デフォルトでは、新規作成した ApsaraDB RDS for SQL Server インスタンスは、すべての外部アクセスをブロックします。セキュリティを確保するため、IP アドレスホワイトリストを設定して、信頼できる IP アドレスからのアクセスのみを許可する必要があります。インスタンスの作成直後にホワイトリストを設定し、定期的にメンテナンスすることで、アクセスセキュリティを強化することを推奨します。IP アドレスホワイトリストの設定は、RDS インスタンスの通常の動作に影響しません。
他のデータベースエンジンで IP アドレスホワイトリストを設定する方法については、次のトピックをご参照ください。
ユースケース
IP アドレスホワイトリストは、主に次のようなシナリオで設定します。
-
RDS インスタンスの作成後、外部デバイスからインスタンスにアクセスできるように、これらのデバイスの IP アドレスをホワイトリストに追加する必要があります。
-
データベース接続に失敗した場合は、IP アドレスホワイトリストが正しく設定されているか確認します。
以下の表では、接続シナリオごとにホワイトリストに追加する必要がある IP アドレスについて説明します。
|
接続シナリオ |
ネットワークタイプ |
ホワイトリスト設定 |
|
Elastic Compute Service (ECS) インスタンスから RDS インスタンスへの接続 |
同じ Virtual Private Cloud (VPC) 内 (推奨) |
ECS インスタンスのプライベート IP アドレスを追加します。 |
|
異なる VPC 内 |
異なる VPC 内のインスタンスは、内部ネットワーク経由では相互に通信できません。この問題を解決するには、いずれかのインスタンスをもう一方と同じ VPC に移行し、ECS インスタンスのプライベート IP アドレスを IP アドレスホワイトリストに追加します。 |
|
|
Container Service for Kubernetes (ACK) クラスター内の Pod から RDS インスタンスへの接続 |
同じ Virtual Private Cloud (VPC) 内 (推奨) |
Pod IP とノード IP は、対象 ACK クラスターの Pod ページで確認できます。 |
|
異なる VPC 内 |
異なる VPC 内のインスタンスは、内部ネットワーク経由では相互に通信できません。この問題を解決するには、いずれかのインスタンスをもう一方と同じ VPC に移行します。その後、ACK クラスターから必要な IP アドレスを IP アドレスホワイトリストに追加します。
|
|
|
オンプレミスホストから RDS インスタンスへの接続 |
N/A |
オンプレミスホストのパブリック IP アドレスを IP アドレスホワイトリストに追加します。 説明
オンプレミスホスト上のアプリケーションは、RDS インスタンスのパブリックエンドポイントを使用して接続する必要があります。 |
注意事項
-
1 つのインスタンスに設定できる IP アドレスホワイトリストグループは最大 50 個です。
-
defaultIP アドレスホワイトリストグループは削除できませんが、そのエントリはクリアできます。デフォルトでは、このグループには127.0.0.1のみが含まれており、外部 IP アドレスからのアクセスを防ぎます。 -
システムによって自動的に生成されたホワイトリストグループは、変更または削除しないでください。変更または削除すると、Data Management (DMS) や などの関連サービスの機能に影響を与える可能性があります。システムによって生成されるグループの例として、ali_dms_group や hdm_security_ips などがあります。
重要誤操作による変更や削除を防ぐため、2020 年 12 月以降に作成されたインスタンスでは、[hdm_security_ips] ホワイトリストグループは非表示になっています。
操作手順
- RDSインスタンスにアクセスし、上部のリージョンを選択し、対象のRDSインスタンスのIDをクリックします。
-
左側のナビゲーションウィンドウで、ホワイトリストとセキュリティグループ をクリックします。
ホワイトリストの設定 タブには、インスタンスの現在の IP アドレスホワイトリストモードが表示されます。
説明特定の日付より前に作成されたインスタンスは、高セキュリティホワイトリストモードを使用している場合があります。新規作成されたインスタンスは、標準ホワイトリストモードを使用します。
-
グループを追加する をクリックします。表示されたダイアログボックスで、[グループ名] を入力し、アプリケーションサーバーの IP アドレスを追加してから、[OK] をクリックします。
説明-
[default] グループの右側にある [変更] をクリックして、ホワイトリストのエントリを変更することもできます。
-
複数の IP アドレスを追加する場合は、カンマ (,) で区切ります。カンマの前後にスペースは入れません。例:
192.XXX.XXX.1,172.XXX.XXX.9 -
1 つのホワイトリストグループには、最大 1,000 個の IP アドレスまたは IP アドレス範囲を追加できます。多数の IP アドレスを追加する必要がある場合は、
10.10.10.0/24などの CIDR ブロックにまとめてください。 -
インスタンスが標準ホワイトリストモードを使用している場合、追加の手順は不要です。高セキュリティホワイトリストモードを使用している場合は、次の点に注意してください。
-
クラシックネットワーク内の ECS インスタンスのパブリック IP アドレスまたはプライベート IP アドレスを、クラシックネットワークホワイトリストグループに追加します。
-
VPC 内の ECS インスタンスのプライベート IP アドレスを、VPC ホワイトリストグループに追加します。
-
-
-
(オプション) グループを追加する ダイアログボックスで、ECS インスタンスのイントラネット IP アドレスを追加 をクリックします。これにより、お使いの Alibaba Cloud アカウント配下にあるすべての ECS インスタンスのプライベート IP アドレスがホワイトリストにすばやく追加されます。

次のステップ
付録:アプリケーションサーバー IP の確認方法
ご自身のシナリオを特定し、ホワイトリストに追加すべき正しい IP アドレスを確認してください。
|
シナリオ |
必要な IP アドレス |
方法 |
|
内部ネットワーク経由での接続 |
ACK クラスター内の Pod IP アドレス |
Pod IP とノード IP は、クラスターの Pod ページで確認できます。 |
|
ECS インスタンスのプライベート IP アドレス |
|
|
|
パブリックネットワーク経由での ECS インスタンスからの接続 |
ECS インスタンスのパブリック IP アドレス |
|
|
ローカルデバイスからの接続 |
ローカルデバイスのパブリック IP アドレス |
お使いのデバイスで、検索エンジンで「what is my IP」と検索します。 説明
検索エンジンから返された IP アドレスが正確でない場合は、他の方法でパブリック IP アドレスを確認してください。 |
