Todos os produtos
Search
Central de documentação

Elastic Compute Service:Security groups

Última atualização: Jul 03, 2026

Os grupos de segurança atuam como firewalls virtuais para instâncias ECS e usam regras para fornecer isolamento de rede e controle de acesso refinados.

Este exemplo mostra como configurar duas regras de grupo de segurança: uma para permitir o gerenciamento remoto de uma instância apenas a partir de um endereço IP autorizado e outra para bloquear o acesso da instância a sites de alto risco na rede pública.

  • Regra de entrada: permite acesso à instância via SSH (porta 22) a partir de um endereço IP específico (121.XX.XX.XX).

  • Regra de saída: bloqueia o acesso da instância a um endereço IP conhecido de alto risco (XX.XX.XX.XX).

image

Configurar um grupo de segurança

  1. Acesse a página de compra de instâncias: na página ECS console - Custom Launch, selecione as configurações da instância.

  2. Crie um grupo de segurança: na seção Network and Security Group, crie um grupo de segurança básico ou empresarial e especifique um nome.

  3. Configure rapidamente regras comuns: durante a compra da instância, o console fornece uma lista de regras comuns. Selecione essas regras para permitir que o tráfego de todos os endereços IP (0.0.0.0/0) acesse portas ou protocolos específicos na instância.

Não é possível configurar regras de grupo de segurança refinadas durante a criação da instância. Configure-as após criar a instância. Se você selecionar portas de gerenciamento remoto, como SSH (22) e RDP (3389), durante a configuração rápida, recomendamos modificar as regras do grupo de segurança após a criação para permitir acesso apenas de endereços IP confiáveis.
  1. Configure regras de grupo de segurança após a criação: após adquirir a instância, consulte Regras de grupo de segurança para configurar regras de grupo de segurança.

Para mais exemplos de configurações de regras de grupo de segurança em diversos cenários de negócios, como restrição de acesso a instâncias e implementação de políticas de segurança de banco de dados, consulte Aplicação e casos de uso de grupos de segurança .

Criar um grupo de segurança

Você pode criar um grupo de segurança ao criar uma instância ECS. Para mais informações, consulte Configurar um grupo de segurança para uma nova instância. Para criar um grupo de segurança separadamente e adicioná-lo a uma instância existente, siga as etapas na aba Console ou API.

Console

  1. Acesse a página ECS console - Security Groups e clique em Create Security Group.

  2. Defina o nome do grupo de segurança e especifique uma Virtual Private Cloud.

  3. Selecione Basic Security Group ou Advanced Security Group como tipo de grupo de segurança.

  4. Configure as regras de grupo de segurança. As regras de grupo de segurança são stateful. Configure apenas as regras de entrada, pois o sistema permite automaticamente o tráfego de resposta de saída correspondente. Para obter informações sobre portas comuns e origens recomendadas, consulte a tabela a seguir. Para exemplos completos, consulte Aplicação e casos de uso de grupos de segurança.

    Exemplos de regras de portas comuns

    Porta

    Protocolo

    Finalidade

    Origem

    Referência

    22

    TCP

    Conexão remota SSH (Linux)

    Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

    Caso de uso 2

    3389

    TCP

    Área de trabalho remota RDP (Windows)

    Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

    Caso de uso 2

    80

    TCP

    HTTP

    Você pode usar 0.0.0.0/0 para sites públicos.

    Caso de uso 1

    443

    TCP

    HTTPS

    Você pode usar 0.0.0.0/0 para sites públicos.

    Caso de uso 1

    8888

    TCP

    Usada para painéis de gerenciamento, como BT-Panel. A porta real depende da configuração do painel.

    Permita tráfego apenas de endereços IP de administradores. Abra a porta especificada durante a instalação do painel.

    -

    3306 ou outras portas

    TCP

    Acesso de aplicações a um banco de dados dentro da VPC

    Nas regras de entrada do grupo de segurança do banco de dados, autorize o grupo de segurança de origem. Não exponha esta porta publicamente.

    Caso de uso 3

    Porta de serviço

    TCP

    Comunicação entre diferentes grupos de segurança (por exemplo, nas portas 8080 e 3306)

    Nas regras de entrada do grupo de segurança de destino, autorize o ID do grupo de segurança de origem.

