0Pricing
Cloud & IT Cert Prep · Aula

Grupos de segurança e pares de chaves

Controle o tráfego de entrada e saída com grupos de segurança e gerencie a autenticação SSH com pares de chaves do EC2.

Grupos de segurança e pares de chaves é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que são grupos de segurança?

Um grupo de segurança é um firewall virtual com estado que controla o tráfego de entrada e saída de e para uma instância EC2 (ou outros recursos da AWS, como RDS, Lambda e ELB). Os grupos de segurança operam no nível da instância — cada regra especifica um protocolo (TCP/UDP/ICMP), um intervalo de portas e uma origem/destino (intervalo de IP ou outro grupo de segurança). Diferentemente dos firewalls tradicionais, os grupos de segurança são com estado: se você permitir tráfego de entrada, o tráfego de resposta será automaticamente permitido na saída, sem uma regra explícita.

Regras de entrada e saída

Os grupos de segurança têm conjuntos separados de regras de entrada e de saída. As regras de entrada controlam o tráfego que chega à instância — por padrão, todo o tráfego de entrada é negado. As regras de saída controlam o tráfego que sai da instância — por padrão, todo o tráfego de saída é permitido. Você adiciona regras explícitas de Allow; não há regras explícitas de Deny nos grupos de segurança (use ACLs de rede para negações explícitas). Todas as regras de um grupo de segurança são avaliadas em conjunto usando um OU lógico — qualquer regra de Allow correspondente permite o tráfego.

# Add an inbound SSH rule to a security group
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 22 \
  --cidr 203.0.113.0/24

# Add an inbound HTTP rule
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 80 \
  --cidr 0.0.0.0/0

Encadeamento de grupos de segurança

Os grupos de segurança são compatíveis com referências a grupos de segurança como origem/destino, o que é mais flexível e seguro do que especificar intervalos de IP. Por exemplo, um grupo de segurança de um ALB permite 0.0.0.0/0 na porta 443. O grupo de segurança das instâncias EC2 permite a porta de entrada 8080 somente a partir do ID do grupo de segurança do ALB — não a partir de nenhum IP. Se um ALB for substituído ou ampliado, a regra continuará sendo aplicada corretamente, sem alterações de IP. Esse padrão cria uma defesa em camadas e dinâmica para arquiteturas de várias camadas.

# Allow inbound from another security group (not an IP)
aws ec2 authorize-security-group-ingress \
  --group-id sg-ec2-instances \
  --protocol tcp \
  --port 8080 \
  --source-group sg-load-balancer

Os grupos de segurança têm estado

Ter estado significa que o grupo de segurança acompanha o estado da conexão. Se sua regra de entrada permitir a porta TCP 80 a partir da internet e um cliente fizer uma solicitação, os pacotes de resposta (de saída) serão automaticamente permitidos de volta ao cliente — mesmo que não exista uma regra de saída para a porta 80. Isso é fundamentalmente diferente das ACLs de rede, que não têm estado e exigem regras explícitas para ambas as direções do tráfego. O comportamento com estado facilita a configuração dos grupos de segurança para padrões comuns de tráfego de aplicações.

Vários grupos de segurança em uma instância

Você pode associar vários grupos de segurança a uma única instância EC2 (até 5 por padrão, com possibilidade de ajuste). As regras de todos os grupos de segurança associados são combinadas usando uma união (lógica OU) — se qualquer grupo de segurança permitir uma solicitação, ela será permitida. Isso significa que os grupos de segurança só podem adicionar permissões, nunca restringi-las — se quiser restringir o acesso, você deverá remover ou modificar regras, não adicionar um grupo de segurança mais restritivo. Tenha esse comportamento aditivo em mente em questões de prova sobre restrição de acesso.

Comportamento do grupo de segurança padrão

Cada VPC inclui um grupo de segurança padrão. Suas regras padrão são: a entrada permite todo o tráfego proveniente de outras instâncias que também estejam no grupo de segurança padrão; a saída permite todo o tráfego para qualquer destino. Isso é deliberadamente permissivo para que novas instâncias possam se comunicar por padrão. Em ambientes de produção, crie um grupo de segurança personalizado com um conjunto de regras de entrada restritivo e remova as associações de instâncias ao grupo de segurança padrão para evitar exposição acidental.

Pares de chaves: como funcionam

Os pares de chaves do EC2 usam criptografia assimétrica para autenticação SSH. A AWS gera o par de chaves (ou você importa sua própria chave pública): a AWS armazena a chave pública e a injeta na instância durante a inicialização; você baixa e armazena a chave privada (arquivo .pem) — a AWS nunca a armazena. O SSH usa a chave privada para comprovar sua identidade ao servidor sem transmitir uma senha. A chave privada deve ter permissões restritivas (chmod 400), caso contrário o SSH se recusará a usá-la.

