Security groups berfungsi sebagai firewall virtual untuk Instance ECS, menggunakan aturan untuk menyediakan isolasi jaringan dan kontrol akses detail halus.
Contoh ini menunjukkan cara mengonfigurasi dua aturan security group: satu untuk mengizinkan manajemen jarak jauh instans hanya dari alamat IP yang diotorisasi, dan satu lagi untuk memblokir instans agar tidak mengakses situs berisiko tinggi di jaringan publik.
Inbound rule: Mengizinkan akses ke instans melalui SSH (port 22) dari alamat IP tertentu (
121.XX.XX.XX).Outbound rule: Memblokir instans agar tidak mengakses alamat IP berisiko tinggi yang diketahui (
XX.XX.XX.XX).

Mengonfigurasi grup keamanan
Buka halaman pembelian instans: Di halaman ECS console - Custom Launch, pilih konfigurasi instans.
Buat security group: Di bagian Network and Security Group, buat security group dasar atau enterprise dan tentukan nama.
Konfigurasi cepat aturan umum: Saat membeli instans, konsol menyediakan daftar aturan umum. Anda dapat memilih aturan ini untuk mengizinkan traffic dari semua alamat IP (
0.0.0.0/0) mengakses port atau protokol tertentu pada instans.
Anda tidak dapat mengonfigurasi aturan security group detail halus selama pembuatan instans. Anda dapat mengonfigurasinya setelah instans dibuat. Jika Anda memilih port manajemen jarak jauh, seperti SSH (22) dan RDP (3389), selama konfigurasi cepat, kami menyarankan agar Anda memodifikasi aturan security group setelah instans dibuat untuk hanya mengizinkan akses dari alamat IP tepercaya.
Konfigurasi aturan security group setelah pembuatan: Setelah membeli instans, rujuk ke Security group rules untuk mengonfigurasi aturan security group.
Untuk contoh lain konfigurasi aturan security group dalam berbagai skenario bisnis, seperti membatasi akses instans dan menerapkan kebijakan keamanan database, lihat Security group application and use cases.
Asosiasikan security group dengan instans yang sudah ada
Saat Anda mengasosiasikan security group dengan Instance ECS, security group tersebut diterapkan pada antarmuka jaringan utama instans.
Buat security group.
Jika Anda tidak perlu membuat security group baru, Anda dapat langsung menuju ke asosiasikan security group dengan instans yang sudah ada.
Console
Navigasi ke halaman ECS console - Security Groups dan klik Create Security Group.
Tentukan nama security group dan pilih Virtual Private Cloud.
Pilih Basic Security Group atau Advanced Security Group sebagai tipe security group.
Konfigurasikan aturan security group.
Konfigurasi aturan security group. Klik Add Rule. Anda juga dapat Modify atau Delete aturan yang sudah ada. Aturan security group bersifat stateful. Anda hanya perlu mengonfigurasi inbound rule karena sistem secara otomatis mengizinkan traffic respons outbound yang sesuai. Untuk informasi tentang port umum dan sumber yang direkomendasikan, lihat tabel berikut. Untuk contoh lengkap, lihat Security group application and use cases.
Contoh aturan port umum
Port
Protocol
Tujuan
Sumber
Referensi
22TCP
SSH remote connection (Linux)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.3389TCP
RDP remote desktop (Windows)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.80TCP
HTTP
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.443TCP
HTTPS
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.8888TCP
Digunakan untuk panel manajemen, seperti BT-Panel. Port aktual tergantung pada konfigurasi panel.
Izinkan traffic hanya dari alamat IP administrator. Buka port yang ditentukan saat instalasi panel.
-
3306atau port lainnyaTCP
Akses aplikasi ke database dalam VPC
Dalam inbound rule security group database, otorisasi source security group. Jangan membuka port ini ke publik.
Service port
TCP
Komunikasi antara security group berbeda (misalnya, pada port 8080 dan 3306)
Dalam inbound rule security group tujuan, otorisasi ID source security group.
PeringatanPrinsip hak istimewa minimal: Port
80/443dapat dibuka ke publik sesuai kebutuhan. Akses melalui SSH (port 22), RDP (port 3389), dan port panel manajemen harus dibatasi hanya untuk alamat IP tepercaya. Hindari penggunaan0.0.0.0/0atau::/0.Prioritas aturan: Untuk aturan dengan prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Security group secara default mengizinkan jenis traffic jaringan tertentu.