    Caso de uso 5

    Na página de detalhes do grupo de segurança, selecione uma direção de regra e clique em Add Rule. Você também pode Modify ou Delete regras existentes na seção Access Rule.

    Aviso
    • Princípio do menor privilégio: as portas 80/443 podem ser abertas publicamente conforme necessário. O acesso via SSH (porta 22), RDP (porta 3389) e portas de painéis de gerenciamento deve ser restrito a endereços IP confiáveis. Evite usar 0.0.0.0/0 ou ::/0.

    • Prioridade de regras: para regras com a mesma prioridade, as regras de negação têm precedência. Os grupos de segurança permitem certos tipos de tráfego de rede por padrão.

    • Gerenciamento de mudanças: evite modificar diretamente grupos de segurança no ambiente de produção. Recomendamos primeiro clonar um grupo de segurança, validá-lo em um ambiente de teste e então ajustar as regras de produção.

  5. Clique em OK.

API

Chame a operação CreateSecurityGroup para criar um grupo de segurança.

Após criar um grupo de segurança, chame as seguintes operações de API para gerenciar suas regras:

Um novo Basic Security Group sem regras configuradas possui comportamentos padrão: todo o tráfego de saída é permitido e o tráfego de entrada de outras instâncias ECS dentro do mesmo grupo de segurança também é permitido. Todo o restante do tráfego de entrada é negado.

Associar um grupo de segurança a uma instância

Ao associar um grupo de segurança a uma instância ECS, o grupo de segurança é aplicado à interface de rede primária da instância.

Console

  1. Na página ECS console - Instances, clique no ID de uma instância para abrir sua página de detalhes.

  2. Na página de detalhes da instância, acesse a aba Security Group. Na lista de grupos de segurança, clique em Change Security Groups para adicionar ou remover grupos de segurança. Quando vários grupos de segurança estão associados, suas regras são combinadas e aplicadas de acordo com a prioridade.

API

  • Chame ModifyInstanceAttribute para associar múltiplos grupos de segurança a uma instância ECS.

  • Chame JoinSecurityGroup para adicionar uma instância ECS a um grupo de segurança específico.

  • Chame LeaveSecurityGroup para remover uma instância ECS de um grupo de segurança específico.

Associar uma ENI secundária a um grupo de segurança

Os grupos de segurança se aplicam às interfaces de rede elásticas de uma instância ECS. Se uma instância possuir múltiplas interfaces de rede elásticas, associe diferentes grupos de segurança a cada uma e configure regras distintas para controle de tráfego em camadas e isolamento de serviços.

Console

  1. Acesse a página ECS console - Network Interfaces e clique no ID da interface de rede elástica secundária desejada para abrir sua página de detalhes.

  2. Clique em Change Security Groups, selecione os grupos de segurança a serem associados e clique em OK.

API

  • Chame JoinSecurityGroup para adicionar uma interface de rede elástica a um grupo de segurança específico.

  • Chame LeaveSecurityGroup para remover uma interface de rede elástica de um grupo de segurança específico.

  • Chame ModifyNetworkInterfaceAttribute para associar múltiplos grupos de segurança a uma interface de rede elástica.

Comunicação de rede intra-grupo

Por padrão, instâncias ECS dentro do mesmo grupo de segurança básico podem se comunicar pela rede interna. Para aumentar a segurança, altere a política de conectividade intra-grupo para isolamento interno e impeça a comunicação pela rede interna.

Não é possível modificar a política de conectividade intra-grupo de um grupo de segurança empresarial .
  • Se uma instância estiver associada a múltiplos grupos de segurança, a comunicação pela rede interna será permitida caso a política de conectividade de pelo menos um dos grupos permita.

  • Mesmo que a política de conectividade intra-grupo esteja definida como isolamento interno, ainda é possível configurar regras de grupo de segurança para permitir a comunicação entre instâncias.

Console

  1. Acesse a página ECS console - Security Groups e clique no ID do grupo de segurança desejado para abrir sua página de detalhes.

