Ubuntu é uma marca registada da Canonical Ltd. A Imaxe.cloud não tem qualquer associação nem acordo com a Canonical: esta AMI é construída a partir do Ubuntu 22.04 LTS em conformidade com as suas licenças de software livre, e o suporte é prestado por nós de forma independente.
Descrição #
A Imaxe Hardened Ubuntu 22.04 LTS é uma AMI pronta para produção e reforçada, pensada para organizações que precisam de manter as suas frotas Ubuntu 22 a funcionar em segurança muito além da janela de manutenção padrão. Monitorizamos os avisos de segurança, aplicamos os patches críticos e publicamos AMIs atualizadas com cadência regular, para que as suas cargas continuem protegidas sem uma migração de sistema operativo disruptiva.
A imagem sai de fábrica com o sistema reforçado: firewall em negação por omissão, SSH endurecido, AppArmor em modo enforce, auditoria com auditd, integridade de ficheiros com AIDE, deteção de rootkits com rkhunter, antivírus ClamAV e proteção contra força bruta com fail2ban. Tudo verificado em cada publicação com uma auditoria Lynis cujo relatório completo pode ler mais abaixo.
Guia rápido: a funcionar em 5 minutos #
Tudo o que precisa para passar do zero a uma instância reforçada em produção.
| Passo | Ação | Onde | Tempo |
|---|---|---|---|
| 1 | Subscreva e lance a AMI — qualquer instância arm64 (Graviton), p. ex. t4g.small para começar. Inclui 7 dias de teste gratuito. | AWS Marketplace → EC2 | ~2 min |
| 2 | Abra a porta 22 no grupo de segurança, restrita ao seu IP ou CIDR. | Consola EC2 | 1 min |
| 3 | Ligue-se por SSH — ssh ubuntu@<ip-de-la-instancia> com a keypair escolhida ao lançar. | O seu terminal | 1 min |
| 4 | Pronto — o hardening já está ativo. Explore o estado com a ferramenta imaxe incluída. | A instância | — |
Não há assistente de configuração nem passos posteriores obrigatórios: a imagem sai reforçada de fábrica. O resto desta página é opcional. Se algo falhar, vá direto à resolução de problemas.
Características #
Tudo o que a imagem inclui, agrupado entre o que é padrão e o que é nosso.
Geral
- Base Ubuntu 22.04 LTS (jammy, arm64) atualizada em cada build, com patches de segurança automáticos (
unattended-upgrades) ativados. - Firewall
ufwem negação por omissão: só a porta 22 aberta de fábrica. - SSH endurecido: sem root, sem palavras-passe, só chave pública, criptografia moderna (ed25519, chacha20-poly1305, kex pós-quântico sntrup761x25519).
- AppArmor com perfis extra instalados e todos em modo enforce.
- Kernel reforçado via sysctl (ptrace restrito, BPF sem privilégios desativado, proteções de links e FIFOs, ASLR completo).
- Montagens reforçadas:
/tmp,/var/tmpe/dev/shmcomnoexec,nosuid,nodev;/proccomhidepid=2. - Auditoria completa com
auditd(identidade, sudoers, sshd, logins) e contabilização comsysstat. - PAM com política de palavras-passe robusta (mínimo 14 caracteres) e bloqueio de conta com
faillockapós 5 falhas.
Especiais
- Extended Lifecycle Support: continuamos a publicar AMIs com patches do Ubuntu 22.04 quando a manutenção padrão se esgota — suporte até 2032.
- Integridade de ficheiros (AIDE): base de dados gerada no build, pronta para detetar alterações desde o primeiro arranque.
- Anti-malware de série: rkhunter com linha de base própria e ClamAV com assinaturas pré-instaladas e atualização automática (24 verificações por dia).
- fail2ban integrado com o ufw: 5 tentativas SSH falhadas em 10 minutos = 1 hora de banimento, lendo diretamente o journal.
- Verificação de integridade de pacotes com debsums, em cron.
- Ferramenta
imaxeincluída: uma CLI para operar o hardening, a firewall, a auditoria e os restantes módulos sem editar ficheiros à mão. - Auditoria Lynis em cada publicação, com o relatório completo publicado nesta página.
