Todos os produtos
Search
Central de documentação

:Grupos de segurança gerenciados

Última atualização: Sep 17, 2026

Os grupos de segurança gerenciados protegem recursos compartilhados da nuvem contra operações incorretas que podem causar falhas ou riscos de segurança.

Contexto

Um grupo de segurança gerenciado é criado no modo gerenciado para resolver problemas de controle de permissões em service de cloud como Network Load Balancer (NLB), Secure Access Service Edge (SASE) e API Gateway. Os sistemas dos service de cloud administram esses grupos de segurança. Você pode visualizá-los, mas não pode executar operações neles.

Nota

Os service de cloud usam o STS para assumir funções do RAM da sua conta e criar grupos de segurança gerenciados. Consulte What is Security Token Service (STS)?

  • No console, visualize os grupos de segurança gerenciados, mas não os modifique.

  • Grupos de segurança gerenciados aceitam apenas operações de API de consulta. Outras operações de API retornam o código de erro InvalidOperation.ResourceManagedByCloudProduct. Consulte Permissions on API operations related to managed security groups.

Para identificar um grupo de segurança gerenciado, chame DescribeSecurityGroups e verifique se ServiceManaged é True, ou confirme se o console exibe You cannot modify security groups managed by cloud services.

Ciclo de vida dos grupos de segurança gerenciados

Os grupos de segurança gerenciados estão vinculados ao ciclo de vida das instâncias de service de cloud que os criam.

  • Criação automática: Ao criar uma instância de service de cloud (como uma instância NLB ou API Gateway), o sistema cria automaticamente um grupo de segurança gerenciado na VPC associada à instância.

  • Restrição de exclusão: Não é possível excluir diretamente um grupo de segurança gerenciado. Se você chamar a operação de API DeleteSecurityGroup em um grupo de segurança gerenciado, o sistema retornará o código de erro InvalidOperation.ResourceManagedByCloudProduct.

  • Limpeza automática: Após liberar a instância de service de cloud que criou originalmente o grupo de segurança gerenciado, o sistema limpa automaticamente esse grupo.

  • Exclusão de VPC: Para excluir uma VPC que contém um grupo de segurança gerenciado, libere primeiro a instância de service de cloud que criou o grupo e aguarde a limpeza automática pelo sistema. Somente após a conclusão da limpeza será possível excluir a VPC.

Permissões de operações de API

Na tabela a seguir, × indica não suportado e √ indica suportado.

Operação de API

Descrição

Conta Alibaba Cloud

Sistema de service de cloud

AuthorizeSecurityGroup

  • Adiciona uma regra de entrada a um grupo de segurança.

  • Adiciona uma regra de entrada que referencia um grupo de segurança gerenciado como source.

×

AuthorizeSecurityGroupEgress

  • Adiciona uma regra de saída a um grupo de segurança.

  • Adiciona uma regra de saída que referencia um grupo de segurança gerenciado como destino.

×

RevokeSecurityGroup

Exclui uma regra de entrada de um grupo de segurança.

×

RevokeSecurityGroupEgress

Exclui uma regra de saída de um grupo de segurança.

×

JoinSecurityGroup

Adiciona um recurso a um grupo de segurança.

×

LeaveSecurityGroup

Remove um recurso de um grupo de segurança.

×

DeleteSecurityGroup

Exclui um grupo de segurança.

×

ModifySecurityGroupAttribute

Modifica um grupo de segurança.

×

ModifySecurityGroupRule

Modifica uma regra de entrada de um grupo de segurança.

×

ModifySecurityGroupEgressRule

Modifica uma regra de saída de um grupo de segurança.

×

ModifySecurityGroupPolicy

Modifica a política de controle de acesso interno de um grupo de segurança básico.

×

DescribeSecurityGroupAttribute

Consulta regras de grupo de segurança.

DescribeSecurityGroups

Consulta grupos de segurança.

DescribeSecurityGroupReferences

Consulta grupos de segurança referenciados por outras regras de grupo de segurança.

CreateNetworkInterface

Crie uma ENI.

×

ModifyNetworkInterfaceAttribute

Modifique uma ENI.

×

RunInstances

Crie várias instâncias em lote.

×

CreateInstance

Crie uma instância.

×

ModifyInstanceAttribute

Modifique a associação de grupo de segurança de uma instância.

×