Grup keamanan berfungsi sebagai firewall virtual untuk instance ECS, menggunakan aturan untuk menyediakan isolasi jaringan dan kontrol akses detail halus.
Contoh ini menunjukkan cara mengonfigurasi dua aturan grup keamanan: satu untuk mengizinkan manajemen jarak jauh instance hanya dari alamat IP yang diotorisasi, dan satu lagi untuk memblokir instance agar tidak mengakses situs berisiko tinggi di jaringan publik.
Aturan masuk: Mengizinkan akses ke instance melalui SSH (port 22) dari alamat IP tertentu (
121.XX.XX.XX).Aturan keluar: Memblokir instance agar tidak mengakses alamat IP berisiko tinggi yang diketahui (
XX.XX.XX.XX).

Konfigurasikan grup keamanan
Buka halaman pembelian instance: Di halaman Konsol ECS - Custom Launch, pilih konfigurasi instance.
Buat grup keamanan: Di bagian Network and Security Group, buat grup keamanan dasar atau grup keamanan enterprise dan tentukan nama.
Konfigurasi cepat aturan umum: Saat membeli instance, konsol menyediakan daftar aturan umum. Anda dapat memilih aturan ini untuk mengizinkan traffic dari semua alamat IP (
0.0.0.0/0) mengakses port atau protokol tertentu pada instance.
Anda tidak dapat mengonfigurasi aturan grup keamanan detail halus selama pembuatan instance. Aturan tersebut dapat dikonfigurasi setelah instance dibuat. Jika Anda memilih port manajemen jarak jauh seperti SSH (22) dan RDP (3389) selama konfigurasi cepat, kami merekomendasikan agar Anda memodifikasi aturan grup keamanan setelah membuat instance untuk hanya mengizinkan akses dari alamat IP tepercaya.
Konfigurasikan aturan grup keamanan setelah pembuatan: Setelah membeli instance, lihat Aturan grup keamanan untuk mengonfigurasi aturan grup keamanan.
Untuk contoh lain konfigurasi aturan grup keamanan dalam berbagai skenario bisnis—seperti membatasi akses instance dan menerapkan kebijakan keamanan database—lihat Aplikasi dan kasus penggunaan grup keamanan.
Asosiasikan grup keamanan dengan instance yang sudah ada
Saat Anda mengasosiasikan grup keamanan dengan instance ECS, grup keamanan tersebut diterapkan pada antarmuka jaringan utama instance.
Buat grup keamanan.
Jika Anda tidak perlu membuat grup keamanan baru, Anda dapat langsung menuju ke mengasosiasikan grup keamanan dengan instance yang sudah ada
Konsol
Buka halaman Konsol ECS - Security Groups dan klik Create Security Group.
Tentukan nama grup keamanan dan spesifikasikan Virtual Private Cloud.
Pilih Basic Security Group atau Advanced Security Group sebagai jenis grup keamanan.
Konfigurasikan aturan grup keamanan.
Konfigurasikan aturan grup keamanan. Klik Add Rule. Anda juga dapat Modify atau Delete aturan yang sudah ada. Aturan grup keamanan bersifat stateful; Anda hanya perlu mengonfigurasi aturan masuk karena sistem secara otomatis mengizinkan traffic respons keluar yang sesuai. Untuk informasi tentang port umum dan sumber yang direkomendasikan, lihat tabel berikut. Contoh lengkap tersedia di Aplikasi dan kasus penggunaan grup keamanan.
Contoh aturan port umum
Port
Protokol
Tujuan
Sumber
Referensi
22TCP
Koneksi jarak jauh SSH (Linux)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.3389TCP
Remote desktop RDP (Windows)
Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang
0.0.0.0/0tidak disarankan.80TCP
HTTP
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.443TCP
HTTPS
Anda dapat menggunakan
0.0.0.0/0untuk situs web publik.8888TCP
Digunakan untuk panel manajemen, seperti BT-Panel. Port aktual tergantung pada konfigurasi panel.
Izinkan traffic hanya dari alamat IP administrator. Buka port yang ditentukan saat instalasi panel.
