Tous les produits
Search
Centre de documentation

Elastic Compute Service:Cross-group communication in a VPC

Dernière mise à jour :Aug 18, 2026

Par défaut, les instances ECS appartenant à des groupes de sécurité distincts mais situées dans le même VPC sont isolées et ne peuvent pas communiquer entre elles via le réseau interne. Pour répondre à vos besoins métier, tels que la mise en place de sites web internes, le déploiement de services applicatifs ou la gestion de clusters de bases de données, configurez des règles de groupe de sécurité afin d'autoriser cette communication. Cette rubrique présente quatre méthodes pour y parvenir.

Prérequis

  • Les instances ECS qui doivent communiquer entre elles doivent résider dans le même VPC. Si vos instances se trouvent dans des VPC différents, interconnectez d'abord leurs réseaux à l'aide de Cloud Enterprise Network ou d'une connexion d'appairage VPC (VPC Peering Connection) avant de configurer les règles de groupe de sécurité.

  • La méthode 2 et la méthode 3 s'appuient sur le comportement par défaut des groupes de sécurité basiques, où les instances d'un même groupe peuvent communiquer entre elles. Si vous utilisez des groupes de sécurité avancés (enterprise), qui isolent les instances par défaut, recourez à la méthode 1 ou à la méthode 4.

Méthode 1 : Autorisation par adresse IP unique

Cas d'utilisation

Cette solution est idéale lorsque quelques instances ECS au sein du même VPC doivent communiquer via le réseau interne.

Avantages et inconvénients

  • Avantage : Les règles sont claires et faciles à comprendre.

  • Inconvénient : Vous risquez d'atteindre la limite de 200 règles par groupe de sécurité. La charge de maintenance est élevée.

Procédure

  1. Repérez une instance nécessitant une communication et cliquez sur son ID d'instance.

  2. Sur la page Instance Details, cliquez sur l'onglet Security Group.

  3. Localisez le groupe de sécurité à configurer et, dans la colonne Operation, cliquez sur ou Configure Rules.

  4. Cliquez sur l'onglet Inbound.

  5. Cliquez sur Add Rule et ajoutez une règle de groupe de sécurité avec les paramètres suivants.

    • Authorization policy : Allow.

    • Priority : Définissez selon vos besoins. Valeur par défaut : 1.

    • Protocol Type : Sélectionnez selon vos besoins.

    • Port Range : Définissez selon vos besoins.

    • Source : Saisissez l'adresse IP privée de l'instance source, au format a.b.c.d/32. Pour autoriser toutes les instances d'un segment de réseau, utilisez la notation CIDR, par exemple 192.168.1.0/24.

  6. Cliquez sur Save.

Méthode 2 : Ajout des instances au même groupe de sécurité

Cas d'utilisation

Architectures d'application simples où toutes les instances peuvent partager un seul groupe de sécurité basique.

Remarque

Les instances appartenant au même groupe de sécurité basique peuvent communiquer par défaut, sans nécessiter de règles supplémentaires. Ce comportement ne s'applique pas aux groupes de sécurité avancés. Pour les groupes de sécurité avancés, utilisez la méthode 1 ou la méthode 4.

Avantages et inconvénients

  • Avantage : Les règles sont claires et faciles à vérifier.

  • Inconvénient : Fonctionne uniquement pour les architectures simples. Si l'architecture réseau évolue, mettez à jour la méthode d'autorisation.

Procédure

Consultez la rubrique Associer un groupe de sécurité à une instance (carte réseau principale).

Méthode 3 : Attachement d'un groupe de sécurité dédié pour la communication

Cas d'utilisation

Architectures d'application multicouches nécessitant un groupe de sécurité dédié pour la communication interne.

Avantages et inconvénients

  • Avantage : Convient aux architectures réseau complexes.

  • Inconvénient : Les instances appartiennent à plusieurs groupes de sécurité, ce qui rend la lecture des règles plus difficile.

Procédure

  1. Dans le même VPC, créez un nouveau groupe de sécurité basique (par exemple, « shared-comm-sg »). Aucune règle n'est requise pour ce nouveau groupe. Pour plus d'informations, consultez la rubrique Créer un groupe de sécurité.

  2. Associez ce nouveau groupe de sécurité partagé à toutes les instances nécessitant une communication interne. Cela permet aux instances de communiquer en appliquant la règle par défaut qui autorise le trafic entre les instances d'un même groupe de sécurité basique. Pour plus d'informations, consultez la rubrique Associer un groupe de sécurité à une instance (carte réseau principale).

Méthode 4 : Autorisation entre groupes de sécurité

Cas d'utilisation

Architectures d'application multicouches où les instances s'autorisent mutuellement via l'ID du groupe de sécurité.

Avantages et inconvénients

  • Avantage : Convient aux architectures réseau complexes.

  • Inconvénient : Les instances appartiennent à plusieurs groupes de sécurité, ce qui rend la lecture des règles plus difficile.

Procédure

  1. Repérez une instance nécessitant une communication et cliquez sur son ID d'instance.

  2. Sur la page Instance Details, cliquez sur l'onglet Security Group.

  3. Localisez le groupe de sécurité à configurer et, dans la colonne Operation, cliquez sur ou Configure Rules.

  4. Cliquez sur l'onglet Inbound.

  5. Cliquez sur Add Rule et ajoutez une règle de groupe de sécurité avec les paramètres suivants.

    • Authorization policy : Allow.

    • Priority : Définissez selon vos besoins. Valeur par défaut : 1.

    • Protocol Type : Sélectionnez selon vos besoins.

    • Port Range : Définissez selon vos besoins.

    • Authorization Object :

      • Au sein de votre compte : Saisissez l'ID du groupe de sécurité de destination.

      • Entre comptes différents : Saisissez l'ID du compte de destination et l'ID du groupe de sécurité au format AccountID/SecurityGroupID.

  6. Cliquez sur Save.