Manajemen perubahan: Hindari memodifikasi langsung security group di lingkungan produksi. Kami menyarankan agar Anda terlebih dahulu mengkloning security group, memverifikasinya di lingkungan pengujian, lalu menyesuaikan aturan produksi.
Klik OK.
Basic Security Group baru tanpa aturan yang dikonfigurasi memiliki perilaku default: semua traffic outbound diizinkan, dan traffic inbound dari Instance ECS lain dalam security group yang sama juga diizinkan. Semua traffic inbound lainnya ditolak.
API
Panggil CreateSecurityGroup untuk membuat security group.
Setelah membuat security group, panggil operasi API berikut untuk mengelola aturan security group-nya:
Panggil AuthorizeSecurityGroup untuk menambahkan inbound rule.
Panggil AuthorizeSecurityGroupEgress untuk menambahkan outbound rule.
Panggil ModifySecurityGroupRule untuk memodifikasi inbound rule.
Panggil ModifySecurityGroupEgressRule untuk memodifikasi outbound rule.
Panggil RevokeSecurityGroup untuk mencabut inbound rule.
Panggil RevokeSecurityGroupEgress untuk mencabut outbound rule.
Asosiasikan security group dengan instans yang sudah ada.
Console
Di halaman ECS console - Instances, klik ID instans untuk membuka halaman detail instans tersebut.
Di halaman detail instans, buka tab Security Group. Pada daftar security group, klik Change Security Groups untuk menambahkan atau menghapus security group. Jika beberapa security group dikaitkan dengan instans, aturan-aturannya akan digabung dan diterapkan berdasarkan prioritas.
API
Panggil ModifyInstanceAttribute untuk mengasosiasikan beberapa security group dengan Instance ECS.
Panggil JoinSecurityGroup untuk menambahkan Instance ECS ke security group tertentu.
Panggil LeaveSecurityGroup untuk menghapus Instance ECS dari security group tertentu.
Asosiasikan ENI sekunder dengan security group
Security group diterapkan pada elastic network interfaces Instance ECS. Jika instans memiliki beberapa elastic network interface, Anda dapat mengasosiasikan security group berbeda dengan masing-masing dan mengonfigurasi aturan berbeda untuk kontrol traffic bertingkat dan isolasi layanan.
Console
Buka halaman ECS console - Elastic Network Interfaces dan klik ID elastic network interface sekunder target untuk membuka halaman detailnya.
Klik Change Security Groups, pilih security group yang akan diasosiasikan, lalu klik OK.
API
Panggil JoinSecurityGroup untuk menambahkan elastic network interface ke security group tertentu.
Panggil LeaveSecurityGroup untuk menghapus elastic network interface dari security group tertentu.
Panggil ModifyNetworkInterfaceAttribute untuk mengasosiasikan beberapa security group dengan elastic network interface.
Komunikasi jaringan intra-grup
Secara default, Instance ECS dalam security group dasar yang sama dapat saling berkomunikasi melalui jaringan internal. Untuk meningkatkan keamanan, Anda dapat mengubah kebijakan konektivitas intra-grup menjadi isolasi internal untuk mencegah komunikasi jaringan internal.
Security group enterprise tidak mendukung perubahan kebijakan konektivitas internal.
Jika instans diasosiasikan dengan beberapa security group, komunikasi jaringan internal diizinkan jika kebijakan konektivitas intra-grup setidaknya satu security group mengizinkan komunikasi.
Jika kebijakan konektivitas intra-grup security group diatur ke isolasi internal, Anda masih dapat mengonfigurasi aturan security group untuk mengizinkan komunikasi antar instans.
Console
Buka halaman ECS console - Security Groups, lalu klik ID security group target untuk membuka halaman detailnya.
Di halaman Security Group Details, di bagian Basic Information, klik Modify Internal Access Control Policy.
Verifikasi bahwa kebijakan konektivitas intra-grup security group sekarang adalah Internal Isolation.
API
Untuk memodifikasi kebijakan konektivitas intra-grup security group dasar, panggil operasi ModifySecurityGroupPolicy.
Akses jaringan antar security group
Saat Anda menetapkan security group lain sebagai sumber aturan, instans dalam security group sumber dapat mengakses instans dalam security group saat ini melalui jaringan internal. Misalnya, jika Anda menambahkan inbound rule ke security group A dan menetapkan security group B sebagai sumber, instans dalam security group B dapat mengakses instans dalam security group A.