-
3306atau port lainnyaTCP
Akses aplikasi ke database dalam VPC
Dalam aturan masuk grup keamanan database, otorisasi grup keamanan sumber. Jangan membuka port ini ke publik.
Port layanan
TCP
Komunikasi antara grup keamanan berbeda (misalnya, pada port 8080 dan 3306)
Dalam aturan masuk grup keamanan tujuan, otorisasi ID grup keamanan sumber.
PeringatanPrinsip hak istimewa minimal: Port
80/443dapat dibuka ke publik sesuai kebutuhan. Akses melalui SSH (port 22), RDP (port 3389), dan port panel manajemen harus dibatasi hanya untuk alamat IP tepercaya. Hindari penggunaan0.0.0.0/0atau::/0.Prioritas aturan: Untuk aturan dengan prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Secara default, grup keamanan mengizinkan jenis traffic jaringan tertentu.
Manajemen perubahan: Hindari modifikasi langsung grup keamanan di lingkungan produksi. Kami merekomendasikan agar Anda terlebih dahulu mengkloning grup keamanan, memverifikasinya di lingkungan pengujian, lalu menyesuaikan aturan produksi.
Klik OK.
Grup Keamanan Dasar baru tanpa aturan yang dikonfigurasi memiliki perilaku default: semua traffic keluar diizinkan, dan traffic masuk dari instance ECS lain dalam grup keamanan yang sama juga diizinkan. Semua traffic masuk lainnya ditolak.
API
Panggil CreateSecurityGroup untuk membuat grup keamanan.
Setelah membuat grup keamanan, panggil operasi API berikut untuk mengelola aturan grup keamanannya:
Panggil AuthorizeSecurityGroup untuk menambahkan aturan masuk.
Panggil AuthorizeSecurityGroupEgress untuk menambahkan aturan keluar.
Panggil ModifySecurityGroupRule untuk memodifikasi aturan masuk.
Panggil ModifySecurityGroupEgressRule untuk memodifikasi aturan keluar.
Panggil RevokeSecurityGroup untuk mencabut aturan masuk.
Panggil RevokeSecurityGroupEgress untuk mencabut aturan keluar.
Asosiasikan grup keamanan dengan instance yang sudah ada.
Konsol
Di halaman Konsol ECS - Instans, klik ID instans untuk membuka halaman detail instans tersebut.
Di halaman detail instance, buka tab Security Group. Di daftar grup keamanan, klik Change Security Groups untuk menambahkan atau menghapus grup keamanan. Saat beberapa grup keamanan diasosiasikan, aturannya digabung dan diterapkan sesuai prioritas.
API
Panggil ModifyInstanceAttribute untuk mengasosiasikan beberapa grup keamanan dengan instance ECS.
Panggil JoinSecurityGroup untuk menambahkan instance ECS ke grup keamanan tertentu.
Panggil LeaveSecurityGroup untuk menghapus instance ECS dari grup keamanan tertentu.
Asosiasikan ENI sekunder dengan grup keamanan
Grup keamanan diterapkan pada antarmuka jaringan elastis instance ECS. Jika instance memiliki beberapa antarmuka jaringan elastis, Anda dapat mengasosiasikan grup keamanan berbeda dengan masing-masing dan mengonfigurasi aturan berbeda untuk kontrol traffic bertingkat dan isolasi layanan.
Konsol
Buka halaman Konsol ECS - Network Interfaces dan klik ID antarmuka jaringan elastis sekunder target untuk membuka halaman detailnya.
Klik Change Security Groups, pilih grup keamanan yang akan diasosiasikan, lalu klik OK.
API
Panggil JoinSecurityGroup untuk menambahkan antarmuka jaringan elastis ke grup keamanan tertentu.
Panggil LeaveSecurityGroup untuk menghapus antarmuka jaringan elastis dari grup keamanan tertentu.
Panggil ModifyNetworkInterfaceAttribute untuk mengasosiasikan beberapa grup keamanan dengan antarmuka jaringan elastis.