Módulos do imaxe
Módulos da ferramenta imaxe pré-instalados nesta AMI, com a respetiva documentação:
| Módulo | O que faz | Documentação |
|---|---|---|
| os | Base do sistema: atualizações não assistidas, locale, fuso horário, hostname e hora. | Ver docs → |
| ssh | Chaves autorizadas, host keys, sessões ativas e hardening do sshd a partir de um só comando. | Ver docs → |
| firewall | Estado do ufw, bloqueio/desbloqueio de IPs e abertura ou fecho de portas. | Ver docs → |
| audit | Eventos do auditd e regras de auditoria CIS sem lutar com o auditctl. | Ver docs → |
| aide | Integridade de ficheiros (FIM) com AIDE. | Ver docs → |
| rkhunter | Análise do servidor em busca de rootkits. | Ver docs → |
| clamav | Antivírus ClamAV em runtime. | Ver docs → |
| lynis | Auditoria de hardening do sistema com relatório acionável. | Ver docs → |
| fail2ban | Estado das jails, IPs banidos, banir e desbanir à mão. | Ver docs → |
| secrets | Gera, lê e roda os segredos locais da instância. | Ver docs → |
| info | Inventário da AMI em /etc/imaxe/info.yaml, sem segredos. | Ver docs → |
| global-alerts | Bus de alertas transversal da instância (SNS). | docs em preparação |
Dimensionamento e custos #
É uma imagem base de sistema operativo: corre em qualquer instância arm64 (Graviton) da AWS, de t4g.nano a metal — escolha o tamanho conforme a sua carga, não conforme a AMI. As builds e os testes desta imagem correm em t4g.medium.
| Conceito | Preço |
|---|---|
| Assinatura por hora | 0,008 $/h por instância |
| Assinatura anual | 60 $/ano por instância |
| Teste gratuito | 7 dias |
Ao preço da assinatura soma-se o custo normal da AWS (instância EC2, disco EBS e tráfego), que paga diretamente à AWS conforme a sua tarifa. O disco da imagem é de 8 GB, ampliável ao lançar.
Relatórios Lynis #
Resultado da auditoria de hardening Lynis de cada versão publicada: índice de hardening, avisos e sugestões, com o relatório completo linha a linha.
O índice de hardening é calculado pelo Lynis a partir dos testes superados. Reexecutamos a auditoria em cada publicação; os avisos abertos são resolvidos antes de subir a imagem para o Marketplace.
Versões disponíveis #
Versões desta AMI publicadas no AWS Marketplace:
| Versão | Ubuntu | Arquitetura | Estado | Publicação |
|---|---|---|---|---|
| v1.0 | 22.04 LTS (jammy) | arm64 | ✓ ativa | 2026-07 |
Ciclo de vida
A razão de ser deste produto, num relance: quando o suporte padrão da Canonical para o Ubuntu 22.04 termina, a nossa manutenção continua.
Regiões e AMI IDs
A versão v1.0 está publicada nestas 31 regiões da AWS. Se lançar a partir do Marketplace, a AWS escolhe automaticamente o ID correto.
| Região | Localização | AMI ID (v1.0) |
|---|---|---|
| af-south-1 | Cidade do Cabo | ami-0c0fc690298a3b001 |
| ap-east-1 | Hong Kong | ami-0b95004e814cf7882 |
| ap-east-2 | Taipé | ami-056227049121913ba |
| ap-northeast-1 | Tóquio | ami-0521df48aadd24098 |
| ap-northeast-2 | Seul | ami-0ca3a46c793880118 |
| ap-northeast-3 | Osaka | ami-0afdc6b6274f262a4 |
| ap-south-1 | Bombaim | ami-0c3c5aaa11ffcdb1e |
| ap-south-2 | Hyderabad | ami-0f1e93453cd9dcda5 |
| ap-southeast-1 | Singapura | ami-04c7b97bb948a3b45 |
| ap-southeast-2 | Sydney | ami-00de9f6eab9802988 |
| ap-southeast-3 | Jacarta | ami-0e772bffc352b606e |
| ap-southeast-4 | Melbourne | ami-08c38b2c186977100 |
| ap-southeast-5 | Kuala Lumpur | ami-07eccea55afed16fd |
| ap-southeast-7 | Banguecoque | ami-03f9aeb4da0e88d4e |
| ca-central-1 | Montreal | ami-09691d988f365f21f |
| ca-west-1 | Calgary | ami-0596b2452d6c212b8 |
| eu-central-1 | Frankfurt | ami-04cfe6082ff824925 |
| eu-central-2 | Zurique | ami-0c023a2715e77e64f |
| eu-north-1 | Estocolmo | ami-03adc89e226066ce9 |
| eu-south-1 | Milão | ami-0c7659ddbb197cb1e |
| eu-south-2 | Espanha | ami-0c4bc66463aa38368 |
| eu-west-1 | Irlanda | ami-0d5d0e8a90a30bf86 |
| eu-west-2 | Londres | ami-04b9d315eedd97fb2 |
| eu-west-3 | Paris | ami-0bf55d735789c1397 |
| il-central-1 | Telavive | ami-01c2782a4433e7d4f |
| mx-central-1 | Querétaro | ami-0cca55138d045cfc1 |
| sa-east-1 | São Paulo | ami-04bb062fd427f4ab6 |
| us-east-1 | Virgínia | ami-0f374e9b3d09bfc7d |
| us-east-2 | Ohio | ami-02b569a7f3d276a0a |
| us-west-1 | Califórnia | ami-0c2c699b1f7f8672e |
| us-west-2 | Oregon | ami-0e99e2234c7702526 |
Pendentes de publicação: me-central-1 e me-south-1.
