Tous les produits
Search
Centre de documentation

Function Compute:Configuration du réseau

Dernière mise à jour :Aug 12, 2026

Par défaut, les fonctions créées dans Function Compute peuvent accéder au réseau public, mais pas aux ressources situées au sein d'un Virtual Private Cloud (VPC). Pour permettre à une fonction d'accéder aux ressources d'un VPC ou pour restreindre son invocation à des VPC spécifiques, configurez manuellement ses paramètres réseau et ses autorisations. Cette rubrique explique comment configurer les paramètres réseau d'une fonction dans la console Function Compute.

Remarques sur l'utilisation

Lorsque vous configurez l'accès au VPC pour une fonction accélérée par GPU créée à partir d'une image d'instance Alibaba Cloud Container Registry (ACR) Enterprise Edition, la sélection du VPC et du vSwitch doit respecter les principes suivants.

  • Si la page Access Control de l'instance ACR Enterprise Edition affiche une adresse Access IP avec le tag Default Resolution, le VPC et le vSwitch de la fonction doivent correspondre au VPC et au vSwitch associés à cette adresse IP de résolution par défaut.

  • Si la page Access Control de l'instance ACR Enterprise Edition affiche une adresse Access IP sans le tag Default Resolution, définissez le VPC et le vSwitch de la fonction sur n'importe quelle paire liée à l'instance.

Capacités d'accès au réseau

L'activation de l'accès au VPC peut augmenter la latence de démarrage à froid de Function Compute. Nous vous recommandons d'utiliser cette configuration uniquement lorsque cela est nécessaire. Comme alternative, envisagez d'utiliser l'autorisation RAM pour accéder aux ressources. Pour plus d'informations, consultez la rubrique Utiliser un rôle de fonction pour accéder à d'autres services cloud.

Lorsqu'une fonction est invoquée ou lorsqu'elle accède à une adresse réseau, du trafic est généré. Ce trafic se répartit dans les catégories suivantes.

  • Trafic du réseau public : trafic généré par l'accès à des adresses Internet, telles que le site web officiel d'Alibaba Cloud, Taobao ou les endpoints publics des services cloud.

  • Trafic VPC : trafic généré par l'accès aux ressources de votre VPC, comme les endpoints RDS, les endpoints NAS ou les adresses IP privées des instances ECS.

Les capacités d'accès au réseau d'une fonction dépendent de ses paramètres. Configurez-les selon vos besoins.

  • Trafic sortant de la fonction : concerne la capacité d'une fonction à envoyer du trafic sortant vers le réseau public ou vers des ressources d'un VPC. Les paramètres correspondants sont Allow VPC Access et Allow function to access public network.

    Tableau 1. Trafic sortant de la fonction

    Configuration

    Description

    Autoriser la fonction à accéder uniquement au réseau public

    La fonction accède au réseau public et au réseau interne de Function Compute. L'accès via votre VPC est désactivé.

    Configuration réseau requise :

    • Définissez Allow VPC Access sur No.

    • Définissez Allow function to access public network sur Yes.

    Autoriser la fonction à accéder uniquement à un VPC

    La fonction accède au réseau public et aux ressources internes uniquement via votre VPC. Cette option convient aux scénarios impliquant PrivateZone, une passerelle NAT ou des fonctions liées à un VPC.

    Configuration réseau requise :

    • Définissez Allow VPC Access sur Yes et configurez les informations du VPC auquel la fonction peut accéder.

    • Définissez Allow function to access public network sur No.

    Autoriser la fonction à accéder à la fois au réseau public et à un VPC

    • Pour les fonctions non GPU :

      • Accédez au réseau public via le réseau de la fonction.

      • Accédez au réseau interne via votre VPC. PrivateZone est pris en charge pour la résolution des noms de domaine privés.

    • Pour les fonctions GPU :

      • Accédez au réseau public et au réseau interne dans le bloc CIDR 100.0.0.0/8 via le réseau de la fonction.

      • Accédez au réseau interne en dehors du bloc CIDR 100.0.0.0/8 via votre VPC. PrivateZone n'est pas pris en charge pour la résolution des noms de domaine privés. Pour activer cette fonctionnalité, vous pouvez submit a ticket.

    Configuration réseau requise :

    • Définissez Allow VPC Access sur Yes et configurez les informations du VPC auquel la fonction peut accéder.

