Tous les produits
Search
Centre de documentation

Tair (Redis® OSS-Compatible):Configurer une liste d'autorisation IP

Dernière mise à jour :Aug 24, 2026

Pour garantir la sécurité et la stabilité des instances Tair (Redis OSS-compatible), l'accès depuis toutes les adresses IP aux instances Tair (et open-source Redis) est bloqué par défaut. Avant d'utiliser une instance Tair (et open-source Redis), vous devez ajouter l'adresse IP ou la plage d'adresses IP de votre client à la liste d'autorisation de l'instance. Maintenez régulièrement votre liste d'autorisation à jour afin de préserver la sécurité des accès.

Méthodes de configuration de la liste d'autorisation

Méthode

Description

Cas d'utilisation

Ajouter à une liste d'autorisation IP

Ajoutez l'adresse IP de votre client à la liste d'autorisation de l'instance.

Ajouter un groupe de sécurité

Un groupe de sécurité agit comme un pare-feu virtuel qui contrôle le trafic entrant et sortant des instances ECS qu'il contient.

Associez le groupe de sécurité ECS à votre instance Tair pour accorder l'accès à toutes les instances ECS du groupe sans avoir à ajouter chaque adresse IP individuellement.

Ajouter en masse les adresses IP privées et publiques des instances ECS à l'aide d'un groupe de sécurité

Remarque

Les groupes de listes d'autorisation et les groupes de sécurité ECS peuvent être utilisés conjointement. Les adresses IP figurant dans les groupes de listes d'autorisation ainsi que les instances ECS présentes dans les groupes de sécurité ajoutés peuvent accéder à l'instance.

Ajouter une adresse IP privée ECS à une liste d'autorisation

Si vos instances ECS et Tair se trouvent dans le même VPC, effectuez la connexion via le VPC.

Remarque

Si vos instances ECS et Tair se trouvent dans des VPC différents, modifiez le VPC de l'instance ECS.

  1. Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.

  3. Dans le groupe de liste d'autorisation default, cliquez sur Modify.

    Remarque

    Vous pouvez également cliquer sur Add Whitelist pour créer un groupe. Le nom doit comporter entre 2 et 32 caractères : lettres minuscules, chiffres et traits de soulignement (_). Il doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre.

  4. Pour Add Method, sélectionnez Import ECS Internal IP Address. Cette option affiche les adresses IP privées des instances ECS situées dans la même région.

    Survolez une adresse IP avec le curseur pour afficher l'ID et le nom de l'instance ECS associée.

  5. Sélectionnez les adresses IP requises et déplacez-les vers la zone de droite.

  6. Cliquez sur OK.

  7. Facultatif : Pour supprimer toutes les adresses IP d'un groupe de liste d'autorisation, cliquez sur Delete à droite du groupe de liste d'autorisation cible.

    Vous ne pouvez pas supprimer les groupes de listes d'autorisation générés par le système, tels que default et hdm_security_ips.

Ajouter une adresse IP publique à une liste d'autorisation

Pour établir une connexion depuis un appareil local ou depuis une instance ECS située dans un VPC différent, ajoutez l'adresse IP publique à une liste d'autorisation.

  1. Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.

  3. Dans le groupe de liste d'autorisation default, cliquez sur Modify.

    Remarque

    Vous pouvez également cliquer sur Add Whitelist pour créer un groupe. Le nom doit comporter entre 2 et 32 caractères : lettres minuscules, chiffres et traits de soulignement (_). Il doit commencer par une lettre minuscule et se terminer par une lettre minuscule ou un chiffre.

  4. Pour Add Method, sélectionnez Add Manually.

  5. Dans la zone de texte Whitelist, saisissez les adresses IP ou les blocs CIDR.

    Comment trouver l'adresse IP publique d'une instance ECS ou d'un appareil local

    Catégorie

    Méthode

    Instance ECS

    Comment trouver l'adresse IP d'une instance ECS ?

    Appareil local

    Utilisez les commandes suivantes pour trouver votre adresse IP publique :

    • Linux : ouvrez un terminal et exécutez la commande curl ifconfig.me.

    • Windows : ouvrez l'invite de commandes et exécutez la commande curl ip.me.

    • macOS : ouvrez un terminal et exécutez la commande curl ifconfig.me.

