Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Configure an IP whitelist

Dernière mise à jour :Aug 08, 2026

Après avoir créé une instance ApsaraDB RDS for PostgreSQL, vous devez configurer une liste blanche d'adresses IP ou un groupe de sécurité avant qu'un client puisse s'y connecter.

Cas d'utilisation

Une liste blanche d'adresses IP contrôle les adresses IP autorisées à accéder à votre instance RDS for PostgreSQL. Mettez régulièrement cette liste à jour pour garantir la sécurité des accès.

Scénarios courants :

  • Scénario 1 : Après avoir créé une instance RDS, ajoutez les adresses IP des clients externes à la liste blanche pour leur accorder l'accès.

  • Scénario 2 : En cas d'échec de connexion à la base de données, vérifiez la configuration de la liste blanche d'adresses IP.

Le tableau suivant présente la configuration de la liste blanche pour chaque scénario de connexion.

Scénario de connexion

Type de réseau

Configuration de la liste blanche

Une instance ECS se connecte à une instance RDS for PostgreSQL

Les instances se trouvent dans le même Virtual Private Cloud (VPC). (Recommandé)

Ajoutez l'adresse IP privée de l'instance ECS.

Les instances se trouvent dans des VPC différents

Les instances situées dans des VPC différents ne peuvent pas communiquer directement. Utilisez l'une des solutions suivantes :

  1. Basculez le VPC de l'instance RDS vers le VPC où réside l'instance ECS.

    Remarque

    Les instances ECS et RDS doivent se trouver dans la même région pour partager un VPC. Si elles sont dans des régions différentes, utilisez Data Transmission Service (DTS) pour migrer l'instance RDS vers la région de l'instance ECS. Migrer des données entre des instances ApsaraDB RDS for PostgreSQL.

  2. Connectez les VPC à l'aide d'un service tel que VPC Peering, puis ajoutez l'adresse IP privée de l'instance ECS à la liste blanche.

Un conteneur dans un cluster ACK se connecte à une instance RDS for PostgreSQL

Le cluster et l'instance se trouvent dans le même VPC. (Recommandé)

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Flannel, ajoutez l'adresse IP du nœud de l'application.

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Terway, ajoutez l'adresse IP du pod de l'application.

Vous pouvez trouver les adresses IP des pods et des nœuds sur la page pod du cluster ACK cible.

Le cluster et l'instance se trouvent dans des VPC différents

Les instances situées dans des VPC différents ne peuvent pas communiquer directement. Utilisez l'une des solutions suivantes :

  1. Basculez le VPC de l'instance RDS vers le VPC dans lequel réside le cluster ACK.

    Remarque

    Le cluster ACK et l'instance RDS doivent se trouver dans la même région pour partager un VPC. Si elles sont dans des régions différentes, utilisez DTS pour migrer l'instance RDS vers la région du cluster ACK. Migrer des données entre des instances ApsaraDB RDS for PostgreSQL.

  2. Connectez les VPC à l'aide d'un service tel que VPC Peering, puis ajoutez l'adresse IP suivante du cluster ACK à la liste blanche d'adresses IP :

    • Pour les réseaux Flannel, ajoutez l'adresse IP du nœud de l'application.

    • Pour les réseaux Terway, ajoutez l'adresse IP du pod de l'application.

Un hôte auto-géré hors cloud se connecte à une instance RDS for PostgreSQL

Non applicable

Ajoutez l'adresse IP publique de l'hôte à la liste blanche d'adresses IP.

  • L'application sur l'hôte doit utiliser l'endpoint public de l'instance RDS.

  • Exécutez la commande curl ipinfo.io/ip pour trouver l'adresse IP publique de l'hôte.

    Remarque

    Si l'hôte auto-géré ne dispose pas d'une adresse IP publique statique ou si son adresse IP change fréquemment, consultez la FAQ pour obtenir des solutions.

Notes d'utilisation

  • Une instance peut comporter jusqu'à 50 groupes de listes blanches d'adresses IP.

  • La configuration d'une liste blanche d'adresses IP n'affecte pas le fonctionnement normal de votre instance RDS.

  • Les groupes de listes blanches servent uniquement à organiser les adresses IP. Toutes les adresses IP, quel que soit le groupe auquel elles appartiennent, disposent d'un accès égal à l'instance.

  • Le groupe de liste blanche default ne peut pas être supprimé. Vous pouvez uniquement effacer ses entrées.

  • Ne modifiez ni ne supprimez les groupes générés par le système, tels que le groupe ali_dms_group pour Data Management (DMS) ou le groupe hdm_security_ips pour Database Autonomy Service (DAS). Cela pourrait entraîner des interruptions de service.

    Important

    Afin de prévenir les modifications ou suppressions accidentelles, le groupe de liste blanche hdm_security_ips est masqué pour les instances créées après décembre 2020.

  • Par défaut, une liste blanche d'adresses IP contient uniquement 127.0.0.1. Cela signifie qu'aucune adresse IP autre que 127.0.0.1 ne peut accéder à l'instance RDS.

Configurer une liste blanche d'adresses IP standard

  1. Accédez à la console ApsaraDB RDS, sélectionnez la région de votre instance RDS, puis cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist and Security Group.

