

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Conceitos da tabela de políticas em AWS Gateway de trânsito
<a name="tgw-policy-tables-concepts"></a>

Este tópico descreve os principais conceitos das tabelas de políticas de gateway de trânsito e Policy-Based roteamento (PBR).

## Tabelas de políticas e regras de política
<a name="tgw-policy-tables-concepts-rules"></a>

Uma tabela ** de políticas ** contém um conjunto ordenado de regras. Cada regra especifica:
+ **Critérios de correspondência ** — os atributos do pacote usados para classificar o tráfego (CIDR IP de origem, CIDR IP de destino, porta de origem, porta de destino e protocolo).
+ **Tabela de rotas de destino ** — a tabela de rotas do gateway de trânsito usada para encaminhar tráfego que corresponde aos critérios da regra.

Quando o tráfego chega em um anexo associado a uma tabela de políticas, o gateway de trânsito avalia cada regra em ordem e aplica a tabela de rotas de destino da primeira regra correspondente. Se nenhuma regra corresponder, o pacote será descartado (negação implícita).

Um anexo de gateway de trânsito pode ser associado a uma tabela ** de políticas ** ou a uma tabela de ** rotas**, mas não a ambas. Por padrão, todos os anexos são associados à tabela de rotas padrão.

## Ordem de avaliação de regras
<a name="tgw-policy-tables-concepts-order"></a>

As regras em uma tabela de políticas são avaliadas em ordem numérica ** crescente**, começando na regra número 1. A primeira regra que corresponde ao tráfego de entrada é aplicada. Nenhuma regra subsequente é avaliada após uma partida. Como a avaliação é interrompida na primeira partida, a ordem das regras é importante:
+ Coloque regras mais específicas (faixas de IP estreitas, portas específicas) em números de regras mais baixos.
+ Coloque regras mais amplas ou abrangentes em números de regras mais altos.

Recomendamos que você deixe espaços entre os números das regras (por exemplo, 100, 110, 120) em vez de usar valores consecutivos, para que você possa inserir regras posteriormente sem renumerar.

## Entradas da tabela de políticas do sistema e do cliente
<a name="tgw-policy-tables-concepts-entry-types"></a>

As tabelas de políticas oferecem suporte a dois tipos de entradas: gerenciadas ** pelo cliente ** e ** gerenciadas pelo sistema. ** Entender os dois tipos é importante para prever como seu tráfego é avaliado e roteado.

**Customer-managed entradas**  
Customer-managed entradas são regras que você define para rotear o tráfego com base nos atributos do pacote. Você cria essas entradas usando a `CreateTransitGatewayPolicyTableEntry` API ou o AWS Management Console.

Cada entrada gerenciada pelo cliente especifica:
+ **Número da regra ** — determina a ordem de avaliação. As regras são avaliadas em ordem crescente. A regra de correspondência com menor número é aplicada.
+ **Condições de correspondência ** — uma combinação de CIDR de origem, CIDR de destino, protocolo, porta de origem e porta de destino. Todos os campos são opcionais. Os campos omitidos assumem como padrão Qualquer ()`*`.
+ **Tabela de rotas de destino ** — a tabela de rotas do gateway de trânsito para a qual o tráfego correspondente é encaminhado.

Se nenhuma regra gerenciada pelo cliente corresponder e nenhuma regra gerenciada pelo sistema corresponder, o tráfego será descartado (negação implícita).

**Exemplo**: você tem duas VPCs conectadas a um gateway de trânsito: uma VPC de produção e uma VPC de desenvolvimento. Você deseja rotear o tráfego HTTP destinado a uma tabela `10.0.0.0/16` de rotas de inspeção de segurança, enquanto todos os outros tráfegos usam uma tabela de rotas padrão.


**Exemplo de entradas gerenciadas pelo cliente**  

| Número da regra | Fonte CIDR | CIDR de destino | Protocolo | Porta de origem | Porto de destino | Tabela de rotas de destino | 
| --- | --- | --- | --- | --- | --- | --- | 
| 10 | 0.0.0.0/0 | 10.0.0.0/16 | TCP | 1024-65535 | 80 | tgw-rtb-inspection | 
| 20 | 0.0.0.0/0 | 0.0.0.0/0 | Todos | Todos | Todos | tgw-rtb-default | 

Nessa configuração, o tráfego HTTP para `10.0.0.0/16` corresponde à regra 10 e é roteado pela tabela de rotas de inspeção. Todos os outros tráfegos correspondem à regra 20 e usam a tabela de rotas padrão.

**System-managed entradas**  
System-managed as entradas são criadas e mantidas automaticamente AWS para oferecer suporte a funções AWS de roteamento interno, como roteamento dinâmico do AWS Cloud WAN e isolamento de segmentos de rede. Você não pode criar, modificar ou excluir entradas gerenciadas pelo sistema. System-managed as entradas aparecem na sua tabela de políticas quando você usa recursos como o AWS Cloud WAN, que exigem isolamento de tráfego em nível de segmento em anexos de peering de Gateway para Cloud WAN de trânsito.

