Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Segurança de rede

Última atualização: Jun 27, 2026

Elastic Desktop Service (EDS) Enterprise protege os cloud computers contra ameaças de rede externas e internas por meio de políticas de grupo de segurança, controle de nome de domínio e streaming criptografado via TLS. Esses controles permitem que os administradores gerenciem o escopo e o comportamento do acesso à rede dos usuários.

01 Acesso à rede

1,1 Políticas de grupo de segurança

Elastic Desktop Service (EDS) Enterprise oferece políticas de controle de grupo de segurança para gerenciar o acesso à rede dos cloud computers. Cada política consiste em regras semelhantes às regras de grupo de segurança do Elastic Compute Service. Configure a direção da regra (entrada/saída), ação (Allow/Deny), prioridade, tipo de protocolo, intervalo de portas, objeto de autorização (endereço IP ou bloco CIDR) e descrição. Ao combinar regras com diferentes escopos e prioridades, os administradores podem implementar controle de acesso baseado em lista de permissões.

Adicione regras de controle de grupo de segurança de entrada ou saída para refinar o controle de tráfego dos seus cloud computers. Veja a seguir exemplos de configurações para regras de controle de grupo de segurança:

Cenário 1

Por padrão, todo o acesso de saída de um cloud computer é permitido. Adicione as seguintes regras de saída para permitir acesso apenas a endereços IP específicos:

  • Regra 1: Negar todo o acesso de saída. Exemplo:

    Direction

    Policy

    Priority

    Protocol type

    Port range

    Authorization object

    Outbound

    Deny

    2

    All

    -1/-1

    0.0.0.0/0

  • Regra 2: Permitir acesso a um endereço IP específico. A prioridade desta regra deve ser superior à da Regra 1. Exemplo:

    Direction

    Policy

    Priority

    Protocol type

    Port range

    Authorization object

    Outbound

    Allow

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    Endereço IP para o qual o acesso será permitido, por exemplo: 192.168.1.1/32.

Cenário 2

Em um ambiente VPC, adicione uma regra de entrada para permitir o acesso de um endereço IP específico ao cloud computer. Exemplo:

Direction

Policy

Priority

Protocol type

Port range

Authorization object

Inbound

Allow

1

Selecione o tipo de protocolo aplicável.

Defina um intervalo de portas apropriado.

Endereço IP de origem do acesso permitido, por exemplo: 192.168.1.1/32.

Cenário 3

Considere que o Cloud Computer A esteja associado à Política A e o Cloud Computer B à Política B. Em um ambiente VPC, o Cloud Computer A e o Cloud Computer B não conseguem se comunicar porque todo o acesso de entrada é negado por padrão. Adicione as seguintes regras de entrada à Política A e à Política B para habilitar a comunicação de rede entre eles:

  • Na Política A, adicione uma regra de entrada para permitir o acesso proveniente do Cloud Computer B. Exemplo:

    Direction

    Policy

    Priority

    Protocol type

    Port range

    Authorization object

    Inbound

    Allow

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    Endereço IP do Cloud Computer B.

  • Na Política B, adicione uma regra de entrada para permitir o acesso proveniente do Cloud Computer A. Exemplo:

    Direction

    Policy

    Priority

    Protocol type

    Port range

    Authorization object

    Inbound

    Allow

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    Endereço IP do Cloud Computer A.

  • Estado padrão: Desativado

  • Responsabilidade de configuração: Cliente

  • Custo: Gratuito

  • Dependências: Nenhuma

  • Limitações:

    • Limite de quantidade de regras

      É possível criar até 200 regras de controle de grupo de segurança.

    • Limitações nas regras de entrada

      Por padrão, um cloud computer permite todo o acesso de saída. O acesso de entrada segue estes princípios:

      • Pela internet, o cloud computer não suporta nenhum acesso de entrada. Mesmo que você defina uma regra de grupo de segurança de entrada como Allow, a regra não entra em vigor.

      • Em um ambiente VPC, o cloud computer nega todo o acesso de entrada por padrão. No entanto, é possível definir uma regra de grupo de segurança de entrada como Allow para permitir solicitações de acesso específicas.

  • Referência: Controle de Grupo de Segurança

Procedimento

  1. Faça logon no console empresarial do EDS.

  2. No painel de navegação à esquerda, escolha O&M Management > Policy.

  3. Na página Policy, clique em Create Policy.

  4. Na página Create Policy, insira um Policy Name conforme solicitado, configure as definições da política conforme necessário e clique em OK.

Na seção Security Group Control, clique em Add Rule. Na caixa de diálogo Add Rule, configure os parâmetros a seguir e clique em OK.

Parâmetro

Descrição

Direction

  • Inbound: Controla se as solicitações para o cloud computer são permitidas.

  • Outbound: Controla se as solicitações do cloud computer para outros aplicativos são permitidas.

Policy

  • Allow: Permite a solicitação de acesso.

  • Deny: Bloqueia a solicitação de acesso e descarta o pacote de dados sem retornar nenhuma informação.

Priority

Um valor de 1 a 60, onde um valor menor indica maior prioridade. Regras com maior prioridade têm precedência.

Protocol type

TCP, UDP, ICMP (IPv4) e GRE são suportados.

Port range

A porta usada pelo aplicativo ou protocolo. Quando o tipo de protocolo selecionado é Custom TCP ou Custom UDP, é possível definir uma porta personalizada. Insira uma porta específica, como 80, ou um intervalo de portas, como 1/80. Para mais informações, consulte Portas Comuns.

Authorization object

Um intervalo de endereços IPv4 no formato CIDR.