Aturan untuk security group enterprise tidak mendukung penentuan security group lain sebagai sumber.

Console
Buka halaman ECS console - Security Groups dan klik ID security group untuk membuka halaman detailnya.
Di halaman Security Group Details target, pilih arah aturan dan klik Add Rule.
Di halaman Create Security Group Rule, atur Source ke Security Group atau Cross-account Security Group.
API
Panggil AuthorizeSecurityGroup dan atur parameter SourceGroupId dalam inbound rule untuk menentukan security group sumber.
Panggil AuthorizeSecurityGroupEgress dan atur parameter DestGroupId dalam outbound rule untuk menentukan security group tujuan.
Operasi lainnya
Menambahkan, memodifikasi, atau menghapus aturan security group
Aturan security group menentukan kondisi yang harus dipenuhi oleh traffic jaringan agar diizinkan masuk atau keluar dari security group. Saat mengonfigurasi aturan, Anda harus menentukan arah traffic, tujuan, dan prioritas. Aturan security group bersifat stateful. Anda hanya perlu mengonfigurasi inbound rule. Security group secara otomatis mengizinkan traffic respons outbound yang sesuai.
Console
Buka halaman ECS console - Security Groups, lalu klik ID security group target untuk membuka halaman detailnya.
Konfigurasi aturan security group.
Untuk menambahkan aturan: Di halaman security group target, pilih arah lalu klik Add Rule.
Contoh aturan port umum
Port
Protocol
Tujuan
Sumber
Referensi
22TCP
SSH remote connection (Linux)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.3389TCP
RDP remote desktop (Windows)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.80TCP
HTTP
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.443TCP
HTTPS
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.8888TCP
Digunakan untuk panel manajemen, seperti BT-Panel. Port aktual tergantung pada konfigurasi panel.
Izinkan traffic hanya dari alamat IP administrator. Buka port yang ditentukan saat instalasi panel.
-
3306atau port lainnyaTCP
Akses aplikasi ke database dalam VPC
Dalam inbound rule security group database, otorisasi source security group. Jangan membuka port ini ke publik.
Service port
TCP
Komunikasi antara security group berbeda (misalnya, pada port 8080 dan 3306)
Dalam inbound rule security group tujuan, otorisasi ID source security group.
PeringatanPrinsip hak istimewa minimal: Port
80/443dapat dibuka ke publik sesuai kebutuhan. Akses melalui SSH (port 22), RDP (port 3389), dan port panel manajemen harus dibatasi hanya untuk alamat IP tepercaya. Hindari penggunaan0.0.0.0/0atau::/0.Prioritas aturan: Untuk aturan dengan prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Security group secara default mengizinkan jenis traffic jaringan tertentu.
Manajemen perubahan: Hindari memodifikasi langsung security group di lingkungan produksi. Kami menyarankan agar Anda terlebih dahulu mengkloning security group, memverifikasinya di lingkungan pengujian, lalu menerapkan aturan tersebut di lingkungan produksi.
Modifikasi aturan: Di area Access Rule pada halaman detail security group target, temukan aturan yang ingin dimodifikasi lalu klik Edit di kolom Actions.
Hapus aturan: Di halaman detail security group target, pada area Access Rule, temukan aturan target lalu klik Delete di kolom Actions.
API
Panggil AuthorizeSecurityGroup untuk menambahkan aturan inbound.
Panggil AuthorizeSecurityGroupEgress untuk menambahkan aturan outbound.
Panggil ModifySecurityGroupRule untuk memodifikasi aturan inbound.
Panggil ModifySecurityGroupEgressRule untuk memodifikasi aturan outbound.
Panggil RevokeSecurityGroup untuk menghapus aturan inbound.
Panggil RevokeSecurityGroupEgress untuk menghapus aturan outbound.
Jika aturan memiliki prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Untuk jenis traffic jaringan tertentu, security group secara default mengizinkan traffic tersebut.
Untuk mengurangi ancaman keamanan di lingkungan produksi, konfigurasikan aturan security group berdasarkan prinsip hak istimewa minimal (daftar putih). Hindari mengizinkan akses dari semua sumber (0.0.0.0/0 atau ::/0), terutama untuk skenario penting seperti login atau manajemen Instance ECS.
