デフォルトでは、新規作成された ApsaraDB RDS for SQL Server インスタンスは、すべての外部アクセスをブロックします。セキュリティを確保するためには、IP アドレスホワイトリストを設定し、信頼できる IP アドレスからのみアクセスを許可する必要があります。アクセスセキュリティを強化するために、インスタンス作成後すぐにホワイトリストを設定し、定期的にメンテナンスすることを推奨します。IP アドレスホワイトリストの設定は、RDS インスタンスの正常な運用には影響しません。
他のデータベースエンジンの IP アドレスホワイトリストの設定については、以下のトピックをご参照ください。
ユースケース
IP アドレスホワイトリストを設定する一般的なシナリオは次のとおりです。
RDS インスタンスを作成した後、外部デバイスがインスタンスにアクセスできるように、これらのデバイスの IP アドレスをホワイトリストに追加する必要があります。
データベース接続に失敗した場合は、IP アドレスホワイトリストが正しく設定されているかを確認してください。
次の表は、さまざまな接続シナリオでホワイトリストに追加する IP アドレスについて説明しています。
接続シナリオ | ネットワークタイプ | ホワイトリストの設定 |
Elastic Compute Service (ECS) インスタンスから RDS インスタンスへの接続 | 同一 Virtual Private Cloud (VPC) 内 (推奨) | ECS インスタンスのプライベート IP アドレスを追加します。 |
異なる VPC 内 | 異なる VPC 内のインスタンスは、内部ネットワーク経由で相互に通信できません。これを解決するには、いずれかのインスタンスをもう一方と同じ VPC に移動し、ECS インスタンスのプライベート IP アドレスを IP アドレスホワイトリストに追加します。 | |
Container Service for Kubernetes (ACK) クラスター内の Pod から RDS インスタンスへの接続 | 同一 Virtual Private Cloud (VPC) 内 (推奨) |
Pod IP とノード IP は、対象の ACK クラスターの [Pod] ページで確認できます。 |
異なる VPC 内 | 異なる VPC 内のインスタンスは、内部ネットワーク経由で相互に通信できません。これを解決するには、いずれかのインスタンスをもう一方と同じ VPC に移動します。その後、ACK クラスターから必要な IP アドレスを IP アドレスホワイトリストに追加します。
| |
オンプレミスホストから RDS インスタンスへの接続 | N/A | オンプレミスホストのパブリック IP アドレスを IP アドレスホワイトリストに追加します。 説明 オンプレミスホスト上のアプリケーションは、RDS インスタンスのパブリックエンドポイントを使用して接続する必要があります。 |
注意事項
1 つのインスタンスには、最大 50 個の IP アドレスホワイトリストグループを設定できます。
defaultIP アドレスホワイトリストグループは削除できませんが、そのエントリをクリアすることはできます。デフォルトでは、このグループには127.0.0.1のみが含まれており、これにより外部の IP アドレスからのアクセスがすべて防止されます。システムによって自動生成されたホワイトリストグループを変更または削除しないでください。変更または削除すると、Data Management (DMS) や などの関連サービスの機能に影響が及ぶ可能性があります。システムによって生成されるグループの例としては、ali_dms_group や hdm_security_ips があります。
重要誤った変更や削除を防ぐため、2020 年 12 月以降に作成されたインスタンスでは、hdm_security_ips ホワイトリストグループは非表示になっています。
操作手順
[インスタンス] ページに移動します。上部のナビゲーションバーで、RDS インスタンスが存在するリージョンを選択します。次に、対象の RDS インスタンスを見つけ、インスタンスの ID をクリックします。
左側のナビゲーションウィンドウで、ホワイトリストとセキュリティグループ をクリックします。
ホワイトリストの設定 タブに、インスタンスの現在の IP アドレスホワイトリストモードが表示されます。
説明特定の日付より前に作成されたインスタンスは、高セキュリティホワイトリストモードを使用している場合があります。新規作成されたインスタンスは、標準ホワイトリストモードを使用します。
グループを追加する をクリックします。表示されるダイアログボックスで、[グループ名] を入力し、ご利用のアプリケーションサーバーの IP アドレスを追加してから、[OK] をクリックします。
説明default グループの右側にある [変更] をクリックして、そのホワイトリストエントリを変更することもできます。
複数の IP アドレスは、カンマ (,) で区切ります。カンマの前後にスペースは入れないでください。例:
192.XXX.XXX.1,172.XXX.XXX.91 つのホワイトリストグループには、最大 1,000 個の IP アドレスまたは IP アドレス範囲を追加できます。多数の IP アドレスを追加する必要がある場合は、10.10.10.0/24 のような CIDR ブロックに統合してください。
インスタンスが標準ホワイトリストモードを使用している場合、追加の手順は不要です。高セキュリティホワイトリストモードを使用している場合は、次の点にご注意ください。
クラシックネットワークの ECS インスタンスのパブリック IP アドレスまたはプライベート IP アドレスを、クラシックネットワークのホワイトリストグループに追加します。
VPC 内の ECS インスタンスのプライベート IP アドレスを、VPC ホワイトリストグループに追加します。
(オプション) グループを追加する ダイアログボックスで、ECS インスタンスのイントラネット IP アドレスを追加 をクリックします。これにより、ご利用の Alibaba Cloud アカウント配下にあるすべての ECS インスタンスのプライベート IP アドレスが、ホワイトリストに迅速に追加されます。

次のステップ
付録:アプリケーションサーバーの IP の確認
ご利用のシナリオを特定し、ホワイトリストに追加する正しい IP アドレスを確認します。
シナリオ | 必要な IP アドレス | メソッド |
内部ネットワーク経由での接続 | ACK クラスター内の Pod の IP アドレス |
Pod IP とノード IP は、ご利用のクラスターの [Pod] ページで確認できます。 |
ECS インスタンスのプライベート IP アドレス |
| |
パブリックネットワーク経由で ECS インスタンスから接続 | ECS インスタンスのパブリック IP アドレス | |
ローカルデバイスからの接続 | ローカルデバイスのパブリック IP アドレス | ローカルデバイスで、検索エンジンを使用して「what is my IP」を検索します。 説明 検索エンジンから返された IP アドレスが正確でない場合は、他の方法でパブリック IP アドレスを確認してください。 |
