Pour garantir la sécurité et la stabilité des instances Tair (Redis OSS-compatible), l'accès depuis toutes les adresses IP aux instances Tair (et open-source Redis) est bloqué par défaut. Avant d'utiliser une instance Tair (et open-source Redis), vous devez ajouter l'adresse IP ou la plage d'adresses IP de votre client à la liste d'autorisation de l'instance. Maintenez régulièrement votre liste d'autorisation à jour afin de préserver la sécurité des accès.
Méthodes de configuration de la liste d'autorisation
|
Méthode |
Description |
Cas d'utilisation |
|
Ajouter à une liste d'autorisation IP |
Ajoutez l'adresse IP de votre client à la liste d'autorisation de l'instance. |
|
|
Ajouter un groupe de sécurité |
Un groupe de sécurité agit comme un pare-feu virtuel qui contrôle le trafic entrant et sortant des instances ECS qu'il contient. Associez le groupe de sécurité ECS à votre instance Tair pour accorder l'accès à toutes les instances ECS du groupe sans avoir à ajouter chaque adresse IP individuellement. |
Les groupes de listes d'autorisation et les groupes de sécurité ECS peuvent être utilisés conjointement. Les adresses IP figurant dans les groupes de listes d'autorisation ainsi que les instances ECS présentes dans les groupes de sécurité ajoutés peuvent accéder à l'instance.
Ajouter une adresse IP privée ECS à une liste d'autorisation
Si vos instances ECS et Tair se trouvent dans le même VPC, effectuez la connexion via le VPC.
Si vos instances ECS et Tair se trouvent dans des VPC différents, modifiez le VPC de l'instance ECS.
Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.
Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.
-
Dans le groupe de liste d'autorisation default, cliquez sur Modify.
RemarqueVous pouvez également cliquer sur Add Whitelist pour créer un groupe. Le nom doit comporter entre 2 et 32 caractères : lettres minuscules, chiffres et traits de soulignement (_). Il doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre.
-
Pour Add Method, sélectionnez Import ECS Internal IP Address. Cette option affiche les adresses IP privées des instances ECS situées dans la même région.
Survolez une adresse IP avec le curseur pour afficher l'ID et le nom de l'instance ECS associée.
Sélectionnez les adresses IP requises et déplacez-les vers la zone de droite.
Cliquez sur OK.
-
Facultatif : Pour supprimer toutes les adresses IP d'un groupe de liste d'autorisation, cliquez sur Delete à droite du groupe de liste d'autorisation cible.
Vous ne pouvez pas supprimer les groupes de listes d'autorisation générés par le système, tels que default et hdm_security_ips.
Ajouter une adresse IP publique à une liste d'autorisation
Pour établir une connexion depuis un appareil local ou depuis une instance ECS située dans un VPC différent, ajoutez l'adresse IP publique à une liste d'autorisation.
Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.
Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.
-
Dans le groupe de liste d'autorisation default, cliquez sur Modify.
RemarqueVous pouvez également cliquer sur Add Whitelist pour créer un groupe. Le nom doit comporter entre 2 et 32 caractères : lettres minuscules, chiffres et traits de soulignement (_). Il doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre.
Pour Add Method, sélectionnez Add Manually.
-
Dans la zone de texte Whitelist, saisissez les adresses IP ou les blocs CIDR.
Séparez plusieurs adresses IP par des virgules (,). Jusqu'à 1 000 adresses uniques sont prises en charge. Formats acceptés :
Une adresse IP spécifique, par exemple 10.23.12.24.
Un bloc CIDR en notation CIDR. Par exemple, 10.23.12.0/24 représente la plage d'adresses IP allant de 10.23.12.0 à 10.23.12.255. La longueur du préfixe doit être un entier compris entre 1 et 32.
AvertissementL'ajout de 0.0.0.0/0 autorise l'accès depuis n'importe quelle adresse IP, ce qui présente un risque de sécurité important. Utilisez cette option avec prudence.
Cliquez sur OK.
-
Facultatif : Pour supprimer toutes les adresses IP d'un groupe de liste d'autorisation, cliquez sur Delete à droite du groupe de liste d'autorisation cible.
Vous ne pouvez pas supprimer les groupes de listes d'autorisation générés par le système, tels que default et hdm_security_ips.
Ajout en masse d'adresses IP ECS via un groupe de sécurité
Lorsque plusieurs instances ECS doivent accéder à une instance Tair, vous pouvez ajouter un groupe de sécurité à la liste d'autorisation de l'instance. Une fois ajouté, le groupe de sécurité accorde l'accès à l'instance Tair pour toutes les ressources qui lui sont associées, y compris leurs adresses IP privées et publiques.
Ce contrôle d'accès s'applique uniquement aux ressources associées au groupe de sécurité, telles que les instances ECS. Il ne s'applique pas aux blocs CIDR ou aux adresses IP définis dans les règles du groupe de sécurité.
L'instance Tair doit être compatible avec Redis 4.0 (dernière version mineure) ou une version majeure ultérieure. Pour mettre à niveau la version majeure, consultez la rubrique Mise à niveau de la version majeure.
Lorsque vous utilisez des groupes de sécurité pour le contrôle d'accès, les modifications des adresses IP au sein du groupe de sécurité (par exemple, lors de la recréation de pods dans un environnement conteneurisé) peuvent prendre un certain temps pour être effectives. Pendant cette période, la nouvelle adresse IP peut temporairement ne pas pouvoir accéder à l'instance. Dans les scénarios où les adresses IP changent fréquemment, tels que les environnements Kubernetes, nous vous recommandons d'ajouter des blocs CIDR VPC à la liste d'autorisation plutôt que de vous fier aux groupes de sécurité. Cette approche offre un contrôle d'accès plus stable et prévisible.
Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle se trouve l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.
Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.
Cliquez sur l'onglet Security Groups.
Sous l'onglet Security Groups, cliquez sur Add Security Group.
-
Dans la boîte de dialogue qui s'affiche, sélectionnez le groupe de sécurité que vous souhaitez ajouter.
Vous pouvez effectuer une recherche approximative par Security Group Name ou Security Group ID.
Figure 3. Ajouter un groupe de sécurité
RemarqueVous pouvez ajouter jusqu'à 10 groupes de sécurité par instance.
Cliquez sur OK.
Facultatif : Pour supprimer tous les groupes de sécurité, cliquez sur Delete.
Référence API
|
API |
Description |
|
Interroge la liste d'autorisation IP d'une instance. |
|
|
Modifie la liste d'autorisation IP d'une instance. |
|
|
Interroge les groupes de sécurité configurés dans la liste d'autorisation d'une instance. |
|
|
Modifie les groupes de sécurité dans la liste d'autorisation d'une instance. |