  2. Na página Security Group Details, na seção Basic Information, clique em Modify Internal Access Control Policy.

  3. Verifique se a política de conectividade intra-grupo do grupo de segurança agora é Internal Isolation.

API

Para modificar a política de conectividade intra-grupo de um grupo de segurança básico, chame a operação ModifySecurityGroupPolicy.

Acesso de rede entre grupos de segurança

Ao definir outro grupo de segurança como origem de uma regra, as instâncias no grupo de segurança de origem podem acessar as instâncias no grupo de segurança atual pela rede interna. Por exemplo, se você adicionar uma regra de entrada ao grupo de segurança A e definir o grupo de segurança B como origem, as instâncias no grupo de segurança B podem acessar as instâncias no grupo de segurança A.

Não é possível adicionar regras a um grupo de segurança empresarial que especifiquem um grupo de segurança como origem.

image

Console

  1. Acesse a página ECS console - Security Groups e clique no ID de um grupo de segurança para abrir sua página de detalhes.

  2. Na página Security Group Details desejada, selecione uma direção de regra e clique em Add Rule.

  3. Na página Create Security Group Rule, defina Source como Security Group ou Cross-account Security Group.

API

  • Chame AuthorizeSecurityGroup e defina o parâmetro SourceGroupId em uma regra de entrada para especificar o grupo de segurança de origem.

  • Chame AuthorizeSecurityGroupEgress e defina o parâmetro DestGroupId em uma regra de saída para especificar o grupo de segurança de destino.

Mais operações

Listas de prefixos

Use listas de prefixos para gerenciar centralmente permissões de múltiplos intervalos de endereços IP. Isso simplifica a configuração de regras de grupo de segurança e melhora a eficiência da manutenção em lote.

Console

  1. Crie uma lista de prefixos:

    1. Acesse ECS console - Prefix Lists.

    2. Clique em Create Prefix List.

      Para um grupo de segurança que referencia uma lista de prefixos, a contagem de regras baseia-se no número máximo de entradas especificado para a lista.
  2. Na página de detalhes do grupo de segurança desejado, adicione ou modifique uma regra na seção Access Rule:

    1. Defina Source como uma lista de prefixos e selecione a lista de prefixos desejada.

API

Regras redundantes

O recurso de verificação de integridade identifica regras redundantes. Uma regra é redundante quando suas condições são totalmente cobertas por outra regra com prioridade igual ou superior. Regras redundantes consomem a cota de regras do grupo de segurança. Remova-as periodicamente para evitar falhas ao adicionar novas regras devido à cota esgotada.

  1. Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança desejado, clique na aba Access Rule e depois em Health Check.

  2. Na caixa de diálogo Health Check, selecione as regras redundantes que deseja excluir e clique em Delete Selected Rules.

Clonar grupos de segurança

Clone um grupo de segurança para criar rapidamente múltiplos grupos com as mesmas configurações ou para fazer backup de um grupo copiando-o entre regiões ou tipos de rede. Após a clonagem, o novo grupo de segurança aparece na lista de grupos de segurança da região de destino.

  1. Acesse ECS console - Security Groups. Na coluna Operation do grupo de segurança desejado, clique em Clone Security Group.

  2. Configure o grupo de segurança de destino. Após a clonagem, o novo grupo de segurança aparece na lista de grupos de segurança da região de destino.

    • VPC ID: a VPC à qual o novo grupo de segurança pertence.

    • Retention Rule: selecione esta opção para reter todas as regras do grupo de segurança de origem. Regras com prioridade superior a 100 terão sua prioridade redefinida para 100.

    • Copy Tags of Current Security Group: especifique se deseja copiar as tags do grupo de segurança de origem para o novo grupo de segurança.

Importar e exportar regras

Importe e exporte regras para fazer backup, restaurá-las ou migrá-las.

Importar regras

As regras de grupo de segurança importadas devem atender aos seguintes requisitos:

  • Formato de arquivo: JSON ou CSV.

  • Quantidade de regras: é possível importar no máximo 200 regras por vez.

  • Prioridade da regra: 1 a 100. Regras com prioridade superior a 100 são ignoradas.

