Après avoir créé une instance ApsaraDB RDS for MySQL standard ou Serverless ApsaraDB RDS for MySQL, vous devez ajouter des adresses IP à une liste d'autorisation. Seuls les appareils utilisant ces adresses IP peuvent accéder à l'instance RDS.
ou Serverless ApsaraDB RDS for MySQL
Prérequis
Vous avez créé une instance ApsaraDB RDS for MySQL
Procédure
RDS dispose d'une liste d'autorisation système par défaut qui n'est pas affichée. Cette liste permet aux comptes système d'effectuer des opérations de maintenance sur la base de données. Pour plus d'informations, consultez la rubrique Description du compte système.
Accédez à la liste des instances RDS, sélectionnez une région en haut de la page, puis cliquez sur l'ID de l'instance cible.
Dans le volet de navigation de gauche, cliquez sur Whitelist And SecGroup.
-
Vérifiez le mode de liste d'autorisation d'adresses IP.
RemarqueLes instances exécutant MySQL 5.5, 5,6 ou 5,7 et utilisant des SSD locaux peuvent basculer vers le mode de sécurité renforcée. Les autres instances utilisent le mode standard.
-
Cliquez sur Modify à droite du groupe default, puis ajoutez des adresses IP à la liste d'autorisation dans la boîte de dialogue qui s'affiche.
RemarqueSi nécessaire, vous pouvez également cliquer sur Create Whitelist et spécifier un nom de groupe personnalisé.
Les groupes servent uniquement à la gestion des adresses IP et n'affectent pas les autorisations d'accès réelles. Les adresses IP de tous les groupes disposent des mêmes autorisations d'accès à l'instance RDS.
-
Méthode 1 : Ajoutez l'adresse IP de votre serveur d'application dans le champ IP Addresses. Pour afficher l'adresse IP de votre serveur d'application, consultez la section Annexe : Comment obtenir des adresses IP. Vous pouvez également cliquer sur Load Local Public IP Address (If there is a network proxy on your PC, please turn it off first) pour ajouter directement l'adresse IP publique de votre ordinateur.
RemarqueSi vous ajoutez plusieurs adresses IP et blocs CIDR à une liste d'autorisation d'adresses IP, vous devez séparer ces adresses IP ou blocs CIDR par des virgules (,). N'ajoutez pas d'espaces avant ou après les virgules.
Vous pouvez ajouter un maximum de 1 000 adresses IP et blocs CIDR au total pour chaque instance RDS. Si vous souhaitez ajouter de nombreuses adresses IP, nous vous recommandons de les regrouper en blocs CIDR, tels que 10.10.10.0/24.
-
Si le mode de liste d'autorisation est le mode de sécurité renforcée, tenez compte des points suivants :
Ajoutez les adresses IP publiques au groupe Classic Network.
Ajoutez les adresses IP privées des instances ECS situées dans des VPC au groupe VPC.
Méthode 2 : Cliquez sur Add Internal IP Address of ECS Instance pour afficher les adresses IP de toutes les instances ECS appartenant à votre compte Alibaba Cloud dans la région actuelle. Vous pouvez rapidement ajouter ces adresses IP à la liste d'autorisation.

Le serveur sur lequel votre application est déployée ne peut accéder à l'instance RDS qu'après que vous avez ajouté l'adresse IP du serveur à une liste d'autorisation d'adresses IP de l'instance RDS.
Cliquez sur OK.
Étapes suivantes
Se connecter à une instance ApsaraDB RDS for MySQL à l'aide de la ligne de commande ou d'un client
Références
API : ModifySecurityIps
-
Pour les autres moteurs de base de données, consultez les rubriques suivantes :
FAQ
-
Q : Pourquoi des adresses IP qui ne sont pas ajoutées à la liste d'autorisation peuvent-elles accéder à mon instance RDS ?