Komunikasi jaringan intra-grup
Secara default, instance ECS dalam grup keamanan dasar yang sama dapat berkomunikasi satu sama lain melalui jaringan internal. Untuk meningkatkan keamanan, Anda dapat mengubah kebijakan konektivitas intra-grup menjadi isolasi internal untuk mencegah komunikasi jaringan internal.
Grup keamanan enterprise tidak mendukung perubahan kebijakan konektivitas internal.
Jika instance diasosiasikan dengan beberapa grup keamanan, komunikasi jaringan internal diizinkan jika kebijakan konektivitas intra-grup setidaknya satu grup keamanan mengizinkan komunikasi.
Jika kebijakan konektivitas intra-grup grup keamanan diatur ke isolasi internal, Anda masih dapat mengonfigurasi aturan grup keamanan untuk mengizinkan komunikasi antar instance.
Konsol
Buka halaman Konsol ECS - Security Groups, lalu klik ID grup keamanan target untuk membuka halaman detailnya.
Di halaman Security Group Details, di bagian Basic Information, klik Modify Internal Access Control Policy.
Verifikasi bahwa kebijakan konektivitas intra-grup grup keamanan sekarang adalah Internal Isolation.
API
Untuk memodifikasi kebijakan konektivitas intra-grup grup keamanan dasar, panggil operasi ModifySecurityGroupPolicy.
Akses jaringan antar grup keamanan
Saat Anda menetapkan grup keamanan lain sebagai sumber aturan, instance dalam grup keamanan sumber dapat mengakses instance dalam grup keamanan saat ini melalui jaringan internal. Misalnya, jika Anda menambahkan aturan masuk ke grup keamanan A dan menetapkan grup keamanan B sebagai sumber, instance dalam grup keamanan B dapat mengakses instance dalam grup keamanan A.
Aturan untuk grup keamanan enterprise tidak mendukung penentuan grup keamanan lain sebagai sumber.

Konsol
Buka halaman Konsol ECS - Security Groups dan klik ID grup keamanan untuk membuka halaman detailnya.
Di halaman Security Group Details target, pilih arah aturan dan klik Add Rule.
Di halaman Create Security Group Rule, atur Source ke Security Group atau Cross-account Security Group.
API
Panggil AuthorizeSecurityGroup dan atur parameter SourceGroupId dalam aturan masuk untuk menentukan grup keamanan sumber.
Panggil AuthorizeSecurityGroupEgress dan atur parameter DestGroupId dalam aturan keluar untuk menentukan grup keamanan tujuan.
Operasi lainnya
Daftar prefiks
Gunakan daftar prefiks untuk mengelola izin secara terpusat untuk beberapa rentang alamat IP. Hal ini menyederhanakan konfigurasi aturan grup keamanan dan meningkatkan efisiensi pemeliharaan batch.
Konsol
Buat daftar prefiks:
Klik Create Prefix List.
Untuk grup keamanan yang mereferensikan daftar prefiks, jumlah aturan didasarkan pada jumlah maksimum entri yang ditentukan untuk daftar tersebut.
Di halaman detail grup keamanan target, tambahkan atau modifikasi aturan di bagian Access Rule:
Atur Source ke daftar prefiks dan pilih daftar prefiks target.
API
Panggil CreatePrefixList untuk membuat daftar prefiks. Setelah daftar prefiks dibuat, Anda dapat memanggil DescribePrefixListAttributes untuk mengkueri detailnya.
Panggil AuthorizeSecurityGroup dan atur parameter
SourcePrefixListIddalam aturan masuk untuk mengotorisasi akses dari daftar prefiks.Panggil AuthorizeSecurityGroupEgress dan atur parameter
DestPrefixListIddalam aturan keluar untuk mengotorisasi akses ke daftar prefiks.
Aturan redundan
Fitur pemeriksaan kesehatan dapat mengidentifikasi aturan redundan. Suatu aturan dianggap redundan jika kondisinya sepenuhnya dicakup oleh aturan lain yang memiliki prioritas sama atau lebih tinggi. Aturan redundan mengonsumsi kuota aturan grup keamanan. Hapus secara berkala untuk mencegah kegagalan saat menambahkan aturan baru akibat kuota habis.
