Tous les produits
Search
Centre de documentation

Web Application Firewall:CreateCloudResource

Dernière mise à jour :Aug 20, 2026

Connecte un service cloud à WAF en mode cloud natif. Les services cloud pris en charge incluent ECS, CLB, NLB et Anti-DDoS.

Description de l'opération

Avant d'appeler cette opération, effectuez les étapes suivantes :

  1. Confirmez que vous disposez d'une instance WAF. Appelez DescribeInstance pour obtenir l'identifiant de votre instance WAF.

  2. Confirmez que le service cloud à connecter répond au champ d'application applicable. Pour les connexions ECS, CLB et NLB, vérifiez les spécifications de l'instance et la région. Reportez-vous à la section « Champ d'application » dans la documentation de connexion ECS, connexion CLB et connexion NLB. Pour les connexions Anti-DDoS, qui sont configurées pour les noms de domaine, reportez-vous à la section « Champ d'application » dans la documentation de connexion Anti-DDoS. Après avoir effectué les étapes précédentes, appelez cette opération pour connecter le service cloud à WAF en mode cloud natif.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

yundun-waf:CreateCloudResource

create

*DefenseResource.

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

InstanceId

string

Oui

L'identifiant de l'instance WAF.

Remarque

Appelez DescribeInstance pour obtenir l'identifiant de votre instance WAF.

waf_v3prepaid_public_cn-***

ResourceManagerResourceGroupId

string

Non

L'identifiant du groupe de ressources Alibaba Cloud.

rg-acfm***q

Listen

object

Oui

La configuration de l'écouteur.

TLSVersion

string

Non

La version TLS à ajouter. Ce paramètre est utilisé uniquement lorsque HttpsPorts n'est pas vide, ce qui indique que le nom de domaine utilise HTTPS. Valeurs valides :

  • tlsv1 : TLS 1.0 et versions ultérieures. Compatibilité la plus élevée, sécurité plus faible.

  • tlsv1.1 : TLS 1.1 et versions ultérieures. Bonne compatibilité, bonne sécurité.

  • tlsv1.2 : TLS 1.2 et versions ultérieures. Bonne compatibilité, sécurité la plus élevée.

  • tlsv1.3 : TLS 1.3 uniquement. Sécurité la plus élevée, compatibilité plus faible.

tlsv1

EnableTLSv3

boolean

Non

Indique si TLS 1.3 est pris en charge. Valeurs valides :

  • true : TLS 1.3 est pris en charge.

  • false : TLS 1.3 n'est pas pris en charge.

Remarque

Ce paramètre est utilisé uniquement lorsque HttpsPorts n'est pas vide, ce qui indique que le nom de domaine utilise HTTPS. Lorsque TLSVersion est défini sur tlsv1.3, cette valeur doit être true.

true

CipherSuite

integer

Non

Le type de suite de chiffrement à ajouter. Ce paramètre est utilisé uniquement lorsque HttpsPorts n'est pas vide, ce qui indique que le nom de domaine utilise HTTPS. Valeurs valides :

  • 1 : toutes les suites de chiffrement.

  • 2 : suites de chiffrement fortes. Cette valeur est disponible uniquement lorsque TLSVersion est défini sur tlsv1.2.

  • 99 : suites de chiffrement personnalisées. Cette valeur est disponible uniquement lorsque TLSVersion n'est pas défini sur tlsv1.3.

1

CustomCiphers

array

Non

Les suites de chiffrement personnalisées spécifiques à ajouter. Ce paramètre est utilisé uniquement lorsque CipherSuite est défini sur 99.

string

Non

Les suites de chiffrement personnalisées spécifiques à ajouter. Ce paramètre est utilisé uniquement lorsque CipherSuite est défini sur 99.

ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-ECDSA-AES256-SHA384

ResourceProduct

string

Oui

Le type de service cloud.

Valeurs valides :

  • clb7 :

    CLB de couche 7.

