Tous les produits
Search
Centre de documentation

MaxCompute:Gérer les listes d'autorisation d'adresses IP

Dernière mise à jour :Aug 10, 2026

Vous pouvez ajouter, consulter, modifier et désactiver les listes d'autorisation d'adresses IP pour le réseau d'interconnexion des produits cloud et les VPC dans un projet MaxCompute. Seuls les utilisateurs disposant du rôle Project Owner ou Super_Administrator, ou d'un rôle personnalisé avec des permissions de gestion des listes d'autorisation d'adresses IP, peuvent effectuer ces opérations.

Contexte

MaxCompute propose plusieurs couches de sécurité, notamment le multitenancy et l'authentification pour les projets. Vous ne pouvez accéder aux données et les traiter dans votre périmètre autorisé qu'après authentification de votre AccessKey ID et de votre AccessKey Secret.

Outre l'authentification, MaxCompute vous permet de configurer une liste d'autorisation d'adresses IP pour renforcer la sécurité. Lorsque cette fonctionnalité est activée, seules les requêtes provenant d'adresses IP autorisées sont acceptées. Toutes les autres requêtes sont refusées, même si elles contiennent un AccessKey ID et un AccessKey Secret valides.

Remarque

Si vous n'activez pas la fonctionnalité de liste d'autorisation d'adresses IP pour un projet MaxCompute, vous pouvez toujours accéder au projet. Le contrôle d'accès s'effectue comme suit :

  • Réseau d'interconnexion des produits cloud : toutes les adresses IP utilisant le endpoint du réseau d'interconnexion des produits cloud au sein du même compte Alibaba Cloud et de la même région peuvent accéder au projet.

  • VPC : toutes les adresses IP utilisant le endpoint du VPC au sein du même VPC peuvent accéder au projet.

  • Réseau public : toutes les adresses IP utilisant le endpoint du réseau public peuvent accéder au projet.

  • Liste d'autorisation d'adresses IP pour le réseau d'interconnexion des produits cloud

    • Si vous utilisez le client MaxCompute pour accéder à un projet, ajoutez l'adresse IP de l'appareil sur lequel le client MaxCompute est installé.

    • Si vous utilisez une application pour accéder à un projet, ajoutez l'adresse IP du serveur d'application à la liste d'autorisation.

    • Si vous accédez à un projet via un serveur proxy ou un serveur proxy multi-sauts, ajoutez l'adresse IP du dernier serveur proxy à la liste d'autorisation.

    • Si vous utilisez DataWorks, ajoutez les adresses IP du groupe de ressources exclusif pour DataWorks et les autres adresses IP associées à la liste d'autorisation.

  • Liste d'autorisation d'adresses IP pour un VPC

    Avant de configurer une liste d'autorisation d'adresses IP pour un VPC, effectuez les étapes suivantes :

    • Obtenez l'ID d'instance du VPC.

    • Configurez un endpoint pour le VPC. Pour plus d'informations, consultez Endpoints.

    • Ajoutez à la liste d'autorisation les adresses IP de tous les services qui doivent accéder à MaxCompute. Par exemple, si vous utilisez Data Integration, Data Map ou Realtime Compute for Apache Flink, vous devez ajouter les adresses IP de ces services à la liste d'autorisation.

MaxCompute prend uniquement en charge les listes d'autorisation d'adresses IP au niveau du projet. Les formats suivants sont pris en charge :

  • Une adresse IPv4 ou IPv6. Exemples : 192.168.0.0 et 2001:db8::.

  • Un bloc CIDR. Exemples : 172.12.0.0/16 et 2001:db8::/32.

  • Une plage d'adresses IP. Exemples : 192.168.10.0-192.168.255.255 et 2001:db8:1:1:1:1:1:1-2001:db8:4:4:4:4:4:4.

Ajouter une liste d'autorisation d'adresses IP

Vous pouvez ajouter une liste d'autorisation d'adresses IP à l'aide du client MaxCompute (CLI) ou de la console.

À l'aide de la CLI

Le paramètre pour la liste d'autorisation d'adresses IP du réseau public et du réseau d'interconnexion des produits cloud est odps.security.ip.whitelist. Le paramètre pour les VPC est odps.security.vpc.whitelist. Pour plus d'informations sur la syntaxe de commande et les paramètres, consultez View project properties.

Exécutez les commandes suivantes pour ajouter des adresses IP à une liste d'autorisation d'adresses IP :

  • Si vous configurez une liste d'autorisation d'adresses IP uniquement pour le réseau public et le réseau d'interconnexion des produits cloud, l'accès depuis ces réseaux est restreint et tout accès depuis les VPC est refusé.

