Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Controle de acesso

Última atualização: Jun 23, 2026

O Alibaba Cloud VPC fornece dois mecanismos para controlar o tráfego de rede: grupos de segurança e ACLs de rede. Os grupos de segurança operam no nível da instância e atendem à maioria das necessidades de controle de acesso. As ACLs de rede fornecem controle no nível do vSwitch, úteis para aplicar políticas amplas de tráfego em vários vSwitches.

  • Grupo de segurança: Um grupo de segurança atua como um firewall virtual para instâncias do Elastic Compute Service (ECS) dentro de uma VPC. Associe um grupo de segurança a uma ou mais instâncias ECS para controlar o tráfego de entrada e de saída. Agrupe instâncias com os mesmos requisitos de segurança em um grupo de segurança para criar domínios de segurança.

  • ACL de rede: Uma ACL de rede controla o tráfego de entrada e de saída dos vSwitches. Associe uma ACL de rede a um ou mais vSwitches para aplicar políticas de acesso de forma centralizada em todas as instâncias nesses vSwitches.

Comparação

Item Grupos de segurança ACLs de rede
Ilustração image
Escopo de aplicação Nível de instância. Associe a uma ou mais instâncias ECS. Nível de vSwitch. Associe a um ou mais vSwitches.
Modo de funcionamento Com estado (stateful). O tráfego de retorno é permitido automaticamente. Por exemplo, se você adicionar uma regra de entrada para o tráfego de request na porta 80, o tráfego de response correspondente será permitido automaticamente, sem necessidade de uma regra de saída. Sem estado (stateless). O tráfego de retorno deve ser permitido explicitamente. Por exemplo, para permitir tráfego de entrada na porta 80, adicione uma regra de entrada para o request e uma regra de saída separada para o response.
Controle intragrupo Grupo de segurança básico: escolha permitir ou negar tráfego entre instâncias. Grupo de segurança avançado: o isolamento interno é habilitado por padrão. Não controla o tráfego entre instâncias ECS no mesmo vSwitch.
Casos de uso Controlar o acesso entre instâncias. Permitir tráfego público de entrada em uma porta específica. Aplicar isolamento no nível de sub-rede. Aplicar políticas de acesso consistentes em vários vSwitches.