Managed security groups melindungi sumber daya cloud bersama dari kesalahan operasi yang dapat menyebabkan kegagalan atau risiko keamanan.
Latar Belakang
Managed security group adalah security group yang dibuat dalam mode terkelola untuk mengatasi masalah kontrol izin pada layanan cloud seperti Network Load Balancer (NLB), Secure Access Service Edge (SASE), dan API Gateway. Security group ini dikelola oleh sistem layanan cloud; Anda dapat melihatnya, tetapi tidak dapat melakukan operasi apa pun terhadapnya.
Layanan cloud menggunakan STS untuk mengasumsikan peran RAM akun Anda guna membuat managed security groups. Lihat Apa itu Security Token Service (STS)?
Di Konsol, Anda dapat melihat managed security groups tetapi tidak dapat memodifikasinya.
Hanya operasi API kueri yang didukung untuk managed security groups. Operasi API lainnya akan mengembalikan kode kesalahan
InvalidOperation.ResourceManagedByCloudProduct. Lihat Izin pada operasi API terkait managed security groups.
Untuk mengidentifikasi managed security group, panggil DescribeSecurityGroups dan periksa apakah nilai ServiceManaged adalah True, atau periksa apakah Konsol menampilkan You cannot modify security groups managed by cloud services.
Siklus Hidup Managed Security Groups
Managed security groups terikat pada siklus hidup instans layanan cloud yang membuatnya.
Pembuatan otomatis: Saat Anda membuat instans layanan cloud (seperti instans NLB atau instans API Gateway), sistem secara otomatis membuat managed security group di VPC yang terkait dengan instans tersebut.
Batasan penghapusan: Anda tidak dapat menghapus managed security group secara langsung. Jika Anda memanggil operasi API DeleteSecurityGroup pada managed security group, kode kesalahan
InvalidOperation.ResourceManagedByCloudProductakan dikembalikan.Pembersihan otomatis: Setelah Anda melepas instans layanan cloud yang awalnya membuat managed security group, sistem secara otomatis membersihkan managed security group tersebut.
Penghapusan VPC: Jika Anda ingin menghapus VPC yang berisi managed security group, Anda harus terlebih dahulu melepas instans layanan cloud yang membuat managed security group tersebut, lalu menunggu sistem membersihkan managed security group secara otomatis. Setelah pembersihan selesai, Anda dapat menghapus VPC.
Izin Operasi API
Pada tabel berikut, × menunjukkan tidak didukung dan √ menunjukkan didukung.
Operasi API | Deskripsi | Akun Alibaba Cloud | Sistem layanan cloud |
| × | √ | |
| × | √ | |
Menghapus aturan inbound dari security group. | × | √ | |
Menghapus aturan outbound dari security group. | × | √ | |
Menambahkan resource ke security group. | × | √ | |
Menghapus resource dari security group. | × | √ | |
Menghapus security group. | × | √ | |
Memodifikasi security group. | × | √ | |
Memodifikasi aturan inbound security group. | × | √ | |
Memodifikasi aturan outbound security group. | × | √ | |
Memodifikasi kebijakan kontrol akses internal pada basic security group. | × | √ | |
Menanyakan aturan security group. | √ | √ | |
Menanyakan security groups. | √ | √ | |
Menanyakan security groups yang direferensikan oleh aturan security group lain. | √ | √ | |
Membuat ENI. | × | √ | |
Memodifikasi ENI. | × | √ | |
Membuat beberapa instans secara batch. | × | √ | |
Membuat instans. | × | √ | |
Memodifikasi keanggotaan security group suatu instans. | × | √ |