Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Configure an IP address whitelist

Dernière mise à jour :Aug 19, 2026

Par défaut, les instances ApsaraDB RDS for SQL Server nouvellement créées bloquent tout accès externe. Pour garantir la sécurité, configurez une liste d'autorisation d'adresses IP afin de n'autoriser l'accès qu'à partir d'adresses IP de confiance. Nous vous recommandons de configurer et de maintenir régulièrement cette liste immédiatement après la création d'une instance pour renforcer la sécurité des accès. La configuration de la liste d'autorisation d'adresses IP n'affecte pas le fonctionnement normal de l'instance RDS.

Pour savoir comment configurer une liste d'autorisation d'adresses IP pour d'autres moteurs de base de données, consultez les rubriques suivantes :

Cas d'utilisation

Voici les scénarios courants de configuration d'une liste d'autorisation d'adresses IP :

  • Après avoir créé une instance RDS, ajoutez les adresses IP des appareils externes à la liste d'autorisation pour permettre à ces appareils d'accéder à l'instance.

  • En cas d'échec de connexion à la base de données, vérifiez si la liste d'autorisation d'adresses IP est correctement configurée.

Le tableau suivant décrit les adresses IP à ajouter à la liste d'autorisation selon les différents scénarios de connexion.

Scénario de connexion

Type de réseau

Paramètres de la liste d'autorisation

Connexion depuis une instance Elastic Compute Service (ECS) vers une instance RDS

Dans le même Virtual Private Cloud (VPC) (recommandé)

Ajoutez l'adresse IP privée de l'instance ECS.

Dans des VPC différents

Les instances situées dans des VPC différents ne peuvent pas communiquer entre elles via le réseau interne. Pour résoudre ce problème, déplacez l'une des instances vers le même VPC que l'autre, puis ajoutez l'adresse IP privée de l'instance ECS à la liste d'autorisation d'adresses IP.

Connexion depuis un pod d'un cluster Container Service for Kubernetes (ACK) vers une instance RDS

Dans le même Virtual Private Cloud (VPC) (recommandé)

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Flannel, ajoutez l'adresse IP du nœud qui exécute votre application.

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Terway, ajoutez l'adresse IP du pod qui exécute votre application.

Vous pouvez trouver l'adresse IP du pod et l'adresse IP du nœud sur la page Pods du cluster ACK cible.

Dans des VPC différents

Les instances situées dans des VPC différents ne peuvent pas communiquer entre elles via le réseau interne. Pour résoudre ce problème, déplacez l'une des instances vers le même VPC que l'autre. Ensuite, ajoutez l'adresse IP requise du cluster ACK à la liste d'autorisation d'adresses IP.

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Flannel, ajoutez l'adresse IP du nœud qui exécute votre application.

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Terway, ajoutez l'adresse IP du pod qui exécute votre application.

Connexion depuis un hôte local vers une instance RDS

S.O.

Ajoutez l'adresse IP publique de l'hôte local à la liste d'autorisation d'adresses IP.

Remarque

Les applications sur un hôte local doivent utiliser l'endpoint public de l'instance RDS pour se connecter.

Précautions

  • Une instance peut comporter au maximum 50 groupes de listes d'autorisation d'adresses IP.

  • Le groupe de liste d'autorisation d'adresses IP default ne peut pas être supprimé, mais vous pouvez effacer ses entrées. Par défaut, ce groupe contient uniquement 127.0.0.1, ce qui empêche tout accès depuis une adresse IP externe.

  • Ne modifiez ni ne supprimez les groupes de listes d'autorisation générés automatiquement par le système. Cela pourrait affecter le fonctionnement des services connexes tels que Data Management (DMS) et . Parmi les exemples de groupes générés par le système figurent ali_dms_group et hdm_security_ips.

    Important

    Pour éviter toute modification ou suppression accidentelle, le groupe de liste d'autorisation hdm_security_ips est masqué pour les instances créées après décembre 2020.

Procédure

  1. Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS. Recherchez ensuite l'instance RDS et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup.

    L'onglet Whitelist Settings affiche le mode actuel de liste d'autorisation d'adresses IP de l'instance.

    Remarque

    Les instances créées avant une date spécifique peuvent utiliser le mode de liste d'autorisation amélioré. Les instances nouvellement créées utilisent le mode de liste d'autorisation standard.

