Saat fitur daftar putih diaktifkan untuk proyek MaxCompute, Anda dapat menambahkan, melihat, memodifikasi, dan menonaktifkan daftar putih alamat IP untuk jaringan interkoneksi produk cloud dan VPC. Hanya pengguna dengan peran Project Owner atau Super_Administrator, atau peran kustom yang memiliki izin manajemen daftar putih alamat IP, yang dapat melakukan operasi ini.
Latar Belakang
MaxCompute menyediakan beberapa lapisan keamanan, termasuk multi-tenancy dan otentikasi untuk proyek. Anda hanya dapat mengakses dan memproses data dalam cakupan yang telah diizinkan setelah ID AccessKey dan AccessKey Secret Anda diautentikasi.
Selain otentikasi, MaxCompute memungkinkan Anda mengonfigurasi daftar putih alamat IP untuk meningkatkan keamanan. Saat fitur ini diaktifkan, MaxCompute hanya menerima permintaan dari alamat IP yang terdaftar dalam daftar putih dan menolak semua permintaan lainnya, bahkan yang menggunakan ID AccessKey dan AccessKey Secret yang valid.
Jika Anda tidak mengaktifkan fitur daftar putih alamat IP untuk proyek MaxCompute, Anda tetap dapat mengakses proyek tersebut. Akses dikontrol sebagai berikut:
-
Jaringan interkoneksi produk cloud: Semua alamat IP yang menggunakan titik akhir jaringan interkoneksi produk cloud dalam Akun Alibaba Cloud dan Wilayah yang sama dapat mengakses proyek MaxCompute.
-
VPC: Semua alamat IP yang menggunakan titik akhir VPC dalam VPC yang sama dapat mengakses proyek MaxCompute.
-
Jaringan publik: Semua alamat IP yang menggunakan titik akhir jaringan publik dapat mengakses proyek MaxCompute.
-
Daftar putih alamat IP untuk jaringan interkoneksi produk cloud
-
Jika Anda menggunakan klien MaxCompute untuk mengakses proyek, tambahkan alamat IP perangkat tempat klien MaxCompute diinstal.
-
Jika Anda menggunakan aplikasi untuk mengakses proyek, tambahkan alamat IP server aplikasi ke daftar putih.
-
Jika Anda mengakses proyek melalui server proxy atau server proxy multi-hop, tambahkan alamat IP server proxy hop terakhir ke daftar putih.
-
Jika Anda menggunakan DataWorks, tambahkan alamat IP kelompok sumber daya eksklusif untuk DataWorks dan alamat IP terkait lainnya ke daftar putih.
-
-
Daftar putih alamat IP untuk VPC
Sebelum mengonfigurasi daftar putih alamat IP untuk VPC, lakukan langkah-langkah berikut:
-
Dapatkan ID instans VPC.
-
Konfigurasikan titik akhir untuk VPC. Untuk informasi selengkapnya, lihat Endpoints.
-
Tambahkan alamat IP semua layanan yang perlu mengakses MaxCompute ke daftar putih. Misalnya, jika Anda menggunakan Data Integration, Data Map, atau Realtime Compute for Apache Flink, Anda harus menambahkan alamat IP layanan-layanan tersebut ke daftar putih.
-
MaxCompute hanya mendukung daftar putih alamat IP tingkat proyek. Format alamat IP berikut didukung:
-
Alamat IPv4 atau IPv6. Contoh: 192.168.0.0 dan 2001:db8::.
-
Blok CIDR. Contoh: 172.12.0.0/16 dan 2001:db8::/32.
-
Rentang alamat IP. Contoh: 192.168.10.0-192.168.255.255 dan 2001:db8:1:1:1:1:1:1-2001:db8:4:4:4:4:4:4.
Tambahkan daftar putih alamat IP
Anda dapat menambahkan daftar putih alamat IP menggunakan klien MaxCompute (CLI) atau Konsol MaxCompute.
