Todos os produtos
Search
Central de documentação

Server Load Balancer:Add an ALB instance to a security group

Última atualização: Jul 03, 2026

Adicione instâncias de ALB a grupos de segurança para controlar o tráfego de entrada e saída. Os grupos de segurança atuam como firewalls virtuais com inspeção stateful e filtragem de pacotes.

Importante

As instâncias de ALB atualizadas suportam grupos de segurança e listas de controle de acesso (ACLs) para controle de tráfego de entrada. Instâncias não atualizadas suportam apenas ACLs. Para usar grupos de segurança, crie novas instâncias de ALB ou entre em contato com seu gerente de conta para atualizar as existentes.

Visão geral dos grupos de segurança

Os grupos de segurança dividem-se em grupos de segurança gerenciados e grupos de segurança personalizados. Serviços de nuvem criam os grupos gerenciados; você pode visualizá-los, mas não pode modificá-los, excluí-los ou adicionar instâncias a eles. Já os grupos personalizados são aqueles que você cria, divididos em grupos de segurança básicos e avançados.

Ao criar uma instância de ALB, o sistema gera automaticamente um grupo de segurança gerenciado na mesma VPC. Esse grupo inclui as seguintes regras padrão:

  • Regras de prioridade 1 que permitem o tráfego de entrada para os endereços IP locais do ALB usados nas verificações de integridade dos servidores de back-end.

  • Regras de prioridade 100 que permitem todo o tráfego de entrada.

  • Regras de prioridade 1 que permitem todo o tráfego de saída.

Com apenas o grupo de segurança gerenciado, todo o tráfego é permitido. Para restringir o acesso, adicione a instância de ALB a grupos de segurança personalizados.

Funcionamento das regras

Quando sua instância de ALB é adicionada a grupos de segurança personalizados:

  • Apenas regras de permissão: todo o tráfego continua permitido.

  • Regras de permissão com prioridades mais altas combinadas a uma regra de negação abrangente na menor prioridade: somente o tráfego de e para os endereços IP especificados é permitido.

  • Apenas regras de negação: o tráfego de e para os endereços IP especificados é bloqueado.

Ao personalizar as regras do grupo de segurança, você pode permitir ou negar o acesso de endereços IP específicos ou com base em protocolos e portas.

Limitações

Grupos de segurança personalizados para instâncias de ALB apresentam as seguintes limitações:

  • Devem pertencer à mesma VPC da instância de ALB.

  • O número máximo de grupos de segurança personalizados corresponde à cota de grupos de segurança por interface de rede elástica (ENI) do Elastic Compute Service (ECS) menos 1 (reservado para o grupo de segurança gerenciado).

  • A quantidade máxima de regras equivale à cota de regras por ENI do ECS subtraída das regras presentes no grupo de segurança gerenciado.

  • Uma instância de ALB usa apenas um tipo de grupo de segurança personalizado (básico ou avançado). Para alternar entre os tipos, remova primeiro a instância de todos os grupos atuais e, em seguida, adicione-a aos grupos do outro tipo.

Considerações

  • O tráfego de saída abrange solicitações encaminhadas aos servidores de back-end e respostas enviadas aos clientes. Não configure regras de saída nos grupos de segurança do ALB para evitar interrupções no serviço.

  • Não configure regras de negação com prioridade 1 direcionadas aos endereços IP locais do ALB. Essas regras bloqueiam as verificações de integridade entre a instância de ALB e os servidores de back-end.

Grupos de segurança versus ACLs

Tanto grupos de segurança quanto ACLs filtram tráfego para instâncias de ALB, porém com estas diferenças:

  • Grupos de segurança:

    • Controlam o tráfego por instância ou por listener (para portas específicas).

    • Suportam regras de permissão e negação simultâneas.

    • Compatíveis com IPv4 e IPv6.

  • ACLs:

    • Controlam o tráfego exclusivamente por listener.

    • Definem uma lista de endereços IP como lista de permissões ou lista de bloqueios.

    • Suportam apenas IPv4.

Adicionar sua instância de ALB a um grupo de segurança

Pré-requisitos

Console

  1. Acesse o Console do ALB - Instâncias.

  2. Na barra de navegação superior, selecione a região.

  3. Clique em ID da instância de ALB.

  4. Na página de detalhes da instância, clique em aba Security Groups.

  5. Clique em Create Security Group.

  6. Na caixa de diálogo Add ALB to Security Group, selecione pelo menos um grupo de segurança. Use Resource Group para filtrar os resultados. Na lista suspensa Security Groups, clique em Create Security Group para criar um novo grupo de segurança no console do ECS. Após a seleção, clique em OK.

  7. Na aba Security Groups, verifique as configurações do grupo de segurança. Clique em Create Security Group para adicionar mais grupos de segurança.

    Para editar regras, clique em ECS Console ou clique em ID do grupo de segurança na seção Basic Information.

API

Chame a operação LoadBalancerJoinSecurityGroup.

Remover sua instância de ALB de um grupo de segurança

Console

  1. Acesse o Console do ALB - Instâncias.

  2. Na barra de navegação superior, selecione a região.

  3. Clique em ID da instância de ALB.

  4. Na página de detalhes da instância, clique em aba Security Groups.

  5. Clique em nome ou ID do grupo de segurança e, em seguida, clique em Remove no canto superior direito.

  6. Na caixa de diálogo Remove, clique em OK.

API

Chame a operação LoadBalancerLeaveSecurityGroup.