Todos os produtos
Search
Central de documentação

Elastic Compute Service:Usar VPCs para isolamento de rede

Última atualização: Jun 23, 2026

Isole domínios de rede implantando cargas de trabalho em VPCs separadas, como redes de escritório, teste e produção ou planos de serviço e O&M.

Riscos de segurança

Diferentes domínios de rede possuem diferentes níveis de segurança e requisitos de controle de acesso. Sem o isolamento adequado, ataques podem se mover lateralmente e acessos não autorizados podem ocorrer.

Por exemplo, uma rede de escritório acessa a Internet e é mais suscetível a vírus. Uma rede de produção deve expor serviços de maneira controlada, e suas máquinas devem ser modificadas apenas por meio de sistemas de O&M autorizados. Sem isolamento, um vírus em um computador de escritório pode se espalhar para máquinas de produção, e computadores de escritório podem contornar sistemas autorizados para acessar a produção diretamente.

Grupos de segurança não são adequados para isolar domínios de rede. VPCs são naturalmente isoladas com espaços de endereço independentes, eliminando o planejamento complexo de endereços. Use serviços como PrivateLink para acesso limitado entre VPCs. Em contrapartida, dividir uma única VPC em domínios de rede requer planejamento cuidadoso de endereços — recursos dentro da mesma VPC podem se comunicar livremente por padrão, e regras de grupo de segurança mal configuradas podem facilmente criar permissões indesejadas.

Práticas recomendadas

Isolar VPCs e usar PrivateLink para acesso entre VPCs

O PrivateLink permite o acesso a serviços entre VPCs por meio de um VIP de serviço. A figura a seguir mostra o PrivateLink conectando um serviço na VPC1 a um serviço na VPC2. Consulte Acessar uma instância CLB em outra VPC usando PrivateLink.

Use políticas de endpoint do PrivateLink para controlar quais entidades, como usuários ou funções do RAM, podem acessar serviços por meio de um endpoint. Consulte Políticas de endpoint.

Associe um grupo de segurança a um endpoint do PrivateLink para restringir o acesso ao endereço IP privado do endpoint por endereços IP ou grupos de segurança específicos. Consulte Adicionar e gerenciar grupos de segurança.

image

Este método é adequado para cenários com partes não confiáveis — por exemplo, VPC1 e VPC2 podem pertencer a empresas diferentes.

Isolar VPCs com CEN e firewall de VPC

O Cloud Enterprise Network (CEN) conecta VPCs entre regiões e contas em uma topologia hub-spoke, conforme mostrado na figura a seguir. Consulte Conectar VPCs entre regiões com rede baseada em cenários.

image

As políticas de roteamento do CEN fornecem controle de acesso de granularidade grossa entre VPCs. Na figura anterior, você pode permitir a comunicação entre VPC1 e VPC3 e entre VPC1 e VPC2, mas bloquear a comunicação entre VPC2 e VPC3.

Para controle de acesso na camada de negócios, configure um firewall de VPC para um roteador de trânsito Basic Edition. Conforme mostrado na figura a seguir, o firewall de VPC desvia o tráfego na borda da VPC e aplica DPI, regras de IPS, inteligência contra ameaças, patches virtuais e políticas de controle de acesso para filtrar o tráfego entre VPCs e bloquear acessos não autorizados.

image