Todos os produtos
Search
Central de documentação

API Gateway:Instâncias de integração VPC

Última atualização: Jun 27, 2026

A VPC integration instance otimiza a rede entre o API Gateway e sua VPC. Esse recurso permite acesso direto por IP privado aos serviços de backend, sem necessidade de autorização individual por recurso.

Casos de uso

A VPC integration instance é uma instância dedicada do API Gateway que otimiza a rede entre o serviço e sua VPC. Veja os cenários típicos:

Diferenças em relação às instâncias dedicadas convencionais

A tabela a seguir compara os dois tipos de instância.

Tipo

Instância de integração VPC

Instância dedicada convencional

Endereço IP de saída* da instância de gateway

Endereço IP privado da VPC à qual a instância está conectada.

Endereço IP na faixa 100...*.

Encaminhamento para múltiplos recursos na mesma VPC

Recomendado.

Exemplo: registro e descoberta de serviços.

Suportado, mas exige configurar uma VPC access authorization para cada recurso de backend. Não há suporte para configuração dinâmica.

Encaminhamento para recursos em múltiplas VPCs

Não suportado. Estabeleça manualmente a conectividade de rede entre as VPCs.

Recomendado. Configure múltiplas VPC access authorizations.

Processo de configuração

Especifique a VPC de destino durante a criação da instância. Nenhuma configuração adicional de API é necessária.

Exige configurar uma VPC access authorization.

Importante
  • O endereço IP de saída é o IP de origem identificado pelo serviço de backend ao receber uma requisição do API Gateway.

  • VPC access authorization: Instâncias dedicadas convencionais exigem uma VPC access authorization para acessar recursos da VPC. Para mais informações, consulte Usar um recurso em uma VPC como serviço de backend de uma API.

  • Instâncias de integração VPC não oferecem suporte à integração com DataWorks. Apenas instâncias dedicadas convencionais suportam DataWorks.

Adquirir uma instância de integração VPC

Na página de compra do API Gateway, defina Type como VPC integration instance.

image..png

Configure os seguintes parâmetros para uma VPC integration instance:

  • VPC ID: VPC à qual se conectar. Este valor não pode ser alterado após a criação.

  • CIDR Block: Bloco CIDR para a instância do API Gateway. Este bloco não deve entrar em conflito com o bloco CIDR do vSwitch selecionado. Conflitos causam falha na criação da instância.

  • Zona e grupo de segurança: O API Gateway cria uma ENI no vSwitch e no Security Group da zona especificada e a vincula à instância do API Gateway. Seus recursos da VPC devem estar dentro do bloco CIDR do vSwitch especificado e no mesmo grupo de segurança. As regras de saída do grupo de segurança devem permitir tráfego para a faixa de IP de destino.

    Importante

    O API Gateway utiliza um bloco CIDR interno de recursos. O vSwitch especificado não deve sobrepor este bloco CIDR interno. Para obter a lista de blocos CIDR reservados pelas VPC integration instances em cada região, consulte Blocos CIDR reservados por região.

  • Função vinculada ao serviço: O API Gateway requer uma função vinculada ao serviço para gerenciar recursos de ENI em sua VPC. Para mais detalhes sobre essa função, consulte AliyunServiceRoleForApiGatewayConnectUserVpc.

Nota

Sobre a ENI criada pelo API Gateway em sua VPC:

  1. A ENI reside em sua VPC e está sujeita às configurações de rede e regras de segurança dela, como grupos de segurança.

    1. Se o backend for uma instância ECS no mesmo grupo de segurança da ENI e a comunicação intra-grupo estiver habilitada, nenhuma regra de saída adicional será necessária.

    2. Se o backend for uma instância CLB, as regras de saída do grupo de segurança devem permitir tráfego para a faixa de IP de destino, independentemente de a instância CLB estar ou não no mesmo vSwitch.

  2. A ENI criada pelo API Gateway não gera cobranças adicionais.

Uso

Adicionar blocos CIDR acessíveis

Por padrão, uma VPC integration instance acessa apenas serviços dentro do bloco CIDR do vSwitch especificado na criação. Para acessar outros blocos CIDR, adicione-os na seção VPC network access da página de detalhes da instância no console do API Gateway:

  1. Faça login no console do API Gateway. No painel de navegação à esquerda, clique em Instances.176

  2. 178

    Localize a VPC integration instance desejada e clique em Add na coluna Access Allowed From.

  3. Adicione um bloco CIDR selecionando-o na lista suspensa ou inserindo-o manualmente.

    Nota

    Um bloco CIDR inserido manualmente deve estar contido ou conectado à VPC especificada durante a criação da instância.