    • Définissez Allow function to access public network sur Yes.

    Interdire à la fonction d'accéder au réseau public et à un VPC

    La fonction peut accéder au réseau interne de Function Compute. L'accès au réseau public et à votre VPC est désactivé. Configuration réseau requise :

    • Définissez Allow VPC Access sur No.

    • Définissez Allow function to access public network sur No.

  • Trafic entrant de la fonction : concerne la capacité d'une fonction à recevoir du trafic entrant depuis le réseau public ou un VPC. Le paramètre correspondant est Allow Only Specified VPCs to Invoke the Function.

    Tableau 2. Trafic entrant de la fonction

    Configuration

    Description

    Autoriser l'invocation de la fonction depuis le réseau public et les VPC

    Par défaut, une nouvelle fonction peut être invoquée depuis le réseau public et depuis les VPC. La configuration réseau par défaut est la suivante :

    • Définissez Allow Only Specified VPCs to Invoke the Function sur No.

    Autoriser l'invocation de la fonction uniquement depuis des VPC spécifiés

    Ce paramètre autorise les invocations de fonction uniquement depuis des VPC spécifiés et refuse les requêtes provenant du réseau public. Configuration réseau requise :

    • Définissez Allow Only Specified VPCs to Invoke the Function sur Yes et configurez les VPC depuis lesquels la fonction peut être invoquée.

Zones de disponibilité prises en charge

Cliquez pour afficher les zones de disponibilité prises en charge par Function Compute

Région

ID de région

Zones de disponibilité prises en charge

Chine (Hangzhou)

cn-hangzhou

  • cn-hangzhou-h

  • cn-hangzhou-i

  • cn-hangzhou-j

  • cn-hangzhou-k

  • cn-hangzhou-f

  • cn-hangzhou-g

Chine (Shanghai)

cn-shanghai

  • cn-shanghai-m

  • cn-shanghai-l

  • cn-shanghai-n

  • cn-shanghai-b

  • cn-shanghai-e

  • cn-shanghai-g

  • cn-shanghai-f

Chine (Qingdao)

cn-qingdao

cn-qingdao-c

Chine (Pékin)

cn-beijing

  • cn-beijing-i

  • cn-beijing-h

  • cn-beijing-k

  • cn-beijing-j

  • cn-beijing-l

  • cn-beijing-c

  • cn-beijing-e

  • cn-beijing-g

  • cn-beijing-f

Chine (Zhangjiakou)

cn-zhangjiakou

  • cn-zhangjiakou-b

  • cn-zhangjiakou-c

  • cn-zhangjiakou-a

Chine (Hohhot)

cn-huhehaote

  • cn-huhehaote-a

  • cn-huhehaote-b

Chine (Shenzhen)

cn-shenzhen

  • cn-shenzhen-e

  • cn-shenzhen-d

  • cn-shenzhen-f

Chine (Chengdu)

cn-chengdu

  • cn-chengdu-a

  • cn-chengdu-b

Hong Kong (Chine)

cn-hongkong

  • cn-hongkong-d

  • cn-hongkong-c

  • cn-hongkong-b

Singapour

ap-southeast-1

  • ap-southeast-1a

  • ap-southeast-1c

  • ap-southeast-1b

Malaisie (Kuala Lumpur)

ap-southeast-3

ap-southeast-3a

Indonésie (Jakarta)

ap-southeast-5

  • ap-southeast-5a

  • ap-southeast-5b

Japon (Tokyo)

ap-northeast-1

  • ap-northeast-1c

  • ap-northeast-1b

  • ap-northeast-1a

Royaume-Uni (Londres)

eu-west-1

eu-west-1a

Allemagne (Francfort)

eu-central-1

  • eu-central-a

  • eu-central-1a

  • eu-central-1b

États-Unis (Silicon Valley)

us-west-1

  • us-west-1a

  • us-west-1b

États-Unis (Virginie)

us-east-1

  • us-east-1b

  • us-east-1a

Si vos ressources se trouvent dans une zone de disponibilité non prise en charge par Function Compute, créez un vSwitch dans votre environnement VPC au sein d'une zone de disponibilité prise en charge par Function Compute, puis définissez cet ID de vSwitch dans la configuration VPC de la fonction Function Compute. Étant donné que les vSwitches d'un même VPC peuvent communiquer entre eux via le réseau privé, Function Compute peut utiliser ce vSwitch pour accéder aux ressources d'autres zones de disponibilité au sein du même VPC. Pour plus d'informations, consultez la rubrique Que faire en cas d'erreur « vSwitch is in unsupported zone » ?.

