Crée une ou plusieurs règles de sortie dans un groupe de sécurité. Utilisez ces règles pour autoriser ou refuser le trafic sortant des instances du groupe de sécurité vers d'autres destinations.
Description
Lors de l'appel à cette opération, tenez compte des points suivants :
Le nombre total de règles de sécurité entrantes et sortantes d'un groupe de sécurité ne peut pas dépasser 200. Pour plus d'informations, consultez la section « Limites des groupes de sécurité » dans Limites.
Définissez le paramètre Policy sur accept ou drop pour chaque règle afin d'autoriser ou de refuser l'accès.
La valeur du paramètre Priority doit être comprise entre 1 et 100. Plus la valeur est faible, plus la priorité est élevée.
Lorsque plusieurs règles de groupe de sécurité partagent la même priorité, les règles de refus (drop) sont prioritaires.
La destination peut être un bloc CIDR (spécifié par DestCidrIp, Ipv6DestCidrIp ou DestPrefixListId) ou des instances Elastic Compute Service (ECS) appartenant à un groupe de sécurité (spécifié par DestGroupId).
Pour les groupes de sécurité avancés, il est impossible d'utiliser d'autres groupes de sécurité comme objets d'autorisation.
Pour chaque groupe de sécurité de base, vous pouvez utiliser jusqu'à 20 groupes de sécurité comme objets d'autorisation.
Si la règle de groupe de sécurité spécifiée existe déjà, l'appel à AuthorizeSecurityGroupEgress aboutit sans créer de nouvelle règle.
Le préfixe
Permissions.Npermet de générer de nouveaux paramètres. Il est interdit de spécifier simultanément les paramètres d'origine et leurs équivalents préfixés par Permissions.N. Nous vous recommandons d'utiliser les paramètres préfixés parPermissions.N.-
Pour définir une règle de groupe de sécurité, vous devez spécifier l'un des groupes de paramètres suivants. La spécification d'un seul paramètre est insuffisante.
-
Paramètres permettant de spécifier une règle de sécurité sortante contrôlant l'accès à un bloc CIDR : SecurityGroupId, Permissions.N.IpProtocol, Permissions.N.PortRange, Permissions.N.SourcePortRange, Permissions.N.NicType, Permissions.N.Policy et Permissions.N.DestCidrIp. Le paramètre Permissions.N.SourcePortRange est facultatif. Exemple de requête :
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroupEgress &SecurityGroupId=sg-bp67acfmxazb4ph*** &Permissions.1.IpProtocol=ICMP &Permissions.1.DestCidrIp=10.0.0.0/8 &Permissions.1.PortRange=-1/-1 &Permissions.1.NicType=intranet &Permissions.1.Policy=Accept &<Common request parameters> -
Paramètres permettant de spécifier une règle de sécurité sortante contrôlant l'accès à un groupe de sécurité : SecurityGroupId, Permissions.N.IpProtocol, Permissions.N.PortRange, Permissions.N.SourcePortRange, Permissions.N.NicType, Permissions.N.Policy, Permissions.N.DestGroupOwnerAccount et Permissions.N.DestGroupId. Le paramètre Permissions.N.SourcePortRange est facultatif. Exemple de requête :
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroupEgress &SecurityGroupId=sg-bp67acfmxazb4ph*** &Permissions.1.DestGroupId=sg-bp67acfmxazb4pi*** &Permissions.1.DestGroupOwnerAccount=Test@aliyun.com &Permissions.1.IpProtocol=TCP &Permissions.1.PortRange=22/22 &Permissions.1.NicType=intranet &Permissions.1.Policy=Drop &<Common request parameters> -