Compatibilidade com VPC access authorization

Usar VPC access authorization como serviço de backend

As VPC integration instances podem utilizar VPC access authorizations existentes como serviços de backend. A instância se conecta ao destino da VPC access authorization por meio da ENI em sua VPC.

Antes de configurar uma VPC access authorization para uma API ou plug-in em uma VPC integration instance, verifique o seguinte:

  • O VPC ID na definição da VPC access authorization corresponde ao ID of the VPC connected to the instance.

  • O private IP address do serviço na VPC access authorization está dentro do accessible CIDR block of the VPC integration instance.

    Nota

    Ao publicar uma API ou modificar um plug-in, caso receba uma mensagem de erro como instance cannot connect to the backend xxx.xxx.xxx.xxx., verifique se o accessible CIDR block da instância inclui o endereço IP privado mencionado no erro.

Alterar a instância de um grupo de APIs

Para migrar um API Group para uma VPC integration instance, altere a instância vinculada de Serverless ou dedicada convencional para uma VPC integration instance.

  1. Faça login no console do API Gateway. No painel de navegação à esquerda, escolha Manage APIs > API Groups.

  2. Encontre o grupo a ser migrado e clique no nome dele para acessar a página de detalhes.

  3. Clique em Modify Instance for API Group Deployment e selecione a instância de integração VPC criada.

  4. O API Gateway valida as VPC access authorizations utilizadas pelas APIs e plug-ins no API Group. Se a validação for bem-sucedida, a migração será concluída. Em caso de falha, o sistema reverte a operação e exibe o motivo.

    Importante
    • Antes da migração, o sistema valida os seguintes itens para APIs e plug-ins baseados em VPC:

      • O VPC ID na definição da VPC access authorization corresponde ao ID of the VPC connected to the instance.

      • O private IP address do serviço na VPC access authorization está dentro do accessible CIDR block of the VPC integration instance.

    • Se o seu API Group utilizar uma VPC access authorization, garanta que o security group do serviço ECS/SLB correspondente seja o mesmo security group especificado ao criar a VPC integration instance.

    • Após a migração, o endereço IP de saída muda. Se o backend utilizar uma lista de permissões, adicione o novo IP de saída antes de iniciar a migração.

Blocos CIDR reservados por região

China (Hangzhou)

Zone

Reserved CIDR block

cn-hangzhou-b

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-hangzhou-d

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

cn-hangzhou-e

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

cn-hangzhou-f

192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16

cn-hangzhou-g

192.168.64.0/20, 172.19.64.0/20 e 172.20.0.0/16

cn-hangzhou-h

192.168.80.0/20, 172.19.80.0/20 e 172.20.0.0/16

cn-hangzhou-i

192.168.96.0/20, 172.19.96.0/20 e 172.20.0.0/16

cn-hangzhou-j

192.168.112.0/20, 172.19.112.0/20 e 172.20.0.0/16

cn-hangzhou-k

192.168.128.0/20, 172.19.128.0/20 e 172.20.0.0/16

China (Shanghai)

Zone

Reserved CIDR block

cn-shanghai-a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-shanghai-b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

cn-shanghai-c

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

cn-shanghai-d

192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16

cn-shanghai-e

192.168.64.0/20, 172.19.64.0/20 e 172.20.0.0/16

cn-shanghai-f

192.168.80.0/20, 172.19.80.0/20 e 172.20.0.0/16

cn-shanghai-g

192.168.96.0/20, 172.19.96.0/20 e 172.20.0.0/16

cn-shanghai-k

192.168.112.0/20, 172.19.112.0/20 e 172.20.0.0/16

cn-shanghai-l

192.168.128.0/20, 172.19.128.0/20 e 172.20.0.0/16

cn-shanghai-m

192.168.144.0/20, 172.19.144.0/20 e 172.20.0.0/16

cn-shanghai-n

192.168.160.0/20, 172.19.160.0/20 e 172.20.0.0/16

China East 2 Finance

Zone

Reserved CIDR block

cn-shanghai-finance-1a

192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16

cn-shanghai-finance-1b

192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16

cn-shanghai-finance-1f

192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16

cn-shanghai-finance-1g

192.168.48.0/20, 172.19.48.0/20 e 172.21.0.0/16

cn-shanghai-finance-1k

192.168.64.0/20, 172.19.64.0/20 e 172.21.0.0/16

cn-shanghai-finance-1z

192.168.80.0/20, 172.19.80.0/20 e 172.21.0.0/16

China (Beijing)