Como lançar a AMI #
A AMI segue o fluxo padrão de lançamento do EC2 em instâncias arm64 (Graviton). O grupo de segurança só precisa de uma porta:
| Tipo | Protocolo | Porta | Origem |
|---|---|---|---|
| (*) SSH | TCP | 22 | os seus CIDR |
Restrinja o SSH aos seus próprios CIDR ou a um bastion — nunca 0.0.0.0/0. A firewall interna da imagem também nega tudo exceto a 22, por isso qualquer porta adicional de que precise tem de ser aberta nos dois sítios: o grupo de segurança e o ufw.
A v1.0 é publicada para arquitetura arm64: escolha uma família Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Não arranca em instâncias x86_64.
Uma vez a funcionar — SSH: utilizador ubuntu com a keypair escolhida ao lançar. Não há utilizador root acessível nem autenticação por palavra-passe.
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>A imagem por dentro # especialista
Tudo o que corre dentro da AMI, onde vive cada coisa e os comandos que usará no dia a dia.
Serviços e portas
| Serviço | Unidade systemd | Porta | O que faz |
|---|---|---|---|
| OpenSSH | ssh.service | 22 | Acesso remoto reforçado (drop-in 99-imaxe-harden.conf) |
| ufw | ufw.service | — | Firewall em negação por omissão |
| auditd | auditd.service | — | Auditoria do sistema (identidade, sudoers, sshd, logins) |
| fail2ban | fail2ban.service | — | Banimento de força bruta SSH via ufw, lendo o journal |
| AppArmor | apparmor.service | — | Controlo de acesso obrigatório, todos os perfis em enforce |
| freshclam | clamav-freshclam.service | — | Atualização das assinaturas do ClamAV, 24 vezes por dia |
| unattended-upgrades | apt-daily-upgrade.timer | — | Patches de segurança automáticos |
| sysstat | sysstat.service | — | Contabilização de processos e desempenho |
O daemon residente clamd vem desativado na imagem base para não consumir 1–2 GB de RAM: a análise é a pedido com clamscan, com as assinaturas sempre em dia.
Caminhos-chave
| Caminho | O que é |
|---|---|
| /etc/ssh/sshd_config.d/99-imaxe-harden.conf | Hardening do sshd (drop-in, não toca no ficheiro principal) |
| /etc/sysctl.d/99-zz-imaxe-harden-kernel.conf | Reforço do kernel via sysctl |
| /var/log/sudo.log | Registo de todos os usos do sudo |
| /var/log/audit/ | Eventos do auditd |
| /etc/imaxe/ e /var/lib/imaxe/ | Configuração e estado da ferramenta imaxe |
| /usr/local/bin/imaxe | Binário da CLI imaxe |
Comandos úteis
| Tarefa | Comando |
|---|---|
| Estado da firewall | sudo ufw status verbose |
| IPs banidos pelo fail2ban | sudo fail2ban-client status sshd |
| Verificação de integridade de ficheiros | sudo aide –check |
| Análise de rootkits | sudo rkhunter –check |
| Análise antivírus a pedido | sudo clamscan -r /ruta |
| Auditoria Lynis local | sudo lynis audit system |
| Inventário e módulos da AMI | imaxe |
Cada um destes subsistemas tem o seu módulo na CLI imaxe, com uma interface mais cómoda do que o comando de origem — ver módulos do imaxe.
Cópias e atualizações #
- Patches automáticos: o
unattended-upgradesaplica diariamente as atualizações de segurança do Ubuntu, sem intervenção. - Assinaturas antivírus: o freshclam atualiza a base do ClamAV 24 vezes por dia.
- AMIs novas: publicamos versões atualizadas da imagem no Marketplace com cadência regular; cada versão passa a sua própria auditoria Lynis antes de ser publicada.
- Cópias de segurança: a imagem não impõe nenhum sistema próprio — use snapshots do EBS ou a sua ferramenta habitual.
A base de dados do AIDE é gerada no build. Se instalar ou modificar software, regenere a linha de base (sudo aideinit ou via o módulo aide do imaxe) para que a verificação de integridade não sinalize as suas próprias alterações.
Resolução de problemas #
Os problemas que concentram quase todos os tickets, com a sua causa habitual e a solução.
| Sintoma | Causa provável | Solução |
|---|---|---|
| A instância não chega a arrancar | Tipo de instância x86_64 | A AMI é arm64: use uma família Graviton (t4g, m7g, c7g…) |
| Não consigo ligar por SSH | Porta 22 fechada no grupo de segurança, ou IP fora do CIDR permitido | Reveja o SG — ver como lançar a AMI |
Permission denied (publickey) | A autenticação por palavra-passe está desativada | Ligue-se como ubuntu com a keypair do lançamento: ssh -i clave.pem ubuntu@<ip> |
| O SSH deixa de responder após várias tentativas | O fail2ban baniu o seu IP (5 falhas em 10 min = 1 h) | Espere uma hora ou, a partir de outro IP: sudo fail2ban-client set sshd unbanip <ip> |
| Um serviço novo não está acessível | A firewall interna nega tudo exceto a 22 | Abra a porta no ufw e no grupo de segurança |
| Um binário não executa em /tmp | /tmp está montado com noexec (hardening) | Execute a partir de outro caminho ou ajuste a montagem se assumir o risco |
Perguntas frequentes #
O que inclui exatamente a assinatura?
A AMI reforçada, as versões novas com patches durante todo o ciclo de vida alargado (até 2032) e o suporte da equipa que a constrói. Paga-se por instância: 0,008 $/h ou 60 $/ano, com 7 dias de teste gratuito.
Funciona em instâncias x86_64?
Não. A v1.0 é publicada para arm64 (AWS Graviton): famílias t4g, m6g–m8g, c6g–c8g, r6g–r8g, etc.
Posso entrar como root ou com palavra-passe?
Não: o login de root e a autenticação por palavra-passe estão desativados por hardening. Entre como ubuntu com a sua keypair e use sudo (fica registado em /var/log/sudo.log).
O hardening pode partir a minha aplicação?
Na maioria dos casos não, mas há dois limites a conhecer: /tmp, /var/tmp e /dev/shm estão montados com noexec, e os compiladores estão restritos ao root. Se a sua aplicação precisar de algum deles, ajuste-o de forma consciente.
Como atualizo para uma versão nova da AMI?
Os patches de segurança chegam sozinhos via unattended-upgrades. Para saltar para uma versão nova da imagem, lance instâncias com a AMI nova e retire as antigas — o padrão habitual das AMIs imutáveis (funciona da mesma forma em Auto Scaling).
Porquê continuar no Ubuntu 22.04 em vez de migrar para o 24.04?
Migrar de versão de SO é um projeto com risco. Este produto existe para que não tenha de o fazer à pressa: mantemos o 22.04 com patches e auditado até 2032, e migra quando lhe convier.
Changelog #
Histórico da AMI. As datas correspondem à publicação de cada versão no AWS Marketplace.
Publicação inicial
Primeira versão pública no AWS Marketplace, sobre Ubuntu 22.04 LTS arm64.
imaxe incluída com 12 módulos de operação pré-instalados na imagem.Precisa de ajuda com esta AMI?
Responde-lhe a mesma equipa que constrói a imagem — engenheiros a sério, sem bots nem primeiro nível.