Paramètres permettant de spécifier une règle de sécurité sortante contrôlant l'accès à une liste de préfixes : SecurityGroupId, Permissions.N.IpProtocol, Permissions.N.PortRange, Permissions.N.SourcePortRange, Permissions.N.NicType, Permissions.N.Policy et Permissions.N.DestPrefixListId. Le paramètre Permissions.N.SourcePortRange est facultatif. Dans ce cas, les listes de préfixes ne prennent en charge que les groupes de sécurité situés dans des réseaux privés virtuels (VPC). Définissez NicType sur intranet. Exemple de requête :
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroupEgress &SecurityGroupId=sg-bp67acfmxazb4ph*** &Permissions.1.DestPrefixListId=pl-x1j1k5ykzqlixdcy**** &Permissions.1.DestGroupOwnerAccount=Test@aliyun.com &Permissions.1.IpProtocol=TCP &Permissions.1.PortRange=22/22 &Permissions.1.NicType=intranet &Permissions.1.Policy=Drop &<Common request parameters>
-
Débogage
Paramètres de requête
| Paramètre | Type | Obligatoire | Exemple | Description |
| Action | String | Oui | AuthorizeSecurityGroupEgress | Opération à effectuer. Définissez la valeur sur AuthorizeSecurityGroupEgress. |
| RegionId | String | Oui | cn-hangzhou | ID de région du groupe de sécurité source. Appelez l'opération DescribeRegions pour obtenir la liste des régions disponibles. |
| ClientToken | String | Non | 123e4567-e89b-12d3-a456-426655440000 | Jeton client garantissant l'idempotence de la requête. Générez cette valeur via le client en veillant à son unicité pour chaque requête. La valeur ClientToken ne doit contenir que des caractères ASCII et ne pas dépasser 64 caractères. Pour plus d'informations, consultez Comment garantir l'idempotence. |
| SecurityGroupId | String | Oui | sg-bp67acfmxazb4p**** | ID du groupe de sécurité. |
| Permissions.N.Policy | String | Non | accept | Action de la règle de groupe de sécurité N déterminant l'autorisation d'accès sortant. Valeurs valides :
Valeur par défaut : accept. Valeurs valides de N : 1 à 100. |
| Permissions.N.Priority | String | Non | 1 | Priorité de la règle de groupe de sécurité N. Plus la valeur est faible, plus la priorité est élevée. Valeurs valides : 1 à 100. Valeur par défaut : 1. Valeurs valides de N : 1 à 100. |
| Permissions.N.IpProtocol | String | Non | ALL | Protocole de couche de transport de la règle de groupe de sécurité N. Les valeurs ne sont pas sensibles à la casse. Valeurs valides :
Valeurs valides de N : 1 à 100. |
| Permissions.N.DestCidrIp | String | Non | 10.0.0.0/8 | Bloc CIDR IPv4 de destination pour la règle de groupe de sécurité N. Les blocs CIDR et les adresses IPv4 sont pris en charge. Valeurs valides de N : 1 à 100. |
| Permissions.N.Ipv6DestCidrIp | String | Non | 2001:db8:1233:1a00::*** | Bloc CIDR IPv6 de destination pour la règle de groupe de sécurité N. Les blocs CIDR et les adresses IPv6 sont pris en charge. Valeurs valides de N : 1 à 100. Remarque Le paramètre Permissions.N.Ipv6DestCidrIp n'est valide que si la destination correspond à des instances ECS résidant dans des VPC et prenant en charge les blocs CIDR IPv6. Vous ne pouvez pas spécifier ce paramètre et le paramètre DestCidrIp simultanément. |
| Permissions.N.DestGroupId | String | Non | sg-bp67acfmxazb4p**** | ID du groupe de sécurité de destination référencé dans la règle de groupe de sécurité N.
