Vous pouvez renforcer la sécurité et la stabilité de votre instance Hologres en configurant une liste d'autorisation IP dans HoloWeb. Cette rubrique décrit la procédure de configuration.
Notes d'utilisation
Avant de configurer une liste d'autorisation IP dans HoloWeb, tenez compte des points suivants :
La fonctionnalité de liste d'autorisation IP est disponible uniquement pour Hologres V0.10.14 et versions ultérieures, à l'exception des versions V2.0.4 à V2.0.5. Vous pouvez vérifier la version de votre instance sur la page des détails de l'instance dans la console Hologres ou en exécutant l'instruction
select hg_version(). Si la version de votre instance est antérieure à la V0.10.14, vous pouvez demander une mise à niveau en rejoignant le groupe DingTalk Hologres. Pour plus d'informations, consultez la rubrique Comment obtenir un support en ligne supplémentaire ?.Après avoir acheté une instance Hologres, si aucune liste d'autorisation IP n'est configurée, l'instance accepte par défaut les connexions provenant de toutes les adresses IP.
Seul un superutilisateur peut configurer une liste d'autorisation IP.
Les paramètres de la liste d'autorisation s'appliquent uniquement aux nouvelles connexions. Les connexions existantes ne sont pas automatiquement déconnectées lorsque la configuration de la liste d'autorisation est modifiée. Si vous devez libérer les connexions, consultez la rubrique Libération des connexions.
Lorsque vous configurez une connexion de données dans HoloWeb, vous devez définir la méthode de connexion sur connexion sans mot de passe pour configurer une liste d'autorisation IP pour cette connexion. Pour obtenir des instructions sur la connexion à une instance Hologres, consultez la rubrique Connexion à une instance Hologres. Cliquez sur Test Connectivity pour vérifier la connexion réseau.
Après la configuration d'une liste d'autorisation IP, DataStudio ne peut plus accéder à l'instance. Pour garantir un accès normal, vous devez ajouter le groupe de ressources correspondant à la liste d'autorisation IP en suivant les instructions de la rubrique Liste d'autorisation IP.
Si un projet Realtime Compute for Apache Flink connecté ne peut pas accéder à votre instance, vous devez ajouter ses adresses IP et ses blocs CIDR à la liste d'autorisation IP de la base de données. Pour obtenir des informations sur la récupération des adresses IP et des blocs CIDR de votre projet Realtime Compute for Apache Flink, consultez la rubrique Comment configurer une liste d'autorisation ?.
Vous ne pouvez pas configurer de liste d'autorisation IP sur une instance secondaire en lecture seule. Vous devez la configurer sur l'instance principale. L'instance secondaire en lecture seule et l'instance principale partagent la même configuration de liste d'autorisation IP.
La liste d'autorisation IP de la base de données PostgreSQL contrôle également l'accès aux fonctionnalités HoloWeb telles que la connexion à l'instance, l'éditeur SQL et la gestion des utilisateurs. Pour utiliser ces fonctionnalités, ajoutez les adresses IP requises à la liste d'autorisation IP PostgreSQL selon vos besoins.
-
Pour vous connecter à Hologres depuis des serveurs déployés en dehors du réseau Alibaba Cloud, tels que des serveurs hébergés sur AWS ou d'autres plateformes cloud tierces, utilisez l'endpoint public. Aucune ligne dédiée ni connexion VPN n'est requise. Pour établir une connexion, effectuez les étapes suivantes :
Activez l'accès au réseau public pour votre instance Hologres. Sur la page des détails de l'instance, accédez à la section Network Information et vérifiez que le type de réseau Internet est activé.
Récupérez l'endpoint public et le port depuis la section Network Information sur la page des détails de l'instance.
Ajoutez l'adresse IP sortante (egress) de votre serveur overseas à la liste d'autorisation IP Hologres. Assurez-vous d'ajouter l'adresse IP sortante du serveur, et non son adresse IP privée.
Connectez-vous à l'instance Hologres en utilisant le protocole PostgreSQL. Utilisez votre AccessKey ID comme nom d'utilisateur et votre AccessKey secret comme mot de passe.
Ajout d'une liste d'autorisation IP
Connectez-vous à la console Hologres. Dans la barre de navigation supérieure, sélectionnez une région.
Dans le volet de navigation de gauche, cliquez sur Go to HoloWeb pour ouvrir l'interface de développement HoloWeb.
Dans HoloWeb, accédez à Security Center. Dans le volet de navigation de gauche, cliquez sur IP address whitelist.
-
Dans le coin supérieur droit de la page, cliquez sur Add IP Address to Whitelist et configurez les paramètres suivants.
Paramètre
Description
Groupe
Un nom personnalisé pour le groupe.
Si vous définissez la méthode de connexion de la connexion sur connexion sans mot de passe, vous devez également ajouter le groupe de ressources Data Integration de DataWorks à la liste d'autorisation IP. Sinon, vous ne pourrez pas utiliser ses fonctionnalités. Sélectionnez le nom de groupe correspondant dans la liste déroulante group.
