Les groupes de sécurité gérés protègent les ressources cloud partagées contre les erreurs de manipulation susceptibles d'entraîner des pannes ou des risques de sécurité.
Contexte
Un groupe de sécurité géré est créé en mode géré pour résoudre les problèmes de contrôle des autorisations dans les services cloud tels que Network Load Balancer (NLB), Secure Access Service Edge (SASE) et API Gateway. Ces groupes de sécurité sont administrés par les systèmes des services cloud. Vous pouvez les consulter, mais vous ne pouvez pas les modifier.
Les services cloud utilisent STS pour endosser les rôles RAM de votre compte afin de créer des groupes de sécurité gérés. Consultez la rubrique Qu'est-ce que Security Token Service (STS) ?
Dans la console, vous pouvez consulter les groupes de sécurité gérés, mais vous ne pouvez pas les modifier.
Seules les opérations d'API de requête sont prises en charge pour les groupes de sécurité gérés. Les autres opérations d'API renvoient le code d'erreur
InvalidOperation.ResourceManagedByCloudProduct. Consultez la section Autorisations sur les opérations d'API liées aux groupes de sécurité gérés.
Pour identifier un groupe de sécurité géré, appelez l'opération DescribeSecurityGroups et vérifiez si le paramètre ServiceManaged a la valeur True, ou vérifiez si la console affiche le message You cannot modify security groups managed by cloud services.
Cycle de vie des groupes de sécurité gérés
Les groupes de sécurité gérés suivent le cycle de vie des instances de service cloud qui les créent.
Création automatique : lorsque vous créez une instance de service cloud (telle qu'une instance NLB ou une instance API Gateway), le système crée automatiquement un groupe de sécurité géré dans le VPC associé à l'instance.
Restriction de suppression : vous ne pouvez pas supprimer directement un groupe de sécurité géré. Si vous appelez l'opération d'API DeleteSecurityGroup sur un groupe de sécurité géré, le code d'erreur
InvalidOperation.ResourceManagedByCloudProductest renvoyé.Nettoyage automatique : après la libération de l'instance de service cloud qui a initialement créé le groupe de sécurité géré, le système nettoie automatiquement ce dernier. Le nettoyage se termine généralement dans les 30 secondes suivant la libération de l'instance.
Suppression du VPC : si vous souhaitez supprimer un VPC contenant un groupe de sécurité géré, vous devez d'abord libérer l'instance de service cloud qui a créé le groupe de sécurité géré, puis attendre que le système effectue automatiquement le nettoyage. Une fois le nettoyage terminé, vous pouvez supprimer le VPC.
Autorisations sur les opérations d'API
Dans le tableau suivant, × indique que l'opération n'est pas prise en charge et √ indique qu'elle l'est.
|
Opération d'API |
Description |
Compte Alibaba Cloud |
Système de service cloud |
|
× |
√ |
|
|
× |
√ |
|
|
Supprime une règle entrante d'un groupe de sécurité. |
× |
√ |
|
|
Supprime une règle sortante d'un groupe de sécurité. |
× |
√ |
|
|
Ajoute une ressource à un groupe de sécurité. |
× |
√ |
|
|
Supprime une ressource d'un groupe de sécurité. |
× |
√ |
|
|
Supprime un groupe de sécurité. |
× |
√ |
|
|
Modifie un groupe de sécurité. |
× |
√ |
|
|
Modifie une règle entrante d'un groupe de sécurité. |
× |
√ |
|
|
Modifie une règle sortante d'un groupe de sécurité. |
× |
√ |
|
|
Modifie la politique de contrôle d'accès interne d'un groupe de sécurité de base. |
× |
√ |
|
|
Interroge les règles de groupe de sécurité. |
√ |
√ |
|
|
Interroge les groupes de sécurité. |
√ |
√ |
|
|
Interroge les groupes de sécurité référencés par d'autres règles de groupe de sécurité. |
√ |
√ |
|
|
Crée une ENI. |
× |
√ |
|
|
Modifie une ENI. |
× |
√ |
|
|
Crée plusieurs instances par lot. |
× |
√ |
|
|
Crée une instance. |
× |
√ |
|
|
Modifie l'appartenance d'une instance à un groupe de sécurité. |
× |
√ |