Après avoir créé une instance ApsaraDB RDS for PostgreSQL, vous devez configurer une liste blanche d'adresses IP ou un groupe de sécurité avant qu'un client puisse s'y connecter.
Cas d'utilisation
Une liste blanche d'adresses IP contrôle les adresses IP autorisées à accéder à votre instance RDS for PostgreSQL. Mettez régulièrement cette liste à jour pour garantir la sécurité des accès.
Scénarios courants :
Scénario 1 : Après avoir créé une instance RDS, ajoutez les adresses IP des clients externes à la liste blanche pour leur accorder l'accès.
Scénario 2 : En cas d'échec de connexion à la base de données, vérifiez la configuration de la liste blanche d'adresses IP.
Le tableau suivant présente la configuration de la liste blanche pour chaque scénario de connexion.
|
Scénario de connexion |
Type de réseau |
Configuration de la liste blanche |
|
Une instance ECS se connecte à une instance RDS for PostgreSQL |
Les instances se trouvent dans le même Virtual Private Cloud (VPC). (Recommandé) |
Ajoutez l'adresse IP privée de l'instance ECS. |
|
Les instances se trouvent dans des VPC différents |
Les instances situées dans des VPC différents ne peuvent pas communiquer directement. Utilisez l'une des solutions suivantes :
|
|
|
Un conteneur dans un cluster ACK se connecte à une instance RDS for PostgreSQL |
Le cluster et l'instance se trouvent dans le même VPC. (Recommandé) |
Vous pouvez trouver les adresses IP des pods et des nœuds sur la page pod du cluster ACK cible. |
|
Le cluster et l'instance se trouvent dans des VPC différents |
Les instances situées dans des VPC différents ne peuvent pas communiquer directement. Utilisez l'une des solutions suivantes :
|
|
|
Un hôte auto-géré hors cloud se connecte à une instance RDS for PostgreSQL |
Non applicable |
Ajoutez l'adresse IP publique de l'hôte à la liste blanche d'adresses IP.
|
Notes d'utilisation
Une instance peut comporter jusqu'à 50 groupes de listes blanches d'adresses IP.
La configuration d'une liste blanche d'adresses IP n'affecte pas le fonctionnement normal de votre instance RDS.
Les groupes de listes blanches servent uniquement à organiser les adresses IP. Toutes les adresses IP, quel que soit le groupe auquel elles appartiennent, disposent d'un accès égal à l'instance.
Le groupe de liste blanche
defaultne peut pas être supprimé. Vous pouvez uniquement effacer ses entrées.-
Ne modifiez ni ne supprimez les groupes générés par le système, tels que le groupe ali_dms_group pour Data Management (DMS) ou le groupe hdm_security_ips pour Database Autonomy Service (DAS). Cela pourrait entraîner des interruptions de service.
ImportantAfin de prévenir les modifications ou suppressions accidentelles, le groupe de liste blanche hdm_security_ips est masqué pour les instances créées après décembre 2020.
Par défaut, une liste blanche d'adresses IP contient uniquement
127.0.0.1. Cela signifie qu'aucune adresse IP autre que127.0.0.1ne peut accéder à l'instance RDS.
Configurer une liste blanche d'adresses IP standard
Accédez à la console ApsaraDB RDS, sélectionnez la région de votre instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and Security Group.
Cliquez sur Add Whitelist Group et saisissez un Group Name, ou cliquez sur Modify à côté d'un groupe existant.
-
Saisissez les adresses IP ou les blocs CIDR à ajouter, puis cliquez sur OK.
ImportantSéparez plusieurs entrées par des virgules (,) sans espaces. Exemple :
192.168.0.1,172.16.213.9.Une seule instance prend en charge jusqu'à 1 000 entrées. Regroupez les adresses IP individuelles en blocs CIDR (par exemple,
10.10.10.0/24) pour réduire le nombre d'entrées.
(Facultatif) Si votre instance principale comporte des instances en lecture seule, utilisez l'option Sync Whitelist to Read-only Instances pour copier la liste blanche de l'instance principale vers une ou plusieurs instances en lecture seule.
-
(Facultatif) Cliquez sur Load ECS Intranet IP pour afficher la liste de vos instances ECS, puis sélectionnez une instance afin d'ajouter son adresse IP privée à la liste blanche.

Configurer une liste blanche d'adresses IP en mode amélioré
Le mode de liste blanche amélioré n'est pas pris en charge pour les instances sur disque cloud. Le type de stockage sur disque local haute performance n'est plus disponible à l'achat.
Le mode de liste blanche amélioré sépare l'accès au réseau classique et au VPC. Chaque groupe de liste blanche nécessite un mode d'isolation réseau : les adresses IP d'un mode ne peuvent pas accéder à l'instance via l'autre mode.
Si votre instance sur disque local haute performance utilise déjà le mode de liste blanche amélioré, suivez les étapes ci-dessous. Pour basculer vers le mode de liste blanche amélioré, consultez la rubrique Basculer vers le mode de liste blanche amélioré.
Accédez à la console ApsaraDB RDS, sélectionnez la région de votre instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and Security Group.
Cliquez sur Add Whitelist Group et sélectionnez un Network Isolation Mode.
Saisissez un Group Name.
-
Dans la zone de texte IP Addresses in Whitelist, saisissez les adresses IP ou les blocs CIDR à ajouter, puis cliquez sur OK.
ImportantSéparez plusieurs entrées par des virgules (,) sans espaces. Exemple :
192.168.0.1,172.16.213.9.Une seule instance prend en charge jusqu'à 1 000 entrées. Regroupez les adresses IP individuelles en blocs CIDR (par exemple, 10.10.10.0/24) pour réduire le nombre d'entrées.
(Facultatif) Si votre instance principale comporte des instances en lecture seule, utilisez l'option Sync Whitelist to Read-only Instances pour copier la liste blanche de l'instance principale vers une ou plusieurs instances en lecture seule.
-
(Facultatif) Cliquez sur Load ECS Intranet IP pour afficher la liste de vos instances ECS, puis sélectionnez une instance afin d'ajouter son adresse IP privée à la liste blanche.
RemarqueEn mode de liste blanche amélioré, veillez à sélectionner le mode d'isolation réseau approprié.

Étapes suivantes
FAQ
Référence API
DescribeDBInstanceIPArrayList — interroge la liste blanche d'adresses IP d'une instance RDS.
ModifySecurityIps — modifie la liste blanche d'adresses IP d'une instance RDS.