Todos os produtos
Search
Central de documentação

Microservices Engine:Configure security group rules for a cloud-native gateway

Última atualização: Jun 28, 2026

Se o gateway nativo da nuvem e o nó onde o serviço de back-end está implantado estiverem em grupos de segurança diferentes, adicione uma regra de autorização de grupo de segurança que conceda ao gateway acesso às portas utilizadas pelos serviços de back-end.

Como funciona

Um grupo de segurança atua como firewall virtual para controlar o tráfego de entrada e saída de instâncias do Elastic Compute Service (ECS) e interfaces de rede elásticas (ENIs). Os grupos de segurança oferecem inspeção com estado e filtragem de pacotes, permitindo definir domínios de segurança na nuvem.

Ao criar um gateway nativo da nuvem, selecione uma VPC e um tipo de grupo de segurança. Com base nessa seleção, o gateway cria um grupo de segurança gerenciado para seus próprios nós. Como os nós do gateway e os nós do serviço de back-end pertencem a grupos de segurança distintos, autorize explicitamente o gateway a acessar as portas necessárias no grupo de segurança do serviço de back-end.

Nota

Selecione para o gateway o mesmo tipo de grupo de segurança utilizado pelo serviço de back-end.

Architecture diagram showing the cloud-native gateway and backend service in different security groups

A regra de autorização cria uma regra de entrada no grupo de segurança do serviço de back-end. Essa regra permite o tráfego proveniente do grupo de segurança do gateway na faixa de portas especificada.

Propriedade da regra

Valor

Direção

Entrada

Origem

Grupo de segurança gerenciado do gateway

Port range

Portas especificadas (por exemplo, 8080/8080 ou 1/65535)

Ação

Permitir

Finalidade

Permitir tráfego do gateway nativo da nuvem para os serviços de back-end

Pré-requisitos

Antes de começar, verifique se você possui:

  • Um gateway nativo da nuvem no MSE

  • O ID do grupo de segurança do nó onde o serviço de back-end é executado (consulte Etapa 1)

Etapa 1: Localizar o ID do grupo de segurança do serviço de back-end

Os serviços upstream associados a um gateway nativo da nuvem geralmente são implantados em contêineres ou em instâncias ECS. Identifique o grupo de segurança do nó onde o serviço de back-end está em execução. O procedimento varia conforme o tipo de implantação.

ACK managed cluster

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster desejado. No painel de navegação à esquerda, escolha Nodes > Node Pools.

  3. Clique no pool de nós desejado e selecione a aba Basic Information. Anote o ID do grupo de segurança.

Security group ID on the node pool Basic Information tab

ACK Serverless cluster

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique no nome do cluster desejado. Na aba Basic Information, anote o ID do grupo de segurança.

Security group ID on the ACK Serverless cluster Basic Information tab

ECS instance

  1. Faça login no console do ECS. No painel de navegação à esquerda, escolha Instances & Images > Instances.

  2. Clique na instância ECS desejada e, em seguida, clique na aba Security Groups. Anote o ID do grupo de segurança.

Security group ID on the ECS instance Security Groups tab

Etapa 2: Adicionar uma regra de autorização de grupo de segurança

  1. Faça login no console do MSE. No painel de navegação à esquerda, escolha Cloud-native Gateway > Gateways. Na barra de navegação superior, selecione uma região.

  2. Na página Gateways, clique no nome do gateway desejado. No painel de navegação à esquerda, clique em Overview e selecione a aba Security Group Authorization.

  3. Clique em Add Security Group Rule. No campo Security Group ID, cole o ID do grupo de segurança obtido na Etapa 1 e selecione o grupo de segurança correspondente.

    Add security group rule dialog

  4. No campo Port Range, insira a faixa de portas no formato Start Port/End Port. Para adicionar múltiplas faixas de portas, pressione Enter após cada entrada.

    Port range input field

  5. Clique em Save.

O gateway gera uma regra de entrada correspondente. Essa regra também aparece no grupo de segurança do nó do serviço de back-end.

Security group rule after saving

Excluir uma regra de autorização de grupo de segurança

  1. Faça login no console do MSE. No painel de navegação à esquerda, escolha Cloud-native Gateway > Gateways. Na barra de navegação superior, selecione uma região.

  2. Na página Gateways, clique no ID do gateway.

  3. No painel de navegação à esquerda, clique em Overview. Na aba Add Security Group Rule, localize a regra desejada, clique em Delete na coluna Actions e, em seguida, clique em OK.

Importante

Por padrão, apenas a regra do grupo de segurança do gateway nativo da nuvem é excluída. Para remover também a regra de entrada correspondente do grupo de segurança do serviço de back-end, selecione Cascade Delete The Preceding Inbound Rules In This Security Group.

Perguntas frequentes

Por que não consigo acessar o serviço após adicionar uma regra de grupo de segurança?

Existem duas causas comuns:

  1. Nó incorreto: O serviço está em execução no Nó A, mas você autorizou o grupo de segurança do Nó B. Verifique se o serviço está implantado no nó cujo grupo de segurança foi autorizado.

  2. Múltiplos grupos de segurança em um único nó: Se o nó de destino pertencer a mais de um grupo de segurança, adicione uma regra de autorização para cada grupo.

Por que o acesso parou de funcionar depois de ter sido bem-sucedido anteriormente?

  1. Integridade do serviço: Confirme se o serviço de back-end ainda está em execução. Execute curl a partir de outro nó no mesmo grupo de segurança para testar a conectividade.

  2. Alteração de porta: Se a porta do serviço mudou (por exemplo, de 8080 para 8081), atualize a faixa de portas na regra de autorização do grupo de segurança. Para evitar esse problema, especifique uma faixa de portas ampla, como 1/65535, ao criar a regra.