すべてのプロダクト
Search
ドキュメントセンター

VPN Gateway:CreateSslVpnServer

最終更新日:Aug 10, 2026

SSL-VPN サーバーを作成します。

操作説明

  • CreateSslVpnServer は非同期操作です。この操作を呼び出すと、システムはインスタンス ID を返しますが、SSL-VPN サーバーはまだ作成されていません。作成タスクはバックグラウンドで継続されます。 DescribeVpnGateway を呼び出して VPN ゲートウェイインスタンスのステータスをクエリし、SSL-VPN サーバーの作成ステータスを確認できます。
    • VPN ゲートウェイインスタンスが updating 状態の場合、SSL-VPN サーバーは作成中です。

    • VPN ゲートウェイインスタンスが アクティブな 状態の場合、SSL-VPN サーバーは作成済みです。

  • CreateSslVpnServer は、同じ VPN ゲートウェイ配下での SSL-VPN サーバーの同時作成をサポートしていません。

開始する前に

  • SSL-VPN 特徴が有効な VPN ゲートウェイを作成していること。詳細については、 CreateVpnGateway を参照してください。

  • SSL サーバーで二要素認証を有効にする場合は、VPN ゲートウェイインスタンスがこの特徴をサポートしていることを確認してください。VPN ゲートウェイインスタンスのスペックアップが必要になる場合があります。詳細については、「SSL-VPN の二要素認証が IDaaS EIAM 2.0 をサポート」を参照してください。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

下表に、この API を呼び出すために必要な認証情報を示します。認証情報は、RAM (Resource Access Management) ポリシーを使用して定義できます。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定してください。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

アクセスレベル

リソースタイプ

条件キー

依存アクション

vpc:CreateSslVpnServer

create

*SslVpnServer。

acs:vpc:{#regionId}:{#accountId}:sslvpnserver/*

*VpnGateway。

acs:vpc:{#regionId}:{#accountId}:vpngateway/{#VpnGatewayId}

なし なし

リクエストパラメーター

パラメーター

型

必須 / 任意

説明

例

ClientToken

string

任意

リクエストのべき等性を確保するために使用されるクライアントトークン。

クライアントを使用してトークンを生成できますが、異なるリクエスト間でトークンが一意であることを確認する必要があります。ClientToken の値には ASCII 文字のみを含めることができます。

説明

このパラメーターを指定しない場合、システムは API リクエストの RequestId を ClientToken として使用します。RequestId は API リクエストごとに異なる場合があります。

02fb3da4-130e-11e9-8e44-0016e04115b

RegionId

string

必須

VPN ゲートウェイのリージョン ID。

DescribeRegions を呼び出して最新のリージョンリストをクエリできます。

cn-shanghai

VpnGatewayId

string

必須

VPN ゲートウェイの ID。

vpn-bp1hgim8by0kc9nga****

Name

string

任意

SSL-VPN サーバーの名前。

名前の長さは 1~100 文字で、http:// または https:// で始めることはできません。

sslvpnname

ClientIpPool

string

必須

クライアント CIDR ブロック。

クライアント CIDR ブロックは、クライアントの仮想ネットワークインターフェイスコントローラー (NIC) に IP アドレスを割り当てるために使用されます。これは、クライアントの既存の内部ネットワーク CIDR ブロックを指すものではありません。

クライアントが SSL-VPN 接続を通じてローカルネットワークにアクセスすると、VPN ゲートウェイは指定されたクライアント CIDR ブロックから IP アドレスをクライアントに割り当てます。クライアントは割り当てられた IP アドレスを使用してクラウドリソースにアクセスします。

クライアント CIDR ブロックを指定する際は、クライアント CIDR ブロック内の IP アドレス数が、VPN ゲートウェイでサポートされる SSL 接続数の少なくとも 4 倍であることを確認してください。

理由を表示するにはクリック

たとえば、クライアント CIDR ブロックとして 192.168.0.0/24 を指定した場合、システムはまず 192.168.0.0/24 CIDR ブロックから 30 ビットのサブネットマスクを持つサブネット (192.168.0.4/30 など) を分割し、次に 192.168.0.4/30 から 1 つの IP アドレスをクライアントに割り当てます。残りの 3 つの IP アドレスは、ネットワーク通信を確保するためにシステムによって使用されます。この場合、1 つのクライアントが 4 つの IP アドレスを消費します。したがって、すべてのクライアントに IP アドレスを割り当てられるようにするには、クライアント CIDR ブロック内の IP アドレス数が、VPN ゲートウェイでサポートされる SSL 接続数の少なくとも 4 倍であることを確認してください。