Buka Konsol ECS - Security Groups. Di halaman detail grup keamanan target, klik tab Access Rule lalu klik Health Check.
Di kotak dialog Health Check, pilih aturan redundan yang ingin dihapus dan klik Delete Selected Rules.
Kloning grup keamanan
Anda dapat mengkloning grup keamanan untuk membuat beberapa grup keamanan dengan konfigurasi yang sama dengan cepat, atau untuk mencadangkan grup keamanan dengan menyalinnya lintas wilayah atau jenis jaringan. Setelah dikloning, grup keamanan baru muncul di daftar grup keamanan wilayah tujuan.
Buka Konsol ECS - Security Groups. Di kolom Operation grup keamanan target, klik Clone Security Group.
Konfigurasikan grup keamanan tujuan. Setelah dikloning, grup keamanan baru muncul di daftar grup keamanan wilayah tujuan.
VPC ID: VPC tempat grup keamanan baru berada.
Retention Rule: Pilih opsi ini untuk mempertahankan semua aturan dari grup keamanan sumber. Aturan dengan prioritas lebih dari 100 akan diberi prioritas ulang menjadi 100.
Copy Tags of Current Security Group: Tentukan apakah akan menyalin tag dari grup keamanan sumber ke grup keamanan baru.
Impor dan ekspor aturan
Anda dapat mengimpor dan mengekspor aturan untuk mencadangkan, memulihkan, atau memigrasikannya.
Impor aturan
Aturan grup keamanan yang diimpor harus memenuhi persyaratan berikut:
Format file: JSON atau CSV.
Jumlah aturan: Maksimal 200 aturan dapat diimpor sekaligus.
Prioritas aturan: 1 hingga 100. Aturan dengan prioritas lebih dari 100 akan diabaikan.
Saat mengimpor aturan lintas wilayah, aturan yang mereferensikan grup keamanan lain, daftar prefiks, atau daftar port tidak didukung.
Buka Konsol ECS - Security Groups. Di halaman detail grup keamanan target, klik Import Security Group Rule di bagian Access Rule.
Di halaman Import Security Group Rule, klik Select a file, pilih file JSON atau CSV lokal, lalu klik OK.
Jika impor gagal, Anda dapat mengarahkan kursor ke ikon peringatan untuk melihat penyebabnya.
Ekspor aturan
Buka Konsol ECS - Security Groups. Di halaman detail grup keamanan target, klik Export di bagian Access Rule. File aturan yang diekspor diberi nama dalam salah satu format berikut:
Format JSON:
ecs_${region_id}_${groupID}.json.Contoh: Jika ID wilayah adalah
cn-qingdaodan ID grup keamanan adalahsg-123, file yang diekspor diberi namaecs_cn-qingdao_sg-123.json.Format CSV:
ecs_sgRule_${groupID}_${region_id}_${time}.csv.Contoh: Jika ID wilayah adalah
cn-qingdao, ID grup keamanan adalahsg-123, dan tanggal ekspor adalah2020-01-20, file yang diekspor diberi namaecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv.
Snapshot grup keamanan
Snapshot grup keamanan dapat mencadangkan aturan grup keamanan secara otomatis. Saat aturan grup keamanan diubah, sistem secara otomatis membuat snapshot. Anda dapat menggunakan snapshot untuk memulihkan aturan ke titik waktu tertentu dan mencegah kehilangan aturan akibat operasi tidak sengaja.
Sistem membuat snapshot 5 menit setelah aturan diubah. Jika terjadi beberapa perubahan dalam rentang waktu 5 menit tersebut, sistem hanya membuat satu snapshot berdasarkan aturan yang berlaku sebelum perubahan pertama.
Snapshot grup keamanan menggunakan Object Storage Service (OSS) untuk menyimpan data cadangan. OSS adalah layanan bayar sesuai penggunaan. Jika Anda menggunakan snapshot grup keamanan, Anda akan dikenai biaya penyimpanan dan permintaan OSS.
Buat kebijakan snapshot
Buka Konsol ECS - Security Group Snapshots dan klik Create Security Group Snapshot Policy.
