Todos os produtos
Search
Central de documentação

Server Load Balancer:Políticas de segurança TLS

Última atualização: Jul 03, 2026

Ao configurar um listener TCPSSL para uma instância de Network Load Balancer (NLB), a política de segurança TLS define as versões do protocolo TLS e as suites de criptografia que a instância utiliza durante o handshake TLS com os clientes. O NLB oferece diversas políticas de segurança predefinidas pelo sistema e amplamente utilizadas. Caso você tenha requisitos específicos de segurança ou conformidade, crie uma política de segurança personalizada.

Como funciona

Uma instância NLB utiliza uma política de segurança TLS para determinar as versões do protocolo TLS e as suites de criptografia aplicáveis ao handshake TLS. Durante esse processo, o cliente envia uma mensagem Client Hello contendo as versões de protocolo e as suites de criptografia compatíveis. Com base na política configurada, a instância NLB seleciona uma versão de protocolo e uma suite de criptografia suportadas por ambas as partes na lista do cliente e confirma essa escolha em uma resposta Server Hello. As etapas seguintes, como troca de chaves e geração de chave de sessão, utilizam esses parâmetros negociados.

Políticas padrão

Detalhes da política

Parâmetro

tls_cipher_policy_1_0

tls_cipher_policy_1_1

tls_cipher_policy_1_2

tls_cipher_policy_1_2_strict

tls_cipher_policy_1_2_strict_with_1_3

Versão TLS

v1.0

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

v1.1

Suportado

Suportado

Não suportado

Não suportado

Não suportado

v1.2

Suportado

Suportado

Suportado

Suportado

Suportado

v1.3

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

Suite de criptografia

ECDHE-ECDSA-AES128-GCM-SHA256

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-ECDSA-AES256-GCM-SHA384

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-ECDSA-AES128-SHA256

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-ECDSA-AES256-SHA384

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES128-GCM-SHA256

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES256-GCM-SHA384

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES128-SHA256

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES256-SHA384

Suportado

Suportado

Suportado

Suportado

Suportado

AES128-GCM-SHA256

Suportado

Suportado

Suportado

Não suportado

Não suportado

AES256-GCM-SHA384

Suportado

Suportado

Suportado

Não suportado

Não suportado

AES128-SHA256

Suportado

Suportado

Suportado

Não suportado

Não suportado

AES256-SHA256

Suportado

Suportado

Suportado

Não suportado

Não suportado

ECDHE-ECDSA-AES128-SHA

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-ECDSA-AES256-SHA

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES128-SHA

Suportado

Suportado

Suportado

Suportado

Suportado

ECDHE-RSA-AES256-SHA

Suportado

Suportado

Suportado

Suportado

Suportado

AES128-SHA

Suportado

Suportado

Suportado

Não suportado

Não suportado

AES256-SHA

Suportado

Suportado

Suportado

Não suportado

Não suportado

DES-CBC3-SHA

Suportado

Suportado

Suportado

Não suportado

Não suportado

TLS_AES_128_GCM_SHA256

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

TLS_AES_256_GCM_SHA384

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

TLS_CHACHA20_POLY1305_SHA256

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

TLS_AES_128_CCM_SHA256

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

TLS_AES_128_CCM_8_SHA256

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

ECDHE-ECDSA-CHACHA20-POLY1305

Não suportado

Não suportado

Não suportado

Não suportado

Não suportado

ECDHE-RSA-CHACHA20-POLY1305

Não suportado

Não suportado

Não suportado

Não suportado

Não suportado

Para aplicações voltadas à internet sem requisitos especiais de compatibilidade, utilize a política tls_cipher_policy_1_2 ou uma versão mais recente.

Console

Acesse a página TLS Security Policies no console NLB. Os detalhes das políticas estão disponíveis na aba Default Policy.

API

Chame a operação ListSystemSecurityPolicy para obter as políticas padrão.

Políticas personalizadas

Criar uma política personalizada

Console

  1. Acesse a página TLS Security Policies no console Network Load Balancer (NLB) e selecione a região onde sua instância NLB está implantada.

  2. Clique em Create Custom Policy. Configure os parâmetros a seguir e clique em Create.

    • Minimum Version: Se suas cargas de trabalho não exigirem compatibilidade específica, recomendamos selecionar TLS 1.2 or Later para maior segurança.

    • Enable TLS 1.3: Para melhorar a segurança e a eficiência, ative esta opção em serviços compatíveis.

    • Cipher Suite: Selecione as suites de criptografia compatíveis com as versões do protocolo TLS escolhidas.

  3. Após criar a política, selecione-a ao configurar uma política de segurança TLS para um listener.

API

Chame a operação CreateSecurityPolicy para criar uma política personalizada. A política personalizada deve estar na mesma região da instância NLB.

Atualizar atributos de política personalizada

Console

  1. Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.

  2. Localize a política personalizada desejada e clique em Modify na coluna Actions. Na caixa de diálogo Modify TLS Security Policy, atualize as versões do protocolo TLS ou as suites de criptografia.