Zone

Reserved CIDR block

cn-beijing-a

192.168.0.0/20, 172.19.0.0/20 e 172.22.0.0/16

cn-beijing-b

192.168.16.0/20, 172.19.16.0/20 e 172.22.0.0/16

cn-beijing-c

192.168.32.0/20, 172.19.32.0/20 e 172.22.0.0/16

cn-beijing-d

192.168.48.0/20, 172.19.48.0/20 e 172.22.0.0/16

cn-beijing-e

192.168.64.0/20, 172.19.64.0/20 e 172.22.0.0/16

cn-beijing-f

192.168.80.0/20, 172.19.80.0/20 e 172.22.0.0/16

cn-beijing-g

192.168.96.0/20, 172.19.96.0/20 e 172.22.0.0/16

cn-beijing-h

192.168.112.0/20, 172.19.112.0/20 e 172.22.0.0/16

cn-beijing-i

192.168.128.0/20, 172.19.128.0/20 e 172.22.0.0/16

cn-beijing-j

192.168.144.0/20, 172.19.144.0/20 e 172.22.0.0/16

cn-beijing-k

192.168.160.0/20, 172.19.160.0/20 e 172.22.0.0/16

cn-beijing-l

192.168.176.0/20, 172.19.176.0/20 e 172.22.0.0/16

China North 2 Finance

Zone

Reserved CIDR block

cn-beijing-finance-1k

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-beijing-finance-1l

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

China (Shenzhen)

Zone

Reserved CIDR block

cn-shenzhen-a

192.168.0.0/20, 172.19.0.0/20 e 172.23.0.0/16

cn-shenzhen-b

192.168.16.0/20, 172.19.16.0/20 e 172.23.0.0/16

cn-shenzhen-c

192.168.32.0/20, 172.19.32.0/20 e 172.23.0.0/16

cn-shenzhen-d

192.168.48.0/20, 172.19.48.0/20 e 172.23.0.0/16

cn-shenzhen-e

192.168.64.0/20, 172.19.64.0/20 e 172.23.0.0/16

cn-shenzhen-f

192.168.80.0/20, 172.19.80.0/20 e 172.23.0.0/16

China South 1 Finance

Zone

Reserved CIDR block

cn-shenzhen-finance-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-shenzhen-finance-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

cn-shenzhen-finance-1d

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

cn-shenzhen-finance-1e

192.168.48.0/20, 172.19.48.0/20 e 172.20.0.0/16

Heyuan ACDR Auto

Zone

Reserved CIDR block

cn-heyuan-acdr-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-heyuan-acdr-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

China (Zhangjiakou)

Zone

Reserved CIDR block

cn-zhangjiakou-a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-zhangjiakou-b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

cn-zhangjiakou-c

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

China (Chengdu)

Zone

Reserved CIDR block

cn-chengdu-a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-chengdu-b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

China (Qingdao)

Zone

Reserved CIDR block

cn-qingdao-b

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

cn-qingdao-c

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

China (Hong Kong)

Zone

Reserved CIDR block

cn-hongkong-b

192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16

cn-hongkong-c

192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16

cn-hongkong-d

192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16

Singapore

Zone

Reserved CIDR block

ap-southeast-1a

192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16

ap-southeast-1b

192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16

ap-southeast-1c

192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16

Indonesia (Jakarta)

Zone

Reserved CIDR block

ap-southeast-5a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

ap-southeast-5b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

ap-southeast-5c

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

Malaysia (Kuala Lumpur)

Zone

Reserved CIDR block

ap-southeast-3a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

ap-southeast-3b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

Japan (Tokyo)

Zone

Reserved CIDR block

ap-northeast-1a

192.168.0.0/20, 172.19.0.0/20 e 172.21.0.0/16

ap-northeast-1b

192.168.16.0/20, 172.19.16.0/20 e 172.21.0.0/16

ap-northeast-1c

192.168.32.0/20, 172.19.32.0/20 e 172.21.0.0/16

South Korea (Seoul)

Zone

Reserved CIDR block

ap-northeast-2a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

Germany (Frankfurt)

Zone

Reserved CIDR block

eu-central-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

eu-central-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

eu-central-1c

192.168.32.0/20, 172.19.32.0/20 e 172.20.0.0/16

UK (London)

Zone

Reserved CIDR block

eu-west-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

eu-west-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

US (Silicon Valley)

Zone

Reserved CIDR block

us-west-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

us-west-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

US (Virginia)

Zone

Reserved CIDR block

us-east-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

us-east-1b

192.168.16.0/20, 172.19.16.0/20 e 172.20.0.0/16

UAE (Dubai)

Zone

Reserved CIDR block

me-east-1a

192.168.0.0/20, 172.19.0.0/20 e 172.20.0.0/16

SAU (Riyadh - Partner Region)

Zone

Reserved CIDR block

me-central-1a

192.168.0.0/20, 172.19.0.0/20 e 172.16.20.0/24

me-central-1b

192.168.16.0/20, 172.19.16.0/20 e 172.16.20.0/24