Ao importar regras entre regiões, não há suporte para regras que referenciem outros grupos de segurança, listas de prefixos ou listas de portas.
  1. Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança desejado, clique em Import Security Group Rule na seção Access Rule.

  2. Na página Import Security Group Rule, clique em Select a file, selecione um arquivo JSON ou CSV local e clique em OK.

Se a importação falhar, passe o mouse sobre o ícone de aviso para visualizar a causa.

Exportar regras

Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança desejado, clique em Export na seção Access Rule. O arquivo de regras exportado segue um dos formatos abaixo:

  • Formato JSON: ecs_${region_id}_${groupID}.json.

    Exemplo: se o ID da região for cn-qingdao e o ID do grupo de segurança for sg-123 , o arquivo exportado será nomeado como ecs_cn-qingdao_sg-123.json .
  • Formato CSV: ecs_sgRule_${groupID}_${region_id}_${time}.csv.

    Exemplo: se o ID da região for cn-qingdao , o ID do grupo de segurança for sg-123 e a data de exportação for 2020-01-20 , o arquivo exportado será nomeado como ecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv .

Snapshots de grupos de segurança

Os snapshots de grupos de segurança fazem backup automático das regras de grupo de segurança. Quando uma regra de grupo de segurança é alterada, o sistema cria um snapshot automaticamente. Use os snapshots para restaurar regras para um ponto específico no tempo e evitar perda de regras devido a operações acidentais.

Importante
  • O sistema cria um snapshot 5 minutos após a alteração de uma regra. Se ocorrerem múltiplas alterações dentro dessa janela de 5 minutos, o sistema criará apenas um snapshot baseado nas regras vigentes antes da primeira alteração.

  • Os snapshots de grupos de segurança usam o Object Storage Service (OSS) para armazenar dados de backup. O OSS é um serviço de pagamento conforme o uso. Se você usar snapshots de grupos de segurança, será cobrado pelo armazenamento e pelas solicitações do OSS.

Criar uma política de snapshot

  1. Acesse ECS console - Security Group Snapshots e clique em Create Security Group Snapshot Policy.

  2. Na caixa de diálogo Create Snapshot Policy, configure os seguintes parâmetros:

    • Policy Name:: insira um nome para a política de snapshot.

    • Status: selecione Enable ou Disable. Snapshots só podem ser criados para grupos de segurança associados quando a política está ativada.

    • Retention Period: especifique o número de dias para reter os snapshots. Valores válidos: 1 a 30. Valor padrão: 1. Snapshots expirados são excluídos automaticamente.

    • OSS Storage Configuration: configure o bucket do OSS que deseja usar para armazenar os dados do snapshot. Se deixar o nome do bucket vazio, o sistema usará o bucket padrão.

  3. Clique em OK.

    Ao criar uma política de snapshot pela primeira vez, você será solicitado a autorizar a função vinculada ao serviço (SLR) ALIYUNSECURITYGROUPSNAPSHOTROLE a acessar seus buckets do OSS. Se a função já existir, não será necessário autorizá-la novamente.

Associar políticas a grupos de segurança

Após criar uma política de snapshot, associe a política a um grupo de segurança para iniciar o backup de suas regras.

Ao associar um grupo de segurança a uma política de snapshot, o sistema cria imediatamente um snapshot para esse grupo de segurança.
  1. Acesse ECS console - Security Group Snapshots. Localize a política de snapshot e clique em Associated Security Group na coluna Operation.

  2. Na caixa de diálogo Associated Security Group, selecione os grupos de segurança que deseja associar.

    É possível associar uma política de snapshot a até 10 grupos de segurança. Um grupo de segurança pode ser associado a múltiplas políticas de snapshot com configurações diferentes.
  3. Clique em OK.

Restaurar regras a partir de um snapshot

Importante

A operação de restauração entra em vigor imediatamente e não pode ser desfeita. Esta operação substitui todas as regras atuais do grupo de segurança pelas regras presentes no snapshot.

  1. Acesse a página ECS console - Security Groups e clique no ID do grupo de segurança desejado.

  2. Na página de detalhes do grupo de segurança, clique na aba Snapshots. Localize o snapshot que deseja usar para reversão e clique em Restore Snapshot na coluna Operation.

