IP ホワイトリストは、どの IP アドレスまたはセキュリティグループが または PolarDB for PostgreSQL (Compatible with Oracle) クラスターにアクセスできるかを制御します。クラスターを作成した後、アクセスを有効にするには、ローカル環境または ECS インスタンスの IP アドレスをクラスターの IP ホワイトリストに追加する必要があります。
注意事項
-
PolarDB は、VPC 内の ECS インスタンスの内部 IP アドレスを自動的に取得しません。PolarDB にアクセスする必要がある ECS インスタンスの内部 IP アドレスは、手動で追加する必要があります。
-
IP ホワイトリストは最大 50 個作成できます。すべてのホワイトリストに、合計で 1,000 個の IP アドレスまたは CIDR ブロックを追加できます。
-
これらの製品を使用すると、ali_dms_group (DMS 用の IP ホワイトリストグループ)、hdm_security_ips (DAS 用の IP ホワイトリストグループ)、dtspolardb (DTS 用の IP ホワイトリストグループ) などのグループがシステムによって自動的に生成されます。これらのグループは変更または削除しないでください。変更または削除すると、これらの製品の機能に影響を与える可能性があります。
重要これらのグループに業務用の IP アドレスを追加しないでください。追加した場合、製品のアップデートによって IP アドレスが上書きされ、サービスが中断される可能性があります。
-
グローバル IP ホワイトリストの管理方法の詳細については、「グローバル IP ホワイトリストテンプレートの設定」をご参照ください。
シナリオ
IP ホワイトリストは、どの IP アドレスまたはセキュリティグループが または PolarDB for PostgreSQL (Compatible with Oracle) クラスターにアクセスできるかを制御します。IP ホワイトリストを設定することで、 または PolarDB for PostgreSQL (Compatible with Oracle) クラスターに高レベルなアクセスセキュリティを提供できます。ホワイトリストは定期的にメンテナンスする必要があります。以下に、IP ホワイトリストを設定する一般的なシナリオを示します。
-
ECS インスタンスが または PolarDB for PostgreSQL (Compatible with Oracle) クラスターにアクセスする必要がある場合、インスタンスの [インスタンス詳細] ページで IP アドレスを確認し、その IP アドレスをホワイトリストに追加する必要があります。
説明-
ECS インスタンスと または PolarDB for PostgreSQL (Compatible with Oracle) クラスターが同じ VPC 内にある場合は、ECS インスタンスのプライベート IP アドレスまたは VPC の CIDR ブロックをホワイトリストに追加します。
-
ECS インスタンスと または PolarDB for PostgreSQL (Compatible with Oracle) クラスターが異なる VPC にある場合は、ECS インスタンスのパブリック IP アドレスまたはそのセキュリティグループをホワイトリストに追加できます。または、ECS インスタンスを または PolarDB for PostgreSQL (Compatible with Oracle) クラスターが存在する VPC に移行することもできます。移行後、ECS インスタンスのプライベート IP アドレスまたは VPC の CIDR ブロックをホワイトリストに追加できます。
-
-
ローカルサーバー、コンピューター、または他のクラウドサーバーが PolarDB クラスターにアクセスする必要がある場合は、そのパブリック IP アドレスをホワイトリストに追加する必要があります。
IP ホワイトリストの設定
-
PolarDB コンソールにログインします。左側メニューで クラスター をクリックします。クラスターの [リージョン] を選択し、クラスター ID をクリックしてクラスター詳細ページに移動します。
左側のナビゲーションウィンドウで、 を選択します。
-
クラスターホワイトリスト ページで、IP ホワイトリストの追加 をクリックしてホワイトリストグループを作成するか、[設定] をクリックして既存のホワイトリストグループを変更します。
-
IP ホワイトリストグループを追加するには:
IP ホワイトリストの追加 をクリックします。IP ホワイトリストの追加 ダイアログボックスで、グループの名前を入力し、IP アドレスをホワイトリストに追加します。
