Par défaut, les instances ApsaraDB RDS for SQL Server nouvellement créées bloquent tout accès externe. Pour garantir la sécurité, configurez une liste d'autorisation d'adresses IP afin de n'autoriser l'accès qu'à partir d'adresses IP de confiance. Nous vous recommandons de configurer et de maintenir régulièrement cette liste immédiatement après la création d'une instance pour renforcer la sécurité des accès. La configuration de la liste d'autorisation d'adresses IP n'affecte pas le fonctionnement normal de l'instance RDS.
Pour savoir comment configurer une liste d'autorisation d'adresses IP pour d'autres moteurs de base de données, consultez les rubriques suivantes :
Cas d'utilisation
Voici les scénarios courants de configuration d'une liste d'autorisation d'adresses IP :
Après avoir créé une instance RDS, ajoutez les adresses IP des appareils externes à la liste d'autorisation pour permettre à ces appareils d'accéder à l'instance.
En cas d'échec de connexion à la base de données, vérifiez si la liste d'autorisation d'adresses IP est correctement configurée.
Le tableau suivant décrit les adresses IP à ajouter à la liste d'autorisation selon les différents scénarios de connexion.
Scénario de connexion | Type de réseau | Paramètres de la liste d'autorisation |
Connexion depuis une instance Elastic Compute Service (ECS) vers une instance RDS | Dans le même Virtual Private Cloud (VPC) (recommandé) | Ajoutez l'adresse IP privée de l'instance ECS. |
Dans des VPC différents | Les instances situées dans des VPC différents ne peuvent pas communiquer entre elles via le réseau interne. Pour résoudre ce problème, déplacez l'une des instances vers le même VPC que l'autre, puis ajoutez l'adresse IP privée de l'instance ECS à la liste d'autorisation d'adresses IP. | |
Connexion depuis un pod d'un cluster Container Service for Kubernetes (ACK) vers une instance RDS | Dans le même Virtual Private Cloud (VPC) (recommandé) |
Vous pouvez trouver l'adresse IP du pod et l'adresse IP du nœud sur la page Pods du cluster ACK cible. |
Dans des VPC différents | Les instances situées dans des VPC différents ne peuvent pas communiquer entre elles via le réseau interne. Pour résoudre ce problème, déplacez l'une des instances vers le même VPC que l'autre. Ensuite, ajoutez l'adresse IP requise du cluster ACK à la liste d'autorisation d'adresses IP.
| |
Connexion depuis un hôte local vers une instance RDS | S.O. | Ajoutez l'adresse IP publique de l'hôte local à la liste d'autorisation d'adresses IP. Remarque Les applications sur un hôte local doivent utiliser l'endpoint public de l'instance RDS pour se connecter. |
Précautions
Une instance peut comporter au maximum 50 groupes de listes d'autorisation d'adresses IP.
Le groupe de liste d'autorisation d'adresses IP
defaultne peut pas être supprimé, mais vous pouvez effacer ses entrées. Par défaut, ce groupe contient uniquement127.0.0.1, ce qui empêche tout accès depuis une adresse IP externe.-
Ne modifiez ni ne supprimez les groupes de listes d'autorisation générés automatiquement par le système. Cela pourrait affecter le fonctionnement des services connexes tels que Data Management (DMS) et . Parmi les exemples de groupes générés par le système figurent ali_dms_group et hdm_security_ips.
ImportantPour éviter toute modification ou suppression accidentelle, le groupe de liste d'autorisation hdm_security_ips est masqué pour les instances créées après décembre 2020.
Procédure
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS. Recherchez ensuite l'instance RDS et cliquez sur son ID.
-
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup.
L'onglet Whitelist Settings affiche le mode actuel de liste d'autorisation d'adresses IP de l'instance.
RemarqueLes instances créées avant une date spécifique peuvent utiliser le mode de liste d'autorisation amélioré. Les instances nouvellement créées utilisent le mode de liste d'autorisation standard.
-
Cliquez sur Create Whitelist. Dans la boîte de dialogue qui s'affiche, saisissez un Group Name, ajoutez les adresses IP de vos serveurs d'application, puis cliquez sur OK.
RemarqueVous pouvez également cliquer sur Modify à droite du groupe default pour modifier ses entrées de liste d'autorisation.
Séparez plusieurs adresses IP par une virgule (,), sans espace autour de la virgule. Par exemple :
192.XXX.XXX.1,172.XXX.XXX.9.Vous pouvez ajouter au maximum 1 000 adresses IP ou plages d'adresses IP à un groupe de liste d'autorisation. Si vous devez ajouter de nombreuses adresses IP, regroupez-les en blocs CIDR, tels que 10.10.10.0/24.
-
Si l'instance utilise le mode de liste d'autorisation standard, aucune étape supplémentaire n'est requise. Si elle utilise le mode de liste d'autorisation amélioré, tenez compte des points suivants :
Ajoutez l'adresse IP publique ou l'adresse IP privée d'une instance ECS dans le réseau classique à un groupe de liste d'autorisation de réseau classique.
Ajoutez l'adresse IP privée d'une instance ECS dans un VPC à un groupe de liste d'autorisation de VPC.
(Facultatif) Dans la boîte de dialogue Create Whitelist, cliquez sur Add Internal IP Address of ECS Instance. Cette action ajoute rapidement les adresses IP privées de toutes les instances ECS sous votre compte Alibaba Cloud à la liste d'autorisation.

Étape suivante
Annexe : Trouver l'adresse IP du serveur d'application
Identifiez votre scénario pour trouver l'adresse IP correcte à ajouter à la liste d'autorisation.
Scénario | Adresse IP requise | Méthode |
Connexion via le réseau interne | Adresse IP du pod dans un cluster ACK |
Vous pouvez trouver l'adresse IP du pod et l'adresse IP du nœud sur la page Pods de votre cluster. |
Adresse IP privée d'une instance ECS |
| |
Connexion depuis une instance ECS via le réseau public | Adresse IP publique d'une instance ECS | |
Connexion depuis un appareil local. | Adresse IP publique de l'appareil local | Sur votre appareil local, recherchez « what is my IP » dans un moteur de recherche. Remarque Si l'adresse IP renvoyée par le moteur de recherche n'est pas exacte, utilisez d'autres méthodes pour trouver votre adresse IP publique. |
