Todos os produtos
Search
Central de documentação

Elastic Compute Service:Modelo de responsabilidade compartilhada de segurança do ECS

Última atualização: Jun 23, 2026

A Alibaba Cloud protege a infraestrutura, enquanto os clientes protegem suas instâncias do ECS, incluindo patches do sistema operacional, grupos de segurança e criptografia de dados.

Importância da segurança na nuvem

A China introduziu mais de 200 leis e regulamentações sobre segurança de redes e dados, incluindo a Lei de Segurança Cibernética e a Lei de Segurança de Dados, impondo requisitos rigorosos sobre a segurança de dados corporativos. Com o crescimento da computação em nuvem, as empresas estão mudando o foco de como migrar para a nuvem para como operar seus negócios de forma segura e contínua na nuvem, tornando a segurança e a conformidade uma prioridade máxima.

A segurança na nuvem utiliza políticas, controles e tecnologias para proteger a infraestrutura, os dados e os aplicativos contra ameaças internas e externas. Construir um negócio seguro na nuvem é uma responsabilidade compartilhada entre a Alibaba Cloud e os clientes. Os clientes devem compreender os riscos do seu negócio na nuvem e implementar controles de segurança de forma proativa para reduzir a carga operacional e minimizar possíveis perdas de ativos decorrentes de incidentes de segurança.

Modelo de responsabilidade compartilhada de segurança do ECS

O ECS é uma oferta de IaaS da Alibaba Cloud. A segurança é uma responsabilidade compartilhada entre a Alibaba Cloud e os clientes, com os seguintes limites:

  • A Alibaba Cloud é responsável pela segurança "da" nuvem: a Alibaba Cloud protege a infraestrutura e os serviços subjacentes que executam o ECS, incluindo hardware físico, serviços de software, dispositivos de rede e serviços de controle de gerenciamento.

  • Os clientes são responsáveis pela segurança "na" nuvem: os clientes protegem suas instâncias do ECS aplicando atualizações e patches do sistema operacional, protegendo aplicativos e ferramentas e configurando controles de acesso. Exemplos incluem configurar parâmetros de rede com base nas práticas recomendadas de segurança e atribuir permissões com base no princípio de privilégio mínimo.

A figura a seguir mostra o modelo de responsabilidade compartilhada de segurança do ECS.

image

Responsabilidade da Alibaba Cloud: proteger a nuvem

A Alibaba Cloud protege a nuvem de baixo para cima em quatro camadas:

  • Segurança do data center: os data centers da Alibaba Cloud atendem aos padrões Classe A da GB 50174 e aos padrões T3+ da TIA-942.

    • Recuperação de desastres: os data centers utilizam detectores de incêndio e fumaça, fontes de alimentação duplas com sistemas de energia redundantes e aparelhos de ar-condicionado de precisão em modo hot standby para manter temperatura e umidade constantes.

    • Gerenciamento de pessoal: o acesso a áreas como salas de servidores, zonas de medição de energia e salas de armazenamento exige autenticação de dois fatores (como verificação de identidade e impressão digital). Áreas específicas utilizam cages para isolamento físico. Aplicam-se controles rigorosos de gerenciamento de contas, autenticação de identidade, gerenciamento de autorização, separação de funções e gerenciamento de acesso.

    • Auditoria de O&M: os sistemas de monitoramento de segurança cobrem todas as áreas do data center. As operações de O&M nos sistemas de produção exigem um Bastionhost. Todos os registros de operações são armazenados em uma plataforma de log centralizada.

  • Segurança da infraestrutura física: a infraestrutura física abrange servidores físicos, dispositivos de rede e dispositivos de armazenamento. Sua segurança depende do próprio data center, além de medidas adicionais para o modelo de nuvem pública:

    • Destruição de dados: seguindo o padrão NIST SP 800-88, a Alibaba Cloud apaga dados de mídias de armazenamento de forma segura. Quando o serviço de nuvem de um cliente é encerrado, os ativos de dados são excluídos prontamente e a mídia de armazenamento é limpa várias vezes.

    • Gerenciamento de ativos de dispositivos de armazenamento: cada componente de armazenamento recebe um identificador exclusivo de hardware para rastreamento preciso. As mídias de armazenamento não podem sair do data center ou das áreas de controle seguras sem serem apagadas com segurança ou destruídas fisicamente conforme os padrões estabelecidos.

    • Isolamento de rede: as redes de produção são isoladas das redes fora de produção. As ACLs de rede impedem que as redes de serviços de nuvem acessem a rede física. Bastionhosts são implantados na borda da rede de produção. Os engenheiros de O&M acessam a rede de produção somente por meio de um Bastionhost com autenticação multifator (senha da conta de domínio e senha dinâmica).

  • Segurança do sistema de virtualização: a virtualização utiliza virtualização de computação, armazenamento e rede para isolamento de recursos multi-tenant. A Alibaba Cloud protege o hypervisor com cinco componentes: isolamento de tenants, hardening de segurança, detecção e correção de escape, hotpatching e apagamento de dados.

    • Hotpatching: a plataforma de virtualização suporta hotpatching, aplicando patches sem reiniciar o sistema.

    • Apagamento de dados: após a liberação de uma instância, os dados na mídia de armazenamento subjacente são apagados de forma segura.

    • Isolamento de tenants: a virtualização de hardware isola VMs em diferentes nós de computação no nível do sistema. Os tenants não podem acessar os recursos uns dos outros sem autorização.

      • Isolamento de computação: o sistema de gerenciamento é isolado das VMs dos clientes, e as VMs dos clientes são isoladas umas das outras.

      • Isolamento de rede: cada rede virtual é isolada das demais redes.

      • Isolamento de armazenamento: com uma arquitetura de computação e armazenamento desacoplados, uma VM só pode acessar o espaço em disco físico alocado a ela.

    • Hardening de segurança: o hypervisor e o sistema operacional/kernel do host passam por hardening. O software de virtualização é compilado e executado em um ambiente de execução confiável para segurança de ponta a ponta.

    • Detecção e correção de escape: algoritmos avançados de posicionamento de VMs impedem que uma VM maliciosa direcione uma máquina física específica. As VMs não podem examinar o ambiente do host físico. O sistema detecta comportamentos anormais e corrige vulnerabilidades com hotpatches.

  • Segurança da plataforma de serviços de nuvem: a plataforma de nuvem fornece gerenciamento de contas e acesso a serviços, incluindo gerenciamento de contas principais e usuários do RAM, autenticação multifator para logon, autorização de acesso granular e acesso seguro aos serviços da plataforma.

Responsabilidade do cliente: proteger os recursos no ECS

Os clientes protegem suas instâncias do ECS aplicando patches do sistema operacional, definindo regras de grupo de segurança adequadas para impedir o acesso não autorizado e utilizando criptografia de dados.

A Alibaba Cloud fornece as seguintes ferramentas de gerenciamento e configuração de segurança: