Introdução
O Key Pair (par de chaves) é o mecanismo padrão da AWS para autenticação segura em instâncias EC2, substituindo o uso de senhas por criptografia de chave pública e privada. A chave pública fica armazenada na instância e a chave privada permanece com o administrador, sendo usada para autenticar conexões SSH (Linux) ou para descriptografar a senha de Administrador (Windows). Este tutorial mostra como criar, gerenciar e usar key pairs no EC2.
Pré-requisitos
- Uma conta AWS ativa com permissões para gerenciar recursos EC2
- AWS CLI instalado e configurado (opcional, mas recomendado para automação)
- Um diretório seguro local para armazenar chaves privadas, com permissões restritas
Passo 1: Criar um Key Pair via console AWS
- Acesse o console EC2 e, no menu lateral, clique em Key Pairs dentro da seção Network & Security.
- Clique em Create key pair.
- Informe um nome descritivo, por exemplo: producao-servidores-linux.
- Escolha o tipo de chave: RSA (compatibilidade ampla) ou ED25519 (mais moderna e recomendada para SSH em Linux).
- Selecione o formato do arquivo: .pem para OpenSSH (Linux/macOS) ou .ppk para uso com PuTTY no Windows.
- Clique em Create key pair. O download do arquivo da chave privada é iniciado automaticamente — esse é o único momento em que a AWS disponibiliza esse arquivo.
Passo 2: Criar um Key Pair via AWS CLI
Para ambientes automatizados, o comando abaixo cria o par de chaves e já salva a chave privada em um arquivo local:
aws ec2 create-key-pair \
--key-name producao-servidores-linux \
--key-type rsa \
--key-format pem \
--query "KeyMaterial" \
--output text > producao-servidores-linux.pemEm seguida, ajuste as permissões do arquivo para evitar avisos de segurança do SSH:
chmod 400 producao-servidores-linux.pemCriando chaves ED25519
aws ec2 create-key-pair \
--key-name gateway-iot-ed25519 \
--key-type ed25519 \
--query "KeyMaterial" \
--output text > gateway-iot-ed25519.pemPasso 3: Listar e auditar key pairs existentes
aws ec2 describe-key-pairs --query "KeyPairs[].{Nome:KeyName,ID:KeyPairId,Tipo:KeyType}"Esse comando ajuda a manter um inventário atualizado de quais chaves estão em uso, importante para auditorias de segurança em ambientes industriais com requisitos de compliance.
Passo 4: Usar o Key Pair para acessar uma instância
Para instâncias Linux, conecte-se via SSH informando o caminho da chave privada:
ssh -i producao-servidores-linux.pem [email protected]Para instâncias Windows, use a chave para descriptografar a senha de Administrador gerada no lançamento:
aws ec2 get-password-data \
--instance-id i-0abcd1234efgh5678 \
--priv-launch-key producao-servidores-windows.pemBoas práticas
- Nunca compartilhe a chave privada por e-mail ou canais não criptografados; utilize um cofre de segredos como AWS Secrets Manager ou um gerenciador de senhas corporativo.
- Adote um key pair por ambiente ou por cliente (produção, homologação, cada planta industrial), evitando reutilizar a mesma chave em todos os projetos.
- Se uma chave privada for perdida ou comprometida, remova o key pair da conta com
aws ec2 delete-key-pair --key-name nome-da-chavee substitua a chave pública nas instâncias afetadas. - Prefira o tipo ED25519 para novas implantações Linux, pois oferece segurança equivalente com chaves menores e mais rápidas de processar.
- Combine o uso de key pairs com o AWS Systems Manager Session Manager, que permite acesso às instâncias sem expor portas SSH/RDP à internet.