  3. Na caixa de diálogo Restore Security Group, confirme as informações a serem restauradas.

    • Nas abas Inbound e Outbound, compare as Current Security Group Rules com as Restored Security Group Rules.

    • Após confirmar as informações, clique em OK.

Excluir grupos de segurança

Aviso

A exclusão de um grupo de segurança é uma operação irreversível e remove permanentemente todas as regras contidas nele. Antes de excluir um grupo de segurança, certifique-se de ter feito backup de suas configurações.

Console

  1. Acesse ECS console - Security Groups. Na coluna Operation do grupo de segurança desejado, clique em Delete.

  2. Na caixa de diálogo Delete Security Group, confirme as informações e clique em OK.

    Se um grupo de segurança não estiver associado a nenhuma instância ECS ou interface de rede elástica, e a caixa de diálogo Delete Security Group ainda indicar Undeletable, clique em Force-delete.

API

Chame DeleteSecurityGroup para excluir um grupo de segurança.

Não é possível excluir um grupo de segurança nos seguintes cenários:

  • O grupo de segurança está associado a uma instância ECS ou a uma interface de rede elástica. Desassocie o grupo de segurança da instância ou da interface de rede elástica antes de excluí-lo.

  • O grupo de segurança é referenciado por uma regra em outro grupo de segurança. Exclua primeiro a regra que faz a referência.

  • Os grupos de segurança gerenciados são somente leitura e não podem ser excluídos.

  • A proteção contra exclusão está ativada para o grupo de segurança. Desative a proteção contra exclusão e tente novamente. Se não for possível desativar a proteção, o grupo de segurança não poderá ser excluído.

    A proteção contra exclusão está ativada se a chamada à operação DeleteSecurityGroup retornar o código de erro InvalidOperation.DeletionProtection , ou se o console exibir uma mensagem sobre deletion protection .

Recomendações para produção

  • Planejamento de grupos de segurança

    • Responsabilidade única: use grupos de segurança separados para diferentes cargas de trabalho, como camadas web, banco de dados e cache.

    • Isolamento de ambientes: mantenha separados os grupos de segurança dos ambientes de produção e de teste.

    • Convenção de nomenclatura: adote um formato consistente, como ambiente-aplicacao-finalidade-sg. Por exemplo, prod-mysql-db-sg.

  • Configuração de regras

    • Princípio do menor privilégio: abra apenas as portas necessárias para as origens requeridas. Evite abrir portas de gerenciamento como SSH (22) e RDP (3389) para 0.0.0.0/0. O acesso deve ser sempre restrito a endereços IP fixos e confiáveis.

    • Negação padrão: negue todo o tráfego de entrada por padrão. Adicione regras de entrada para permitir acesso de origens específicas a portas específicas apenas quando necessário.

    • Conflitos de prioridade de regras: se uma instância estiver associada a múltiplos grupos de segurança, uma regra de negação com maior prioridade substituirá uma regra de permissão com menor prioridade. Para solucionar problemas de conectividade de rede, verifique todos os grupos de segurança associados.

  • Gerenciamento de mudanças

    • Evite alterações diretas em ambientes de produção: modificar grupos de segurança em produção é uma operação de alto risco. Primeiro, clone um grupo de segurança e valide as alterações em um ambiente de teste. Após confirmar que o tráfego da instância não foi afetado, modifique as regras do grupo de segurança no ambiente de produção.

Faturamento

Os grupos de segurança são gratuitos.

Limites

Restrição

Grupo de segurança básico

Grupo de segurança empresarial

Máximo de grupos de segurança por conta por região

ID da cota: q_security-groups. Consulte Visualizar ou aumentar cotas do ECS.

Igual aos grupos de segurança básicos

Grupos de segurança por ENI

10

Igual aos grupos de segurança básicos

Máximo de regras (entrada + saída) em todos os grupos de segurança por ENI

1.000

Igual aos grupos de segurança básicos

Regras que usam outro grupo de segurança como objeto de autorização

20

0. Grupos de segurança empresariais não suportam objetos de autorização de grupo de segurança e não podem ser usados como objetos de autorização em regras de outros grupos de segurança.