サポートされていない CIDR ブロックを表示するにはクリック

  • 100.64.0.0~100.127.255.255

  • 127.0.0.0~127.255.255.255

  • 169.254.0.0~169.254.255.255

  • 224.0.0.0~239.255.255.255

  • 255.0.0.0~255.255.255.255

各 SSL 接続数に対する推奨クライアント CIDR ブロックを表示するにはクリック

  • SSL 接続数が 5 の場合、クライアント CIDR ブロックのサブネットマスクは 27 ビット以下である必要があります。例: 10.0.0.0/27 または 10.0.0.0/26。

  • SSL 接続数が 10 の場合、クライアント CIDR ブロックのサブネットマスクは 26 ビット以下である必要があります。例: 10.0.0.0/26 または 10.0.0.0/25。

  • SSL 接続数が 20 の場合、クライアント CIDR ブロックのサブネットマスクは 25 ビット以下である必要があります。例: 10.0.0.0/25 または 10.0.0.0/24。

  • SSL 接続数が 50 の場合、クライアント CIDR ブロックのサブネットマスクは 24 ビット以下である必要があります。例: 10.0.0.0/24 または 10.0.0.0/23。

  • SSL 接続数が 100 の場合、クライアント CIDR ブロックのサブネットマスクは 23 ビット以下である必要があります。例: 10.0.0.0/23 または 10.0.0.0/22。

  • SSL 接続数が 200 の場合、クライアント CIDR ブロックのサブネットマスクは 22 ビット以下である必要があります。例: 10.0.0.0/22 または 10.0.0.0/21。

  • SSL 接続数が 500 の場合、クライアント CIDR ブロックのサブネットマスクは 21 ビット以下である必要があります。例: 10.0.0.0/21 または 10.0.0.0/20。

  • SSL 接続数が 1000 の場合、クライアント CIDR ブロックのサブネットマスクは 20 ビット以下である必要があります。例: 10.0.0.0/20 または 10.0.0.0/19。

説明
  • クライアント CIDR ブロックのサブネットマスクは 16~29 ビットである必要があります。

  • クライアント CIDR ブロックが、ローカル CIDR ブロック、VPC CIDR ブロック、またはクライアント端末に関連付けられているルーティング CIDR ブロックと重複していないことを確認してください。

  • クライアント CIDR ブロックを指定する際は、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、またはそれらのサブネットを使用してください。パブリック CIDR ブロックをクライアント CIDR ブロックとして指定する場合は、VPC がパブリック CIDR ブロックにアクセスできるように、パブリック CIDR ブロックを Virtual Private Cloud (VPC) のユーザー CIDR ブロックとして設定してください。ユーザー CIDR ブロックの詳細については、「VPC よくある質問」を参照してください。

  • SSL サーバーの作成後、システムは自動的にクライアント CIDR ブロックのルートエントリを VPC インスタンスのルートテーブルに追加します。VPC インスタンスのルートテーブルにクライアント CIDR ブロックのルートエントリを手動で追加しないでください。追加すると、SSL-VPN 接続トラフィックが異常になる可能性があります。

192.168.1.0/24

LocalSubnet

string

必須

ローカル CIDR ブロック。

ローカル CIDR ブロックは、クライアントが SSL-VPN 接続を通じてアクセスする必要のある CIDR ブロックです。

ローカル CIDR ブロックには、VPC の CIDR ブロック、vSwitch の CIDR ブロック、Express Connect 回線を通じて VPC に接続されているオンプレミスデータセンターの CIDR ブロック、または Object Storage Service (OSS) などのクラウドサービスの CIDR ブロックを指定できます。

ローカル CIDR ブロックのサブネットマスクは 8~32 ビットである必要があります。以下の CIDR ブロックはローカル CIDR ブロックとして指定できません。

  • 127.0.0.0~127.255.255.255

  • 169.254.0.0~169.254.255.255

  • 224.0.0.0~239.255.255.255

  • 255.0.0.0~255.255.255.255

10.0.0.0/8

Proto

string

任意

SSL-VPN サーバーで使用されるプロトコル。有効な値:

  • TCP (デフォルト): TCP プロトコル。

  • UDP: UDP プロトコル。

UDP

Cipher

string

任意

SSL-VPN 接続で使用される暗号化アルゴリズム。

  • クライアントが Tunnelblick または OpenVPN 2.4.0 以降を使用している場合、SSL サーバーとクライアントは暗号化アルゴリズムを動的にネゴシエーションし、両方でサポートされる最もセキュリティレベルの高い暗号化アルゴリズムを優先的に使用します。SSL サーバーに指定した暗号化アルゴリズムは効果を持ちません。

  • クライアントが OpenVPN 2.4.0 より前のバージョンを使用している場合、SSL サーバーとクライアントは SSL サーバーに指定した暗号化アルゴリズムを使用します。SSL サーバーは以下の暗号化アルゴリズムをサポートしています。

    • AES-128-CBC (デフォルト): AES-128-CBC アルゴリズム。

    • AES-192-CBC: AES-192-CBC アルゴリズム。

    • AES-256-CBC: AES-256-CBC アルゴリズム。

    • none: 暗号化アルゴリズムは使用されません。

AES-128-CBC

Port

integer

任意

SSL-VPN サーバーで使用されるポート。有効な値: 1~65535。デフォルト値: 1194。

以下のポートはサポートされていません: 22、2222、22222、9000、9001、9002、7505、80、443、53、68、123、4510、4560、500、4500。

1194

Compress

boolean

任意

通信を圧縮するかどうかを指定します。有効な値:

  • true: 通信を圧縮します。

  • false (デフォルト): 通信を圧縮しません。

false

EnableMultiFactorAuth

boolean

任意

二要素認証を有効にするかどうかを指定します。二要素認証を有効にする場合は、IDaaSInstanceId、IDaaSRegionId、および IDaaSApplicationId も設定する必要があります。有効な値:

  • true: 有効。

  • false (デフォルト): 無効。

説明
  • 二要素認証を初めて使用する場合は、SSL サーバーを作成する前に権限付与を完了してください。

  • UAE (ドバイ) リージョンで SSL サーバーを作成する場合は、クロスリージョンの遅延を減らすためにシンガポールリージョンの IDaaS EIAM 2.0 インスタンスをバインドしてください。

  • IDaaS EIAM 1.0 インスタンスは新規購入できなくなりました。Alibaba Cloud アカウントに IDaaS EIAM 1.0 インスタンスがある場合は、二要素認証を有効にした後も IDaaS EIAM 1.0 インスタンスをバインドできます。Alibaba Cloud アカウントに IDaaS EIAM 1.0 インスタンスがない場合は、二要素認証を有効にした後にバインドできるのは IDaaS EIAM 2.0 インスタンスのみです。

false

IDaaSInstanceId

string

任意

IDaaS EIAM インスタンスの ID。

idaas-cn-hangzhou-p****

IDaaSRegionId

string

任意

IDaaS EIAM インスタンスのリージョン ID。

cn-hangzhou

IDaaSApplicationId

string

任意

IDaaS アプリケーションの ID。

  • IDaaS EIAM 2.0 インスタンスをバインドする場合は、IDaaS アプリケーション ID を入力してください。

  • IDaaS EIAM 1.0 インスタンスをバインドする場合は、IDaaS アプリケーション ID を入力する必要はありません。

app_my6g4qmvnwxzj2f****

DryRun

boolean

任意

実際のリクエストを実行せずにドライランのみを実行するかどうかを指定します。有効な値:

  • true: ドライランのみを実行します。システムは、必須パラメーター、リクエスト構文、サービス制限など、リクエストに潜在的な問題がないかをチェックします。ドライランに失敗した場合、エラーメッセージが返されます。ドライランに成功した場合、DryRunOperation エラーコードが返されます。

  • false (デフォルト): ドライランを実行し、実際のリクエストを実行します。ドライランに成功した場合、2xx HTTP 状態コードが返され、操作が実行されます。

DnsServers

string

任意

レスポンスフィールド

フィールド

型

説明

例

object

SslVpnServerId

string

SSL-VPN サーバーの ID。

vss-bp18q7hzj6largv4v****

RequestId

string

リクエスト ID。

E98A9651-7098-40C7-8F85-C818D1EBBA85

Name

string

SSL-VPN サーバーの名前。

test

例

成功レスポンス

JSONJSON

{
  "SslVpnServerId": "vss-bp18q7hzj6largv4v****",
  "RequestId": "E98A9651-7098-40C7-8F85-C818D1EBBA85",
  "Name": "test"
}

