すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:IP アドレスホワイトリストの設定

最終更新日:Apr 21, 2026

デフォルトでは、新規作成された ApsaraDB RDS for SQL Server インスタンスは、すべての外部アクセスをブロックします。セキュリティを確保するためには、IP アドレスホワイトリストを設定し、信頼できる IP アドレスからのみアクセスを許可する必要があります。アクセスセキュリティを強化するために、インスタンス作成後すぐにホワイトリストを設定し、定期的にメンテナンスすることを推奨します。IP アドレスホワイトリストの設定は、RDS インスタンスの正常な運用には影響しません。

他のデータベースエンジンの IP アドレスホワイトリストの設定については、以下のトピックをご参照ください。

ユースケース

IP アドレスホワイトリストを設定する一般的なシナリオは次のとおりです。

  • RDS インスタンスを作成した後、外部デバイスがインスタンスにアクセスできるように、これらのデバイスの IP アドレスをホワイトリストに追加する必要があります。

  • データベース接続に失敗した場合は、IP アドレスホワイトリストが正しく設定されているかを確認してください。

次の表は、さまざまな接続シナリオでホワイトリストに追加する IP アドレスについて説明しています。

接続シナリオ

ネットワークタイプ

ホワイトリストの設定

Elastic Compute Service (ECS) インスタンスから RDS インスタンスへの接続

同一 Virtual Private Cloud (VPC) 内 (推奨)

ECS インスタンスのプライベート IP アドレスを追加します。

異なる VPC 内

異なる VPC 内のインスタンスは、内部ネットワーク経由で相互に通信できません。これを解決するには、いずれかのインスタンスをもう一方と同じ VPC に移動し、ECS インスタンスのプライベート IP アドレスを IP アドレスホワイトリストに追加します。

Container Service for Kubernetes (ACK) クラスター内の Pod から RDS インスタンスへの接続

同一 Virtual Private Cloud (VPC) 内 (推奨)

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションを実行しているノードのノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行している Pod の Pod IP を追加します。

Pod IP とノード IP は、対象の ACK クラスターの [Pod] ページで確認できます。

異なる VPC 内

異なる VPC 内のインスタンスは、内部ネットワーク経由で相互に通信できません。これを解決するには、いずれかのインスタンスをもう一方と同じ VPC に移動します。その後、ACK クラスターから必要な IP アドレスを IP アドレスホワイトリストに追加します。

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションを実行しているノードのノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行している Pod の Pod IP を追加します。

オンプレミスホストから RDS インスタンスへの接続

N/A

オンプレミスホストのパブリック IP アドレスを IP アドレスホワイトリストに追加します。

説明

オンプレミスホスト上のアプリケーションは、RDS インスタンスのパブリックエンドポイントを使用して接続する必要があります。

注意事項

  • 1 つのインスタンスには、最大 50 個の IP アドレスホワイトリストグループを設定できます。

  • default IP アドレスホワイトリストグループは削除できませんが、そのエントリをクリアすることはできます。デフォルトでは、このグループには 127.0.0.1 のみが含まれており、これにより外部の IP アドレスからのアクセスがすべて防止されます。

  • システムによって自動生成されたホワイトリストグループを変更または削除しないでください。変更または削除すると、Data Management (DMS) や などの関連サービスの機能に影響が及ぶ可能性があります。システムによって生成されるグループの例としては、ali_dms_grouphdm_security_ips があります。

    重要

    誤った変更や削除を防ぐため、2020 年 12 月以降に作成されたインスタンスでは、hdm_security_ips ホワイトリストグループは非表示になっています。

操作手順

  1. [インスタンス] ページに移動します。上部のナビゲーションバーで、RDS インスタンスが存在するリージョンを選択します。次に、対象の RDS インスタンスを見つけ、インスタンスの ID をクリックします。

  2. 左側のナビゲーションウィンドウで、ホワイトリストとセキュリティグループ をクリックします。

    ホワイトリストの設定 タブに、インスタンスの現在の IP アドレスホワイトリストモードが表示されます。

    説明

    特定の日付より前に作成されたインスタンスは、高セキュリティホワイトリストモードを使用している場合があります。新規作成されたインスタンスは、標準ホワイトリストモードを使用します。

