0Pricing
AWS Security Academy · Aula

Regras, Grupos de Regras e ACLs Web

Aprenda como regras correspondentes se combinam em uma política que pode ser implantada.

Regras, Grupos de Regras e ACLs Web é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Os componentes básicos

O AWS WAF organiza a proteção em três camadas: regras, grupos de regras e uma Web ACL. Uma regra é uma única condição e ação; um grupo de regras reúne regras relacionadas; uma Web ACL é o contêiner implantável que você associa a um recurso e que conecta tudo.

O que é uma regra

Uma regra combina uma instrução de correspondência (como uma correspondência de texto no URI) com uma ação (Allow, Block, Count, CAPTCHA). As regras também podem combinar instruções usando a lógica AND, OR e NOT, permitindo expressar condições como bloquear este caminho, a menos que a solicitação venha de um conjunto de IPs confiável.

Grupos de regras

Um grupo de regras é uma coleção reutilizável de regras que você pode associar a várias Web ACLs. Os grupos podem ser gerenciados pela AWS, vendidos por fornecedores no Marketplace ou gerenciados pelo cliente. A reutilização mantém a política consistente em várias aplicações, sem duplicar regras individuais.

A Web ACL

Uma Web ACL (lista de controle de acesso) é o objeto de nível mais alto que você associa a uma distribuição do CloudFront, a um ALB ou ao API Gateway. Ela contém uma lista ordenada de regras e grupos de regras, além de uma ação padrão. Somente os recursos associados a uma Web ACL são realmente protegidos pelo WAF.

Prioridade e ordem

As regras de uma Web ACL são avaliadas em ordem de prioridade, começando pelo número mais baixo. A primeira regra cuja ação encerra a avaliação (Block ou Allow) prevalece. As ações Count não encerram a avaliação, portanto ela continua. Definir a prioridade corretamente é essencial: um bloqueio abrangente no início pode ocultar regras mais específicas.

# Web ACL evaluation
Priority 0: IP allow-list  -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit       -> Block

Unidades de capacidade da Web ACL

Se nenhuma regra chegar a uma ação de encerramento, a Web ACL aplicará sua ação padrão (Allow ou Block). Cada Web ACL também tem um orçamento de complexidade medido em WCUs (WAF Capacity Units), com máximo padrão de 1.500. Regras complexas e grupos de regras grandes consomem mais WCUs; ultrapassar o orçamento significa simplificar as regras ou solicitar um aumento. Portanto, planeje a capacidade ao combinar muitos grupos gerenciados.

O escopo é importante

Uma Web ACL tem um escopo: CLOUDFRONT (global, criado em us-east-1) ou REGIONAL (para ALB, API Gateway e AppSync em uma Região específica). Uma Web ACL regional não pode proteger o CloudFront, portanto você deve criar a Web ACL com o escopo correto desde o início.

Rótulos para coordenação

As regras podem adicionar rótulos a uma solicitação, que serão analisados por regras posteriores. Um grupo de regras gerenciado pode rotular uma solicitação como provavelmente proveniente de um bot, e sua regra personalizada pode então decidir se deve bloqueá-la ou aplicar um desafio. Os rótulos permitem que a lógica gerenciada e a personalizada cooperem sem duplicar a detecção.

Substituição de regras gerenciadas

Dentro de um grupo de regras gerenciado, você pode substituir regras individuais para que executem Count em vez de Block, ou excluí-las completamente. É assim que você ajusta um grupo gerenciado que causa falsos positivos sem abandonar o grupo inteiro, preservando o restante da proteção.

Versionamento e reutilização

Os grupos de regras gerenciados são versionados pela AWS para que as atualizações não alterem o comportamento silenciosamente. Você pode fixar uma versão ou acompanhar a mais recente. Os grupos de regras gerenciados pelo cliente permitem que sua equipe de segurança centralize a política e a compartilhe com as equipes de aplicação como uma única unidade mantida de forma centralizada.

Juntando tudo

Uma Web ACL típica encadeia uma lista de permissões de IP, um ou dois grupos gerenciados pela AWS (conjunto de regras principais e entradas reconhecidamente maliciosas), uma regra baseada em taxa e algumas regras personalizadas, terminando com Allow como ação padrão. Entender como essas camadas e prioridades interagem é essencial para implantar o WAF de forma eficaz.

Verificação rápida

Teste sua compreensão da estrutura do WAF.

Recapitulação

O WAF aninha regras em grupos de regras, que ficam dentro de uma Web ACL associada a um recurso. As regras combinam instruções de correspondência e ações; os grupos de regras são reutilizáveis e podem ser gerenciados pela AWS, estar no Marketplace ou ser personalizados. As Web ACLs avaliam as regras em ordem de prioridade, têm uma ação padrão, são limitadas por WCUs e possuem um escopo CLOUDFRONT ou REGIONAL. Os rótulos e as substituições por regra permitem que a lógica gerenciada e a personalizada cooperem.

Perguntas Frequentes

A aula “Regras, Grupos de Regras e ACLs Web” é grátis?

Sim — o texto completo de “Regras, Grupos de Regras e ACLs Web” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Regras, Grupos de Regras e ACLs Web”?

Aprenda como regras correspondentes se combinam em uma política que pode ser implantada. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Regras, Grupos de Regras e ACLs Web”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o AWS WAF Inspeciona Solicitações
  2. Regras, Grupos de Regras e ACLs Web
  3. Regras Gerenciadas e Limitação de Taxa
  4. Associando o WAF ao CloudFront e ao ALB
← Voltar para AWS Security Academy