Um grupo de segurança é um firewall virtual que controla o tráfego de entrada e saída das instâncias ECS, isolando recursos em domínios de segurança conforme o nível de confiança.
Como funciona
Cada instância ECS deve pertencer a pelo menos um grupo de segurança. O sistema avalia as regras de todos os grupos associados por prioridade para permitir ou negar o tráfego.
As regras entram em vigor imediatamente. Cada regra especifica a origem (entrada) ou o destino (saída), o intervalo de portas, o protocolo, a política (Allow/Deny) e a prioridade. Consulte Regras de grupo de segurança.
As regras se aplicam à interface de rede elástica (ENI) primária por padrão. Para ENIs secundárias conectadas a uma instância em um VPC, você pode atribuir grupos de segurança diferentes para implementar um controle de tráfego granular.
Restrições:
Os grupos de segurança são regionais e específicos de VPC. O vSwitch e o grupo de segurança devem pertencer ao mesmo VPC.
Uma instância ou ENI deve pertencer a pelo menos um grupo de segurança. Consulte Limites para informações sobre cotas de grupos.
Se nenhum grupo de segurança for especificado durante a inicialização, a instância utiliza o grupo de segurança padrão do VPC. Consulte Grupos de segurança padrão.
Na figura a seguir, um VPC contém ECS 1 e ECS 2. Ambos utilizam a ENI primária e pertencem ao Security Group 1. O Security Group 1 é um grupo de segurança básico com conectividade intragrupo padrão. ECS 1 e ECS 2 podem se comunicar pela rede interna por padrão. Regras personalizadas controlam o acesso de entrada e saída. Por exemplo, se as regras de entrada permitirem ICMP, qualquer IP pode executar ping nessas instâncias. Se não houver regras de saída, todo o tráfego de saída será permitido.
Tipos de grupo de segurança
Grupos de segurança básicos e avançados
Os grupos de segurança são classificados como básicos ou avançados. Ambos são gratuitos. Na API, o parâmetro SecurityGroupType é Basic (normal) e Advanced (enterprise).
Grupo de segurança básico: as instâncias se comunicam por padrão (conectividade intragrupo). As regras podem referenciar IDs de outros grupos de segurança (por exemplo, sg-123) como origem/destino. Suporta menos endereços IP privados.
Grupo de segurança avançado: sem conectividade intragrupo implícita. As regras devem usar endereços IP ou blocos CIDR (por exemplo, 10.0.0.0/24). Suporta mais endereços IP privados.
Os grupos de segurança associados a uma ENI devem ser todos do mesmo tipo. Consulte Grupos de segurança básicos e avançados.
Grupos de segurança personalizados e gerenciados
Os grupos de segurança também são classificados como personalizados ou gerenciados. Ambos podem ser básicos ou avançados.
Grupo de segurança personalizado: criado e gerenciado por você por meio do console do ECS ou da API. Você controla as regras e o ciclo de vida. O grupo de segurança padrão é um grupo de segurança personalizado. Consulte Criar um grupo de segurança.
Grupo de segurança gerenciado: criado por serviços de nuvem, com acesso somente leitura. Consulte Grupos de segurança gerenciados.
Para identificar um grupo de segurança gerenciado, verifique se ServiceManaged retorna True na API DescribeSecurityGroups, ou se o console exibe o banner Managed by Cloud Service .
Práticas recomendadas
Siga estas diretrizes para proteger suas instâncias ECS:
Estabeleça uma convenção de nomenclatura
Use nomes e tags claros para os grupos de segurança. Uma padronização consistente de tags simplifica a filtragem e o gerenciamento em escala.
Trate os grupos de segurança como listas de permissões
Negue todo o acesso por padrão. Adicione apenas regras que autorizem explicitamente o tráfego para portas e IPs de origem específicos.
Princípio do menor privilégio (PoLP)
Conceda apenas o acesso mínimo necessário. Por exemplo, restrinja a porta 22 (SSH) ao CIDR do escritório ou ao IP do bastion host, em vez de
0.0.0.0/0.Aplique o princípio do menor privilégio
Se as instâncias em um grupo de segurança básico não precisam de comunicação interna, defina a política intragrupo como isolamento interno.
Mantenha as regras simples
Agrupe as regras por finalidade em grupos de segurança separados. Muitas regras em um único grupo aumentam a complexidade de gerenciamento. Use o recurso de verificação para remover regras não utilizadas.
Isole as instâncias por função de aplicação
Coloque instâncias voltadas ao público em um grupo de segurança que abra apenas as portas 80/443. Coloque instâncias de banco de dados (MySQL, Redis) em um grupo separado que bloqueie o acesso público à internet e aceite tráfego apenas da camada de aplicação.
Nunca modifique um grupo de segurança de produção diretamente
Clone o grupo para um ambiente de staging, aplique e valide as alterações e, em seguida, aplique em produção.