Prérequis

Configurer le réseau et les rôles

  1. Connectez-vous à la console Function Compute. Dans le volet de navigation de gauche, choisissez Function Management > Functions.

  2. Dans la barre de navigation supérieure, sélectionnez une région. Sur la page Functions, cliquez sur la fonction cible.

  3. Sur la page des détails de la fonction, cliquez sur l'onglet Configuration, puis cliquez sur Modify dans la section Advanced Settings.

  4. Dans le panneau Advanced Settings, localisez la section Network, configurez les paramètres selon vos besoins, puis cliquez sur Deploy.

    • Allow VPC Access : contrôle si la fonction peut accéder aux ressources d'un VPC. Valeurs possibles :

      • Enable : permet à la fonction d'accéder aux ressources d'un VPC. Après avoir sélectionné Enable, choisissez une Configuration Method. Valeurs possibles :

        • (Recommandé) Automatic Configuration : Function Compute crée automatiquement des ressources telles qu'un VPC, un vSwitch et un groupe de sécurité. Le système réutilise les ressources existantes dans la région actuelle au lieu d'en créer de nouvelles.

        • Custom Configuration : sélectionnez manuellement les ressources réseau existantes. Assurez-vous d'avoir créé les ressources requises au préalable.

          • VPC : sélectionnez le VPC auquel vous souhaitez accéder dans la liste.

            Important

            Vous pouvez créer un maximum de 10 vSwitches dans le VPC sélectionné.

          • vSwitch : sélectionnez au moins un vSwitch dans la liste.

            Ce champ spécifie les sous-réseaux auxquels Function Compute peut accéder. Nous vous recommandons de spécifier deux vSwitches ou plus. Cela permet à votre fonction de s'exécuter dans d'autres sous-réseaux en cas de panne d'une zone de disponibilité ou d'épuisement des adresses IP d'un sous-réseau.

          • Security Group : sélectionnez un groupe de sécurité dans la liste.

            Ce groupe de sécurité associe une interface réseau élastique (ENI) à la fonction, ce qui permet de contrôler l'accès aux ressources au sein du VPC. Par défaut, les règles sortantes du groupe de sécurité autorisent tout le trafic. Vous pouvez également configurer des règles sortantes pour définir des politiques de contrôle d'accès granulaires pour la fonction.

            Remarque

            Les règles sortantes du groupe de sécurité doivent autoriser le protocole ICMP. Function Compute utilise ICMP pour vérifier la connectivité réseau du VPC.

      • Disable : empêche la fonction d'accéder aux ressources d'un VPC.

    • Static Public IP : spécifie s'il faut obtenir une adresse IP publique statique pour l'accès à Internet via une passerelle NAT et une Elastic IP Address. Pour plus d'informations, consultez la rubrique Configurer une adresse IP publique statique.

    • Allow Default ENI to Access the Internet : spécifie s'il faut autoriser la fonction à accéder au réseau public. Valeurs possibles :

      • Enable : permet à la fonction d'accéder au réseau public.

      • Disable : empêche la fonction d'accéder au réseau public.

    • Allow Only Specified VPCs to Invoke the Function : spécifie s'il faut autoriser l'invocation de la fonction uniquement depuis des VPC spécifiés. Valeurs possibles :

      • Enable : permet l'invocation de la fonction uniquement depuis des VPC spécifiés. Notez les points suivants :

        • Une fonction peut être liée à un maximum de 20 VPC.

        • Les invocations de fonction par un déclencheur ne sont pas affectées.

        • La liaison VPC s'applique à toutes les versions et alias de la fonction.

        • Après avoir activé ce paramètre, les requêtes d'invocation provenant du réseau public et d'autres VPC sont refusées. Le système renvoie un StatusCode de 403, un ErrorCode de AccessDenied, et le message d'erreur Resource access is bound by VPC: VPC ID.

        • La liaison VPC n'est prise en charge que sur les endpoints HTTP privés. Les endpoints publics et les endpoints HTTPS privés ne sont pas pris en charge.