Di kotak dialog Create Snapshot Policy, konfigurasikan parameter berikut:
Policy Name:: Masukkan nama untuk kebijakan snapshot.
Status: Pilih Enable atau Disable. Snapshot hanya dapat dibuat untuk grup keamanan yang diasosiasikan jika kebijakan diaktifkan.
Retention Period: Tentukan jumlah hari untuk menyimpan snapshot. Nilai valid: 1 hingga 30. Nilai default: 1. Snapshot yang kedaluwarsa akan dihapus secara otomatis.
OSS Storage Configuration: Konfigurasikan bucket OSS yang ingin digunakan untuk menyimpan data snapshot. Jika Anda membiarkan nama bucket kosong, sistem akan menggunakan bucket default.
Klik OK.
Saat pertama kali membuat kebijakan snapshot, Anda akan diminta untuk mengotorisasi peran terkait layanan (SLR)
ALIYUNSECURITYGROUPSNAPSHOTROLEuntuk mengakses bucket OSS Anda. Jika peran tersebut sudah ada, Anda tidak perlu mengotorisasi ulang.
Asosiasikan kebijakan dengan grup keamanan
Setelah membuat kebijakan snapshot, Anda harus mengasosiasikan kebijakan tersebut dengan grup keamanan untuk mulai mencadangkan aturannya.
Saat Anda mengasosiasikan grup keamanan dengan kebijakan snapshot, sistem segera membuat snapshot untuk grup keamanan tersebut.
Buka Konsol ECS - Security Group Snapshots. Temukan kebijakan snapshot dan klik Associated Security Group di kolom Operation.
Di kotak dialog Associated Security Group, pilih grup keamanan yang ingin diasosiasikan.
Anda dapat mengasosiasikan kebijakan snapshot dengan maksimal 10 grup keamanan. Satu grup keamanan dapat diasosiasikan dengan beberapa kebijakan snapshot yang memiliki pengaturan berbeda.
Klik OK.
Pulihkan aturan dari snapshot
Operasi pemulihan berlaku segera dan tidak dapat dibatalkan. Operasi pemulihan akan menimpa semua aturan saat ini dalam grup keamanan dengan aturan dari snapshot.
Buka halaman Konsol ECS - Security Groups dan klik ID grup keamanan target.
Di halaman detail grup keamanan, klik tab Snapshots. Temukan snapshot yang ingin digunakan untuk rollback dan klik Restore Snapshot di kolom Operation.
Di kotak dialog Restore Security Group, konfirmasi informasi yang akan dipulihkan.
Di tab Inbound dan Outbound, bandingkan Current Security Group Rules dengan Restored Security Group Rules.
Setelah mengonfirmasi informasi, klik OK.
Hapus grup keamanan
Menghapus grup keamanan adalah operasi yang tidak dapat dikembalikan dan secara permanen menghapus semua aturan dalam grup keamanan tersebut. Sebelum menghapus grup keamanan, pastikan Anda telah mencadangkan konfigurasinya.
Konsol
Buka Konsol ECS - Security Groups. Di kolom Operation grup keamanan target, klik Delete.
Di kotak dialog Delete Security Group, konfirmasi informasi dan klik OK.
Jika grup keamanan tidak diasosiasikan dengan instance ECS atau antarmuka jaringan elastis apa pun, namun kotak dialog Delete Security Group tetap menampilkan Undeletable, Anda dapat mengklik Force-delete.
API
Panggil DeleteSecurityGroup untuk menghapus grup keamanan.
Grup keamanan tidak dapat dihapus dalam skenario berikut:
Grup keamanan diasosiasikan dengan instance ECS atau antarmuka jaringan elastis. Anda harus memutuskan asosiasi grup keamanan dari instance atau antarmuka jaringan elastis sebelum dapat menghapusnya.
Grup keamanan direferensikan oleh aturan di grup keamanan lain. Anda harus menghapus aturan referensi terlebih dahulu.
Grup keamanan terkelola hanya dapat dilihat dan tidak dapat dihapus.