API

Chame a operação UpdateSecurityPolicyAttribute para atualizar os atributos de uma política personalizada.

Replicar uma política personalizada para outras regiões

Console

  1. Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.

  2. Encontre a política personalizada alvo, clique em Replicate to Other Regions na coluna Actions, selecione uma região de destino e clique em OK.

API

Chame a operação ListSecurityPolicy para obter os parâmetros TlsVersion e Ciphers da política personalizada. Em seguida, chame a operação CreateSecurityPolicy e passe esses parâmetros para criar uma nova política. Na solicitação, defina o parâmetro RegionId como o ID da região de destino.

Excluir uma política personalizada

Não é possível excluir uma política personalizada em uso por um listener. Para excluí-la, altere primeiro a política de segurança TLS do listener ou remova o listener.

Console

  1. Acesse a página TLS Security Policies no console NLB e selecione a região da política personalizada.

  2. Localize a política personalizada desejada, clique em Delete na coluna Actions e clique em OK.

API

Chame a operação DeleteSecurityPolicy para excluir uma política personalizada.

Configurar política de segurança TLS para um listener

Console

API

Ao chamar a operação CreateListener para criar um listener TCPSSL ou a operação UpdateListenerAttribute para atualizá-lo, defina o parâmetro SecurityPolicyId como o ID da política de segurança TLS.

Faturamento

As políticas de segurança TLS são gratuitas. No entanto, há cobrança pelo uso das instâncias NLB. Para mais informações, consulte Regras de faturamento do NLB.

Ambiente de produção

  • Segurança do tráfego de backend: O tráfego entre o cliente e o NLB é criptografado via TCPSSL, mas a comunicação entre o NLB e seus servidores de backend ocorre em texto simples por padrão. Para garantir segurança ponta a ponta, implante o NLB e os servidores de backend na mesma VPC e use grupos de segurança para controlar rigorosamente o acesso.

  • Versão TLS: A menos que sua aplicação exija compatibilidade específica, utilize TLS 1.2 e TLS 1.3 para obter maior segurança.

  • Reversão de alterações: Se ocorrer algum problema após modificar uma política de segurança TLS, reverta a mudança imediatamente atualizando a configuração do listener. Recomendamos realizar essas alterações fora dos horários de pico.

  • Algoritmo de troca de chaves: Salvo se houver requisitos específicos de compatibilidade, evite usar as seguintes suites de criptografia baseadas em RSA em ambientes de produção: AES128-GCM-SHA256, AES256-GCM-SHA384, AES128-SHA256, AES256-SHA256, AES128-SHA, AES256-SHA e DES-CBC3-SHA. Essas suites não oferecem Perfect Forward Secrecy (PFS) e são vulneráveis a ataques de canal lateral. Priorize suites de criptografia que incluam troca de chaves ECDHE ou DHE.

Referência de suites de criptografia TLS

Esta tabela mapeia cada suite de criptografia para seu formato OpenSSL correspondente, formato padrão IANA e representação hexadecimal.

Tabela de referência

Formato OpenSSL

Formato padrão IANA

Hexadecimal

ECDHE-ECDSA-AES128-GCM-SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

0xC02B

ECDHE-ECDSA-AES256-GCM-SHA384

TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384

0xC02C

ECDHE-ECDSA-AES128-SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

0xC023

ECDHE-ECDSA-AES256-SHA384

TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384

0xC024

ECDHE-RSA-AES128-GCM-SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

0xC02F

ECDHE-RSA-AES256-GCM-SHA384

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

0xC030

ECDHE-RSA-AES128-SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

0xC027

ECDHE-RSA-AES256-SHA384

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

0xC028

AES128-GCM-SHA256

TLS_RSA_WITH_AES_128_GCM_SHA256

0x009C

AES256-GCM-SHA384

TLS_RSA_WITH_AES_256_GCM_SHA384

0x009D

AES128-SHA256

TLS_RSA_WITH_AES_128_CBC_SHA256

0x003C

AES256-SHA256

TLS_RSA_WITH_AES_256_CBC_SHA256

0x003D

ECDHE-ECDSA-AES128-SHA

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA

0xC009

ECDHE-ECDSA-AES256-SHA

TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA

0xC00A

ECDHE-RSA-AES128-SHA

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

0xC013

ECDHE-RSA-AES256-SHA

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

0xC014

AES128-SHA

TLS_RSA_WITH_AES_128_CBC_SHA

0x002F

AES256-SHA

TLS_RSA_WITH_AES_256_CBC_SHA

0x0035

DES-CBC3-SHA

TLS_RSA_WITH_3DES_EDE_CBC_SHA

0x000A

TLS_AES_256_GCM_SHA384

TLS_AES_256_GCM_SHA384

0x1302

TLS_CHACHA20_POLY1305_SHA256

TLS_CHACHA20_POLY1305_SHA256

0x1303

TLS_AES_128_CCM_SHA256

TLS_AES_128_CCM_SHA256

0x1304

TLS_AES_128_CCM_8_SHA256

TLS_AES_128_CCM_8_SHA256

0x1305