Valeurs valides de N : 1 à 100. Tenez compte des points suivants :
|
| Permissions.N.DestPrefixListId | String | Non | pl-x1j1k5ykzqlixdcy**** | ID de la liste de préfixes de destination référencée dans la règle de groupe de sécurité N. Appelez l'opération DescribePrefixLists pour obtenir les ID des listes de préfixes disponibles. Tenez compte des points suivants :
Valeurs valides de N : 1 à 100. |
| Permissions.N.PortRange | String | Non | 80/80 | Plage de ports de destination correspondant au protocole de couche de transport pour la règle de groupe de sécurité N. Valeurs valides :
Valeurs valides de N : 1 à 100. |
| Permissions.N.SourceCidrIp | String | Non | 10.0.0.0/8 | Bloc CIDR IPv4 source pour la règle de groupe de sécurité N. Les blocs CIDR et les adresses IPv4 sont pris en charge. Ce paramètre est pris en charge par les règles quintuplets. Pour plus d'informations, consultez Règles quintuplets des groupes de sécurité. Valeurs valides de N : 1 à 100. |
| Permissions.N.Ipv6SourceCidrIp | String | Non | 2001:db8:1234:1a00::*** | Bloc CIDR IPv6 source pour la règle de groupe de sécurité N. Les blocs CIDR et les adresses IPv6 sont pris en charge. Ce paramètre est pris en charge par les règles quintuplets. Pour plus d'informations, consultez Règles quintuplets des groupes de sécurité. Valeurs valides de N : 1 à 100. Remarque Le paramètre Permissions.N.Ipv6SourceCidrIp n'est valide que si la source correspond à des instances ECS résidant dans des VPC et prenant en charge les blocs CIDR IPv6. Vous ne pouvez pas spécifier ce paramètre et le paramètre DestCidrIp simultanément. |
| Permissions.N.SourcePortRange | String | Non | 80/80 | Plage de ports source correspondant au protocole de couche de transport pour la règle de groupe de sécurité N. Valeurs valides :
Ce paramètre est requis pour les règles quintuplets. Pour plus d'informations, consultez Règles quintuplets des groupes de sécurité. Valeurs valides de N : 1 à 100. |
| Permissions.N.DestGroupOwnerAccount | String | Non | Test@aliyun.com | Compte Alibaba Cloud gérant le groupe de sécurité de destination lors de la configuration inter-comptes de la règle de groupe de sécurité N.
Valeurs valides de N : 1 à 100. |
| Permissions.N.DestGroupOwnerId | Long | Non | 12345678910 | ID du compte Alibaba Cloud gérant le groupe de sécurité de destination lors de la configuration inter-comptes de la règle de groupe de sécurité N.
Valeurs valides de N : 1 à 100. |
| Permissions.N.NicType | String | Non | intranet | Type de carte d'interface réseau (NIC) de la règle de groupe de sécurité N lorsque le groupe de sécurité appartient au réseau classique. Valeurs valides :
Valeur par défaut : internet. Valeurs valides de N : 1 à 100. |
| Permissions.N.Description | String | Non | This is description. | Description de la règle de groupe de sécurité N. Longueur : 1 à 512 caractères. Valeurs valides de N : 1 à 100. |
| Policy | String | Non | accept | Ce paramètre est obsolète. Utilisez |
| Priority | String | Non | 1 | Ce paramètre est obsolète. Utilisez |
| IpProtocol | String | Non | ALL | Ce paramètre est obsolète. Utilisez |
| DestCidrIp | String | Non | 10.0.0.0/8 | Ce paramètre est obsolète. Utilisez |
| Ipv6DestCidrIp | String | Non | 2001:db8:1233:1a00::*** | Ce paramètre est obsolète. Utilisez |
| DestGroupId | String | Non | sg-bp67acfmxazb4p**** | Ce paramètre est obsolète. Utilisez |
| DestPrefixListId | String | Non | pl-x1j1k5ykzqlixdcy**** | Ce paramètre est obsolète. Utilisez |
| PortRange | String | Non | 80/80 | Ce paramètre est obsolète. Utilisez |
| SourceCidrIp | String | Non | 10.0.0.0/8 | Ce paramètre est obsolète. Utilisez |
| Ipv6SourceCidrIp | String | Non | 2001:db8:1234:1a00::*** | Ce paramètre est obsolète. Utilisez |
| SourcePortRange | String | Non | 80/80 | Ce paramètre est obsolète. Utilisez |
| DestGroupOwnerAccount | String | Non | Test@aliyun.com | Ce paramètre est obsolète. Utilisez |
| DestGroupOwnerId | Long | Non | 12345678910 | Ce paramètre est obsolète. Utilisez |
| NicType | String | Non | intranet | Ce paramètre est obsolète. Utilisez |