-
IP ホワイトリストグループを変更するには:
変更する IP ホワイトリストグループの名前の横にある [設定] をクリックします。ホワイトリストの設定 ダイアログボックスで、IP アドレスをホワイトリストに追加します。
説明-
IP ホワイトリストグループ名は、次の要件を満たす必要があります:
-
小文字、数字、アンダースコア (_) で構成する必要があります。
-
先頭は英字、末尾は英字または数字にする必要があります。
-
長さは 2〜120 文字にする必要があります。
-
-
IP アドレスホワイトリスト:
-
192.168.0.1などの IP アドレス、または192.168.0.0/24などの CIDR ブロックを入力できます。 -
複数の IP アドレスまたは CIDR ブロックは、コンマ (,) で区切ります。例:
192.168.0.1,192.168.0.0/24 -
127.0.0.1は、すべての IP アドレスからのアクセスを拒否します。 -
ホワイトリストを
0.0.0.0/0に設定すると、すべての IP アドレスからのアクセスが許可されます。この設定は、データベースのセキュリティを大幅に低下させます。必要でない限り、この設定は使用しないことを推奨します。
-
-
各クラスターには、
defaultという名前のデフォルトの IP ホワイトリストグループが含まれています。このグループには IP アドレス127.0.0.1が含まれています。これは、デフォルトではどの IP アドレスもクラスターにアクセスできないことを意味します。
-
次のステップ
クラスターの IP ホワイトリストを設定し、データベースアカウントを作成した後、データベースクラスターに接続してデータベースを管理できます。
よくある質問
-
ECS インスタンスの IP アドレスを IP ホワイトリストに追加した後も、アクセスが拒否されます。
回答:
-
ホワイトリスト内の IP アドレスが正しいかどうかを確認してください。内部ネットワーク経由でクラスターにアクセスする場合は、ECS インスタンスのプライベート IP アドレスを追加する必要があります。インターネット経由でクラスターにアクセスする場合は、ECS インスタンスのパブリック IP アドレスを追加する必要があります。
-
ECS インスタンスと PolarDB クラスターが同じネットワークタイプにデプロイされているかどうかを確認してください。ECS インスタンスがクラシックネットワークにデプロイされている場合は、ECS インスタンスを PolarDB クラスターが属する仮想プライベートクラウド (VPC) に移行できます。詳細については、「クラシックネットワークから VPC への移行」をご参照ください。
説明ECS インスタンスがクラシックネットワーク内の他のリソースにアクセスする必要がある場合は、ECS インスタンスを移行しないでください。これは、移行後、インスタンスはクラシックネットワークにアクセスできなくなるためです。
または、ClassicLink を使用して、クラシックネットワークを仮想プライベートクラウド (VPC) に接続することもできます。
-
ECS インスタンスとクラスターが同じ VPC にあるかどうかを確認してください。そうでない場合は、ECS インスタンスと同じ VPC に新しい PolarDB クラスターを購入するか、Cloud Enterprise Network を使用して 2 つの VPC を接続し、アクセスを有効にすることができます。
-
-
パブリックネットワーク接続が失敗するのはなぜですか。
回答:
-
ECS インスタンスを使用してインターネット経由でクラスターにアクセスする場合は、プライベート IP アドレスではなく、ECS インスタンスのパブリック IP アドレスをホワイトリストに追加したことを確認してください。
-
IP ホワイトリストを 0.0.0.0/0 に設定して、再度接続してみてください。 接続に成功した場合、以前ホワイトリストに追加したパブリック IP アドレスが正しくありませんでした。 正しいパブリック IP アドレスの確認方法については、「エンドポイントの表示またはリクエスト」をご参照ください。
-
-
内部ネットワーク経由で接続するにはどうすればよいですか。
回答: 内部ネットワーク経由で ECS インスタンスから PolarDB クラスターに接続するには、次の条件を満たす必要があります:
-
インスタンスとクラスターが同じリージョンにあること。
-
インスタンスとクラスターのネットワークタイプが同じであること。ネットワークタイプが VPC の場合、それらは同じ VPC 内にある必要があります。
-
ECS インスタンスの内部 IP アドレスが、PolarDB クラスターの IP ホワイトリストに追加されていること。
-