O que é uma instância EC2?
O Amazon EC2 (Elastic Compute Cloud) é o serviço da AWS que oferece servidores virtuais sob demanda. Uma "instância" é simplesmente uma máquina virtual — com CPU, memória, disco e rede — que você liga, usa e desliga quando quiser, pagando só pelo tempo em que ela está rodando (ou por um plano reservado, se for uso contínuo).
Este artigo assume que você já tem uma VPC configurada — se ainda não tem, vale ler antes o guia Como criar VPC na AWS, já que toda instância EC2 nasce dentro de uma subnet.
Antes de começar: o que você vai decidir
Lançar uma EC2 significa tomar cinco decisões, nesta ordem:
- Qual imagem do sistema operacional usar (AMI);
- Qual tamanho de máquina contratar (tipo de instância);
- Como você vai acessar essa máquina (par de chaves);
- Quais portas de rede ficam abertas (security group);
- Em qual subnet da sua VPC ela vai morar.
Vamos por partes.
Passo 1 — Escolher a AMI (Amazon Machine Image)
A AMI é o "molde" da sua instância: o sistema operacional e os pacotes que já vêm instalados. No console, acesse EC2 → Launch Instance e, na seção Application and OS Images, escolha uma opção do Free Tier, como:
- Amazon Linux 2023 — mantida pela própria AWS, leve e com boa integração com os outros serviços;
- Ubuntu Server 22.04/24.04 LTS — mais familiar para quem já usa Linux no dia a dia.
Para estudo, qualquer uma das duas serve bem. O importante é verificar o selo "Free tier eligible" antes de continuar, para não sair da faixa gratuita sem perceber.
Passo 2 — Escolher o tipo de instância
O tipo de instância define quantos vCPUs e quanta memória RAM sua máquina vai ter. Para o primeiro contato com o EC2, use:
- t2.micro ou t3.micro — 1 vCPU, 1 GiB de RAM, elegível ao Free Tier (750 horas/mês no primeiro ano de conta nova).
Esse tamanho é suficiente para testar comandos, subir uma API simples ou praticar administração de Linux. Só migre para tipos maiores (como t3.small ou m5.large) quando a carga de trabalho realmente exigir.
Passo 3 — Criar o par de chaves (key pair)
Instâncias Linux não usam senha por padrão — o acesso é feito por chave SSH. Na seção Key pair (login):
- Clique em Create new key pair;
- Dê um nome, por exemplo:
minha-primeira-ec2; - Tipo de chave: RSA; formato: .pem (Linux/macOS) ou .ppk (se for usar PuTTY no Windows);
- Baixe o arquivo gerado e guarde em local seguro.
A AWS só entrega esse arquivo uma vez, no momento da criação. Se perdê-lo, não tem como recuperar — só criar um novo par de chaves.
Passo 4 — Configurar o Security Group
O Security Group funciona como um firewall da instância, controlando quais portas aceitam conexão e de onde. Na seção Network settings, crie um novo grupo com as regras mínimas:
- SSH (porta 22) — origem: My IP (nunca
0.0.0.0/0em produção, isso expõe a porta de administração para a internet inteira); - HTTP (porta 80) — origem:
0.0.0.0/0, apenas se a instância vai servir uma aplicação web pública; - HTTPS (porta 443) — mesma lógica do HTTP, quando já houver certificado configurado.
Regra geral: abra só as portas que a instância realmente precisa expor. Cada porta aberta para 0.0.0.0/0 é uma porta a mais para monitorar.
Passo 5 — Escolher a subnet e configurar o armazenamento
Em Network settings, selecione a VPC e a subnet onde a instância vai viver:
- Subnet pública (com rota para o Internet Gateway) — se a instância precisa ser acessada diretamente da internet;
- Subnet privada (atrás de um NAT Gateway) — para bancos de dados, workers e serviços internos.
Em Configure storage, o padrão de 8 GiB em disco gp3 é suficiente para testes. Aumente esse valor apenas se souber de antemão que vai instalar algo pesado.
Passo 6 — Revisar e lançar
Revise o resumo (AMI, tipo de instância, subnet, security group e par de chaves) e clique em Launch instance. Em alguns segundos, o console mostra o ID da instância e, pouco depois, o status muda para Running.
Passo 7 — Conectar via SSH
Com a instância no ar, copie o IPv4 público exibido no console e, no terminal (Linux/macOS ou WSL no Windows), ajuste a permissão da chave e conecte:
chmod 400 minha-primeira-ec2.pem ssh -i minha-primeira-ec2.pem ec2-user@SEU_IP_PUBLICO
Troque ec2-user pelo usuário padrão da AMI escolhida (ec2-user no Amazon Linux, ubuntu no Ubuntu). Se a conexão for recusada, os dois motivos mais comuns são a porta 22 fechada no security group ou a permissão do arquivo .pem incorreta.
Boas práticas desde o primeiro dia
- Nunca libere a porta SSH para
0.0.0.0/0— restrinja ao seu IP ou a uma VPN; - Associe um Elastic IP apenas se o IP público precisar ser fixo — cada Elastic IP ocioso tem custo;
- Use uma IAM Role anexada à instância para dar acesso a outros serviços (S3, por exemplo) — nunca coloque access keys dentro da máquina;
- Pare (
Stop) instâncias que não estão em uso — apenas desligar a instância já evita cobrança de computação (o armazenamento em disco continua sendo cobrado à parte); - Configure alarmes de billing na conta assim que ela for criada, para não ter surpresas na fatura.
Próximos passos
- Instalar um servidor web (Nginx ou Apache) e servir uma página;
- Anexar uma IAM Role e testar acesso a um bucket S3;
- Criar uma segunda instância em subnet privada e testar o NAT Gateway;
- Automatizar o provisionamento com uma User Data script ou Terraform.
Com VPC, IAM, S3 e agora EC2, você já tem os quatro pilares mais usados de qualquer arquitetura básica na AWS — a partir daqui, o próximo passo natural é combinar esses serviços em um projeto real.
Quer aplicar isso num projeto real?
A Alta Cloud constrói e sustenta infraestrutura em nuvem para negócios reais — do primeiro deploy à operação contínua.