| Description | String | Non | This is description. | Ce paramètre est obsolète. Utilisez |
Paramètres de réponse
| Paramètre | Type | Exemple | Description |
| RequestId | String | 473469C7-AA6F-4DC5-B3DB-A3DC0DE3**** |
ID de la requête. |
Exemples
Exemples de requêtes
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroupEgress
&RegionId=cn-hangzhou
&ClientToken=123e4567-e89b-12d3-a456-426655440000
&SecurityGroupId=sg-bp67acfmxazb4p****
&Permissions.1.DestGroupId=sg-bp67acfmxazb4p****
&Permissions.1.DestGroupOwnerAccount=Test@aliyun.com
&Permissions.1.IpProtocol=ALL
&Permissions.1.PortRange=22/22
&Permissions.1.NicType=intranet
&Permissions.1.Policy=Drop
&Common request parameters
Exemples de réponses réussies
Format XML
HTTP/1.1 200 OK
Content-Type:application/xml
<AuthorizeSecurityGroupEgressResponse>
<RequestId>473469C7-AA6F-4DC5-B3DB-A3DC0DE3****</RequestId>
</AuthorizeSecurityGroupEgressResponse>
Format JSON
HTTP/1.1 200 OK
Content-Type:application/json
{
"RequestId" : "473469C7-AA6F-4DC5-B3DB-A3DC0DE3****"
}
Codes d'erreur
| Code d'état HTTP | Code d'erreur | Message d'erreur | Description |
| 400 | OperationDenied | The specified IpProtocol does not exist or IpProtocol and PortRange do not match. | Message d'erreur renvoyé car le paramètre IpProtocol spécifié n'existe pas ou ne correspond pas au paramètre PortRange spécifié. |
| 400 | InvalidIpProtocol.Malformed | The specified parameter PortRange is not valid. | Message d'erreur renvoyé car le protocole de couche de transport spécifié ou le paramètre PortRange n'est pas valide. |
| 400 | InvalidDestCidrIp.Malformed | The specified parameter DestCidrIp is not valid. | Message d'erreur renvoyé car le paramètre DestCidrIp spécifié n'est pas valide. |
| 400 | InvalidPolicy.Malformed | The specified parameter Policy is not valid. | Message d'erreur renvoyé car le paramètre Policy spécifié n'est pas valide. |
| 400 | InvalidNicType.ValueNotSupported | The specified NicType does not exist. | Message d'erreur renvoyé car le paramètre NicType spécifié n'existe pas. |
| 400 | InvalidDestGroupId.Mismatch | Specified security group and destination group are not in the same VPC. | Message d'erreur renvoyé car le groupe de sécurité spécifié et le groupe de sécurité de destination n'appartiennent pas au même VPC. |
| 400 | InvalidDestGroup.NotFound | Specified destination security group does not exist. | Message d'erreur renvoyé car le groupe de sécurité de destination spécifié n'existe pas. |
| 400 | InvalidPriority.Malformed | The parameter Priority is invalid. | Message d'erreur renvoyé car le paramètre Priority spécifié n'est pas valide. |
| 400 | InvalidDestCidrIp.Malformed | The parameter DestCidrIp is not valid. | Message d'erreur renvoyé car le paramètre DestCidrIp spécifié n'est pas valide. |
| 400 | InvalidSecurityGroup.InvalidNetworkType | The specified security group network type is not support this operation, please check the security group network types. For VPC security groups, ClassicLink must be enabled. | Message d'erreur renvoyé car l'opération n'est pas prise en charge pour le type de réseau actuel du groupe de sécurité. ClassicLink doit être activé pour les groupes de sécurité dans les VPC. |
| 400 | InvalidSecurityGroupId.Malformed | The specified parameter SecurityGroupId is not valid. | Message d'erreur renvoyé car le paramètre SecurityGroupId spécifié n'est pas valide. |
| 400 | InvalidParamter.Conflict | The specified SourceCidrIp should be different from the DestCidrIp. | Message d'erreur renvoyé car la valeur de SourceCidrIp est identique à celle de DestCidrIp. |
| 400 | InvalidSourcePortRange.Malformed | The specified parameter SourcePortRange is not valid. | Message d'erreur renvoyé car le paramètre SourcePortRange spécifié n'est pas valide. |
| 400 | InvalidParameter.Conflict | IPv6 and IPv4 addresses cannot exist at the same time. | Message d'erreur renvoyé car les adresses IPv6 et IPv4 sont toutes deux spécifiées. |
| 400 | InvalidParam.PrefixListAddressFamilyMismatch | The address family of the specified prefix list does not match the specified CidrIp. | Message d'erreur renvoyé car la famille d'adresses de la liste de préfixes spécifiée ne correspond pas à celle du bloc CIDR spécifié. |