Perlindungan penghapusan diaktifkan untuk grup keamanan. Anda harus menonaktifkan perlindungan penghapusan lalu mencoba lagi. Jika Anda tidak dapat menonaktifkan perlindungan penghapusan, Anda tidak dapat menghapus grup keamanan tersebut.
Perlindungan penghapusan diaktifkan jika pemanggilan operasi DeleteSecurityGroup mengembalikan kode kesalahan
InvalidOperation.DeletionProtection, atau jika konsol menampilkan pesan tentang deletion protection.
Rekomendasi produksi
Perencanaan grup keamanan
Tanggung jawab tunggal: Gunakan grup keamanan terpisah untuk beban kerja berbeda, seperti tier web, database, dan cache.
Isolasi lingkungan: Pisahkan grup keamanan untuk lingkungan produksi dan pengujian.
Konvensi penamaan: Gunakan format konsisten, seperti
environment-application-purpose-sg. Contohnya,prod-mysql-db-sg.
Konfigurasi aturan
Prinsip hak istimewa minimal: Buka hanya port yang diperlukan untuk sumber yang dibutuhkan. Hindari membuka port manajemen seperti SSH (22) dan RDP (3389) ke
0.0.0.0/0. Akses harus selalu dibatasi hanya untuk alamat IP tetap yang tepercaya.Penolakan default: Tolak semua traffic masuk secara default. Tambahkan aturan masuk hanya jika diperlukan untuk mengizinkan akses dari sumber tertentu ke port tertentu.
Konflik prioritas aturan: Jika instance diasosiasikan dengan beberapa grup keamanan, aturan deny dengan prioritas lebih tinggi akan menggantikan aturan allow dengan prioritas lebih rendah. Untuk troubleshooting masalah konektivitas jaringan, periksa semua grup keamanan yang diasosiasikan.
Manajemen perubahan
Hindari perubahan langsung di lingkungan produksi: Memodifikasi grup keamanan di lingkungan produksi adalah operasi berisiko tinggi. Pertama, kloning grup keamanan dan validasi perubahan di lingkungan pengujian. Setelah memastikan traffic instance tidak terpengaruh, modifikasi aturan grup keamanan di lingkungan produksi.
Penagihan
Grup keamanan tidak dikenai biaya.
Batasan
Batasan | Kelompok keamanan dasar | Kelompok keamanan enterprise |
Jumlah maksimum grup keamanan per akun per wilayah | ID Kuota: | Sama seperti kelompok keamanan dasar |
Grup keamanan per ENI | 10 | Sama seperti kelompok keamanan dasar |
Jumlah maksimum aturan (masuk + keluar) di semua grup keamanan per ENI | 1.000 | Sama seperti kelompok keamanan dasar |
Aturan yang menggunakan grup keamanan lain sebagai objek otorisasi | 20 | 0. Kelompok keamanan enterprise tidak mendukung objek otorisasi grup keamanan, dan tidak dapat digunakan sebagai objek otorisasi dalam aturan grup keamanan lain. |
Instance ECS per grup keamanan VPC | Tidak tetap; tergantung pada jumlah alamat IP privat yang dapat dimuat oleh grup keamanan. | Tidak terbatas |
Jumlah maksimum alamat IP privat per grup keamanan VPC per akun per wilayah | 6.000. Jumlah alamat IP mencakup semua jenis alamat pada ENI yang diasosiasikan (IPv4 privat utama, IPv6, IPv4 privat sekunder, prefiks IPv4, dan prefiks IPv6). Jika Anda memerlukan lebih dari 6.000 alamat IP privat untuk berkomunikasi melalui jaringan internal, distribusikan instance ECS ke beberapa grup keamanan dan izinkan akses antar-grup. Lihat kuota ini menggunakan ID kuota | 65.536. Jumlah alamat IP mewakili total jumlah ENI (utama dan sekunder) yang diasosiasikan dengan grup keamanan. |
Port publik 25 | Dibatasi secara default karena alasan keamanan. Gunakan port 465 terenkripsi SSL untuk mengirim email sebagai gantinya. | Sama seperti kelompok keamanan dasar |