      • Disable : permet l'invocation de la fonction depuis le réseau public et tous les VPC.

FAQ

  • Pourquoi Function Compute échoue-t-il à se connecter à un VPC pour le débogage ?

    Si vous avez activé l'accès au VPC pour votre fonction mais que la connexion échoue, les causes possibles sont les suivantes :

    • Le sous-réseau hébergeant le vSwitch est défaillant ou les adresses IP du sous-réseau sont épuisées. Vous pouvez fournir deux ID de vSwitch ou plus lors de la configuration du VPC. Cette configuration améliore la tolérance aux pannes en permettant à votre fonction de s'exécuter dans d'autres zones de disponibilité en cas de panne de l'une d'elles.

    • Le groupe de sécurité est configuré incorrectement. Configurez le groupe de sécurité comme suit :

      • Définissez les règles entrantes du groupe de sécurité dans le VPC pour autoriser l'accès depuis le groupe de sécurité de Function Compute.

      • Les règles sortantes du groupe de sécurité doivent autoriser le protocole ICMP. Function Compute utilise ICMP pour vérifier la connectivité réseau du VPC.

      Pour connaître les étapes détaillées de configuration d'un groupe de sécurité, consultez la rubrique Ajouter une règle de groupe de sécurité.

  • Que faire en cas d'insuffisance des ressources réseau ?

    Lorsque vous créez des ressources réseau VPC, la configuration automatique fournit un préfixe réseau /24, offrant 252 adresses IP disponibles. Si vous disposez de trop nombreuses instances, vous risquez de dépasser cette limite. Dans ce cas, ajustez manuellement le bloc CIDR du vSwitch et le groupe de sécurité correspondant.

  • Dépannage

    Function Compute ne peut pas vérifier les autorisations d'accès au VPC lors de la configuration de vpcConfig. Ces autorisations sont vérifiées uniquement lors de l'exécution de la fonction. Par conséquent, de nouveaux types d'erreurs peuvent survenir lors de l'invocation d'une fonction via l'API InvokeFunction. Le tableau suivant décrit les erreurs courantes survenant lors de l'accès à un VPC pour vous aider à résoudre rapidement les problèmes.

    Code d'erreur

    Code d'état HTTP

    Cause

    Solution

    InvalidArgument

    400

    Function Compute ne prend pas en charge la zone de disponibilité du vSwitch spécifié par vSwitchId.

    Mettez à jour le paramètre vSwitchId. Pour plus d'informations, consultez la section Zones de disponibilité prises en charge.

    Les ressources correspondant à vpcId, vSwitchIds ou securityGroupId dans vpcConfig sont introuvables.

    Vérifiez les paramètres du paramètre vpcConfig.

    Le vSwitch ou le groupe de sécurité spécifié ne se trouve pas dans le VPC correspondant.

    Vérifiez les paramètres du paramètre vpcConfig pour vous assurer que les ressources correspondant à vSwitchId et securityGroupId se trouvent dans le VPC correspondant à vpcId.

    AccessDenied

    403

    Les autorisations nécessaires pour effectuer des opérations sur l'ENI ne sont pas accordées.

    Vérifiez les autorisations de la fonction. Pour plus d'informations, consultez la rubrique Utiliser un rôle de fonction pour accéder à d'autres services cloud.

    ResourceExhausted

    429

    Le bloc CIDR du vSwitch ne dispose pas d'assez d'adresses IP, empêchant Function Compute de créer davantage d'ENI.

    Créez un vSwitch avec un bloc CIDR plus large et mettez à jour le paramètre vSwitchId de vpcConfig.

    Remarque

    Nous vous recommandons d'utiliser un bloc CIDR /24 ou /16.

    Documents connexes

    • Pour accéder à une base de données dans un VPC, nous vous recommandons de configurer une liste d'autorisation d'adresses IP pour la base de données. Dans cette liste, spécifiez le bloc CIDR du vSwitch que vous avez configuré sur cette page. Pour plus d'informations, consultez la rubrique Accéder à une base de données.

    • Pour contrôler le trafic sortant d'une fonction vers le réseau public, vous devez utiliser une adresse IP statique. Pour plus d'informations, consultez la rubrique Configurer une adresse IP publique statique.