エラーコード

HTTP ステータスコード

エラーコード

エラーメッセージ

説明

400 Resource.QuotaFull The quota of resource is full
400 InvalidName The name is not valid
400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 SslVpnServer.AlreadyExist The SSL VPN server of specified vpn gateway already exists. 指定された VPN ゲートウェイには、すでに SSL VPN サーバーが存在します。
400 VpnRouteEntry.Conflict The specified route entry has conflict. 指定されたクライアント IP プールが VPN 接続または SSL サーバーと競合しています。
400 IpConflict Client IP pool conflict with local IP range. クライアント IP プールがローカル IP の有効値と競合しています。
400 SslVpnServer.AddRouteError Add route error whose destination is client IP pool, please check vpc route entry and relevant quota. クライアント CIDR ブロックへのルートの追加に失敗しました。VPC のルートエントリおよび関連するクォータを確認してください。
400 ClientIpPool.NetmaskInvalid The netmask length of client IP pool must be greater than or equal to 16 and less than or equal to 29. クライアント IP プールのネットワークマスク長は 16 以上 29 以下である必要があります。
400 ClientIpPool.SubnetInvalid The specified client IP pool cannot be used. 指定されたクライアント CIDR ブロックは利用できません。
400 MissingParameter.IDaaSInstanceId The input parameter IDaaSInstanceId is mandatory when enable multi-factor authentication. 2 要素認証が有効な場合は、IDaaSInstanceId パラメーターを指定する必要があります。
400 OperationFailed.NoRamPermission Vpn Service has no permission to operate your IDaaS instances. VPN サービスにお客様の IDaaS インスタンスを操作する権限がありません。
400 OperationUnsupported.NotSupportMultiFactorAuth Current version of the VPN does not support multi-factor authentication.
400 QuotaExceeded.VpnRouteEntry The number of route entries to the VPN gateway in the VPC routing table has reached the quota limit. VPN ルートエントリの数が上限を超えたため、ルートエントリを作成できませんでした。
400 SystemBusy The system is busy. Please try again later.
400 SslVpnServerPort.Illegal The server port is not in the range of [1-65535]. SSL VPN サーバーのポート番号は 1 ~ 65535 の有効値である必要があります。
400 EnableHaCheck.SslVpnServerClientCidrContainsVpcRouteDest Ssl vpn client cidr contains vpc route prefix. The vpc route prefix is %s. VPC ルートテーブル内のプレフィックス %s のルートが、SSL-VPN クライアント CIDR ブロックに含まれています。
400 VpnGateway.SslVpnDisabled The VPN gateway has not enabled SSL VPN. VPN ゲートウェイで SSL-VPN 特徴が有効になっていません。
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. ローカル CIDR ブロック (%s) が無効です。
400 IllegalParam.IDaaSApplicationId The specified IDaaS application Id is not illegal, the application instance needs to be created based on the dedicated SSL VPN template. 指定された IDaaS アプリケーションインスタンス ID が無効です。アプリケーションインスタンスは、専用 SSL VPN テンプレートに基づいて作成する必要があります。
400 SslVpnIDaaS2.NotSupport Current version of the VPN does not support IDaaS2.0. 現在の VPN ゲートウェイのバージョンは IDaaS 2.0 をサポートしていません。
400 MissingParam.IDaaSApplicationId The input parameter IDaaSApplicationId is mandatory when enable multi-factor authentication. 2 要素認証が有効な場合は、IDaaSApplicationId パラメーターを指定してください。
400 MissingParam.IDaaSRegionId The input parameter IDaaSRegionId is mandatory when enable multi-factor authentication. 2 要素認証が有効な場合は、IDaaSRegionId パラメーターを指定してください。
400 DryRunOperation Request validation has been passed with DryRun flag set. DryRun 検証が有効です。
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. EIP が現在の呼び出し元に属していません。この EIP を操作する権限があるかどうかを確認してください。
404 InvalidRegionId.NotFound The specified region is not found during access authentication. パラメーターが無効です。
404 InvalidVpnGatewayInstanceId.NotFound The specified vpn gateway instance id does not exist.
404 InvalidIDaaSInstanceId.NotFound The specified IDaaS instance ID does not exist. 指定された IDaaS インスタンスの ID が存在しません。
404 InvalidIDaaSApplicationId.NotFound The specified IDaaS application Id does not exist. 指定された IDaaS アプリケーションインスタンスの ID が存在しません。

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。