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=\N;

    Pour restreindre l'accès uniquement depuis les réseaux non-VPC sans limiter l'accès depuis les VPC, vous pouvez utiliser le caractère générique astérisque (*) pour les VPC :

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=*;

    Lorsque vous configurez la liste d'autorisation d'adresses IP pour le réseau public et le réseau d'interconnexion des produits cloud, incluez l'adresse IP de l'appareil sur lequel vous exécutez le client MaxCompute afin d'éviter de bloquer votre propre accès. Si la liste d'autorisation configurée n'inclut pas le VPC depuis lequel vous effectuez la requête, la commande échoue avec un avertissement de risque. Exemple :

    odps@ xxx>setproject odps.security.ip.whitelist=192.168.1.xxx;
    FAILED: Yourself will be banned by your new IP/VPC whitelist!
    Test result: vpc:'cn-hangzhou_123' or '123' not in vpc white list. project: lyh_meta1
  • Si vous configurez une liste d'autorisation d'adresses IP uniquement pour un VPC, l'accès depuis le VPC est restreint et tout accès depuis le réseau public et le réseau d'interconnexion des produits cloud est refusé.

    setproject odps.security.ip.whitelist=\N odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];

    Pour configurer le contrôle d'accès uniquement pour un VPC sans désactiver l'accès depuis les réseaux non-VPC, vous pouvez utiliser l'adresse IP générique 0.0.0.0/0 :

    setproject odps.security.ip.whitelist=0.0.0.0/0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];
  • Si vous devez configurer des listes d'autorisation d'adresses IP à la fois pour le réseau public/le réseau d'interconnexion des produits cloud et pour un VPC, l'accès depuis les deux types de réseaux est restreint.

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];
  • Si vous devez configurer des listes d'autorisation avec plusieurs adresses IP pour le réseau public/le réseau d'interconnexion des produits cloud et plusieurs VPC, utilisez le format suivant.

    setproject odps.security.ip.whitelist=192.168.0.0,192.168.0.10 odps.security.vpc.whitelist=<vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>;

    Séparez plusieurs adresses IP du réseau public ou du réseau d'interconnexion des produits cloud par des virgules (,). Pour les adresses IP VPC, utilisez le format <VPC instance ID>[IP address list]. Pour autoriser toutes les adresses IP d'un VPC spécifique, spécifiez uniquement son ID d'instance VPC.

Remarque

Les modifications apportées à la liste d'autorisation prennent effet en environ cinq minutes.

À l'aide de la console

Dans la console MaxCompute, sélectionnez votre région. Sur la page Projects, localisez votre projet et cliquez sur Manage dans la colonne Actions. Ensuite, sous l'onglet Parameter Configuration, modifiez la section IP Address Whitelist.

  • Adresse IP du réseau public et du réseau d'interconnexion des produits cloud : séparez plusieurs adresses IP par des virgules (,). Si vous configurez une liste d'autorisation d'adresses IP uniquement pour le réseau public et le réseau d'interconnexion des produits cloud, l'accès depuis ces réseaux est restreint et tout accès depuis les VPC est refusé. Si vous ne souhaitez pas restreindre l'accès depuis les VPC, vous pouvez définir le paramètre « VPC network IP » sur le caractère générique astérisque (*).

  • Adresse IP du réseau VPC : séparez plusieurs adresses IP par des virgules (,). Si vous configurez une liste d'autorisation d'adresses IP uniquement pour un VPC, l'accès depuis le VPC est restreint et tout accès depuis le réseau public et le réseau d'interconnexion des produits cloud est refusé. Exemple : <vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>. Pour configurer le contrôle d'accès uniquement pour le VPC sans désactiver l'accès depuis les réseaux non-VPC, définissez le paramètre « Public network and cloud product interconnection network IP » sur le caractère générique 0.0.0.0/0.

Consulter les listes d'autorisation d'adresses IP

Exécutez la commande setproject; pour consulter la liste d'autorisation d'adresses IP. Les paramètres odps.security.ip.whitelist= et odps.security.vpc.whitelist répertorient les adresses IP autorisées. Si la valeur de odps.security.ip.whitelist= ou de odps.security.vpc.whitelist est vide, aucune liste d'autorisation d'adresses IP n'est configurée.

setproject;

La sortie suivante est renvoyée :

odps.security.ip.whitelist=192.168.0.0
odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20]
Remarque

Si vous avez configuré la liste d'autorisation d'adresses IP VPC à l'aide de l'ancien format (ID de région + ID numérique VPC), la sortie est similaire à la suivante :

odps.security.vpc.whitelist=cn-beijing_125179[192.168.0.10,192.168.0.20]

La partie ID de région sert uniquement d'identifiant. Par conséquent, cn-beijing_1234, cn_1234, cn-shanghai_1234 et 1234 sont tous traités de la même manière et équivalent à l'utilisation de l'ID d'instance VPC correspondant. Nous vous recommandons vivement de passer au format ID d'instance VPC. Si vous avez configuré des listes d'adresses IP pour le même VPC en utilisant plusieurs formats, la liste d'adresses IP effective est l'union de toutes les configurations, de sorte qu'elles peuvent coexister. Si vous devez confirmer la correspondance entre les anciens IDs numériques et les IDs d'instance VPC, vous pouvez soumettre un ticket de support.