Jangan memodifikasi langsung security group di lingkungan produksi. Anda dapat terlebih dahulu mengkloning security group dan mengujinya di lingkungan pengujian. Setelah memastikan lalu lintas instans normal, Anda dapat menerapkan perubahan aturan security group di lingkungan produksi.
Prefix lists
Gunakan prefix lists untuk mengelola izin secara terpusat bagi beberapa rentang alamat IP. Pendekatan ini menyederhanakan konfigurasi aturan security group dan meningkatkan efisiensi pemeliharaan secara batch.
Console
Buat prefix list:
Klik Create Prefix List.
Untuk security group yang mereferensikan prefix list, jumlah aturan didasarkan pada jumlah maksimum entri yang ditentukan dalam daftar tersebut.
Di halaman detail security group target, tambahkan atau modifikasi aturan di bagian Access Rule:
Atur Source ke prefix list dan pilih prefix list target.
API
Panggil CreatePrefixList untuk membuat prefix list. Setelah prefix list dibuat, Anda dapat memanggil DescribePrefixListAttributes untuk menanyakan detailnya.
Panggil AuthorizeSecurityGroup dan atur parameter
SourcePrefixListIddalam inbound rule untuk mengotorisasi akses dari prefix list.Panggil AuthorizeSecurityGroupEgress dan atur parameter
DestPrefixListIddalam outbound rule untuk mengotorisasi akses ke prefix list.
Aturan redundan
Fitur pemeriksaan kesehatan dapat mengidentifikasi aturan redundan. Suatu aturan dianggap redundan jika kondisinya sepenuhnya dicakup oleh aturan lain yang memiliki prioritas sama atau lebih tinggi. Aturan redundan menghabiskan kuota aturan security group, sehingga sebaiknya dihapus secara berkala untuk mencegah kegagalan saat menambahkan aturan baru akibat kuota habis.
Buka ECS console - Security Groups. Di halaman detail security group target, klik tab Access Rule, lalu klik Health Check.
Di kotak dialog Health Check, pilih aturan redundan yang ingin dihapus, lalu klik Delete Selected Rules.
Kloning security group
Anda dapat mengkloning security group untuk membuat beberapa security group dengan konfigurasi yang sama secara cepat atau membuat cadangan security group dengan menyalinnya lintas wilayah atau jenis jaringan. Setelah dikloning, security group baru akan muncul dalam daftar security group di wilayah tujuan.
Buka ECS console - Security Groups. Pada kolom Operation security group target, klik Clone Security Group.
Konfigurasikan security group tujuan. Setelah dikloning, security group baru akan muncul dalam daftar security group di wilayah tujuan.
VPC ID: VPC tempat security group baru berada.
Retention Rule: Pilih opsi ini untuk mempertahankan semua aturan dari security group sumber. Aturan dengan prioritas lebih tinggi dari 100 akan diberi prioritas ulang menjadi 100.
Copy Tags of Current Security Group: Tentukan apakah tag dari security group sumber akan disalin ke security group baru.
Impor dan ekspor aturan
Anda dapat mengimpor dan mengekspor aturan untuk membuat cadangan, memulihkan, atau memigrasikannya.
Impor aturan
Aturan security group yang diimpor harus memenuhi persyaratan berikut:
Format file: JSON atau CSV.
Jumlah aturan: Maksimal 200 aturan dapat diimpor sekaligus.
Prioritas aturan: 1 hingga 100. Aturan dengan prioritas lebih tinggi dari 100 akan diabaikan.
Saat mengimpor aturan lintas wilayah, aturan yang mereferensikan security group lain, prefix lists, atau port lists tidak didukung.
Buka ECS console - Security Groups. Di halaman detail security group target, klik Import Security Group Rule di bagian Access Rule.
Di halaman Import Security Group Rule, klik Select a file, pilih file JSON atau CSV lokal, lalu klik OK.
Jika impor gagal, arahkan kursor ke ikon peringatan untuk melihat penyebabnya.
Ekspor aturan
Buka ECS console - Security Groups. Di halaman detail security group target, klik Export di bagian Access Rule. File aturan yang diekspor diberi nama dalam salah satu format berikut:
Format JSON:
ecs_${region_id}_${groupID}.json.Contoh: Jika ID wilayah adalah
cn-qingdaodan ID security group adalahsg-123, file yang diekspor diberi namaecs_cn-qingdao_sg-123.json.Format CSV:
ecs_sgRule_${groupID}_${region_id}_${time}.csv.Contoh: Jika ID wilayah adalah
cn-qingdao, ID security group adalahsg-123, dan tanggal ekspor adalah2020-01-20, file yang diekspor diberi namaecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv.