Menggunakan CLI
Parameter untuk daftar putih alamat IP jaringan publik dan jaringan interkoneksi produk cloud adalah odps.security.ip.whitelist. Parameter untuk daftar putih alamat IP VPC adalah odps.security.vpc.whitelist. Untuk informasi lebih lanjut tentang sintaksis perintah dan parameter, lihat View project properties.
Jalankan perintah berikut di klien MaxCompute untuk menambahkan alamat IP ke daftar putih alamat IP:
-
Jika Anda mengonfigurasi daftar putih alamat IP hanya untuk jaringan publik dan jaringan interkoneksi produk cloud, akses dari jaringan-jaringan tersebut dibatasi, dan semua akses dari VPC ditolak. Perintah contoh berikut menunjukkan cara mengonfigurasi daftar putih tersebut.
setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=\N;Untuk membatasi akses hanya dari jaringan non-VPC tanpa membatasi akses dari VPC, Anda dapat menggunakan karakter wildcard asterisk (
*) untuk VPC:setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=*;Saat mengonfigurasi daftar putih alamat IP untuk jaringan publik dan jaringan interkoneksi produk cloud, tambahkan alamat IP perangkat tempat Anda menjalankan klien MaxCompute agar tidak memblokir akses Anda sendiri. Jika daftar putih alamat IP yang dikonfigurasi tidak mencakup VPC tempat permintaan berasal, perintah akan gagal dan menampilkan peringatan risiko. Contoh:
odps@ xxx>setproject odps.security.ip.whitelist=192.168.1.xxx; FAILED: Yourself will be banned by your new IP/VPC whitelist! Test result: vpc:'cn-hangzhou_123' or '123' not in vpc white list. project: lyh_meta1 -
Jika Anda mengonfigurasi daftar putih alamat IP hanya untuk VPC, akses dari VPC tersebut dibatasi, dan semua akses dari jaringan publik dan jaringan interkoneksi produk cloud ditolak. Perintah contoh berikut menunjukkan cara mengonfigurasi daftar putih tersebut.
setproject odps.security.ip.whitelist=\N odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];Untuk mengonfigurasi kontrol akses hanya untuk VPC tanpa menonaktifkan akses dari jaringan non-VPC, Anda dapat menggunakan alamat IP wildcard
0.0.0.0/0:setproject odps.security.ip.whitelist=0.0.0.0/0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20]; -
Jika Anda perlu mengonfigurasi daftar putih alamat IP untuk jaringan publik/jaringan interkoneksi produk cloud dan VPC, akses dari kedua jenis jaringan tersebut akan dibatasi. Perintah contoh berikut menunjukkan cara mengonfigurasi daftar putih tersebut.
setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20]; -
Jika Anda perlu mengonfigurasi daftar putih dengan beberapa alamat IP untuk jaringan publik/jaringan interkoneksi produk cloud dan beberapa VPC, gunakan format berikut. Perintah contoh berikut menunjukkan cara mengonfigurasi daftar putih tersebut.
setproject odps.security.ip.whitelist=192.168.0.0,192.168.0.10 odps.security.vpc.whitelist=<vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>;Pisahkan beberapa alamat IP jaringan publik atau jaringan interkoneksi produk cloud dengan koma (,). Untuk alamat IP VPC, gunakan format
<VPC instance ID>[daftar alamat IP]. Untuk memasukkan semua alamat IP dari VPC tertentu ke daftar putih, cukup tentukan ID instans VPC-nya.
Perubahan daftar putih berlaku dalam waktu sekitar lima menit.
Menggunakan Konsol
Di Konsol MaxCompute, pilih Wilayah Anda. Pada halaman Projects, temukan proyek Anda dan klik Manage di kolom Actions. Kemudian, pada tab Parameter Configuration, edit IP Address Whitelist.
