Os grupos de segurança gerenciados protegem recursos compartilhados da nuvem contra operações incorretas que podem causar falhas ou riscos de segurança.
Contexto
Um grupo de segurança gerenciado é criado no modo gerenciado para resolver problemas de controle de permissões em service de cloud como Network Load Balancer (NLB), Secure Access Service Edge (SASE) e API Gateway. Os sistemas dos service de cloud administram esses grupos de segurança. Você pode visualizá-los, mas não pode executar operações neles.
Os service de cloud usam o STS para assumir funções do RAM da sua conta e criar grupos de segurança gerenciados. Consulte What is Security Token Service (STS)?
No console, visualize os grupos de segurança gerenciados, mas não os modifique.
Grupos de segurança gerenciados aceitam apenas operações de API de consulta. Outras operações de API retornam o código de erro
InvalidOperation.ResourceManagedByCloudProduct. Consulte Permissions on API operations related to managed security groups.
Para identificar um grupo de segurança gerenciado, chame DescribeSecurityGroups e verifique se ServiceManaged é True, ou confirme se o console exibe You cannot modify security groups managed by cloud services.
Ciclo de vida dos grupos de segurança gerenciados
Os grupos de segurança gerenciados estão vinculados ao ciclo de vida das instâncias de service de cloud que os criam.
Criação automática: Ao criar uma instância de service de cloud (como uma instância NLB ou API Gateway), o sistema cria automaticamente um grupo de segurança gerenciado na VPC associada à instância.
Restrição de exclusão: Não é possível excluir diretamente um grupo de segurança gerenciado. Se você chamar a operação de API DeleteSecurityGroup em um grupo de segurança gerenciado, o sistema retornará o código de erro
InvalidOperation.ResourceManagedByCloudProduct.Limpeza automática: Após liberar a instância de service de cloud que criou originalmente o grupo de segurança gerenciado, o sistema limpa automaticamente esse grupo.
Exclusão de VPC: Para excluir uma VPC que contém um grupo de segurança gerenciado, libere primeiro a instância de service de cloud que criou o grupo e aguarde a limpeza automática pelo sistema. Somente após a conclusão da limpeza será possível excluir a VPC.
Permissões de operações de API
Na tabela a seguir, × indica não suportado e √ indica suportado.
Operação de API | Descrição | Conta Alibaba Cloud | Sistema de service de cloud |
| × | √ | |
| × | √ | |
Exclui uma regra de entrada de um grupo de segurança. | × | √ | |
Exclui uma regra de saída de um grupo de segurança. | × | √ | |
Adiciona um recurso a um grupo de segurança. | × | √ | |
Remove um recurso de um grupo de segurança. | × | √ | |
Exclui um grupo de segurança. | × | √ | |
Modifica um grupo de segurança. | × | √ | |
Modifica uma regra de entrada de um grupo de segurança. | × | √ | |
Modifica uma regra de saída de um grupo de segurança. | × | √ | |
Modifica a política de controle de acesso interno de um grupo de segurança básico. | × | √ | |
Consulta regras de grupo de segurança. | √ | √ | |
Consulta grupos de segurança. | √ | √ | |
Consulta grupos de segurança referenciados por outras regras de grupo de segurança. | √ | √ | |
Crie uma ENI. | × | √ | |
Modifique uma ENI. | × | √ | |
Crie várias instâncias em lote. | × | √ | |
Crie uma instância. | × | √ | |
Modifique a associação de grupo de segurança de uma instância. | × | √ |