Snapshot security group
Snapshot security group secara otomatis membuat cadangan aturan security group. Setiap kali aturan diubah, sistem akan membuat snapshot secara otomatis. Anda dapat menggunakan snapshot tersebut untuk memulihkan aturan ke titik waktu tertentu dan mencegah kehilangan aturan akibat operasi yang tidak disengaja.
Sistem membuat snapshot 5 menit setelah aturan diubah. Jika terjadi beberapa perubahan dalam jendela waktu 5 menit tersebut, sistem hanya membuat satu snapshot berdasarkan aturan yang berlaku sebelum perubahan pertama.
Snapshot security group menggunakan Object Storage Service (OSS) untuk menyimpan data cadangan. OSS adalah layanan bayar sesuai penggunaan. Penggunaan snapshot security group akan dikenai biaya penyimpanan dan permintaan OSS.
Buat kebijakan snapshot
Buka ECS console - Security Group Snapshots, lalu klik Create Security Group Snapshot Policy.
Pada kotak dialog Create Snapshot Policy, konfigurasikan parameter berikut:
Policy Name: Masukkan nama kebijakan snapshot.
Status: Pilih Enable atau Disable. Snapshot hanya dapat dibuat untuk security group yang diasosiasikan jika kebijakan diaktifkan.
Retention Period: Tentukan jumlah hari penyimpanan snapshot. Nilai valid: 1 hingga 30. Nilai default: 1. Snapshot yang kedaluwarsa akan dihapus secara otomatis.
OSS Storage Configuration: Konfigurasikan bucket OSS yang akan digunakan untuk menyimpan data snapshot. Jika Anda membiarkan nama bucket kosong, sistem akan menggunakan bucket default.
Klik OK.
Saat pertama kali membuat kebijakan snapshot, Anda akan diminta mengotorisasi peran terkait layanan (SLR)
ALIYUNSECURITYGROUPSNAPSHOTROLEagar dapat mengakses bucket OSS Anda. Jika peran tersebut sudah ada, Anda tidak perlu mengotorisasi ulang.
Asosiasikan kebijakan dengan security group
Setelah membuat kebijakan snapshot, Anda harus mengasosiasikannya dengan security group agar sistem mulai membuat cadangan aturannya.
Saat Anda mengasosiasikan security group dengan kebijakan snapshot, sistem segera membuat snapshot untuk security group tersebut.
Buka ECS console - Security Group Snapshots. Temukan kebijakan snapshot, lalu klik Associated Security Group pada kolom Operation.
Pada kotak dialog Associated Security Group, pilih security group yang ingin diasosiasikan.
Anda dapat mengasosiasikan satu kebijakan snapshot dengan maksimal 10 security group. Satu security group dapat diasosiasikan dengan beberapa kebijakan snapshot yang memiliki pengaturan berbeda.
Klik OK.
Pulihkan aturan dari snapshot
Operasi pemulihan berlaku segera dan tidak dapat dibatalkan. Semua aturan saat ini di security group akan ditimpa oleh aturan dari snapshot.
Buka halaman ECS console - Security Groups, lalu klik ID security group target.
Pada halaman detail security group, klik tab Snapshots. Temukan snapshot yang ingin digunakan untuk rollback, lalu klik Restore Snapshot pada kolom Operation.
Pada kotak dialog Restore Security Group, konfirmasi informasi yang akan dipulihkan.
Pada tab Inbound dan Outbound, bandingkan Current Security Group Rules dengan Restored Security Group Rules.
Setelah mengonfirmasi informasi, klik OK.
Hapus security group
Menghapus security group merupakan operasi yang tidak dapat dibatalkan dan akan secara permanen menghapus semua aturan di dalamnya. Sebelum menghapus security group, pastikan Anda telah membuat cadangan konfigurasinya.
Console
Buka ECS console - Security Groups. Pada kolom Operation security group target, klik Delete.
Pada kotak dialog Delete Security Group, konfirmasi informasi tersebut, lalu klik OK.
Jika security group tidak diasosiasikan dengan Instance ECS atau elastic network interface apa pun, tetapi kotak dialog Delete Security Group tetap menampilkan status Undeletable, Anda dapat mengklik Force-delete.