  3. グループを追加する をクリックします。表示されるダイアログボックスで、[グループ名] を入力し、ご利用のアプリケーションサーバーの IP アドレスを追加してから、[OK] をクリックします。

    説明
    • default グループの右側にある [変更] をクリックして、そのホワイトリストエントリを変更することもできます。

    • 複数の IP アドレスは、カンマ (,) で区切ります。カンマの前後にスペースは入れないでください。例:192.XXX.XXX.1,172.XXX.XXX.9

    • 1 つのホワイトリストグループには、最大 1,000 個の IP アドレスまたは IP アドレス範囲を追加できます。多数の IP アドレスを追加する必要がある場合は、10.10.10.0/24 のような CIDR ブロックに統合してください。

    • インスタンスが標準ホワイトリストモードを使用している場合、追加の手順は不要です。高セキュリティホワイトリストモードを使用している場合は、次の点にご注意ください。

      • クラシックネットワークの ECS インスタンスのパブリック IP アドレスまたはプライベート IP アドレスを、クラシックネットワークのホワイトリストグループに追加します。

      • VPC 内の ECS インスタンスのプライベート IP アドレスを、VPC ホワイトリストグループに追加します。

  4. (オプション) グループを追加する ダイアログボックスで、ECS インスタンスのイントラネット IP アドレスを追加 をクリックします。これにより、ご利用の Alibaba Cloud アカウント配下にあるすべての ECS インスタンスのプライベート IP アドレスが、ホワイトリストに迅速に追加されます。添加白名单分组

次のステップ

ApsaraDB RDS for SQL Server インスタンスへの接続

付録:アプリケーションサーバーの IP の確認

ご利用のシナリオを特定し、ホワイトリストに追加する正しい IP アドレスを確認します。

シナリオ

必要な IP アドレス

メソッド

内部ネットワーク経由での接続

ACK クラスター内の Pod の IP アドレス

  • ACK クラスターが Flannel CNI プラグインを使用している場合は、アプリケーションをホストしているノードのノード IP を追加します。

  • ACK クラスターが Terway CNI プラグインを使用している場合は、アプリケーションを実行している Pod の Pod IP を追加します。

Pod IP とノード IP は、ご利用のクラスターの [Pod] ページで確認できます。

ECS インスタンスのプライベート IP アドレス

  1. ECS コンソールに移動します

  2. 上部のナビゲーションバーで、インスタンスが配置されているリージョンを選択します。

  3. インスタンスリストでプライベート IP アドレスとパブリック IP アドレスを確認できます。

    image

パブリックネットワーク経由で ECS インスタンスから接続

ECS インスタンスのパブリック IP アドレス

ローカルデバイスからの接続

ローカルデバイスのパブリック IP アドレス

ローカルデバイスで、検索エンジンを使用して「what is my IP」を検索します。

説明

検索エンジンから返された IP アドレスが正確でない場合は、他の方法でパブリック IP アドレスを確認してください。

よくある質問

RDS コンソールでホワイトリストに追加する際にエラーが発生しました:InvalidSecurityIPListLength.Malformed

問題の説明

解決策

  • 理由 1:IP アドレスの数が上限を超えています。解決策:1 つのホワイトリストグループ内の IP アドレスまたは IP 範囲の数が 1,000 を超えないようにしてください。個々の IP アドレスを 192.168.1.0/24 のような CIDR ブロックに統合して、数を減らします。

  • 解決策: 入力する IP アドレスは、有効かつマスク範囲が 1〜32 の標準 CIDR フォーマット (例: 10.23.12.0/24) である必要があります。複数の IP アドレスを追加する場合は、カンマ (,) で区切ってください。

  • 理由 3:既存の許可リストと競合しています。たとえば、RDS for MySQL では、192.168.1.8192.168.1.1/8 と競合します。

説明

システム機能や接続セキュリティに影響を与えないようにするため、デフォルトグループ default (127.0.0.1 を含む) を削除したり、ali_dms_grouphdm_security_ips などのシステムグループを変更したりしないでください。

関連 API