-
IP jaringan publik dan jaringan interkoneksi produk cloud: Pisahkan beberapa alamat IP dengan koma (,). Jika Anda mengonfigurasi daftar putih alamat IP hanya untuk jaringan publik dan jaringan interkoneksi produk cloud, akses dari jaringan-jaringan tersebut dibatasi, dan semua akses dari VPC ditolak. Jika Anda tidak ingin membatasi akses dari VPC, Anda dapat mengatur parameter "VPC network IP" ke karakter wildcard asterisk (
*). -
IP jaringan VPC: Pisahkan beberapa alamat IP dengan koma (,). Jika Anda mengonfigurasi daftar putih alamat IP hanya untuk VPC, akses dari VPC tersebut dibatasi, dan semua akses dari jaringan publik dan jaringan interkoneksi produk cloud ditolak. Contoh:
<vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>. Untuk mengonfigurasi kontrol akses hanya untuk VPC tanpa menonaktifkan akses dari jaringan non-VPC, atur parameter "Public network and cloud product interconnection network IP" ke alamat wildcard0.0.0.0/0.
Lihat daftar putih alamat IP
Jalankan perintah setproject; untuk melihat daftar putih alamat IP. Parameter odps.security.ip.whitelist= dan odps.security.vpc.whitelist mencantumkan alamat IP yang ada dalam daftar putih. Jika nilai odps.security.ip.whitelist= atau odps.security.vpc.whitelist kosong, berarti tidak ada daftar putih alamat IP yang dikonfigurasi.
setproject;
Output berikut dikembalikan:
odps.security.ip.whitelist=192.168.0.0
odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20]
Jika Anda mengonfigurasi daftar putih alamat IP VPC menggunakan format lama (ID Wilayah + ID VPC numerik), outputnya mirip dengan berikut:
odps.security.vpc.whitelist=cn-beijing_125179[192.168.0.10,192.168.0.20]
Bagian ID Wilayah hanya digunakan sebagai pengenal. Oleh karena itu, cn-beijing_1234, cn_1234, cn-shanghai_1234, dan 1234 semuanya dianggap sama dan setara dengan penggunaan ID instans VPC yang sesuai. Kami sangat menyarankan Anda beralih ke format ID instans VPC. Jika Anda telah mengonfigurasi daftar IP untuk VPC yang sama menggunakan beberapa format, daftar IP efektif adalah gabungan dari semua konfigurasi tersebut, sehingga dapat berdampingan. Jika Anda perlu mengonfirmasi pemetaan antara ID numerik lama dan ID instans VPC, Anda dapat mengirimkan tiket dukungan.
Modifikasi daftar putih alamat IP
Jalankan perintah setproject untuk memodifikasi daftar putih alamat IP untuk jaringan publik, jaringan interkoneksi produk cloud, dan VPC. Perintah ini menggantikan daftar putih yang ada dengan konfigurasi baru.
Penting: Perintah ini menggantikan seluruh daftar putih. Untuk menambahkan alamat IP, Anda harus menentukan alamat yang sudah ada dan alamat baru dalam perintah tersebut.
-
Modifikasi daftar putih alamat IP untuk jaringan publik dan jaringan interkoneksi produk cloud
setproject odps.security.ip.whitelist=192.168.0.10; -
Modifikasi daftar putih alamat IP untuk VPC
setproject odps.security.vpc.whitelist=<vpc-instance-id>[192.168.10.10,192.168.0.20];
Nonaktifkan daftar putih alamat IP
Jalankan perintah berikut untuk menonaktifkan fitur daftar putih alamat IP. Perintah ini menghapus semua pembatasan akses untuk jaringan publik, jaringan interkoneksi produk cloud, dan VPC.
setproject odps.security.ip.whitelist= odps.security.vpc.whitelist= ;
Untuk menonaktifkan fitur daftar putih alamat IP, Anda harus mengosongkan daftar putih jaringan publik/jaringan interkoneksi produk cloud dan VPC.