API
Panggil DeleteSecurityGroup untuk menghapus security group.
Security group tidak dapat dihapus dalam skenario berikut:
Security group diasosiasikan dengan Instance ECS atau elastic network interface. Anda harus memutuskan asosiasi security group dari instance atau elastic network interface terlebih dahulu sebelum dapat menghapusnya.
Security group direferensikan oleh aturan di security group lain. Anda harus menghapus aturan referensi tersebut terlebih dahulu.
Managed security groups hanya dapat dilihat dan tidak dapat dihapus.
Perlindungan penghapusan diaktifkan untuk security group. Anda harus menonaktifkan perlindungan penghapusan tersebut sebelum mencoba menghapusnya. Jika Anda tidak dapat menonaktifkan perlindungan penghapusan, security group tersebut tidak dapat dihapus.
Perlindungan penghapusan diaktifkan jika pemanggilan operasi DeleteSecurityGroup mengembalikan kode kesalahan
InvalidOperation.DeletionProtection, atau jika konsol menampilkan pesan tentang deletion protection.
Rekomendasi produksi
Perencanaan security group
Tanggung jawab tunggal: Gunakan security group terpisah untuk beban kerja berbeda, seperti tier web, database, dan cache.
Isolasi lingkungan: Pisahkan security group untuk lingkungan produksi dan pengujian.
Konvensi penamaan: Gunakan format konsisten, seperti
environment-application-purpose-sg. Contohnya,prod-mysql-db-sg.
Konfigurasi aturan
Prinsip hak istimewa minimal: Buka hanya port yang diperlukan untuk sumber yang dibutuhkan. Hindari membuka port manajemen seperti SSH (22) dan RDP (3389) ke
0.0.0.0/0. Akses harus selalu dibatasi hanya untuk alamat IP tetap yang tepercaya.Penolakan default: Tolak semua traffic inbound secara default. Tambahkan inbound rule untuk mengizinkan akses dari sumber tertentu ke port tertentu hanya bila diperlukan.
Konflik prioritas aturan: Jika instans diasosiasikan dengan beberapa security group, aturan deny dengan prioritas lebih tinggi akan menggantikan aturan allow dengan prioritas lebih rendah. Untuk troubleshooting masalah konektivitas jaringan, periksa semua security group yang diasosiasikan.
Manajemen perubahan
Hindari perubahan langsung di lingkungan produksi: Memodifikasi security group di lingkungan produksi adalah operasi berisiko tinggi. Pertama, kloning security group dan validasi perubahan di lingkungan pengujian. Setelah memastikan traffic instans tidak terpengaruh, modifikasi aturan security group di lingkungan produksi.
Billing
Security group tidak dikenai biaya.
Batasan
Batasan | Basic security group | Enterprise security group |
Maksimum security group per akun per wilayah | ID Kuota: | Sama dengan basic security group |
Security group per ENI | 10 | Sama dengan basic security group |
Maksimum aturan (inbound + outbound) di semua security group per ENI | 1.000 | Sama dengan basic security group |
Aturan yang menggunakan security group lain sebagai objek otorisasi | 20 | 0. Enterprise security group tidak mendukung objek otorisasi security group, dan tidak dapat digunakan sebagai objek otorisasi dalam aturan security group lain. |
Instance ECS per security group VPC | Tidak tetap; tergantung pada jumlah alamat IP privat yang dapat ditampung oleh security group. | Tidak ada batasan |
Maksimum alamat IP privat per security group VPC per akun per wilayah | 6.000. Jumlah alamat IP mencakup semua jenis alamat pada ENI yang diasosiasikan (IPv4 privat utama, IPv6, IPv4 privat sekunder, awalan IPv4, dan awalan IPv6). Jika Anda memerlukan lebih dari 6.000 alamat IP privat untuk berkomunikasi melalui jaringan internal, distribusikan Instance ECS ke beberapa security group dan izinkan akses antar grup. Lihat kuota ini menggunakan ID kuota | 65.536. Jumlah alamat IP mewakili total ENI (utama dan sekunder) yang diasosiasikan dengan security group. |
Port publik 25 | Dibatasi secara default karena alasan keamanan. Gunakan port 465 yang dienkripsi SSL untuk mengirim email sebagai gantinya. | Sama dengan basic security group |