Introdução

O Key Pair (par de chaves) é o mecanismo padrão da AWS para autenticação segura em instâncias EC2, substituindo o uso de senhas por criptografia de chave pública e privada. A chave pública fica armazenada na instância e a chave privada permanece com o administrador, sendo usada para autenticar conexões SSH (Linux) ou para descriptografar a senha de Administrador (Windows). Este tutorial mostra como criar, gerenciar e usar key pairs no EC2.

Pré-requisitos

Passo 1: Criar um Key Pair via console AWS

  1. Acesse o console EC2 e, no menu lateral, clique em Key Pairs dentro da seção Network & Security.
  2. Clique em Create key pair.
  3. Informe um nome descritivo, por exemplo: producao-servidores-linux.
  4. Escolha o tipo de chave: RSA (compatibilidade ampla) ou ED25519 (mais moderna e recomendada para SSH em Linux).
  5. Selecione o formato do arquivo: .pem para OpenSSH (Linux/macOS) ou .ppk para uso com PuTTY no Windows.
  6. Clique em Create key pair. O download do arquivo da chave privada é iniciado automaticamente — esse é o único momento em que a AWS disponibiliza esse arquivo.

Passo 2: Criar um Key Pair via AWS CLI

Para ambientes automatizados, o comando abaixo cria o par de chaves e já salva a chave privada em um arquivo local:

aws ec2 create-key-pair \
  --key-name producao-servidores-linux \
  --key-type rsa \
  --key-format pem \
  --query "KeyMaterial" \
  --output text > producao-servidores-linux.pem

Em seguida, ajuste as permissões do arquivo para evitar avisos de segurança do SSH:

chmod 400 producao-servidores-linux.pem

Criando chaves ED25519

aws ec2 create-key-pair \
  --key-name gateway-iot-ed25519 \
  --key-type ed25519 \
  --query "KeyMaterial" \
  --output text > gateway-iot-ed25519.pem

Passo 3: Listar e auditar key pairs existentes

aws ec2 describe-key-pairs --query "KeyPairs[].{Nome:KeyName,ID:KeyPairId,Tipo:KeyType}"

Esse comando ajuda a manter um inventário atualizado de quais chaves estão em uso, importante para auditorias de segurança em ambientes industriais com requisitos de compliance.

Passo 4: Usar o Key Pair para acessar uma instância

Para instâncias Linux, conecte-se via SSH informando o caminho da chave privada:

ssh -i producao-servidores-linux.pem [email protected]

Para instâncias Windows, use a chave para descriptografar a senha de Administrador gerada no lançamento:

aws ec2 get-password-data \
  --instance-id i-0abcd1234efgh5678 \
  --priv-launch-key producao-servidores-windows.pem

Boas práticas

awsec2key-pairsegurancacloud
← Voltar para o blog