Todos os produtos
Search
Central de documentação

Elastic Compute Service:Ative a proteção de host

Última atualização: Jul 03, 2026

Selecione Free Security Hardening durante a criação da instância ECS e utilize o Security Center para verifique e aplicar conformidade em todo o seu parque.

Riscos de segurança

Uma nova instância ECS com sistema operacional limpo, quando exposta à Internet, fica sujeita a varreduras automatizadas e ataques que exploram vulnerabilidades não corrigidas, senhas fracas ou configurações incorretas. Tais ataques podem instalar malwares, como vírus de mineração e ransomware, roubar dados ou transformar a instância em um nó de botnet.

Instâncias ECS criadas a partir de imagens públicas incluem a Free Edition do Security Center por padrão. Ative-a para obter reforço básico de segurança: varreduras de vulnerabilidade (sem correção automática), varreduras de vulnerabilidade de emergência, detecção de vazamento de par de AccessKey, verificações de conformidade e detecção de logons incomuns.

Melhores práticas

Ative o Free Security Hardening

Console

Na página de compra de instância, selecione Free Security Hardening. Esta opção vem ativada por padrão para imagens públicas.

API

Chame RunInstances ou CreateInstance com SecurityEnhancementStrategy definido como Active. Suportado apenas para imagens públicas.

Adquirir edições do Security Center

O Security Center oferece edições pagas para segurança de hosts e containers: Anti-virus Edition, Premium Edition, Enterprise Edition e Ultimate Edition. Também fornece recursos específicos para cenários, como anti-ransomware, varredura de segurança de imagem de container, honeypot na nuvem, proteção contra adulteração web, proteção de aplicativos e análise e resposta a ameaças. Adquira o Security Center para escolher as edições e os recursos adequados às suas necessidades.

Conformidade

Verifique se o Free Security Hardening está ativado

Verifique em Host Assets

  1. Acesse o console do Security Center.

  2. No painel de navegação à esquerda, escolha Assets > Host.

  3. Filtre e visualize o status do cliente de todas as instâncias ECS.

    • image: Cliente online.

    • image: Cliente não instalado ou offline. Um cliente offline não consegue se comunicar com o Security Center, possivelmente porque a instância está parada, o processo do cliente apresenta anomalias ou existe um problema de rede.

Verifique com uma varredura CSPM

  1. Acesse o console do Security Center.

  2. No painel de navegação à esquerda, escolha Risk Governance > CSPM. Clique em na aba Cloud Service Configuration Risk. Localize Check for Security Center Agent Status e clique em Operation na coluna Actions.

    Se o status for Failed, o Free Security Hardening não está ativado para algumas instâncias. Clique em Details para obter mais informações.

Bloquear a criação de instâncias sem Free Security Hardening

Utilize uma política RAM no nível organizacional ou da conta para impedir a criação de instâncias sem o Free Security Hardening.

  • Para usuários corporativos:

    1. Faça login no console do Resource Directory. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON.

      Esta política nega a criação de instâncias quando o reforço de segurança está desativado.
      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Deny",
            "Action": [
              "ecs:RunInstances",
              "ecs:CreateInstance"
            ],
            "Resource": [
              "acs:ecs:*:*:instance/*"
            ],
            "Condition": {
              "StringEquals": {
                "ecs:SecurityEnhancementStrategy": "Deactive"
              }
            }
          }
        ]
      }
    2. No Resource Directory, anexe a política ao nó de destino. A política bloqueará a criação de instâncias para todas as contas sob esse nó.

  • Para usuários não corporativos:

    1. Faça login no console RAM. No painel de navegação à esquerda, clique em Permission Policy. Crie uma política personalizada com o mesmo conteúdo JSON acima.

    2. Anexe a política a um usuário RAM, grupo de usuários RAM ou função RAM.

Instale o agente do Security Center em instâncias desprotegidas

Caso de uso 1: A instância tem acesso à rede e o Cloud Assistant Agent instalado.

  1. Faça login no console do Security Center. No painel de navegação à esquerda, escolha System Configurations > Feature Settings.

  2. Clique em na aba Client e, em seguida, clique em Agent Not Installed. Selecione as instâncias de destino.

  3. Clique em no botão de instalação. O sistema instalará o agente do Security Center por meio do Cloud Assistant.

  4. Acesse Assets > Host e verifique se o status do cliente é Onlineimage.

Caso de uso 2: A instância apresenta problemas de rede ou o Cloud Assistant Agent não está instalado. Instale manualmente o agente do Security Center na instância.

  1. Faça login no console do Security Center. No painel de navegação à esquerda, escolha System Configurations > Feature Settings. Clique em na aba Client e, em seguida, clique em Installation Command.

  2. De acordo com o SO da sua instância (como CentOS, Ubuntu ou Windows) e o tipo de rede (rede interna VPC ou Internet), copie o comando de instalação correspondente.

  3. Faça login na instância ECS e execute o comando de instalação copiado.

  4. Após a instalação, acesse Assets > Host e verifique se o status do cliente é Onlineimage.