R : Résolvez le problème en utilisant les méthodes suivantes :
Vérifiez tous les groupes de listes d'autorisation pour voir s'ils incluent 0.0.0.0/0. L'adresse IP 0.0.0.0/0 indique que toutes les adresses IP sont autorisées à accéder à l'instance RDS. Cela pose un risque de sécurité. Nous vous recommandons de supprimer cette adresse IP et d'ajouter uniquement des adresses IP de confiance.
Vérifiez tous les groupes de sécurité pour voir s'ils incluent l'adresse IP. Si un groupe de sécurité inclut l'adresse IP, celle-ci peut être utilisée pour accéder à l'instance RDS.
-
Q : Comment puis-je accéder à une instance RDS depuis mon ordinateur sans activer l'accès Internet ?
R : Établissez une connexion réseau interne. Pour plus d'informations, consultez la rubrique Connecter un VPC à un centre de données sur site, à un terminal de bureau ou à un autre cloud.
-
Q : L'adresse IP de mon application change fréquemment et n'est pas fixe. Comment dois-je configurer la liste d'autorisation pour ma base de données RDS dans ce cas ?
R : Si vous ne disposez pas d'une adresse IP fixe, vous ne pouvez pas définir
0.0.0.0/0(ce qui permet à toutes les adresses IP d'accéder à l'instance RDS, ce qui n'est pas recommandé pour des raisons de sécurité). Nous vous recommandons d'utiliser un contrôle d'accès basé sur l'identité plutôt qu'un contrôle d'accès basé sur l'IP. Par exemple, vous pouvez utiliser les méthodes suivantes :Utiliser un service DNS dynamique : Obtenez un nom de domaine pour l'adresse IP dynamique via un service DNS dynamique, et ajoutez le nom de domaine ou son adresse IP résolue à la liste d'autorisation de la base de données.
Configurer un proxy inverse ou un équilibreur de charge : Transférez toutes les demandes d'application utilisateur vers la base de données via un serveur proxy inverse ou un équilibreur de charge, et ajoutez uniquement l'adresse IP fixe du serveur proxy à la liste d'autorisation de la base de données.
Mettre à jour régulièrement la liste d'autorisation : Pour les adresses IP qui changent dans une certaine plage (comme les adresses IP haut débit domestiques attribuées par les FAI), obtenez régulièrement ces adresses IP et mettez-les à jour dans la liste d'autorisation.
-
Q : Pourquoi recevais-je une erreur InvalidSecurityIPListLength.Malformed lors de l'ajout d'une liste d'autorisation via la console RDS ?
Description du problème
Lors de l'ajout d'une liste d'autorisation via la console RDS, vous pouvez rencontrer l'erreur suivante :
Error code: InvalidSecurityIPListLength.Malformed Error message: The security IP address is not in the available range or is occupied.Solution
-
Cause 1 : Un seul groupe de liste d'autorisation prend en charge un maximum de 1 000 adresses IP/blocs CIDR, et la nouvelle adresse IP dépasse cette limite.
Solution : Assurez-vous que le nombre d'adresses IP ou de blocs CIDR dans un seul groupe de liste d'autorisation ne dépasse pas 1 000. Nous vous recommandons de regrouper les adresses IP dispersées au format CIDR (tel que
192.168.1.0/24) pour réduire le nombre d'entrées. -
Cause 2 : La liste d'autorisation d'adresses IP contient des adresses invalides.
Solution : Assurez-vous que les adresses IP que vous saisissez sont valides. Nous vous recommandons d'utiliser le format CIDR standard (tel que
10.23.12.0/24) avec une plage de masque de 1 à 32. Pour ajouter plusieurs adresses IP, séparez-les par des virgules (,). -
Cause 3 : Il y a un conflit avec les entrées de liste d'autorisation existantes. Par exemple, dans ApsaraDB RDS for MySQL,
192.168.1.8entre en conflit avec192.168.1.1/8.Solution : Planifiez et ajoutez les entrées de liste d'autorisation de manière appropriée en fonction de vos besoins réels pour éviter les chevauchements ou les conflits avec les règles existantes.