Bases de données accessibles
Sélectionnez les bases de données auxquelles la liste d'autorisation s'applique. Pour inclure toutes les bases de données créées par l'utilisateur dans l'instance actuelle (à l'exception des bases de données système), sélectionnez ALL.
Utilisateurs autorisés
Sélectionnez les utilisateurs auxquels la liste d'autorisation s'applique. Pour inclure tous les utilisateurs de l'instance actuelle, sélectionnez ALL.
Adresse IP
Les adresses IP à ajouter à la liste d'autorisation. Notez les formats suivants :
-
Pour autoriser toutes les adresses IP, saisissez ALL.
-
Pour spécifier une seule adresse IP, saisissez-la directement. Exemple : 192.168.0.1.
-
Pour spécifier un bloc CIDR, utilisez la notation CIDR. Exemple : 192.168.0.0/24 permet l'accès depuis les adresses IP comprises dans la plage 192.168.0.1 à 192.168.0.255.
-
Pour spécifier plusieurs adresses IP ou blocs CIDR, saisissez chacun d'eux sur une nouvelle ligne.
-
Cliquez sur OK pour enregistrer la configuration. Une fois configurée, la liste d'autorisation n'autorise l'accès qu'à partir des adresses IP spécifiées.
Modification d'une liste d'autorisation IP
Vous pouvez modifier une liste d'autorisation IP existante. Actuellement, vous ne pouvez modifier que les adresses IP. Pour changer les restrictions liées à la base de données ou à l'utilisateur, vous devez créer une nouvelle liste d'autorisation.
Seul un superutilisateur peut modifier une liste d'autorisation IP.
Dans HoloWeb, accédez à Security Center. Dans le volet de navigation de gauche, cliquez sur IP address whitelist.
Sur la page de gestion IP address whitelist, localisez la liste d'autorisation que vous souhaitez modifier et cliquez sur Edit dans la colonne Actions.
Dans le panneau Edit IP Whitelist, modifiez les informations relatives à l'adresse IP. Pour plus d'informations sur la configuration des adresses IP, consultez la rubrique Ajout d'une liste d'autorisation IP.
Cliquez sur OK pour enregistrer la configuration.
Suppression d'une liste d'autorisation IP
Vous pouvez supprimer une liste d'autorisation IP si elle n'est plus nécessaire. Si vous supprimez toutes les listes d'autorisation IP, l'instance revient à son état par défaut et accepte les connexions depuis n'importe quelle adresse IP.
Seul un superutilisateur peut supprimer une liste d'autorisation IP.
Dans HoloWeb, accédez à Security Center. Dans le volet de navigation de gauche, cliquez sur IP address whitelist.
Sur la page de gestion IP address whitelist, localisez la liste d'autorisation que vous souhaitez supprimer et cliquez sur Delete dans la colonne Actions.
Dans le message de confirmation qui s'affiche, cliquez sur OK.
FAQ
Une erreur se produit lors de la configuration d'une liste d'autorisation IP.
-
Symptôme : Une erreur se produit lorsque vous essayez de configurer une liste d'autorisation IP pour une instance. Le message d'erreur est le suivant :
ERROR: commit ddl phase1 failed: DDLWrite is not allowed on replica Cause : Vous essayez de configurer la liste d'autorisation IP sur une instance secondaire en lecture seule, ce qui n'est pas pris en charge.
Solution : Configurez la liste d'autorisation IP sur l'instance principale. L'instance principale et ses instances secondaires en lecture seule partagent la même configuration de liste d'autorisation.
Que faire si une erreur inconnue persiste après avoir configuré la liste d'autorisation IP pour un groupe de ressources DataWorks ?
Si vous avez ajouté les adresses IP d'un groupe de ressources DataWorks à la liste d'autorisation IP Hologres mais que les tâches de synchronisation des données échouent toujours avec une erreur inconnue, suivez les étapes de dépannage ci-dessous :
Vérifiez que l'accès au réseau public est activé pour l'instance Hologres. Sur la page des détails de l'instance, accédez à la section Network Information et confirmez que le type de réseau Internet est activé.
Vérifiez que le groupe de ressources DataWorks est configuré pour l'accès au réseau public. Pour plus d'informations, consultez la documentation DataWorks.
Vérifiez que les adresses IP sortantes du groupe de ressources DataWorks sont correctement ajoutées à la liste d'autorisation IP Hologres en notation CIDR, par exemple
47.107.4.225/32. Pour obtenir les adresses IP sortantes et les blocs CIDR d'un groupe de ressources, consultez la rubrique Ajout des blocs CIDR des groupes de ressources à la liste d'autorisation de la source de données.Si vous pouvez vous connecter à l'instance Hologres depuis votre environnement local mais que les tâches de synchronisation des données depuis le groupe de ressources échouent toujours, et que toutes les configurations réseau précédentes ont été vérifiées, le problème peut être dû à un problème de connectivité réseau sous-jacent ou de configuration du réseau public. Soumettez un ticket pour obtenir une assistance supplémentaire.