  • ecs :

    ECS.

  • clb4 :

    CLB de couche 4.

  • nlb :

    NLB.

  • ddos :

    Anti-DDoS.

clb4

Port

integer

Non

Le port du service cloud connecté à WAF.

80

ResourceInstanceId

string

Non

L'identifiant de l'instance de service cloud.

Remarque

L'instance doit répondre au champ d'application du service cloud correspondant (spécifications de l'instance, région, etc.). Reportez-vous à la documentation de connexion du produit correspondant répertoriée dans la description de l'opération.

Ce paramètre est requis lorsque ResourceProduct est défini sur ecs, clb4, clb7 ou nlb.

lb-bp1*****

Protocol

string

Non

Le type de protocole.

Valeurs valides :

  • http :

    HTTP.

  • https :

    HTTPS.

http

Certificates

array<object>

Non

La liste des identifiants de certificat.

object

Non

Les informations du certificat.

CertificateId

string

Non

L'identifiant du certificat à ajouter.

Remarque

Appelez DescribeResourceInstanceCerts pour obtenir les identifiants de tous les certificats SSL associés à l'instance de service cloud.

123-cn-hangzhou

AppliedType

string

Non

Le type de certificat pour le protocole HTTPS. Valeurs valides :

  • default : certificat par défaut.

  • extension : certificat d'extension.

default

Http2Enabled

boolean

Non

Indique si HTTP/2 doit être activé. Ce paramètre est utilisé uniquement lorsque HttpsPorts n'est pas vide, ce qui indique que le nom de domaine utilise HTTPS. Valeurs valides :

  • true : HTTP/2 est activé.

  • false (par défaut) : HTTP/2 n'est pas activé.

true

ResourceRegionId

string

Non

L'identifiant de la région du service cloud.

Remarque

Ce paramètre est requis lorsque l'identifiant de l'instance à connecter n'a pas été synchronisé avec WAF. Appelez SyncProductInstance pour synchroniser les ressources ECS, CLB et NLB, et appelez DescribeProductInstances pour obtenir les ressources de service cloud synchronisées et leurs identifiants de région.

cn-hangzhou

Domain

string

Non

Le nom de domaine à connecter à WAF.

Remarque

Ce paramètre est requis uniquement lorsque le type de service cloud est ddos. Pour les autres types de service, laissez ce champ vide. Reportez-vous à la documentation de connexion Anti-DDoS répertoriée dans la description de l'opération pour connaître le champ d'application des noms de domaine.

www.c**sw.net

Redirect

object

Non

La configuration de transfert.

RequestHeaders

array<object>

Non

La valeur de ce paramètre est au format [{"k":"key","v":"value"}], où key spécifie le champ d'en-tête de requête personnalisé et value spécifie la valeur définie pour le champ.

Remarque

Si le champ d'en-tête personnalisé existe déjà dans la requête, le système remplace la valeur du champ personnalisé dans la requête par la valeur de marque de trafic spécifiée.

object

Non

La valeur de ce paramètre est au format [{"k":"key","v":"value"}], où key spécifie le champ d'en-tête de requête personnalisé et value spécifie la valeur définie pour le champ.

Key

string

Non

Le champ d'en-tête de requête personnalisé.

key1

Value

string

Non

La valeur définie pour le champ d'en-tête de requête personnalisé.

value1

XffHeaderMode

integer

Non

La méthode utilisée par WAF pour obtenir l'adresse IP d'origine du client. Valeurs valides :

  • 0 : Aucun proxy de couche 7 n'est déployé devant WAF.

  • 1 : WAF lit la première valeur dans l'en-tête X-Forwarded-For (XFF) comme adresse IP du client.

  • 2 : WAF lit la valeur d'un champ d'en-tête personnalisé que vous spécifiez comme adresse IP du client.

