Se o gateway nativo da nuvem e o nó onde o serviço de back-end está implantado estiverem em grupos de segurança diferentes, adicione uma regra de autorização de grupo de segurança que conceda ao gateway acesso às portas utilizadas pelos serviços de back-end.
Como funciona
Um grupo de segurança atua como firewall virtual para controlar o tráfego de entrada e saída de instâncias do Elastic Compute Service (ECS) e interfaces de rede elásticas (ENIs). Os grupos de segurança oferecem inspeção com estado e filtragem de pacotes, permitindo definir domínios de segurança na nuvem.
Ao criar um gateway nativo da nuvem, selecione uma VPC e um tipo de grupo de segurança. Com base nessa seleção, o gateway cria um grupo de segurança gerenciado para seus próprios nós. Como os nós do gateway e os nós do serviço de back-end pertencem a grupos de segurança distintos, autorize explicitamente o gateway a acessar as portas necessárias no grupo de segurança do serviço de back-end.
Selecione para o gateway o mesmo tipo de grupo de segurança utilizado pelo serviço de back-end.

A regra de autorização cria uma regra de entrada no grupo de segurança do serviço de back-end. Essa regra permite o tráfego proveniente do grupo de segurança do gateway na faixa de portas especificada.
|
Propriedade da regra |
Valor |
|
Direção |
Entrada |
|
Origem |
Grupo de segurança gerenciado do gateway |
|
Port range |
Portas especificadas (por exemplo, |
|
Ação |
Permitir |
|
Finalidade |
Permitir tráfego do gateway nativo da nuvem para os serviços de back-end |
Pré-requisitos
Antes de começar, verifique se você possui:
Um gateway nativo da nuvem no MSE
O ID do grupo de segurança do nó onde o serviço de back-end é executado (consulte Etapa 1)
Etapa 1: Localizar o ID do grupo de segurança do serviço de back-end
Os serviços upstream associados a um gateway nativo da nuvem geralmente são implantados em contêineres ou em instâncias ECS. Identifique o grupo de segurança do nó onde o serviço de back-end está em execução. O procedimento varia conforme o tipo de implantação.
ACK managed cluster
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster desejado. No painel de navegação à esquerda, escolha Nodes > Node Pools.
Clique no pool de nós desejado e selecione a aba Basic Information. Anote o ID do grupo de segurança.

ACK Serverless cluster
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique no nome do cluster desejado. Na aba Basic Information, anote o ID do grupo de segurança.

ECS instance
Faça login no console do ECS. No painel de navegação à esquerda, escolha Instances & Images > Instances.
Clique na instância ECS desejada e, em seguida, clique na aba Security Groups. Anote o ID do grupo de segurança.

Etapa 2: Adicionar uma regra de autorização de grupo de segurança
Faça login no console do MSE. No painel de navegação à esquerda, escolha Cloud-native Gateway > Gateways. Na barra de navegação superior, selecione uma região.
Na página Gateways, clique no nome do gateway desejado. No painel de navegação à esquerda, clique em Overview e selecione a aba Security Group Authorization.
-
Clique em Add Security Group Rule. No campo Security Group ID, cole o ID do grupo de segurança obtido na Etapa 1 e selecione o grupo de segurança correspondente.

-
No campo Port Range, insira a faixa de portas no formato
Start Port/End Port. Para adicionar múltiplas faixas de portas, pressione Enter após cada entrada.
Clique em Save.
O gateway gera uma regra de entrada correspondente. Essa regra também aparece no grupo de segurança do nó do serviço de back-end.

Excluir uma regra de autorização de grupo de segurança
Faça login no console do MSE. No painel de navegação à esquerda, escolha Cloud-native Gateway > Gateways. Na barra de navegação superior, selecione uma região.
Na página Gateways, clique no ID do gateway.
No painel de navegação à esquerda, clique em Overview. Na aba Add Security Group Rule, localize a regra desejada, clique em Delete na coluna Actions e, em seguida, clique em OK.
Por padrão, apenas a regra do grupo de segurança do gateway nativo da nuvem é excluída. Para remover também a regra de entrada correspondente do grupo de segurança do serviço de back-end, selecione Cascade Delete The Preceding Inbound Rules In This Security Group.
Perguntas frequentes
Por que não consigo acessar o serviço após adicionar uma regra de grupo de segurança?
Existem duas causas comuns:
Nó incorreto: O serviço está em execução no Nó A, mas você autorizou o grupo de segurança do Nó B. Verifique se o serviço está implantado no nó cujo grupo de segurança foi autorizado.
Múltiplos grupos de segurança em um único nó: Se o nó de destino pertencer a mais de um grupo de segurança, adicione uma regra de autorização para cada grupo.
Por que o acesso parou de funcionar depois de ter sido bem-sucedido anteriormente?
Integridade do serviço: Confirme se o serviço de back-end ainda está em execução. Execute
curla partir de outro nó no mesmo grupo de segurança para testar a conectividade.Alteração de porta: Se a porta do serviço mudou (por exemplo, de
8080para8081), atualize a faixa de portas na regra de autorização do grupo de segurança. Para evitar esse problema, especifique uma faixa de portas ampla, como1/65535, ao criar a regra.