Flow Logs nos Níveis de VPC, Sub-rede e ENI
Escolha o escopo adequado para a visibilidade de que você precisa.
Flow Logs nos Níveis de VPC, Sub-rede e ENI é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Três níveis de escopo
Você pode habilitar Flow Logs em três níveis: toda a VPC, uma única sub-rede ou uma interface de rede elástica (ENI). O nível escolhido determina quanto tráfego será capturado e onde a visibilidade se concentrará. Escolher o escopo correto equilibra cobertura, volume e custo.
Flow Logs no nível da VPC
Um registro de fluxo no nível da VPC captura o tráfego de todas as interfaces de rede em todas as sub-redes dessa VPC, incluindo interfaces criadas posteriormente. Essa é a cobertura mais ampla e a mais simples de gerenciar, pois uma única configuração abrange toda a VPC. É a escolha habitual para um monitoramento de segurança abrangente.
Flow Logs no nível da sub-rede
Um registro de fluxo no nível da sub-rede captura todas as interfaces dentro de uma sub-rede. Isso é útil quando você quer mais detalhes sobre uma camada sensível, como uma sub-rede de banco de dados, sem registrar toda a VPC. O volume diminui, mantendo a visibilidade completa desse segmento da rede.
Flow Logs no nível da ENI
Um registro de fluxo no nível da ENI tem como alvo uma única interface de rede, capturando apenas o tráfego desse recurso. Esse é o escopo mais concentrado, ideal para o monitoramento detalhado de uma instância específica e importante ou para uma investigação em que você queira isolar as conexões de uma única carga de trabalho.
Como os níveis são herdados
Os níveis não substituem uns aos outros; eles coexistem. Novas interfaces em um registro no nível da VPC são incluídas automaticamente à medida que aparecem. Você pode adicionar um registro mais detalhado de sub-rede ou ENI a um registro da VPC se quiser combinar uma cobertura ampla com um formato personalizado e focado em uma área.
Escolhendo pela cobertura
Para obter visibilidade completa da segurança, um registro no nível da VPC é a opção padrão mais segura, pois não deixa nenhuma interface sem monitoramento, mesmo as criadas depois da configuração. Os escopos de sub-rede e ENI são ferramentas adicionais para aumentar o foco, não substitutos da cobertura ampla. O exame favorece o nível da VPC quando o objetivo é “monitorar todo o tráfego”.
Escolhendo pelo custo
O volume dos Flow Logs determina o custo e o armazenamento. Se você precisa de visibilidade apenas de uma camada muito ativa ou sensível, um registro de sub-rede ou ENI captura muito menos dados do que registrar toda a VPC. Quando o orçamento ou o volume dos registros é a limitação, reduzir o escopo é a medida a tomar.
Formatos diferentes para cada registro
Cada registro de fluxo pode ter seu próprio destino e formato. Você pode enviar um registro no nível da VPC, no formato padrão, para o S3 para fins de arquivamento, enquanto um registro no nível da sub-rede da camada de banco de dados usa um formato personalizado detalhado transmitido ao CloudWatch para alertas em tempo real. Combinar escopos permite adaptar a visibilidade com precisão.
Cobertura em toda a organização
Em uma configuração com várias contas, você não pode habilitar Flow Logs uma única vez para toda a organização, mas pode impô-los com regras do AWS Config ou barreiras de proteção do Control Tower que sinalizem qualquer VPC sem Flow Logs. Isso garante que todas as contas atendam ao nível básico de visibilidade, em vez de depender da lembrança de cada equipe.
Permissões e funções de entrega
Para publicar no CloudWatch Logs, os Flow Logs precisam de uma função do IAM que conceda permissão para gravar no grupo de registros. Para publicar no S3, a política do bucket deve permitir que o serviço de entrega do Flow Logs grave os dados. Configurar essas permissões corretamente é uma armadilha comum, pois a ausência da função interrompe a entrega silenciosamente.
Projetando sua cobertura
Um padrão sólido é usar um registro no nível da VPC para o S3, garantindo um arquivamento completo e barato, além de registros direcionados de sub-rede ou ENI para o CloudWatch nas camadas mais importantes. Assim, você obtém tanto um histórico completo quanto alertas rápidos onde eles mais importam, controlando o custo do grande volume de dados.
Verificação rápida
Teste sua compreensão sobre o escopo dos Flow Logs.
Recapitulação
O escopo dos Flow Logs pode ser uma VPC, uma sub-rede ou uma única ENI, e esses escopos coexistem. O nível da VPC oferece cobertura completa, incluindo interfaces futuras, e é o padrão para visibilidade total; os escopos de sub-rede e ENI reduzem o volume e concentram-se em camadas sensíveis. Cada registro tem seu próprio destino e formato, e são necessárias permissões adequadas do IAM e do bucket para a entrega.
Perguntas Frequentes
A aula “Flow Logs nos Níveis de VPC, Sub-rede e ENI” é grátis?
Sim — o texto completo de “Flow Logs nos Níveis de VPC, Sub-rede e ENI” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Flow Logs nos Níveis de VPC, Sub-rede e ENI”?
Escolha o escopo adequado para a visibilidade de que você precisa. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Flow Logs nos Níveis de VPC, Sub-rede e ENI”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que os VPC Flow Logs Capturam
- Lendo Registros e Campos de Flow Logs
- Flow Logs nos Níveis de VPC, Sub-rede e ENI
- Identificando Tráfego Suspeito em Flow Logs