Todos os produtos
Search
Central de documentação

Elastic Compute Service:O que é criptografia de tráfego VPC

Última atualização: Jul 03, 2026

Criptografia via hardware baseada em CIPU que criptografa automaticamente todo o tráfego da VPC sem impacto no desempenho.

Visão geral

Importante

A criptografia de tráfego VPC está em preview por convite. Para utilizá-la, envie um ticket.

A criptografia de tráfego VPC utiliza offload de hardware CIPU e o algoritmo AES-GCM-256 para criptografar e descriptografar transparentemente o tráfego de rede privada entre instâncias ECS. Com o gerenciamento centralizado do ciclo de vida de chaves pelo KMS, os dados transmitidos resistem à descriptografia sem exigir alterações nas aplicações. O impacto no desempenho mantém-se na ordem de microssegundos.

Ao ativar a criptografia de tráfego VPC, todos os dados em trânsito são criptografados. Mesmo que invasores interceptem pacotes de dados por meio de sequestro da camada física, não conseguirão analisar o conteúdo original devido à complexidade computacional do algoritmo de criptografia. Isso elimina o risco de vazamento de informações sensíveis.

Combine a criptografia de tráfego VPC com a computação confidencial e a criptografia de disco para obter criptografia de ponta a ponta.

Casos de uso

A criptografia de tráfego VPC é ideal para cenários em nuvem com requisitos rigorosos de segurança e desempenho, tais como:

  • Negociações financeiras de alta frequência: O processamento de pagamentos e negociações em tempo real exige proteção contra adulteração e espionagem. A criptografia de tráfego VPC protege os dados sem afetar o desempenho da rede, atendendo aos requisitos de conformidade financeira.

  • Gestão de informações de saúde: Prontuários médicos eletrônicos e dados de diagnóstico devem cumprir regulamentações de privacidade como a HIPAA. A criptografia de tráfego VPC protege os dados dos pacientes sem comprometer a responsividade dos sistemas médicos, reduzindo riscos de conformidade com a privacidade.

Limitações

Região

A criptografia de tráfego VPC está disponível nas seguintes regiões e zonas:

Nome da região

ID da região

China (Shanghai)

cn-shanghai

China (Hong Kong)

cn-hongkong

Tipo de instância

  • Compatível com famílias específicas de instâncias: g9ae, c9ae, r9ae, ebmg9ae, ebmc9ae e ebmr9ae.

    Nota

    Os tipos de instância compatíveis estão em preview por convite. Para utilizá-los, envie um ticket.

  • A criptografia de tráfego VPC vem desativada por padrão. Você pode ativá-la ou desativá-la durante ou após a criação da instância.

  • Chame a API DescribeInstanceTypes para verificar a compatibilidade. O campo NetworkEncryptionSupport retorna true se o tipo de instância suportar este recurso.

  • Alterações no tipo de instância podem afetar o suporte à criptografia de tráfego VPC. Confirme a compatibilidade antes de realizar modificações.

Escopo da criptografia

  • Suporta criptografia entre instâncias ECS dentro da mesma VPC ou entre VPCs na mesma região conectadas por conexão de peering de VPC.

  • O tráfego é criptografado apenas quando ambas as instâncias suportam e têm a criptografia ativada. Se qualquer uma das instâncias usar um tipo não suportado ou estiver com a criptografia desativada, o tráfego entre elas não será criptografado.

  • Não há suporte para criptografia entre regiões. A criptografia de tráfego com outros produtos de nuvem, como Server Load Balancer (SLB) e NAT Gateway, também não é suportada.

Ativar ou desativar a criptografia de tráfego VPC

Console

  • Ativar ou desativar durante a criação da instância

    Na página de criação de instância, selecione uma região e um tipo de instância compatíveis com a criptografia de tráfego VPC e, em seguida, ative ou desative a criptografia de tráfego.

    image

  • Modifique a criptografia de tráfego VPC em instâncias existentes

    Ative ou desative a criptografia de tráfego na página de detalhes da instância ECS.

    1. Acesse o Console ECS - Instâncias.

    2. No canto superior esquerdo da página, selecione uma região e um grupo de recursos.地域

    3. Localize a instância compatível com criptografia de tráfego VPC, clique em para acessar a página de detalhes da instância e, em All Operations, selecione Instance Properties > Modify Instance Properties.

    4. Na caixa de diálogo Modify Instance Properties, ative ou desative a criptografia de tráfego VPC.

      image

API

  • Chame a API RunInstances para criar instâncias com a criptografia de tráfego VPC ativada ou desativada. Defina EnableNetworkEncryption como true ou false em NetworkOptions.

  • Utilize a API ModifyInstanceAttribute para modificar a criptografia de tráfego VPC. Defina EnableNetworkEncryption como true ou false.

  • Execute a chamada DescribeInstanceAttribute para consultar o status da criptografia de tráfego VPC. O valor retornado em EnableNetworkEncryption indica se a criptografia está ativada.

Dentro do escopo de criptografia suportado, após a ativação da criptografia de tráfego VPC, todo o tráfego de rede privada entre instâncias é obrigatoriamente criptografado.

Atualmente não suportado