Tous les produits
Search
Centre de documentation

Elastic Compute Service:Basic and advanced security groups

Dernière mise à jour :Aug 18, 2026

Les groupes de sécurité standard et avancés diffèrent par leur capacité en adresses IP, la prise en charge de l'autorisation basée sur les groupes et leurs règles de contrôle d'accès par défaut.

Remarque

Lorsque vous associez une instance ECS ou une interface réseau élastique à plusieurs groupes de sécurité, tous les groupes doivent être du même type. Vous ne pouvez pas mélanger des groupes de sécurité standard et avancés sur une seule ressource.

Capacité en adresses IP privées

Lorsque vous associez des ressources telles que des instances ECS, des interfaces réseau élastiques ou des instances ECI à un groupe de sécurité, leurs adresses IP privées sont comptabilisées dans la capacité du groupe.

Le tableau suivant compare les deux types.

Type de groupe de sécurité

Capacité en adresses IP privées

Groupe de sécurité standard

VPC : 6 000

Remarque
  • L'utilisation de la capacité correspond au nombre total d'adresses IP privées sur toutes les interfaces réseau élastiques associées (principales et secondaires), y compris les adresses IPv4 privées principales, les adresses IPv6, les adresses IPv4 privées secondaires, les préfixes IPv4 et les préfixes IPv6.

  • Si vous avez besoin de plus de 6 000 adresses IP privées pour communiquer sur le réseau interne, assignez les instances ECS à plusieurs groupes de sécurité et ajoutez des règles qui autorisent l'accès mutuel.

  • Consultez le nombre maximal d'adresses IP privées pour un groupe de sécurité standard dans un VPC dans le Quota Center avec l'ID de quota q_vpc-normal-security-group-ip-count.

Groupe de sécurité avancé

VPC : 65 536

Remarque

L'utilisation de la capacité est basée sur le nombre total d'interfaces réseau élastiques (principales et secondaires) associées au groupe de sécurité.

Un groupe de sécurité avancé prend en charge davantage de ressources qu'un groupe de sécurité standard dans un VPC. Utilisez un groupe de sécurité avancé pour les grands clusters qui dépassent la capacité en adresses IP d'un groupe standard.

Vous pouvez consulter l'utilisation des adresses IP d'un groupe de sécurité dans la console ECS ou en appelant une opération API.

Autorisation basée sur les groupes

Une règle de groupe de sécurité peut autoriser l'accès vers ou depuis un autre groupe de sécurité en référençant son ID.

Type de groupe de sécurité

Autorisation par groupe

Description

Groupe de sécurité standard

Oui

Les règles peuvent autoriser d'autres groupes de sécurité standard, jusqu'à 20 règles de ce type. Consultez les Limites des groupes de sécurité.

Groupe de sécurité avancé

Non

Les règles ne peuvent pas utiliser un groupe de sécurité comme objet d'autorisation. Un groupe de sécurité avancé ne peut pas non plus servir d'objet d'autorisation dans les règles d'autres groupes.

Interconnectivité interne

Dans un groupe de sécurité standard, les instances d'un même groupe peuvent s'accéder mutuellement via le réseau interne par défaut. Vous pouvez modifier ce comportement en changeant la politique d'accès interne. Dans un groupe de sécurité avancé, les instances sont isolées par défaut et cette politique ne peut pas être modifiée.

Type de groupe de sécurité

Politique d'accès interne

Groupe de sécurité standard

Configurable. Par défaut : Internal Interconnectivity.

Remarque

Pour restreindre la communication entre les instances, modifiez la politique d'accès interne dans la console ECS. Consultez Modifier la politique d'accès interne d'un groupe de sécurité standard.

Groupe de sécurité avancé

Non configurable. Fixe : Internal Isolation.

Règles de contrôle d'accès par défaut

Les groupes de sécurité standard et avancés appliquent des règles de contrôle d'accès par défaut différentes. Pour les groupes de sécurité standard, la politique d'accès interne détermine les règles entrantes par défaut. Ces règles par défaut invisibles se combinent avec vos règles personnalisées pour contrôler le trafic.

Remarque

Dans les tableaux suivants, les règles sont évaluées par ordre de priorité décroissante (1, 2, 3...).

Groupe de sécurité standard

Interconnectivité interne

  • Entrant

    Avec l'interconnectivité interne, le trafic provenant d'autres instances du même groupe est autorisé par défaut (Priorité 1), remplaçant les règles personnalisées. Le trafic correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 2). Tout autre trafic est refusé (Priorité 3).

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle de contrôle d'accès par défaut (invisible)

    Trafic provenant d'autres instances ECS du même groupe de sécurité

    Autoriser

    2

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    3

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Refuser

  • Sortant

    Le trafic correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic sortant est autorisé par défaut (Priorité 2).

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    2

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Autoriser

Isolation interne

  • Entrant

    Avec l'isolation interne, le trafic entrant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic entrant est refusé (Priorité 2).

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    2

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Refuser

  • Sortant :

    Les règles sortantes sont identiques à celles de l'interconnectivité interne.

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    2

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Autoriser

La politique d'accès interne affecte les règles entrantes par défaut d'un groupe de sécurité standard. Avec l'interconnectivité interne, le trafic provenant d'autres instances du même groupe est autorisé par défaut. En tant que bonne pratique, définissez la politique sur l'isolation interne si les instances n'ont pas besoin de communiquer entre elles.

Groupe de sécurité avancé

  • Entrant :

    Le trafic entrant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic entrant est refusé par défaut (Priorité 2).

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    2

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Refuser

  • Sortant :

    Le trafic sortant correspondant à une règle personnalisée est autorisé ou refusé selon l'action de la règle (Priorité 1). Tout autre trafic sortant est refusé par défaut (Priorité 2).

    Priorité

    Type de règle

    Type de trafic

    Action

    1

    Règle personnalisée

    Trafic correspondant à une règle personnalisée

    Autoriser ou Refuser (selon l'action de la règle)

    2

    Règle de contrôle d'accès par défaut (invisible)

    Tout autre trafic

    Refuser