  3. Cliquez sur Add Whitelist Group et saisissez un Group Name, ou cliquez sur Modify à côté d'un groupe existant.

  4. Saisissez les adresses IP ou les blocs CIDR à ajouter, puis cliquez sur OK.

    Important
    • Séparez plusieurs entrées par des virgules (,) sans espaces. Exemple : 192.168.0.1,172.16.213.9.

    • Une seule instance prend en charge jusqu'à 1 000 entrées. Regroupez les adresses IP individuelles en blocs CIDR (par exemple, 10.10.10.0/24) pour réduire le nombre d'entrées.

  5. (Facultatif) Si votre instance principale comporte des instances en lecture seule, utilisez l'option Sync Whitelist to Read-only Instances pour copier la liste blanche de l'instance principale vers une ou plusieurs instances en lecture seule.

  6. (Facultatif) Cliquez sur Load ECS Intranet IP pour afficher la liste de vos instances ECS, puis sélectionnez une instance afin d'ajouter son adresse IP privée à la liste blanche.

    image.png

Configurer une liste blanche d'adresses IP en mode amélioré

Remarque

Le mode de liste blanche amélioré n'est pas pris en charge pour les instances sur disque cloud. Le type de stockage sur disque local haute performance n'est plus disponible à l'achat.

Le mode de liste blanche amélioré sépare l'accès au réseau classique et au VPC. Chaque groupe de liste blanche nécessite un mode d'isolation réseau : les adresses IP d'un mode ne peuvent pas accéder à l'instance via l'autre mode.

Si votre instance sur disque local haute performance utilise déjà le mode de liste blanche amélioré, suivez les étapes ci-dessous. Pour basculer vers le mode de liste blanche amélioré, consultez la rubrique Basculer vers le mode de liste blanche amélioré.

  1. Accédez à la console ApsaraDB RDS, sélectionnez la région de votre instance RDS, puis cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist and Security Group.

  3. Cliquez sur Add Whitelist Group et sélectionnez un Network Isolation Mode.

  4. Saisissez un Group Name.

  5. Dans la zone de texte IP Addresses in Whitelist, saisissez les adresses IP ou les blocs CIDR à ajouter, puis cliquez sur OK.

    Important
    • Séparez plusieurs entrées par des virgules (,) sans espaces. Exemple : 192.168.0.1,172.16.213.9.

    • Une seule instance prend en charge jusqu'à 1 000 entrées. Regroupez les adresses IP individuelles en blocs CIDR (par exemple, 10.10.10.0/24) pour réduire le nombre d'entrées.

  1. (Facultatif) Si votre instance principale comporte des instances en lecture seule, utilisez l'option Sync Whitelist to Read-only Instances pour copier la liste blanche de l'instance principale vers une ou plusieurs instances en lecture seule.

  2. (Facultatif) Cliquez sur Load ECS Intranet IP pour afficher la liste de vos instances ECS, puis sélectionnez une instance afin d'ajouter son adresse IP privée à la liste blanche.

    Remarque

    En mode de liste blanche amélioré, veillez à sélectionner le mode d'isolation réseau approprié.

    image.png

Étapes suivantes

Créer une base de données et un compte

FAQ

Pourquoi l'erreur InvalidSecurityIPListLength.Malformed s'affiche-t-elle lorsque j'ajoute des adresses IP à une liste blanche dans la console ApsaraDB RDS ?

Description du problème

Lorsque vous ajoutez des adresses IP à une liste blanche dans la console ApsaraDB RDS, l'erreur suivante peut s'afficher :

Error code: InvalidSecurityIPListLength.Malformed
Error message (Chinese): The security IP address is not in the available range or occupied.
Error message (English): The security IP address is not in the available range or occupied.

Solution

  • Cause 1 : Le nombre d'entrées (adresses IP ou blocs CIDR) dans un groupe de liste blanche dépasse la limite de 1 000 entrées.

    Solution : Assurez-vous que chaque groupe de liste blanche contient au maximum 1 000 entrées. Nous vous recommandons de regrouper les adresses IP individuelles en blocs CIDR, tels que 192.168.1.0/24, pour réduire le nombre d'entrées.

  • Cause 2 : La liste blanche contient des adresses IP non valides.

    Solution : Vérifiez que toutes les entrées sont des adresses IP ou des blocs CIDR valides. Nous vous recommandons d'utiliser le format CIDR standard, tel que 10.23.12.0/24. La plage de masque valide va de /1 à /32. Si vous souhaitez ajouter plusieurs adresses IP, séparez-les par des virgules (,).

  • Cause 3 : La liste blanche d'adresses IP entre en conflit avec une entrée existante. Par exemple, dans ApsaraDB RDS for MySQL, 192.168.1.8 entre en conflit avec 192.168.1.1/8.

    Solution : Planifiez vos listes blanches afin d'éviter les entrées qui se chevauchent ou entrent en conflit.

Remarque

Ne supprimez pas le groupe par défaut default, qui contient 127.0.0.1, et ne modifiez pas les groupes système tels que ali_dms_group ou hdm_security_ips, afin d'éviter d'affecter les fonctionnalités système ou la sécurité des connexions.

Référence API