    Séparez plusieurs adresses IP par des virgules (,). Jusqu'à 1 000 adresses uniques sont prises en charge. Formats acceptés :

    • Une adresse IP spécifique, par exemple 10.23.12.24.

    • Un bloc CIDR en notation CIDR. Par exemple, 10.23.12.0/24 représente la plage d'adresses IP allant de 10.23.12.0 à 10.23.12.255. La longueur du préfixe doit être un entier compris entre 1 et 32.

    Avertissement

    L'ajout de 0.0.0.0/0 autorise l'accès depuis n'importe quelle adresse IP, ce qui présente un risque de sécurité important. Utilisez cette option avec prudence.

  6. Cliquez sur OK.

  7. Facultatif : Pour supprimer toutes les adresses IP d'un groupe de liste d'autorisation, cliquez sur Delete à droite du groupe de liste d'autorisation cible.

    Vous ne pouvez pas supprimer les groupes de listes d'autorisation générés par le système, tels que default et hdm_security_ips.

Ajout en masse d'adresses IP ECS via un groupe de sécurité

Lorsque plusieurs instances ECS doivent accéder à une instance Tair, vous pouvez ajouter un groupe de sécurité à la liste d'autorisation de l'instance. Une fois ajouté, le groupe de sécurité accorde l'accès à l'instance Tair pour toutes les ressources qui lui sont associées, y compris leurs adresses IP privées et publiques.

Remarque
  • Ce contrôle d'accès s'applique uniquement aux ressources associées au groupe de sécurité, telles que les instances ECS. Il ne s'applique pas aux blocs CIDR ou aux adresses IP définis dans les règles du groupe de sécurité.

  • L'instance Tair doit être compatible avec Redis 4.0 (dernière version mineure) ou une version majeure ultérieure. Pour mettre à niveau la version majeure, consultez la rubrique Mise à niveau de la version majeure.

  • Lorsque vous utilisez des groupes de sécurité pour le contrôle d'accès, les modifications des adresses IP au sein du groupe de sécurité (par exemple, lors de la recréation de pods dans un environnement conteneurisé) peuvent prendre un certain temps pour être effectives. Pendant cette période, la nouvelle adresse IP peut temporairement ne pas pouvoir accéder à l'instance. Dans les scénarios où les adresses IP changent fréquemment, tels que les environnements Kubernetes, nous vous recommandons d'ajouter des blocs CIDR VPC à la liste d'autorisation plutôt que de vous fier aux groupes de sécurité. Cette approche offre un contrôle d'accès plus stable et prévisible.

  1. Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle se trouve l'instance que vous souhaitez gérer. Recherchez ensuite l'instance et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, cliquez sur Whitelist Settings.

  3. Cliquez sur l'onglet Security Groups.

  4. Sous l'onglet Security Groups, cliquez sur Add Security Group.

  5. Dans la boîte de dialogue qui s'affiche, sélectionnez le groupe de sécurité que vous souhaitez ajouter.

    Vous pouvez effectuer une recherche approximative par Security Group Name ou Security Group ID.

    Figure 3. Ajouter un groupe de sécuritéAdd security group

    Remarque

    Vous pouvez ajouter jusqu'à 10 groupes de sécurité par instance.

  6. Cliquez sur OK.

  7. Facultatif : Pour supprimer tous les groupes de sécurité, cliquez sur Delete.

Référence API

API

Description

DescribeSecurityIps

Interroge la liste d'autorisation IP d'une instance.

ModifySecurityIps

Modifie la liste d'autorisation IP d'une instance.

DescribeSecurityGroupConfiguration

Interroge les groupes de sécurité configurés dans la liste d'autorisation d'une instance.

ModifySecurityGroupConfiguration

Modifie les groupes de sécurité dans la liste d'autorisation d'une instance.

FAQ

Pourquoi l'erreur **(error) ERR illegal address** s'affiche-t-elle après la connexion avec redis-cli ?

L'adresse IP du client exécutant redis-cli ne figure pas dans la liste d'autorisation. Vérifiez la configuration de votre liste d'autorisation.

Paramètres de groupe de sécurité manquants

Vous ne pouvez pas ajouter de listes d'autorisation IP à l'aide de groupes de sécurité pour les types d'instances suivants :

  • La version majeure de l'instance doit être Redis 4.0 (dernière version mineure) ou ultérieure. Pour plus d'informations, consultez la rubrique Mise à niveau de la version majeure.

