Tous les produits
Search
Centre de documentation

:Managed security groups

Dernière mise à jour :Aug 18, 2026

Les groupes de sécurité gérés protègent les ressources cloud partagées contre les erreurs de manipulation susceptibles d'entraîner des pannes ou des risques de sécurité.

Contexte

Un groupe de sécurité géré est créé en mode géré pour résoudre les problèmes de contrôle des autorisations dans les services cloud tels que Network Load Balancer (NLB), Secure Access Service Edge (SASE) et API Gateway. Ces groupes de sécurité sont administrés par les systèmes des services cloud. Vous pouvez les consulter, mais vous ne pouvez pas les modifier.

Remarque

Les services cloud utilisent STS pour endosser les rôles RAM de votre compte afin de créer des groupes de sécurité gérés. Consultez la rubrique Qu'est-ce que Security Token Service (STS) ?

  • Dans la console, vous pouvez consulter les groupes de sécurité gérés, mais vous ne pouvez pas les modifier.

  • Seules les opérations d'API de requête sont prises en charge pour les groupes de sécurité gérés. Les autres opérations d'API renvoient le code d'erreur InvalidOperation.ResourceManagedByCloudProduct. Consultez la section Autorisations sur les opérations d'API liées aux groupes de sécurité gérés.

Pour identifier un groupe de sécurité géré, appelez l'opération DescribeSecurityGroups et vérifiez si le paramètre ServiceManaged a la valeur True, ou vérifiez si la console affiche le message You cannot modify security groups managed by cloud services.

Cycle de vie des groupes de sécurité gérés

Les groupes de sécurité gérés suivent le cycle de vie des instances de service cloud qui les créent.

  • Création automatique : lorsque vous créez une instance de service cloud (telle qu'une instance NLB ou une instance API Gateway), le système crée automatiquement un groupe de sécurité géré dans le VPC associé à l'instance.

  • Restriction de suppression : vous ne pouvez pas supprimer directement un groupe de sécurité géré. Si vous appelez l'opération d'API DeleteSecurityGroup sur un groupe de sécurité géré, le code d'erreur InvalidOperation.ResourceManagedByCloudProduct est renvoyé.

  • Nettoyage automatique : après la libération de l'instance de service cloud qui a initialement créé le groupe de sécurité géré, le système nettoie automatiquement ce dernier. Le nettoyage se termine généralement dans les 30 secondes suivant la libération de l'instance.

  • Suppression du VPC : si vous souhaitez supprimer un VPC contenant un groupe de sécurité géré, vous devez d'abord libérer l'instance de service cloud qui a créé le groupe de sécurité géré, puis attendre que le système effectue automatiquement le nettoyage. Une fois le nettoyage terminé, vous pouvez supprimer le VPC.

Autorisations sur les opérations d'API

Dans le tableau suivant, × indique que l'opération n'est pas prise en charge et √ indique qu'elle l'est.

Opération d'API

Description

Compte Alibaba Cloud

Système de service cloud

AuthorizeSecurityGroup

  • Ajoute une règle entrante à un groupe de sécurité.

  • Ajoute une règle entrante qui référence un groupe de sécurité géré comme source.

×

AuthorizeSecurityGroupEgress

  • Ajoute une règle sortante à un groupe de sécurité.

  • Ajoute une règle sortante qui référence un groupe de sécurité géré comme destination.

×

RevokeSecurityGroup

Supprime une règle entrante d'un groupe de sécurité.

×

RevokeSecurityGroupEgress

Supprime une règle sortante d'un groupe de sécurité.

×

JoinSecurityGroup

Ajoute une ressource à un groupe de sécurité.

×

LeaveSecurityGroup

Supprime une ressource d'un groupe de sécurité.

×

DeleteSecurityGroup

Supprime un groupe de sécurité.

×

ModifySecurityGroupAttribute

Modifie un groupe de sécurité.

×

ModifySecurityGroupRule

Modifie une règle entrante d'un groupe de sécurité.

×

ModifySecurityGroupEgressRule

Modifie une règle sortante d'un groupe de sécurité.

×

ModifySecurityGroupPolicy

Modifie la politique de contrôle d'accès interne d'un groupe de sécurité de base.

×

DescribeSecurityGroupAttribute

Interroge les règles de groupe de sécurité.

DescribeSecurityGroups

Interroge les groupes de sécurité.

DescribeSecurityGroupReferences

Interroge les groupes de sécurité référencés par d'autres règles de groupe de sécurité.

CreateNetworkInterface

Crée une ENI.

×

ModifyNetworkInterfaceAttribute

Modifie une ENI.

×

RunInstances

Crée plusieurs instances par lot.

×

CreateInstance

Crée une instance.

×

ModifyInstanceAttribute

Modifie l'appartenance d'une instance à un groupe de sécurité.

×