Si vous ne parvenez pas à vous connecter à une instance RDS, accordez l'accès aux clients ou services qui en ont besoin. Les groupes de sécurité autorisent des instances ECS ainsi que des adresses IP ou des blocs CIDR spécifiques à accéder à votre instance ApsaraDB RDS for SQL Server. Cette rubrique explique quand utiliser chaque méthode de contrôle d'accès et comment configurer les groupes de sécurité et leurs règles.
Choisir une méthode de contrôle d'accès
Les groupes de sécurité et les listes d'autorisation d'adresses IP permettent tous deux d'accorder l'accès à une instance RDS, mais leur fonctionnement diffère :
| Méthode | Idéal pour | Familles d'instances |
|---|---|---|
| Security group | Accorder l'accès à un groupe d'instances ECS. Les modifications apportées au groupe s'appliquent automatiquement à l'instance RDS. | Toutes |
| Security group rule | Accorder l'accès à des adresses IP ou des blocs CIDR spécifiques, y compris pour SQL Server Analysis Services (SSAS) et SQL Server Reporting Services (SSRS). | Instances généralistes et dédiées uniquement |
| IP address whitelist | Accorder l'accès à des adresses IP ou des blocs CIDR individuels lorsque les groupes de sécurité ne sont pas requis. | Toutes |
Pour plus de détails sur les listes d'autorisation d'adresses IP, consultez la rubrique Configurer une liste d'autorisation d'adresses IP.
Limites
| Contrainte | Détails |
|---|---|
| Groupes de sécurité par instance RDS | Jusqu'à 10 |
| Règles par groupe de sécurité | Illimité |
| Type de réseau | Le groupe de sécurité et l'instance RDS doivent utiliser le même type de réseau : cloud privé virtuel (VPC) ou réseau classique. |
| Modification du type de réseau | Si vous modifiez le type de réseau d'une instance RDS, les groupes de sécurité précédemment associés deviennent invalides. Réassociez des groupes de sécurité correspondant au nouveau type de réseau. |
| Règles de groupe de sécurité | Disponibles uniquement sur les instances généralistes et dédiées. Consultez la rubrique Familles d'instances. |
| Étendue du VPC | Dans un VPC, tous les hôtes partagent le même groupe de sécurité. La modification d'un groupe de sécurité affecte toutes les instances RDS de ce VPC. |
| Mises à jour des instances ECS | Les mises à jour des instances ECS dans un groupe de sécurité associé prennent effet immédiatement. |
Associer un groupe de sécurité
L'association d'un groupe de sécurité accorde à toutes les instances ECS du groupe l'accès à l'instance RDS.
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup. Sur la page qui s'affiche, cliquez sur l'onglet Security Group.
-
Cliquez sur le bouton approprié en fonction de votre famille d'instances :
Instances partagées : Cliquez sur Add Security Group.
Instances généralistes ou dédiées : Cliquez sur Associate Security Group Whitelist.
Sélectionnez les groupes de sécurité à associer, puis cliquez sur OK.
Les groupes de sécurité étiquetés avec un tag VPC sont des groupes de sécurité de type VPC.

Ajouter une règle de groupe de sécurité
Les règles de groupe de sécurité accordent l'accès à des adresses IP spécifiques ou à des entités d'autorisation pour votre instance RDS ou pour des services tels que SSAS et SSRS.
Les règles de groupe de sécurité sont disponibles uniquement sur les instances généralistes et dédiées.
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup. Sur la page qui s'affiche, cliquez sur l'onglet Security Group.
Cliquez sur Add Security Group Rule. Dans la boîte de dialogue, sélectionnez une méthode d'ajout, configurez la règle, puis cliquez sur OK.
La modification d'un groupe de sécurité dans un VPC affecte toutes les instances RDS de ce VPC.
Scenario-based addition
Utilisez des configurations prédéfinies pour les services courants :
| Scénario | Protocole | Plage de ports | Objet d'autorisation |
|---|---|---|---|
| SSAS | TCP | 2383/2383 |
0.0.0.0/0 |
| SSRS | TCP | 443/443 |
0.0.0.0/0 |
L'objet d'autorisation 0.0.0.0/0 accorde l'accès à votre instance à toutes les adresses IP. Remplacez-le par un bloc CIDR spécifique pour limiter l'exposition.
Manual addition
Spécifiez les paramètres suivants :
| Paramètre | Description | Exemple |
|---|---|---|
| Protocol Type | Protocole réseau. TCP et UDP sont pris en charge. Consultez la rubrique Règles de groupe de sécurité. | TCP |
| Port Range | Plage de ports de destination. Consultez la rubrique Ports courants. | 22/22 |
| Authorization Object | Adresse IP source autorisée. | 192.XX.XX.100 |
| Description | Description de la règle. | — |
Opérations connexes
Dissocier un groupe de sécurité
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup. Sur la page qui s'affiche, cliquez sur l'onglet Security Group.
-
Recherchez le groupe de sécurité et cliquez sur Delete à droite.
RemarquePour supprimer tous les groupes de sécurité ECS associés en une seule fois, cliquez sur Clear.
Cliquez sur OK.

Modifier une règle de groupe de sécurité
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup. Sur la page qui s'affiche, cliquez sur l'onglet Security Group.
Dans la colonne Action, cliquez sur Modify.

-
Dans la boîte de dialogue qui s'affiche, mettez à jour les paramètres de la règle et cliquez sur OK. Les paramètres suivants sont disponibles :
Paramètre Description Exemple Protocol Type Protocole réseau. TCP et UDP sont pris en charge. Consultez la rubrique Règles de groupe de sécurité. TCP Port Range Plage de ports de destination. Consultez la rubrique Ports courants. 22/22Authorization Object Adresse IP source autorisée. 192.XX.XX.100Description Description de la règle. —
Supprimer une règle de groupe de sécurité
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Whitelist and SecGroup. Sur la page qui s'affiche, cliquez sur l'onglet Security Group.
Recherchez la règle de groupe de sécurité et cliquez sur Delete dans la colonne Action.

Étapes suivantes
Configurer une liste d'autorisation d'adresses IP : Accordez l'accès par adresses IP individuelles comme alternative ou complément aux groupes de sécurité.
Créer un groupe de sécurité : Créez un nouveau groupe de sécurité ECS à associer à votre instance RDS.
Créer un compte et une base de données : Après avoir configuré le contrôle d'accès, créez des bases de données et des comptes pour votre instance RDS.
Référence API
CreateDBInstanceSecurityGroupRule - Ajouter une règle de groupe de sécurité
DescribeDBInstanceSecurityGroupRule - Afficher une règle de groupe de sécurité
ModifyDBInstanceSecurityGroupRule - Modifier une règle de groupe de sécurité
DeleteDBInstanceSecurityGroupRule - Supprimer une règle de groupe de sécurité