| 400 | NotSupported.ClassicNetworkPrefixList | The prefix list is not supported when the network type of security group is classic. | Message d'erreur renvoyé car les groupes de sécurité dans le réseau classique ne prennent pas en charge les listes de préfixes. |
| 400 | InvalidParam.DestCidrIp | The specified parameter DestCidrIp is invalid. | Message d'erreur renvoyé car le paramètre DestCidrIp spécifié n'est pas valide. |
| 400 | InvalidParam.SourceCidrIp | The specified param SourceCidrIp is not valid. | Message d'erreur renvoyé car le paramètre SourceCidrIp spécifié n'est pas valide. |
| 400 | InvalidParam.Permissions | The specified parameter Permissions cannot coexist with other parameters. | Message d'erreur renvoyé car un paramètre avec le préfixe Permissions ne peut pas être spécifié en même temps que le paramètre correspondant sans le préfixe Permissions. |
| 400 | InvalidParam.DuplicatePermissions | There are duplicate permissions in the specified parameter Permissions. | Message d'erreur renvoyé car les règles de groupe de sécurité spécifiées par les paramètres avec le préfixe Permissions sont en double. |
| 403 | InvalidDestGroupId.Mismatch | NicType is required or NicType expects intranet. | Message d'erreur renvoyé car le paramètre NicType n'est pas spécifié ou n'est pas défini sur intranet. |
| 403 | MissingParameter | The input parameter DestGroupId or DestCidrIp cannot be both blank. | Message d'erreur renvoyé car les paramètres DestGroupId et DestCidrIp ne peuvent pas être vides simultanément. |
| 403 | AuthorizationLimitExceed | The limit of authorization records in the security group reaches. | Message d'erreur renvoyé car le nombre maximal de règles dans le groupe de sécurité a été atteint. |
| 403 | InvalidParamter.Conflict | The specified SecurityGroupId should be different from the SourceGroupId. | Message d'erreur renvoyé car le groupe de sécurité de destination est identique au groupe de sécurité source. |
| 403 | InvalidNetworkType.Conflict | The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). | Message d'erreur renvoyé car le type de réseau du groupe de sécurité spécifié diffère de celui du groupe de sécurité source. |
| 403 | InvalidSecurityGroup.IsSame | The authorized SecurityGroupId should be different from the DestGroupId. | Message d'erreur renvoyé car le groupe de sécurité autorisé ne peut pas être identique au groupe de sécurité de destination actuel. |
| 403 | InvalidNetworkType.Conflict | The parameter SecurityGroup network type should be same with SourceGroup network type (vpc or classic). | Message d'erreur renvoyé car le type de réseau du groupe de sécurité spécifié diffère de celui du groupe source. |
| 403 | InvalidOperation.ResourceManagedByCloudProduct | %s | Message d'erreur renvoyé car les groupes de sécurité gérés par les services cloud ne peuvent pas être modifiés. |
| 403 | LimitExceed.PrefixListAssociationResource | The number of resources associated with the prefix list exceeds the limit. | Message d'erreur renvoyé car le nombre maximal de ressources associables à la liste de préfixes a été atteint. |
| 404 | InvalidSecurityGroupId.NotFound | The specified SecurityGroupId does not exist. | Message d'erreur renvoyé car le groupe de sécurité spécifié n'existe pas dans ce compte. Vérifiez l'exactitude de l'ID du groupe de sécurité. |
| 404 | InvalidDestGroupId.NotFound | The DestGroupId provided does not exist in our records. | Message d'erreur renvoyé car le paramètre DestGroupId spécifié n'existe pas. |
| 404 | InvalidPrefixListId.NotFound | The specified prefix list was not found. | Message d'erreur renvoyé car la liste de préfixes spécifiée n'existe pas. |
| 404 | InvalidSecurityGroupId.NotFound | %s | Message d'erreur renvoyé car l'ID de groupe de sécurité spécifié n'existe pas. |
| 500 | InternalError | The request processing has failed due to some unknown error. | Message d'erreur renvoyé en raison d'une erreur interne. Réessayez ultérieurement. |
Pour obtenir la liste des codes d'erreur, consultez les Codes d'erreur de service.