  • Vous ne pouvez pas ajouter de groupes de sécurité ECS en tant que listes d'autorisation pour les instances de cluster cloud-native ou les instances de lecture/écriture fractionnée cloud-native.

Règles de groupe de sécurité inefficaces

Symptôme : Vous avez configuré une règle de groupe de sécurité pour autoriser l'accès depuis une adresse IP, telle que 118,31.XX.XX, mais les requêtes provenant d'autres adresses IP sont toujours autorisées.

Cause : Les règles de trafic entrant et sortant que vous configurez pour un groupe de sécurité ne s'appliquent pas aux instances Tair (et open-source Redis). Lorsque vous ajoutez un groupe de sécurité à une instance Tair (ou open-source Redis), vous accordez l'accès à toutes les instances ECS au sein de ce groupe de sécurité via le VPC ou Internet.

Que faire si je reçois une erreur lors du test d'un port à l'aide de telnet, telle que Connection closed by foreign host ?

Le message d'erreur suivant est renvoyé :

Escape character is '^]'.
Connection closed by foreign host.

Cette erreur se produit car l'adresse IP du client ne figure pas dans la liste d'autorisation IP de l'instance. Pour résoudre ce problème, ajoutez l'adresse IP à la liste d'autorisation.

Groupes de liste d'autorisation générés automatiquement

Initialement, une instance ne possède que le groupe de liste d'autorisation par défaut. D'autres groupes sont ajoutés automatiquement lorsque vous effectuez certaines opérations.

Nom du groupe de liste d'autorisation

Description de la source

default

Il s'agit du groupe de liste d'autorisation par défaut et il ne peut pas être supprimé.

ali_dms_group

Créé automatiquement lorsque vous vous connectez via Data Management Service (DMS). Ne supprimez ni ne modifiez ce groupe, sinon la connexion DMS pourrait échouer.

hdm_security_ips

Créé automatiquement par Database Autonomy Service (DAS) lorsque vous utilisez les fonctionnalités CloudDBA telles que analyse complète hors ligne des clés. Ne supprimez ni ne modifiez ce groupe, sinon les fonctionnalités CloudDBA pourraient devenir indisponibles.

Effet de 127.0.0.1

Oui. Lorsque vous ajoutez n'importe quelle adresse IP cliente ou un groupe de sécurité à la liste d'autorisation, 127.0.0.1 est automatiquement invalidé et les clients peuvent se connecter normalement. Si 127.0.0.1 est la seule entrée restante dans tous les groupes de liste d'autorisation, toutes les adresses IP sont bloquées et ne peuvent pas se connecter à l'instance, et la console n'affiche aucune adresse de connexion dans la section Informations de connexion. Pour plus d'informations, consultez la rubrique Affichage des adresses de connexion.

Gestion des adresses IP publiques dynamiques

Si votre appareil local dispose d'une adresse IP publique dynamique, ajoutez le bloc CIDR correspondant à la liste d'autorisation. Par exemple, ajoutez 10.10.10.0/24 pour couvrir toutes les adresses de 10.10.10.0 à 10.10.10.255.

Avertissement

Cette approche réduit la sécurité de votre instance. Utilisez-la avec prudence.

Succès du ping ou de telnet

Tair (Redis OSS-compatible) valide les connexions lors de l'authentification, et non au niveau réseau. Un ping ou un telnet réussi confirme uniquement l'accessibilité réseau, et non une connexion réussie.

Connexion persistante après suppression de l'IP

  • Persistance de la connexion : Les modifications apportées à la liste d'autorisation s'appliquent uniquement aux nouvelles connexions. Les connexions existantes de longue durée (pools de connexions, sessions persistantes) restent actives jusqu'à leur déconnexion. Pour bloquer immédiatement un client, supprimez son adresse IP de la liste d'autorisation et redémarrez l'application cliente.

  • Accès sans mot de passe VPC : Si l'Accès sans mot de passe VPC est activé, les clients situés dans le même VPC peuvent se connecter sans figurer dans la liste d'autorisation. Appliquez les vérifications de la liste d'autorisation en définissant le paramètre #no_loose_check-whitelist-always sur yes.

  • Stratégies de groupe de sécurité conflictuelles : Vérifiez si un groupe de sécurité accorde toujours l'accès à l'adresse IP de l'instance.