As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando a web ACLs em AWS WAF
Esta página explica o que é uma lista de controle de acesso à Web (ACL da Web) e como ela funciona.
A web ACL é um recurso que oferece controle detalhado sobre todas as solicitações web HTTP (S) às quais o recurso protegido responde. Você pode proteger os recursos da Amazon CloudFront, do Amazon API Gateway, do Application Load Balancer AWS AppSync, do Amazon Cognito AWS e do AWS App Runner Verified Access.
Você pode usar critérios como os seguintes para permitir ou bloquear solicitações:
-
Origem do endereço IP da solicitação
País de origem da solicitação
Correspondência de string ou correspondência de expressão regular (regex) em uma parte da solicitação
-
Tamanho de uma parte específica da solicitação
-
Detecção de código SQL malicioso ou script
Você também pode testar qualquer combinação dessas condições. Você pode bloquear ou contar solicitações da Web que não apenas atendem às condições especificadas, mas também excedem um determinado número de solicitações em qualquer minuto. Você pode combinar condições usando operadores lógicos. Você também pode executar quebra-cabeças CAPTCHA e desafios silenciosos de sessões de clientes contra solicitações.
Você fornece seus critérios de correspondência e a ação a ser tomada em relação às correspondências nas declarações de AWS WAF regras. Você pode definir instruções de regras diretamente na sua web ACL e em grupos de regras reutilizáveis que você usa na sua web ACL. Para obter uma lista completa das opções, consulte Usando declarações de regras em AWS WAF e Usando ações de regras em AWS WAF.
Ao criar uma web ACL, especifique os tipos de recursos com os quais pretende utilizá-la. Para ter mais informações, consulte Criando uma ACL da web em AWS WAF. Depois de definir uma web ACL, é possível associá-la aos seus recursos para começar a fornecer proteção para eles. Para obter mais informações, consulte Associando ou desassociando uma ACL da web com um recurso AWS.
nota
Em algumas ocasiões, AWS WAF pode encontrar um erro interno que atrasa a resposta aos AWS recursos associados sobre se deve permitir ou bloquear uma solicitação. Nessas ocasiões, CloudFront normalmente permite a solicitação ou veicula o conteúdo, enquanto os serviços regionais normalmente negam a solicitação e não veiculam o conteúdo.
Risco de tráfego de produção
Antes de implantar alterações em sua web ACL para tráfego de produção, teste-as e ajuste-as em um ambiente de preparação ou teste até se sentir confortável com o impacto potencial em seu tráfego. Em seguida, teste e ajuste suas regras atualizadas no modo de contagem com seu tráfego de produção antes de ativá-las. Para obter orientações, consulte Testando e ajustando suas AWS WAF proteções.
nota
Usar mais de 1.500 WCUs em uma ACL da web gera custos além do preço básico da ACL da web. Para obter mais informações, consulte Unidades de capacidade do Web ACL (WCUs) em AWS WAF e Definição de preço do AWS WAF
Inconsistências temporárias durante as atualizações
Quando você cria ou altera uma ACL da web ou outros AWS WAF recursos, as alterações demoram um pouco para se propagar em todas as áreas em que os recursos estão armazenados. O tempo de propagação pode ser de alguns segundos a alguns minutos.
Os seguintes são exemplos de inconsistências temporárias com as quais você pode se deparar durante a propagação da alteração:
Depois de criar uma web ACL, se você tentar associá-la a um recurso, poderá obter uma exceção indicando que a web ACL não está disponível.
Depois de adicionar um grupo de regras a uma web ACL, as novas regras do grupo de regras podem estar em vigor em uma área em que a web ACL é usada e não em outra.
Depois de alterar uma configuração de ação de regra, você pode se deparar com a ação antiga em alguns lugares e a nova ação em outros.
Ou, se você adicionar um endereço IP a um conjunto de IP que esteja em uso em uma regra de bloqueio, o novo endereço poderá ser brevemente bloqueado em uma área, enquanto ainda é permitido em outra.