Como as entradas gerenciadas pelo sistema afetam seu tráfego:
+ **Precedência ** — as entradas gerenciadas pelo sistema são sempre avaliadas antes das entradas gerenciadas pelo cliente. Se uma entrada gerenciada pelo sistema corresponder ao tráfego de entrada, ela será aplicada independentemente de qualquer regra gerenciada pelo cliente que você tenha configurado.
+ **Visibilidade ** — as entradas gerenciadas pelo sistema são visíveis na resposta da `GetTransitGatewayPolicyTableEntries` API e no console, onde o número da regra é exibido como. `*`
+ **Nenhuma ação é necessária ** — essas entradas são gerenciadas inteiramente por AWS e não exigem configuração de sua parte.

**Exemplo**: você usa o AWS Cloud WAN com dois segmentos de roteamento, produção e desenvolvimento. AWS cria automaticamente entradas gerenciadas pelo sistema na tabela de políticas associadas ao seu anexo de emparelhamento de WAN de trânsito do gateway para a nuvem para garantir que o tráfego permaneça dentro do segmento atribuído. Se você também adicionar regras gerenciadas pelo cliente à mesma tabela de políticas, as regras de segmentação gerenciadas pelo sistema entrarão em vigor primeiro. Suas regras gerenciadas pelo cliente se aplicam somente ao tráfego que não corresponde a uma entrada gerenciada pelo sistema.


**Comparação dos tipos de entrada**  

| Criado por | Número da regra | Avaliado | Pode ser modificado | 
| --- | --- | --- | --- | 
| AWS (por exemplo, anexos de emparelhamento de WAN do gateway para a nuvem em trânsito) | \* | Primeiro, antes de todas as entradas de clientes | Não | 
| You | 1—50.000 | Após as entradas do sistema, em ordem crescente de números de regras | Sim | 

Os dois tipos de entrada são retornados juntos `GetTransitGatewayPolicyTableEntries` e exibidos juntos no AWS Management Console.

## Como funciona a avaliação da tabela de políticas
<a name="tgw-policy-tables-concepts-evaluation"></a>

Quando o tráfego entra em um anexo de gateway de trânsito associado a uma tabela de políticas, a avaliação ocorre da seguinte forma:

1. System-managed as entradas são avaliadas primeiro. Se uma entrada gerenciada pelo sistema corresponder ao tráfego, ela será aplicada e a avaliação será interrompida.

1. Customer-managed as entradas são avaliadas a seguir, em ordem crescente de números de regras. A primeira regra de correspondência é aplicada e a avaliação é interrompida.

1. Negação implícita — se nenhuma entrada corresponder, o tráfego será interrompido.

## Práticas recomendadas
<a name="tgw-policy-tables-concepts-best-practices"></a>
+ **Deixe espaços entre os números das regras. ** Use incrementos de 10 ou 100 (por exemplo, 10, 20, 30 ou 100, 200, 300) para poder inserir novas regras posteriormente sem renumerar as entradas existentes.
+ **Coloque as regras mais específicas primeiro. ** Coloque condições de correspondência mais restritas em números de regras mais baixos para que sejam avaliadas antes de regras abrangentes mais amplas. Uma regra ampla em um número baixo obscurecerá regras mais específicas em números maiores.
+ **Sempre inclua uma regra abrangente. ** Como o tráfego é descartado se nenhuma regra corresponder, adicione uma regra padrão com um número de regra alto se quiser que um tráfego inigualável chegue a uma tabela de rotas em vez de ser descartado silenciosamente.
+ **Configure o protocolo antes dos intervalos de portas. ** A seleção do protocolo determina se os campos do intervalo de portas estão ativos. Os intervalos de portas são suportados somente para TCP (`6`) e UDP (`17`). Para ICMPv4 (`1`), GRE (`47`) ou Any (`*`), os intervalos de portas são automaticamente definidos como Qualquer (). `*`
+ **Contabilize as entradas gerenciadas pelo sistema. ** Se sua tabela de políticas incluir entradas gerenciadas pelo sistema (por exemplo, da AWS Cloud WAN), suas regras gerenciadas pelo cliente se aplicam somente ao tráfego que não corresponde a uma entrada gerenciada pelo sistema. Revise todas as entradas usando `GetTransitGatewayPolicyTableEntries` para confirmar seu pedido de avaliação esperado.
+ **Verifique sua configuração com a API. ** Depois de fazer alterações, use `GetTransitGatewayPolicyTableEntries` para visualizar todas as entradas nos dois tipos de entrada e confirmar se os números das regras e as condições de correspondência estão corretos antes de rotear o tráfego ao vivo.