# Create a key pair and save the private key
aws ec2 create-key-pair \
  --key-name ProdKey \
  --key-type rsa \
  --key-format pem \
  --query 'KeyMaterial' \
  --output text > ProdKey.pem
chmod 400 ProdKey.pem

Recuperando o acesso sem um par de chaves

Se você perder a chave privada de uma instância EC2 Linux, não poderá acessá-la por SSH da maneira convencional. As opções de recuperação incluem: Systems Manager Session Manager (se o agente SSM estiver em execução e uma função do IAM estiver associada — não é necessária uma chave), EC2 Instance Connect (injeta uma chave temporária pelo navegador ou pela CLI — exige uma porta SSH aberta e permissões do EIC) ou parar a instância, desanexar o volume EBS raiz, anexá-lo a outra instância, modificar o arquivo authorized_keys, reanexá-lo e reiniciar. No Windows, use o Systems Manager para recuperar a senha.

# Connect using EC2 Instance Connect (temporary key injection)
aws ec2-instance-connect send-ssh-public-key \
  --instance-id i-0abcdef1234567890 \
  --instance-os-user ec2-user \
  --ssh-public-key file://~/.ssh/id_rsa.pub
ssh -i ~/.ssh/id_rsa ec2-user@54.123.45.67

Prática recomendada: limitar o acesso SSH

Deixar o SSH (porta 22) aberto para 0.0.0.0/0 expõe sua instância a ataques de força bruta e de preenchimento de credenciais provenientes de qualquer lugar da internet. Práticas recomendadas: restrinja o SSH ao seu intervalo de IP corporativo específico ou use um host bastião (servidor de salto) em uma sub-rede pública, com um grupo de segurança rigorosamente controlado, e então conecte-se por SSH do bastião às instâncias privadas. Melhor ainda, use o Systems Manager Session Manager para eliminar completamente a exposição da porta SSH — não será necessária nenhuma regra de entrada.

# Example: restrict SSH to a corporate IP range
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 22 \
  --cidr 198.51.100.0/24  # Your corporate CIDR

Limites e cotas dos grupos de segurança

Principais limites padrão dos grupos de segurança (ajustáveis por meio das cotas de serviço): até 2.500 grupos de segurança por VPC, 60 regras de entrada e 60 regras de saída por grupo de segurança e 5 grupos de segurança por interface de rede. Ao fazer referência a outro grupo de segurança como origem, cada combinação de grupo de segurança referenciado e regra conta como uma regra. Se você atingir os limites de regras, consolide-as referenciando IDs de grupos de segurança em vez de intervalos de IP individuais ou use listas de prefixos para agrupar vários CIDRs em uma única entidade gerenciável.

Listas de prefixos gerenciadas

Uma lista de prefixos gerenciada é um conjunto de blocos CIDR que você pode referenciar em regras de grupos de segurança ou tabelas de rotas. A AWS mantém listas de prefixos gerenciadas pela AWS para serviços como S3 e CloudFront, permitindo que você autorize tráfego de e para esses serviços sem manter os intervalos de IP por conta própria (que mudam com o tempo). Você também pode criar listas de prefixos gerenciadas pelo cliente para agrupar seus intervalos de IP corporativos — atualize a lista de prefixos em um único local e todos os grupos de segurança que a referenciam herdarão a alteração automaticamente.

# Allow outbound HTTPS to Amazon S3 using the AWS-managed prefix list
aws ec2 authorize-security-group-egress \
  --group-id sg-12345678 \
  --ip-permissions '[{"IpProtocol":"tcp","FromPort":443,"ToPort":443,"PrefixListIds":[{"PrefixListId":"pl-63a5400a"}]}]'

Verificação rápida

Teste sua compreensão dos conceitos do AWS Solutions Architect (SAA-C03) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: os grupos de segurança são firewalls virtuais com estado que permitem o tráfego por padrão e negam o tráfego de entrada, encadear grupos de segurança por ID é mais seguro e flexível do que usar intervalos de IP e os pares de chaves fornecem autenticação SSH assimétrica, enquanto o Systems Manager Session Manager elimina a necessidade de portas SSH abertas. A seguir, abordaremos as opções de armazenamento do EC2: Instance Store vs. EBS.

Perguntas Frequentes

A aula “Grupos de segurança e pares de chaves” é grátis?

Sim — o texto completo de “Grupos de segurança e pares de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Grupos de segurança e pares de chaves”?

Controle o tráfego de entrada e saída com grupos de segurança e gerencie a autenticação SSH com pares de chaves do EC2. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Grupos de segurança e pares de chaves”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como iniciar sua primeira instância do EC2
  2. Tipos de instância e modelos de preços
  3. Grupos de segurança e pares de chaves
  4. Armazenamento do EC2: armazenamento da instância versus EBS
← Voltar para Cloud & IT Cert Prep