すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:IP アドレスホワイトリストの設定

最終更新日:Aug 22, 2026

デフォルトでは、新規作成した ApsaraDB RDS for SQL Server インスタンスは、すべての外部アクセスをブロックします。セキュリティを確保するため、IP アドレスホワイトリストを設定して、信頼できる IP アドレスからのアクセスのみを許可する必要があります。インスタンスの作成直後にホワイトリストを設定し、定期的にメンテナンスすることで、アクセスセキュリティを強化することを推奨します。IP アドレスホワイトリストの設定は、RDS インスタンスの通常の動作に影響しません。

他のデータベースエンジンで IP アドレスホワイトリストを設定する方法については、次のトピックをご参照ください。

ユースケース

IP アドレスホワイトリストは、主に次のようなシナリオで設定します。

  • RDS インスタンスの作成後、外部デバイスからインスタンスにアクセスできるように、これらのデバイスの IP アドレスをホワイトリストに追加する必要があります。

  • データベース接続に失敗した場合は、IP アドレスホワイトリストが正しく設定されているか確認します。

以下の表では、接続シナリオごとにホワイトリストに追加する必要がある IP アドレスについて説明します。

接続シナリオ

ネットワークタイプ

ホワイトリスト設定

Elastic Compute Service (ECS) インスタンスから RDS インスタンスへの接続

同じ Virtual Private Cloud (VPC) 内 (推奨)

ECS インスタンスのプライベート IP アドレスを追加します。

異なる VPC 内

異なる VPC 内のインスタンスは、内部ネットワーク経由では相互に通信できません。この問題を解決するには、いずれかのインスタンスをもう一方と同じ VPC に移行し、ECS インスタンスのプライベート IP アドレスを IP アドレスホワイトリストに追加します。

Container Service for Kubernetes (ACK) クラスター内の Pod から RDS インスタンスへの接続

同じ Virtual Private Cloud (VPC) 内 (推奨)

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションを実行しているノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行している Pod IP アドレスを追加します。

Pod IP とノード IP は、対象 ACK クラスターの Pod ページで確認できます。

異なる VPC 内

異なる VPC 内のインスタンスは、内部ネットワーク経由では相互に通信できません。この問題を解決するには、いずれかのインスタンスをもう一方と同じ VPC に移行します。その後、ACK クラスターから必要な IP アドレスを IP アドレスホワイトリストに追加します。

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションを実行しているノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行している Pod IP アドレスを追加します。

オンプレミスホストから RDS インスタンスへの接続

N/A

オンプレミスホストのパブリック IP アドレスを IP アドレスホワイトリストに追加します。

説明

オンプレミスホスト上のアプリケーションは、RDS インスタンスのパブリックエンドポイントを使用して接続する必要があります。

注意事項

  • 1 つのインスタンスに設定できる IP アドレスホワイトリストグループは最大 50 個です。

  • default IP アドレスホワイトリストグループは削除できませんが、そのエントリはクリアできます。デフォルトでは、このグループには 127.0.0.1 のみが含まれており、外部 IP アドレスからのアクセスを防ぎます。

  • システムによって自動的に生成されたホワイトリストグループは、変更または削除しないでください。変更または削除すると、Data Management (DMS) や などの関連サービスの機能に影響を与える可能性があります。システムによって生成されるグループの例として、ali_dms_grouphdm_security_ips などがあります。

    重要

    誤操作による変更や削除を防ぐため、2020 年 12 月以降に作成されたインスタンスでは、[hdm_security_ips] ホワイトリストグループは非表示になっています。

操作手順

  1. RDSインスタンスにアクセスし、上部のリージョンを選択し、対象のRDSインスタンスのIDをクリックします。
  2. 左側のナビゲーションウィンドウで、ホワイトリストとセキュリティグループ をクリックします。

    ホワイトリストの設定 タブには、インスタンスの現在の IP アドレスホワイトリストモードが表示されます。

    説明

    特定の日付より前に作成されたインスタンスは、高セキュリティホワイトリストモードを使用している場合があります。新規作成されたインスタンスは、標準ホワイトリストモードを使用します。

