Regras, Grupos de Regras e ACLs Web
Aprenda como regras correspondentes se combinam em uma política que pode ser implantada.
Regras, Grupos de Regras e ACLs Web é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Os componentes básicos
O AWS WAF organiza a proteção em três camadas: regras, grupos de regras e uma Web ACL. Uma regra é uma única condição e ação; um grupo de regras reúne regras relacionadas; uma Web ACL é o contêiner implantável que você associa a um recurso e que conecta tudo.
O que é uma regra
Uma regra combina uma instrução de correspondência (como uma correspondência de texto no URI) com uma ação (Allow, Block, Count, CAPTCHA). As regras também podem combinar instruções usando a lógica AND, OR e NOT, permitindo expressar condições como bloquear este caminho, a menos que a solicitação venha de um conjunto de IPs confiável.
Grupos de regras
Um grupo de regras é uma coleção reutilizável de regras que você pode associar a várias Web ACLs. Os grupos podem ser gerenciados pela AWS, vendidos por fornecedores no Marketplace ou gerenciados pelo cliente. A reutilização mantém a política consistente em várias aplicações, sem duplicar regras individuais.
A Web ACL
Uma Web ACL (lista de controle de acesso) é o objeto de nível mais alto que você associa a uma distribuição do CloudFront, a um ALB ou ao API Gateway. Ela contém uma lista ordenada de regras e grupos de regras, além de uma ação padrão. Somente os recursos associados a uma Web ACL são realmente protegidos pelo WAF.
Prioridade e ordem
As regras de uma Web ACL são avaliadas em ordem de prioridade, começando pelo número mais baixo. A primeira regra cuja ação encerra a avaliação (Block ou Allow) prevalece. As ações Count não encerram a avaliação, portanto ela continua. Definir a prioridade corretamente é essencial: um bloqueio abrangente no início pode ocultar regras mais específicas.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockUnidades de capacidade da Web ACL
Se nenhuma regra chegar a uma ação de encerramento, a Web ACL aplicará sua ação padrão (Allow ou Block). Cada Web ACL também tem um orçamento de complexidade medido em WCUs (WAF Capacity Units), com máximo padrão de 1.500. Regras complexas e grupos de regras grandes consomem mais WCUs; ultrapassar o orçamento significa simplificar as regras ou solicitar um aumento. Portanto, planeje a capacidade ao combinar muitos grupos gerenciados.
O escopo é importante
Uma Web ACL tem um escopo: CLOUDFRONT (global, criado em us-east-1) ou REGIONAL (para ALB, API Gateway e AppSync em uma Região específica). Uma Web ACL regional não pode proteger o CloudFront, portanto você deve criar a Web ACL com o escopo correto desde o início.
Rótulos para coordenação
As regras podem adicionar rótulos a uma solicitação, que serão analisados por regras posteriores. Um grupo de regras gerenciado pode rotular uma solicitação como provavelmente proveniente de um bot, e sua regra personalizada pode então decidir se deve bloqueá-la ou aplicar um desafio. Os rótulos permitem que a lógica gerenciada e a personalizada cooperem sem duplicar a detecção.
Substituição de regras gerenciadas
Dentro de um grupo de regras gerenciado, você pode substituir regras individuais para que executem Count em vez de Block, ou excluí-las completamente. É assim que você ajusta um grupo gerenciado que causa falsos positivos sem abandonar o grupo inteiro, preservando o restante da proteção.
Versionamento e reutilização
Os grupos de regras gerenciados são versionados pela AWS para que as atualizações não alterem o comportamento silenciosamente. Você pode fixar uma versão ou acompanhar a mais recente. Os grupos de regras gerenciados pelo cliente permitem que sua equipe de segurança centralize a política e a compartilhe com as equipes de aplicação como uma única unidade mantida de forma centralizada.
Juntando tudo
Uma Web ACL típica encadeia uma lista de permissões de IP, um ou dois grupos gerenciados pela AWS (conjunto de regras principais e entradas reconhecidamente maliciosas), uma regra baseada em taxa e algumas regras personalizadas, terminando com Allow como ação padrão. Entender como essas camadas e prioridades interagem é essencial para implantar o WAF de forma eficaz.
Verificação rápida
Teste sua compreensão da estrutura do WAF.
Recapitulação
O WAF aninha regras em grupos de regras, que ficam dentro de uma Web ACL associada a um recurso. As regras combinam instruções de correspondência e ações; os grupos de regras são reutilizáveis e podem ser gerenciados pela AWS, estar no Marketplace ou ser personalizados. As Web ACLs avaliam as regras em ordem de prioridade, têm uma ação padrão, são limitadas por WCUs e possuem um escopo CLOUDFRONT ou REGIONAL. Os rótulos e as substituições por regra permitem que a lógica gerenciada e a personalizada cooperem.
Perguntas Frequentes
A aula “Regras, Grupos de Regras e ACLs Web” é grátis?
Sim — o texto completo de “Regras, Grupos de Regras e ACLs Web” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Regras, Grupos de Regras e ACLs Web”?
Aprenda como regras correspondentes se combinam em uma política que pode ser implantada. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Regras, Grupos de Regras e ACLs Web”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o AWS WAF Inspeciona Solicitações
- Regras, Grupos de Regras e ACLs Web
- Regras Gerenciadas e Limitação de Taxa
- Associando o WAF ao CloudFront e ao ALB