Description

Uma descrição personalizada para a regra.

1,2 Controle de nome de domínio

Elastic Desktop Service (EDS) Enterprise fornece políticas de controle de nome de domínio para gerenciar o acesso à rede dos cloud computers no nível de DNS. Cada regra especifica um nome de domínio e uma ação (Allow ou Deny). A correspondência com caractere curinga (*) simplifica o controle sobre grupos de domínios relacionados.

A tabela a seguir mostra exemplos de regras de DNS para controle granular de acesso a domínios.

Domínio

Exemplo

Política de acesso

Descrição

Domínio de segundo nível

example.com

Allow

Quando o cloud computer acessa example.com, a página da web abre normalmente.

Domínio de terceiro nível

writer.examplec.com

Deny

Quando o cloud computer acessa writer.example.com, a página da web exibe um erro 404.

developer.example.com

Allow

Quando o cloud computer acessa developer.example.com, a página da web abre com sucesso.

Domínio de quarto nível

image.developer.example.com

Deny

Quando o cloud computer acessa image.developer.example.com, a página da web exibe 404.

video.developer.example.com

Allow

Quando o cloud computer acessa video.developer.example.com e guide.developer.example.com, as páginas da web abrem corretamente.

guide.developer.example.com

Allow

  • Estado padrão: Desativado

  • Responsabilidade de configuração: Cliente

  • Custo: Gratuito

  • Dependências: Nenhuma

  • Limitações:

    • Limitações de domínio

      Para garantir que os usuários finais possam usar seus cloud computers adequadamente, os seguintes domínios de segurança reservados não estão sujeitos a regras de DNS. O acesso a esses domínios é sempre permitido. Se você definir a política de acesso para esses domínios como Deny, a regra não entrará em vigor.

      • *.gws.aliyun

      • *.aliyun.com

      • *.alicdn.com

      • *.aliyunpds.com

      • *.aliyuncds.com

      • *.aliyuncs.com

    • Limitações do sistema operacional

      As regras de controle de acesso por nome de domínio aplicam-se apenas a cloud computers que executam o sistema operacional Windows.

    • Limite de quantidade de regras

      É possível criar até 300 regras de DNS.

  • Referência: Controle de Nome de Domínio

Procedimento

  1. Faça logon no console empresarial do EDS.

  2. No painel de navegação à esquerda, escolha O&M Management > Policy.

  3. Na página Policy, clique em Create Policy.

  4. Na página Create Policy, insira um Policy Name conforme solicitado, configure as definições da política conforme necessário e clique em OK.

Na seção Domain Name Access Control (Formerly DNS Feature), clique em Add Rule. Na caixa de diálogo Add Rule, configure os parâmetros a seguir e clique em OK.

Parâmetro

Descrição

Domain name

Insira o nome de domínio para o qual deseja definir regras de DNS. É possível adicionar apenas um nome de domínio por vez. O caractere curinga * é suportado.

Description

Uma descrição personalizada para a regra de DNS.

Access policy

Selecione Allow ou Reject.

Nota
  • Se você definir várias regras de DNS com política de acesso Allow, também deverá adicionar uma regra de DNS com política de acesso Deny para servir como regra de fallback.

  • Quando existem várias regras de DNS, a regra que está mais acima na lista tem precedência. Mova as regras para ajustar sua prioridade.

02 Limites de rede

2,1 Conectividade da rede corporativa

Os cloud computers são executados em um grupo de segurança criado automaticamente dentro da rede corporativa (anteriormente workspace), sem endereços IP públicos ou portas abertas. O grupo de segurança bloqueia todo o tráfego externo, exceto conexões de protocolo ASP provenientes do gateway de streaming, impedindo que ataques externos alcancem os cloud computers. Esse mecanismo de segurança do Elastic Desktop Service (EDS) Enterprise não pode ser modificado.

Por padrão, a comunicação entre computadores também é bloqueada, prevenindo ataques laterais entre cloud computers. Os administradores podem habilitar a comunicação dentro de sua rede corporativa se necessário, e aplicar políticas adicionais de controle de rede para mitigar os riscos associados.

Procedimento

  1. No painel de navegação à esquerda, escolha Networks & Storage>Office Network.

  2. Na barra de navegação superior, selecione uma região.

  3. Na página Office Network, clique no ID da rede corporativa da rede corporativa de destino.

  4. Na página de detalhes da rede corporativa, na seção Network Information, ative a Interconnectivity.

03 Criptografia de transmissão

3,1 Criptografia do protocolo ASP

Os cloud computers do EDS Enterprise usam o Adaptive Streaming Protocol (ASP) proprietário da Alibaba Cloud por padrão. O ASP criptografa todos os dados interativos em trânsito entre os cloud computers e os terminais clientes usando TLS com base na biblioteca criptográfica Tongsuo.

A criptografia cobre todos os dados da sessão: fluxos de imagem, fluxos de áudio/vídeo, dados da área de transferência e eventos de entrada do usuário. Nenhuma configuração adicional é necessária.

Tongsuo (anteriormente BabaSSL) é uma biblioteca criptográfica de código aberto desenvolvida pela Alibaba que suporta algoritmos comerciais chineses (SM2, SM3, SM4) e algoritmos internacionais (ECDSA, RSA, AES, SHA). Ela é certificada pela Administração Estatal de Criptografia da China.

  • Estado padrão: Ativado (não pode ser desativado)

  • Responsabilidade de configuração: Alibaba Cloud

  • Custo: Gratuito

  • Dependências: Nenhuma

  • Limitações: Nenhuma

  • Referência: Adaptive Streaming Protocol (ASP)