  3. グループを追加する をクリックします。表示されたダイアログボックスで、[グループ名] を入力し、アプリケーションサーバーの IP アドレスを追加してから、[OK] をクリックします。

    説明
    • [default] グループの右側にある [変更] をクリックして、ホワイトリストのエントリを変更することもできます。

    • 複数の IP アドレスを追加する場合は、カンマ (,) で区切ります。カンマの前後にスペースは入れません。例: 192.XXX.XXX.1,172.XXX.XXX.9

    • 1 つのホワイトリストグループには、最大 1,000 個の IP アドレスまたは IP アドレス範囲を追加できます。多数の IP アドレスを追加する必要がある場合は、10.10.10.0/24 などの CIDR ブロックにまとめてください。

    • インスタンスが標準ホワイトリストモードを使用している場合、追加の手順は不要です。高セキュリティホワイトリストモードを使用している場合は、次の点に注意してください。

      • クラシックネットワーク内の ECS インスタンスのパブリック IP アドレスまたはプライベート IP アドレスを、クラシックネットワークホワイトリストグループに追加します。

      • VPC 内の ECS インスタンスのプライベート IP アドレスを、VPC ホワイトリストグループに追加します。

  4. (オプション) グループを追加する ダイアログボックスで、ECS インスタンスのイントラネット IP アドレスを追加 をクリックします。これにより、お使いの Alibaba Cloud アカウント配下にあるすべての ECS インスタンスのプライベート IP アドレスがホワイトリストにすばやく追加されます。ホワイトリストの追加

次のステップ

ApsaraDB RDS for SQL Server インスタンスへの接続

付録:アプリケーションサーバー IP の確認方法

ご自身のシナリオを特定し、ホワイトリストに追加すべき正しい IP アドレスを確認してください。

シナリオ

必要な IP アドレス

方法

内部ネットワーク経由での接続

ACK クラスター内の Pod IP アドレス

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションをホストするノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行する Pod IP アドレスを追加します。

Pod IP とノード IP は、クラスターの Pod ページで確認できます。

ECS インスタンスのプライベート IP アドレス

  1. ECS コンソールに移動します

  2. 上部メニューで、インスタンスが配置されているリージョンを選択します。

  3. インスタンスリストで、プライベート IP アドレスとパブリック IP アドレスを確認できます。

    image

パブリックネットワーク経由での ECS インスタンスからの接続

ECS インスタンスのパブリック IP アドレス

ローカルデバイスからの接続

ローカルデバイスのパブリック IP アドレス

お使いのデバイスで、検索エンジンで「what is my IP」と検索します。

説明

検索エンジンから返された IP アドレスが正確でない場合は、他の方法でパブリック IP アドレスを確認してください。

よくある質問

RDS コンソールでホワイトリストに追加する際のエラー:InvalidSecurityIPListLength.Malformed?

問題の説明

ソリューション

  • ソリューション:1 つのホワイトリストグループ内の IP アドレスまたは IP アドレス範囲の数が 1,000 を超えないようにしてください。個別の IP アドレスを 192.168.1.0/24 などの CIDR ブロックにまとめて、エントリ数を減らしてください。

  • ソリューション:入力した IP アドレスが有効で、標準 CIDR 形式 (例: 10.23.12.0/24) に準拠し、マスク長が 1~32 の範囲内であることを確認してください。複数の IP アドレスを追加する場合は、カンマ (,) で区切ります。

  • 理由 3:既存の許可リストとの競合が存在します。たとえば、ApsaraDB RDS for MySQL では、192.168.1.8192.168.1.1/8 と競合します。

説明

システム機能や接続セキュリティに影響を与えないように、127.0.0.1 を含むデフォルトグループ default を削除したり、ali_dms_grouphdm_security_ips などのシステムグループを変更したりしないでください。

関連 API