Instâncias ECS por grupo de segurança VPC

Não fixo; depende do número de endereços IP privados que o grupo de segurança pode conter.

Sem limite

Máximo de endereços IP privados por grupo de segurança VPC por conta por região

6.000. A contagem de IPs inclui todos os tipos de endereço nas ENIs associadas (IPv4 privado primário, IPv6, IPv4 privado secundário, prefixos IPv4 e prefixos IPv6). Se precisar de mais de 6.000 endereços IP privados para comunicação pela rede interna, distribua as instâncias ECS em múltiplos grupos de segurança e permita o acesso entre grupos. Visualize esta cota usando o ID de cota q_vpc-normal-security-group-ip-count no Quota Center.

65.536. A contagem de IPs representa o total de ENIs (primárias e secundárias) associadas ao grupo de segurança.

Porta pública 25

Restrita por padrão por motivos de segurança. Use a porta 465 criptografada com SSL para enviar e-mails.

Igual aos grupos de segurança básicos

FAQ

Não é possível fazer ping em uma instância

Falhas de ping em uma instância ECS geralmente ocorrem devido à ausência de uma regra de grupo de segurança para tráfego ICMP de entrada (protocolo usado pelo comando ping). Use a ferramenta de Diagnóstico de Regras de Grupo de Segurança para identificar rapidamente o problema.

  1. Acesse a página ECS console - Instances, localize a instância desejada e anote seu ID.

  2. Click to open the Diagnostics page and select the target region.

  3. Selecione Security Group Rule Diagnosis e clique em Start Diagnosis.

  4. Selecione o ID da instância anotado e sua interface de rede correspondente. Em seguida, clique em Check.

    Na maioria dos casos, uma instância possui apenas uma interface de rede.
  5. Revise os resultados do diagnóstico. Se o diagnóstico indicar que o tráfego ICMP está bloqueado, clique em Enable Port.

    Além do ICMP, a ferramenta de diagnóstico também verifica se as seguintes portas comuns estão permitidas: 80, 443, 22, 3389 e 8080.
  6. Se o problema persistir após o diagnóstico, consulte Solucionar falhas de ping no endereço IP público de uma instância ECS para etapas adicionais de solução de problemas.

Problemas de conexão

Se um serviço estiver inacessível, é provável que um grupo de segurança esteja bloqueando o tráfego na porta necessária. Use a ferramenta de diagnóstico de regras de grupo de segurança para identificar rapidamente o problema.

  1. Acesse a página ECS console - Instances, localize a instância desejada e anote seu ID.

  2. Click to open the Diagnostics page and select the target region.

  3. Selecione Security group rule diagnosis e clique em Start diagnosis.

  4. Selecione o ID da instância anotado e sua interface de rede elástica. Escolha um método de diagnóstico para a porta de serviço, clique em Check e revise os resultados do diagnóstico.

    • Detecção com um clique: use este método para as portas 80, 443, 22, 3389 ou 8080.

    • Detecção personalizada: use este método para todas as outras portas. Insira as seguintes informações:

      • Endereço de origem: insira o endereço IP público da sua máquina local ou cliente.

      • Porta de destino: insira o número da porta usada pelo serviço.

      • Tipo de protocolo: selecione o protocolo da porta.

Grupos de segurança vs. ACLs de rede

Recurso

Grupo de segurança

ACL de rede

Escopo

Interface de rede elástica

Sub-rede

Estado

Stateful

Stateless

Finalidade

Firewall refinado para instâncias

Controle de acesso de limite para sub-redes

Grupo de segurança da ENI primária

Os grupos de segurança se aplicam às interfaces de rede elásticas de uma instância ECS. O grupo de segurança da interface de rede primária de uma instância é configurado na aba Security Group da página de detalhes da instância. Para alterar o grupo de segurança da interface de rede primária, consulte Associar um grupo de segurança a uma instância.

Permitir acesso interno da Alibaba Cloud

Adicione uma regra de grupo de segurança de entrada para permitir acesso do bloco CIDR 100.64.0.0/10. A Alibaba Cloud usa este bloco de endereços reservado para executar verificações de integridade e monitorar a disponibilidade das instâncias.

Documentos relacionados