Lorsqu'une instance ApsaraMQ for Kafka est accessible via Internet ou partagée entre plusieurs vSwitch, il peut être nécessaire de contrôler les clients autorisés à se connecter. Les listes d'autorisation restreignent l'accès à des adresses IP et des blocs CIDR spécifiques pour chaque endpoint. Une fois la liste configurée, seules les adresses répertoriées peuvent se connecter via cet endpoint.
Fonctionnement des listes d'autorisation
Chaque endpoint ApsaraMQ for Kafka dispose de sa propre liste d'autorisation. La liste par défaut dépend du type de réseau de votre instance :
| Type de réseau | Liste d'autorisation par défaut | Comportement d'accès par défaut |
|---|---|---|
| Internet et VPC | 0.0.0.0/0 |
Toutes les adresses IP peuvent se connecter via l'endpoint SSL. Configurez une liste d'autorisation pour restreindre l'accès à des adresses spécifiques. |
| VPC uniquement | Bloc CIDR du vSwitch | Seuls les appareils situés dans le même bloc CIDR de vSwitch peuvent se connecter via l'endpoint par défaut. Définissez la liste d'autorisation sur 0.0.0.0/0 pour autoriser les connexions depuis l'intégralité du VPC. |
Si vous supprimez la dernière entrée d'une liste d'autorisation, tout accès via les ports associés à cette entrée est bloqué.
Limites
| Élément | Limite |
|---|---|
| Nombre maximal d'entrées par liste d'autorisation | 200 |
| Format des entrées | Adresses IP ou blocs CIDR, séparés par des virgules (,) |
Comportement des groupes de sécurité
La fonctionnalité de liste d'autorisation s'appuie sur les groupes de sécurité :
Si vous spécifiez un groupe de sécurité lors du déploiement de l'instance, toutes les instances utilisant ce groupe de sécurité partagent la même liste d'autorisation. Toute modification apportée à la liste d'autorisation d'une instance affecte toutes les instances de ce groupe.
Si vous ne spécifiez pas de groupe de sécurité, le système crée un groupe de sécurité dédié. La liste d'autorisation s'applique uniquement à cette instance.
Pour éviter des modifications involontaires sur plusieurs instances, ne spécifiez pas de groupe de sécurité lors du déploiement.
Prérequis
Vous avez acheté et déployé une instance ApsaraMQ for Kafka, et celle-ci est dans l'état Running.
Ajout d'adresses IP ou de blocs CIDR à une liste d'autorisation
Connectez-vous à la console ApsaraMQ for Kafka.
Dans la section Resource Distribution de la page Overview, sélectionnez la région où réside votre instance.
Sur la page Instances, cliquez sur le nom de l'instance.
Dans la section Endpoint Information de la page Instance Details, repérez l'endpoint cible et cliquez sur Manage Whitelist dans la colonne Actions.
Sur la page Whitelist Management, cliquez sur Create Whitelist.
Configurez les champs Name et IP Addresses, puis cliquez sur OK.
Suppression d'une adresse IP ou d'un bloc CIDR d'une liste d'autorisation
Dans le volet de navigation de gauche de la page Instance Details, cliquez sur Whitelist Management.
Repérez la liste d'autorisation cible et cliquez sur Modify dans la colonne Actions.
Dans le panneau Modify Whitelist, repérez l'entrée à supprimer, cliquez sur Delete, puis cliquez sur Modify en bas du panneau.
Opérations associées
Pour configurer une liste d'autorisation par programmation, appelez l'opération API UpdateAllowedIp.
Pour connecter des appareils situés dans différents VPC, utilisez Express Connect, VPN Gateway ou Cloud Enterprise Network (CEN). Pour plus de détails, consultez la rubrique Select a private network service.