Modifier une liste d'autorisation d'adresses IP

Exécutez la commande setproject pour modifier les listes d'autorisation d'adresses IP pour le réseau public, le réseau d'interconnexion des produits cloud et les VPC. Cette commande remplace la liste d'autorisation existante par les nouvelles valeurs.

Important

Important : cette commande remplace l'intégralité de la liste d'autorisation. Pour ajouter des adresses IP, incluez à la fois les adresses existantes et les nouvelles adresses dans la commande.

  • Modifier la liste d'autorisation d'adresses IP pour le réseau public et le réseau d'interconnexion des produits cloud

    setproject odps.security.ip.whitelist=192.168.0.10;
  • Modifier la liste d'autorisation d'adresses IP pour un VPC

    setproject odps.security.vpc.whitelist=<vpc-instance-id>[192.168.10.10,192.168.0.20];

Désactiver une liste d'autorisation d'adresses IP

Exécutez la commande suivante pour désactiver la fonctionnalité de liste d'autorisation d'adresses IP. Cela supprime toutes les restrictions d'accès pour le réseau public, le réseau d'interconnexion des produits cloud et les VPC.

setproject odps.security.ip.whitelist= odps.security.vpc.whitelist= ;
Remarque

Pour désactiver la fonctionnalité de liste d'autorisation d'adresses IP, vous devez vider à la fois la liste d'autorisation du réseau public/du réseau d'interconnexion des produits cloud et la liste d'autorisation des VPC.

Liste d'autorisation pour les services Alibaba Cloud

Exécutez la commande suivante pour permettre à tous les services Alibaba Cloud d'accéder à MaxCompute via le réseau d'interconnexion des produits cloud ou un VPC :

setproject odps.security.ip.whitelist=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8,11.0.0.0/8,33.0.0.0/8,26.0.0.0/8,100.64.0.0/10 odps.security.vpc.whitelist=*;
  • odps.security.ip.whitelist : la liste d'autorisation d'adresses IP pour le réseau public et le réseau d'interconnexion des produits cloud. Vous pouvez utiliser les adresses IP de la commande ci-dessus. Pour ajouter d'autres adresses IP, ajoutez-les à la liste.

ID de région

Le tableau suivant répertorie les IDs de région Alibaba Cloud.

Region

Region ID

China (Hangzhou)

cn-hangzhou

China (Shanghai)

cn-shanghai

China (Beijing)

cn-beijing

China (Zhangjiakou)

cn-zhangjiakou

China (Ulanqab)

cn-wulanchabu

China (Shenzhen)

cn-shenzhen

China (Chengdu)

cn-chengdu

China (Hong Kong)

cn-hongkong

China East 2 Finance

cn-shanghai-finance-1

China North 2 Ali Gov 1

cn-north-2-gov-1

China South 1 Finance

cn-shenzhen-finance-1

Japan (Tokyo)

ap-northeast-1

Singapore

ap-southeast-1

Malaysia (Kuala Lumpur)

ap-southeast-3

Indonesia (Jakarta)

ap-southeast-5

Germany (Frankfurt)

eu-central-1

UK (London)

eu-west-1

US (Silicon Valley)

us-west-1

US (Virginia)

us-east-1

UAE (Dubai)

me-east-1

Dépannage des erreurs de liste d'autorisation

  • Si une liste d'autorisation d'adresses IP pour le réseau public ou le réseau d'interconnexion des produits cloud bloque l'accès, vous recevrez l'erreur suivante :

    FAILED: Access denied by project ip white list: sourceIP:'xxxxx' is not in white list. project: xxx

    Cela indique que l'adresse IP source (sourceIP) ne figure pas dans la liste d'autorisation pour le réseau public ou le réseau d'interconnexion des produits cloud, et le projet est identifié dans le message d'erreur comme project: xxx.

    Ajoutez sourceIP à la liste d'autorisation d'adresses IP du réseau public et du réseau d'interconnexion des produits cloud pour le projet.

  • Si la liste d'autorisation d'adresses IP VPC restreint l'accès, les erreurs suivantes sont signalées :

    • Le VPC ne figure pas dans la liste d'autorisation d'adresses IP :

      FAILED: Access denied by project vpc white list: vpc:'vpc-xxx' not in vpc white list, ip: 'xxxx'. project: xxx

      Cette erreur indique que le VPC à l'origine de la requête ne figure pas dans la liste d'autorisation. Le champ project: xxx dans le message d'erreur identifie le projet.

      Ajoutez cet ID d'instance VPC à la liste d'autorisation d'adresses IP VPC du projet.

    • Le VPC figure dans la liste d'autorisation d'adresses IP, mais l'adresse IP source ne figure pas :

      FAILED: Access denied by project vpc white list: sourceIP:'xxxxx' from vpc 'vpc-xxx' is not in vpc white list. project: xxx

      Cette erreur indique que le VPC source figure dans la liste d'autorisation d'adresses IP, mais que l'adresse IP source ne figure pas. Le champ project: xxx dans le message d'erreur identifie le projet.

      Ajoutez cette adresse IP VPC à la liste d'autorisation d'adresses IP VPC du projet.