurança
Faça login no console do API Gateway.
No painel de navegação à esquerda, clique em . Na barra de navegação superior, selecione uma região.
Na página Instance, clique no ID da instância desejada.
Clique na aba Security Group Authorizations. Localize a regra a ser excluída, clique em Delete na coluna Actions e, em seguida, clique em OK.
Por padrão, apenas a regra do grupo de segurança do gateway é excluída. Para remover também a regra de entrada do grupo de segurança do nó de destino, selecione The preceding inbound rules in the security group are also deleted.
Perguntas frequentes
Serviço inacessível após adicionar uma regra
Verifique os seguintes pontos:
-
Confirme se a regra foi adicionada ao grupo de segurança correto.
Por exemplo, o serviço executa no Nó A, mas a regra foi adicionada ao grupo de segurança do Nó B.
-
Verifique se o nó de destino pertence a vários grupos de segurança.
Nesse caso, adicione a regra de autorização a cada grupo de segurança.
Serviço anteriormente acessível agora falha
Verifique os seguintes pontos:
-
Certifique-se de que o serviço está em execução correta.
Execute
curla partir de outro nó no mesmo grupo de segurança para verificar a conectividade. -
Verifique se a porta exposta pelo serviço foi alterada.
Por exemplo, se o serviço mudou da porta 8080 para a 8081, mas a regra cobre apenas a 8080, o acesso falhará. Para evitar isso, utilize uma faixa de portas mais ampla, como 1-65535.