Todos os produtos
Search
Central de documentação

Elastic Compute Service:Restringir a criação de instâncias a imagens aprovadas

Última atualização: Jun 23, 2026

Aplique tags em imagens aprovadas e use uma política RAM para bloquear o lançamento de instâncias a partir de imagens sem tag.

Riscos de segurança

Risco Descrição
Imagens maliciosas Imagens públicas de fontes desconhecidas podem conter malware, programas de mineração ou backdoors, permitindo que invasores assumam o controle das suas instâncias ECS.
Imagens vulneráveis Imagens internas sem manutenção se tornam um vetor de ataque. Imagens desatualizadas ou sem patches podem conter vulnerabilidades como Log4j ou Heartbleed.
Imagens configuradas incorretamente Imagens com padrões inseguros — como portas abertas desnecessárias ou senhas fracas — transferem esses riscos para cada instância lançada a partir delas.

Criar e aplicar tag em uma imagem golden

Crie uma imagem de base protegida e atualizada regularmente, aplicando uma tag de aprovação. Por exemplo:

  • status: approved

  • security-level: trusted

  • environment: production

null

Após aplicar a tag em uma imagem aprovada, proteja as tags. Negue ecs:DeleteTags, ecs:UntagResources, ecs:CreateTags e ecs:TagResources em recursos de imagem ECS para impedir que usuários modifiquem as tags. O exemplo de política RAM abaixo inclui essa instrução de negação.

Localizar imagens com tag de aprovação

Antes de criar uma instância, localize o ImageId de uma imagem aprovada.

Console

Na lista de imagens do console ECS, filtre pela tag de aprovação e crie uma instância a partir de uma imagem correspondente.

API

  1. Chame DescribeImages com Tag.Key e Tag.Value definidos com a tag de aprovação para recuperar os IDs das imagens correspondentes.

  2. Passe o ImageId retornado para RunInstances ou CreateInstance para criar a instância.

Aplicar uma política RAM

Use uma política RAM para bloquear a criação de instâncias ou a substituição do disco do sistema quando a imagem não possui a tag exigida. A política a seguir aplica duas regras:

  • Instrução Allow: Permite ecs:CreateInstance, ecs:RunInstances e ecs:ReplaceSystemDisk somente quando a imagem possui a tag acs:ResourceTag/environment: production.

  • Instrução Deny: Bloqueia todas as operações de tag (ecs:DeleteTags, ecs:UntagResources, ecs:CreateTags, ecs:TagResources) em recursos de imagem ECS para impedir bypass baseado em tags.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ecs:CreateInstance",
        "ecs:RunInstances",
        "ecs:ReplaceSystemDisk"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "acs:ResourceTag/environment": "production"
        }
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "ecs:DeleteTags",
        "ecs:UntagResources",
        "ecs:CreateTags",
        "ecs:TagResources"
      ],
      "Resource": "acs:ecs:*:*:image/*"
    }
  ]
}

Para usuários corporativos

  1. Faça logon no console do Resource Directory. No menu à esquerda, clique em Control Policies e então crie uma política personalizada com o JSON acima.

  2. No diretório de recursos, selecione o nó de destino e anexe a política. A política entra em vigor para todas as contas sob esse nó.

Para usuários não corporativos

  1. Faça logon no console do RAM. No menu à esquerda, clique em Policies e então crie uma política personalizada com o mesmo JSON.

  2. Anexe a política a usuários RAM, grupos de usuários RAM ou funções RAM. Consulte Gerenciar autorização baseada em políticas.

Remediar instâncias não conformes

Se instâncias foram lançadas antes da política entrar em vigor, coloque-as em conformidade.

  • Se a imagem ainda existe e você a controla: adicione a tag exigida.

  • Se a imagem foi excluída ou é de uma fonte externa sem possibilidade de aplicar tag: substitua ou encerre as instâncias afetadas.