Daftar putih untuk layanan Alibaba Cloud
Jalankan perintah berikut untuk mengizinkan semua layanan Alibaba Cloud mengakses MaxCompute melalui jaringan interkoneksi produk cloud atau VPC.
setproject odps.security.ip.whitelist=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8,11.0.0.0/8,33.0.0.0/8,26.0.0.0/8,100.64.0.0/10 odps.security.vpc.whitelist=*;
-
odps.security.ip.whitelist: Daftar putih alamat IP untuk jaringan publik dan jaringan interkoneksi produk cloud. Anda dapat menggunakan alamat IP dalam perintah di atas. Jika Anda perlu menambahkan lebih banyak alamat IP, tambahkan ke daftar tersebut.
ID Wilayah
Tabel berikut mencantumkan ID Wilayah Alibaba Cloud.
|
Wilayah |
ID Wilayah |
|
China (Hangzhou) |
cn-hangzhou |
|
China (Shanghai) |
cn-shanghai |
|
China (Beijing) |
cn-beijing |
|
China (Zhangjiakou) |
cn-zhangjiakou |
|
China (Ulanqab) |
cn-wulanchabu |
|
China (Shenzhen) |
cn-shenzhen |
|
China (Chengdu) |
cn-chengdu |
|
China (Hong Kong) |
cn-hongkong |
|
China East 2 Finance |
cn-shanghai-finance-1 |
|
China North 2 Ali Gov 1 |
cn-north-2-gov-1 |
|
China South 1 Finance |
cn-shenzhen-finance-1 |
|
Japan (Tokyo) |
ap-northeast-1 |
|
Singapore |
ap-southeast-1 |
|
Malaysia (Kuala Lumpur) |
ap-southeast-3 |
|
Indonesia (Jakarta) |
ap-southeast-5 |
|
Germany (Frankfurt) |
eu-central-1 |
|
UK (London) |
eu-west-1 |
|
US (Silicon Valley) |
us-west-1 |
|
US (Virginia) |
us-east-1 |
|
UAE (Dubai) |
me-east-1 |
Pemecahan masalah error daftar putih
-
Jika daftar putih alamat IP untuk jaringan publik atau jaringan interkoneksi produk cloud memblokir akses, Anda akan menerima error berikut:
FAILED: Access denied by project ip white list: sourceIP:'xxxxx' is not in white list. project: xxxHal ini menunjukkan bahwa alamat IP sumber (sourceIP) tidak ada dalam daftar putih alamat IP untuk jaringan publik atau jaringan interkoneksi produk cloud, dan Proyek yang bersangkutan ditentukan dalam pesan error sebagai
project: xxx.Anda perlu menambahkan
sourceIPke daftar putih alamat IP jaringan publik dan jaringan interkoneksi produk cloud untuk Proyek yang sesuai. -
Jika daftar putih alamat IP VPC membatasi akses, error berikut dilaporkan:
-
VPC tidak ada dalam daftar putih alamat IP:
FAILED: Access denied by project vpc white list: vpc:'vpc-xxx' not in vpc white list, ip: 'xxxx'. project: xxxError ini menunjukkan bahwa VPC yang menginisiasi permintaan tidak ada dalam daftar putih alamat IP. Bidang
project: xxxdalam pesan error mengidentifikasi proyek tersebut.Tambahkan ID instans VPC ini ke daftar putih alamat IP VPC proyek tersebut.
-
VPC ada dalam daftar putih alamat IP, tetapi alamat IP sumber tidak ada:
FAILED: Access denied by project vpc white list: sourceIP:'xxxxx' from vpc 'vpc-xxx' is not in vpc white list. project: xxxError ini menunjukkan bahwa VPC sumber ada dalam daftar putih alamat IP, tetapi alamat IP sumber tidak ada. Bidang
project: xxxdalam pesan error mengidentifikasi proyek tersebut.Tambahkan alamat IP VPC ini ke daftar putih alamat IP VPC proyek tersebut.
-