  • 3 : WAF lit l'IP du client à partir de l'en-tête Proxy Protocol comme adresse IP du client.

1

XffHeaders

array

Non

La liste des champs d'en-tête personnalisés utilisés pour obtenir l'adresse IP du client, au format ["header1","header2",……].

Remarque

Ce paramètre est requis uniquement lorsque XffHeaderMode est défini sur 2, ce qui indique que WAF lit la valeur d'un champ d'en-tête personnalisé que vous spécifiez comme adresse IP du client.

string

Non

La liste des champs d'en-tête personnalisés utilisés pour obtenir l'adresse IP du client, au format ["header1","header2",……].

Remarque

Ce paramètre est requis uniquement lorsque XffHeaderMode est défini sur 2, ce qui indique que WAF lit la valeur d'un champ d'en-tête personnalisé que vous spécifiez comme adresse IP du client.

header1

ReadTimeout

integer

Non

Le délai d'attente de lecture. Unité : secondes. Valeurs valides : 1 à 3600.

1

WriteTimeout

integer

Non

Le délai d'attente d'écriture. Unité : secondes. Valeurs valides : 1 à 3600.

1

Keepalive

boolean

Non

Indique si les connexions persistantes doivent être activées. Valeurs valides :

  • true (par défaut) : Les connexions persistantes sont activées.

  • false : Les connexions persistantes ne sont pas activées.

true

KeepaliveRequests

integer

Non

Le nombre de requêtes pouvant réutiliser une connexion persistante. Valeurs valides : 60 à 1000.

Remarque

Une fois les connexions persistantes activées, ce paramètre spécifie le nombre de requêtes pouvant réutiliser une connexion persistante.

1000

KeepaliveTimeout

integer

Non

Le délai d'attente d'inactivité pour les connexions persistantes. Valeurs valides : 10 à 3600. Valeur par défaut : 3600. Unité : secondes.

Remarque

Spécifie la durée pendant laquelle une connexion persistante inactive reste ouverte avant d'être libérée.

3600

XffProto

boolean

Non

Indique si X-Forward-For-Proto doit être utilisé pour transmettre le protocole utilisé par WAF. Valeurs valides :

  • true (par défaut) : Le protocole utilisé par WAF est transmis.

  • false : Le protocole utilisé par WAF n'est pas transmis.

true

MaxBodySize

integer

Non

La taille maximale du corps de la requête. Valeurs valides : 2 à 10. Valeur par défaut : 2. Unité : Go.

Remarque

Seule l'édition Ultimate prend en charge ce paramètre.

2

Tag

array<object>

Non

La liste des balises. Un maximum de 20 balises peut être spécifié.

object

Non

Key

string

Non

La clé de la balise.

TagKey1

Value

string

Non

La valeur de la balise.

TagValue1

RegionId

string

Oui

La région où réside l'instance WAF. Valeurs valides :

  • cn-hangzhou : la partie continentale de la Chine.

  • ap-southeast-1 : en dehors de la partie continentale de la Chine.

cn-hangzhou

OwnerUserId

string

Non

L'UID du propriétaire actuel de la ressource.

123

Éléments de réponse

Élément

Type

Description

Exemple

object

RequestId

string

L'identifiant de la requête.

66A98669-ER12-WE34-23PO-301469*****E

CloudResourceId

string

L'identifiant de la ressource connectée, généré automatiquement par WAF.

lb-***

Exemples

JSON format

{
  "RequestId": "66A98669-ER12-WE34-23PO-301469*****E",
  "CloudResourceId": "lb-***"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 Waf.Pullin.CertNotExist Certificate does not exist in SSL Certificate Center, certificate type:%s, certificate ID:%s. Le certificat n'existe pas dans le service SSL Certificates. Type de certificat : %s, identifiant du certificat : %s.
400 Waf.Pullin.CertExpired Certificate expired, certificate ID:%s . Le certificat a expiré. Identifiant du certificat : %s.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.