RemarqueNe supprimez pas le groupe par défaut
default, qui contient127.0.0.1, et ne modifiez pas les groupes système, tels queali_dms_groupouhdm_security_ips, afin d'éviter d'affecter la fonctionnalité du système ou la sécurité des connexions. -
Annexe : Vérifier si votre application peut se connecter à l'instance RDS via un réseau interne
-
Affichez la région et le type de réseau de l'instance ECS sur laquelle votre application est déployée. Pour plus d'informations, consultez la rubrique Préparation à l'utilisation d'ApsaraDB RDS.
-
Affichez la région et le type de réseau de l'instance RDS.
Connectez-vous à la console ApsaraDB RDS et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS. Ensuite, recherchez l'instance RDS et cliquez sur son ID. Sur la page qui s'affiche, vous pouvez afficher la région, le type de réseau et l'ID VPC de l'instance RDS.

-
Vérifiez si l'instance ECS et l'instance RDS remplissent les conditions suivantes pour communiquer via un réseau interne :
L'instance ECS et l'instance RDS résident dans la même région.
L'instance ECS et l'instance RDS résident dans le même type de réseau. Si l'instance ECS et l'instance RDS résident toutes deux dans des VPC, ces instances doivent résider dans le même VPC.
RemarqueSi l'une des conditions précédentes n'est pas remplie, l'instance ECS ne peut pas communiquer avec l'instance RDS via un réseau interne.
Annexe : Comment obtenir des adresses IP
Tableau 1. Comment obtenir des adresses IP
|
Scénario |
Adresse IP à obtenir |
Comment obtenir |
|
Exigences pour l'accès au réseau privé |
Adresse IP du conteneur dans un cluster ACK |
Vous pouvez afficher l'adresse IP du pod et l'adresse IP du nœud sur la page pod du cluster ACK cible. |
|
Adresse IP privée de l'instance ECS |
Cliquez ici pour ouvrir la liste des instances ECS, sélectionnez une région et affichez l'adresse IP privée et l'adresse IP publique dans la liste des instances. |
|
|
Les exigences pour l'accès au réseau privé ne sont pas remplies. |
Adresse IP publique de l'instance ECS |
|
|
Vous souhaitez vous connecter à l'instance RDS depuis un appareil local. |
Adresse IP publique de l'appareil local |
Interrogez l'adresse IP publique du client local en exécutant Remarque
L'adresse IP publique peut changer lors des mises à niveau ou des modifications de la base de données. Si vous avez ajouté l'adresse IP locale à la liste d'autorisation mais que vous ne pouvez toujours pas vous connecter, consultez la rubrique Impossible de se connecter à une instance ApsaraDB RDS for MySQL ou ApsaraDB RDS for MariaDB via Internet : Comment saisir correctement l'adresse IP publique de votre appareil local pour le dépannage. |
Annexe : Listes d'autorisation système
Lorsque les services DMS, DTS et DAS interagissent avec ApsaraDB RDS for MySQL, le système ajoute automatiquement les groupes de listes d'autorisation suivants pour garantir un accès normal.
|
Nom du groupe |
Description |
|
dms |
Utilisé pour permettre à DMS de se connecter aux instances ApsaraDB RDS for MySQL. |
|
dts |
Utilisé pour permettre à DTS de transférer des données. |
|
hdm_security_ips |
Utilisé pour permettre à DAS d'obtenir des données et d'effectuer l'optimisation, la maintenance et la gestion de la sécurité. Important
Pour les instances créées après décembre 2020, le groupe de liste d'autorisation hdm_security_ips est invisible pour les utilisateurs afin d'éviter toute modification ou suppression accidentelle, qui affecterait l'utilisation des services associés. |