  3. Cliquez sur Create Whitelist. Dans la boîte de dialogue qui s'affiche, saisissez un Group Name, ajoutez les adresses IP de vos serveurs d'application, puis cliquez sur OK.

    Remarque
    • Vous pouvez également cliquer sur Modify à droite du groupe default pour modifier ses entrées de liste d'autorisation.

    • Séparez plusieurs adresses IP par une virgule (,), sans espace autour de la virgule. Par exemple : 192.XXX.XXX.1,172.XXX.XXX.9.

    • Vous pouvez ajouter au maximum 1 000 adresses IP ou plages d'adresses IP à un groupe de liste d'autorisation. Si vous devez ajouter de nombreuses adresses IP, regroupez-les en blocs CIDR, tels que 10.10.10.0/24.

    • Si l'instance utilise le mode de liste d'autorisation standard, aucune étape supplémentaire n'est requise. Si elle utilise le mode de liste d'autorisation amélioré, tenez compte des points suivants :

      • Ajoutez l'adresse IP publique ou l'adresse IP privée d'une instance ECS dans le réseau classique à un groupe de liste d'autorisation de réseau classique.

      • Ajoutez l'adresse IP privée d'une instance ECS dans un VPC à un groupe de liste d'autorisation de VPC.

  4. (Facultatif) Dans la boîte de dialogue Create Whitelist, cliquez sur Add Internal IP Address of ECS Instance. Cette action ajoute rapidement les adresses IP privées de toutes les instances ECS sous votre compte Alibaba Cloud à la liste d'autorisation.添加白名单分组

Étape suivante

Se connecter à une instance ApsaraDB RDS for SQL Server

Annexe : Trouver l'adresse IP du serveur d'application

Identifiez votre scénario pour trouver l'adresse IP correcte à ajouter à la liste d'autorisation.

Scénario

Adresse IP requise

Méthode

Connexion via le réseau interne

Adresse IP du pod dans un cluster ACK

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Flannel, ajoutez l'adresse IP du nœud qui héberge votre application.

  • Si le cluster ACK utilise le plug-in de réseau de conteneurs Terway, ajoutez l'adresse IP du pod qui exécute votre application.

Vous pouvez trouver l'adresse IP du pod et l'adresse IP du nœud sur la page Pods de votre cluster.

Adresse IP privée d'une instance ECS

  1. Accédez à la console ECS.

  2. Dans la barre de navigation supérieure, sélectionnez la région où se trouve l'instance.

  3. Vous pouvez trouver les adresses IP privées et publiques dans la liste des instances.

    image

Connexion depuis une instance ECS via le réseau public

Adresse IP publique d'une instance ECS

Connexion depuis un appareil local.

Adresse IP publique de l'appareil local

Sur votre appareil local, recherchez « what is my IP » dans un moteur de recherche.

Remarque

Si l'adresse IP renvoyée par le moteur de recherche n'est pas exacte, utilisez d'autres méthodes pour trouver votre adresse IP publique.

FAQ

Erreur lors de l'ajout à une liste d'autorisation dans la console RDS : InvalidSecurityIPListLength.Malformed ?

Description du problème

Solution

  • Solution : Assurez-vous que le nombre d'adresses IP ou de plages d'adresses IP dans un seul groupe de liste d'autorisation ne dépasse pas 1 000. Regroupez les adresses IP individuelles en blocs CIDR, tels que 192.168.1.0/24, pour réduire le nombre.

  • Solution : Assurez-vous que l'adresse IP saisie est valide et au format CIDR standard (tel que 10.23.12.0/24), avec un masque compris entre 1 et 32. Si vous devez ajouter plusieurs adresses IP, séparez-les par une virgule (,).

  • Raison 3 : Un conflit existe avec une liste d'autorisation existante. Par exemple, dans RDS for MySQL, 192.168.1.8 entre en conflit avec 192.168.1.1/8.

Remarque

Ne supprimez pas le groupe par défaut default, qui contient 127.0.0.1, et ne modifiez pas les groupes système tels que ali_dms_group ou hdm_security_ips, afin d'éviter d'affecter la fonctionnalité du système ou la sécurité des connexions.

API associées