Todos os produtos
Search
Central de documentação

Container Compute Service:Configure ACL-based access control with AlbConfig

Última atualização: Sep 17, 2026

As listas de controle de acesso (ACLs) filtram o tráfego no nível do listener do ALB. Cada ACL contém blocos CIDR IPv4 e opera em um dos dois modos:

  • Whitelist: permite apenas solicitações de endereços IP presentes na ACL.

  • Blacklist: bloqueia solicitações de endereços IP listados na ACL.

Importante

As ACLs aceitam exclusivamente endereços IPv4.

Importante

Se um cluster ACS ou ACK criar e gerenciar sua instância do ALB, não modifique manualmente a configuração de controle de acesso no ALB console. Essas instâncias têm o modo somente leitura ativado, o que impede alterações manuais e exibe um aviso. Configure o controle de acesso pelo método AlbConfig descrito neste documento.

Caminho do AlbConfig: faça login no ACK console > Clusters > selecione o cluster desejado > Workloads > Custom Resources > localize o AlbConfig.

image

Escolha um método de configuração

Há duas formas de associar uma ACL a um listener.

**aclIds (recomendado)**

**aclEntries**

Versão do controller

2.7.0 ou posterior

Todas as versões

Origem da ACL

referencia uma ACL existente pelo ID; crie a ACL primeiro no SLB console

define entradas CIDR diretamente no AlbConfig; o controller cria a ACL automaticamente

Mais indicado para

ACLs atualizadas frequentemente e compartilhadas entre vários listeners

ACLs pequenas, com poucas entradas e poucos listeners

Importante
  • Os parâmetros aclIds e aclEntries são mutuamente exclusivos. Não use ambos no mesmo listener.

  • No ALB Ingress controller 2.7.0 ou posterior, use aclIds para associar uma ACL existente a um listener.

Associe uma ACL existente usando aclIds

Antes de prosseguir, verifique se o AlbConfig tem um listener e uma seção aclConfig configurados.

Etapa 1: Crie uma ACL

  1. Faça login no ALB console.

  2. Na barra de navegação superior, selecione a região da ACL.

  3. No painel de navegação à esquerda, escolha ALB > Access Control.

  4. Na página Access Control, clique em Create ACL.

  5. Na caixa de diálogo Create ACL, configure os parâmetros abaixo e clique em OK.

    Parâmetro

    Descrição

    ACL Name

    insira um nome para a ACL

    Resource Group

    selecione um grupo de recursos

    Tag

    defina a Tag Key e o Tag Value; as tags facilitam a filtragem de ACLs na página Access Control

Etapa 2: Adicionar entradas à ACL

As entradas da ACL definem os endereços IP de origem ou blocos CIDR a permitir ou bloquear.

  1. Na página Access Control, localize a ACL desejada e clique em Manage na coluna Actions.

  2. Na aba Entry, adicione entradas:

    • Adicionar uma única entrada: clique em Add Entry, defina IP/CIDR Block e Remarks e clique em Add.

    • Adicionar várias entradas: clique em Add ACL Entries, insira vários endereços IP ou blocos CIDR com observações e clique em Add.

Ao adicionar várias entradas: insira uma entrada por linha; separe o bloco IP/CIDR das observações com uma barra vertical (192.168.1.0/24|Remarks); o limite é de 20 entradas por lote.
  1. Gerencie as entradas:

    • visualize os endereços IP ou blocos CIDR na coluna Entry;

    • clique em Delete na coluna Actions; para excluir várias entradas, selecione-as e clique em Delete abaixo da lista;

    • clique no ícone Download para exportar as entradas; para exportar apenas entradas específicas, selecione-as antes.

Etapa 3: Associar a ACL a um listener

Adicione a seção aclConfig ao listener no AlbConfig e defina aclIds com o ID da ACL. Este exemplo usa acl-wtg***.

apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
  name: default
spec:
  config:
  #...
  listeners:
    - port: #...
      protocol: #...
      aclConfig:
        aclType: White # The whitelist mode.
        aclIds:
          - acl-wtg***	# Add the ID of the existing ACL to the ACL configuration. In this example, the ID of the existing ACL is acl-wtg***.
	#...

**Parâmetros de aclConfig**

Parâmetro

Descrição

aclType

tipo da ACL; valores válidos: Black e White

aclIds

ID da ACL a associar ao listener; cada listener aceita até três ACLs

Etapa 4: Verifique o controle de acesso

Acesse o Service de backend de um cliente cujo endereço IP esteja permitido pela ACL. Este exemplo usa recursos de Get started with ALB Ingress.

Se o IP do cliente estiver permitido, o Service responderá normalmente.

image

Etapa 5: (Opcional) Desassociar a ACL do listener

Remova o ID da ACL de aclIds ou defina aclIds como null.

apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
  name: default
spec:
  config:
   #...
  listeners:
    - port: #...
      protocol: #...
      aclConfig:
        aclType: White
        aclIds: null  # Remove the ID of the existing ACL from the value of this parameter. In this example, the ID of the existing ACL is acl-wtg***.
  #...
Não é possível excluir ACLs pelo AlbConfig. Exclua as ACLs no SLB console .

Defina entradas de ACL inline usando aclEntries

Antes de começar, verifique se o AlbConfig já tem um listener e a seção aclConfig configurados.

Importante
  • No ALB Ingress controller 2.7.0 ou posterior, o parâmetro aclName não associa mais ACLs existentes; cada atualização cria uma nova ACL.

  • No ALB Ingress controller 2.6.0 ou anterior, aplica-se o mecanismo de write-back:

  • se aclConfig estiver vazio, as entradas da ACL do listener serão gravadas de volta no AlbConfig;

  • se aclConfig já estiver configurado ou se as entradas tiverem sido gravadas de volta, o AlbConfig permanecerá inalterado; quando os recursos do Ingress mudarem, o controller substituirá a configuração da ACL do console pela do AlbConfig — mantenha ambos sincronizados.

Etapa 1: Definir entradas da ACL

Adicione a seção aclConfig ao AlbConfig e especifique os blocos CIDR em aclEntries. Se aclName estiver definido, o controller criará uma ACL com esse nome. Caso aclName seja omitido, o nome será gerado automaticamente como acl-{albName}-{port}.

apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
  name: default
spec:
  config:
   #...
  listeners:
    - port: #...
      protocol: #...
      aclConfig:
        aclEntries:
          - 192.168.XX.XX/16
          - 172.10.XX.XX/16
        aclType: White # The whitelist mode.
        aclName: "acl-test" # An ACL named acl-test is created and associated with a listener.
  #...

**Parâmetros de aclConfig**

Parâmetro

Descrição

aclEntries

blocos CIDR das entradas da ACL, como 127.0.0.1/32

aclType

tipo da ACL; valores válidos: Black e White

aclName

nome da ACL; se omitido, o nome será gerado automaticamente como acl-{albName}-{port}

Etapa 2: Verifique o controle de acesso

Acesse o Service de backend de um cliente cujo endereço IP esteja permitido pela ACL. Este exemplo usa recursos de Get started with ALB Ingress.

Se o IP do cliente estiver permitido, o Service responderá normalmente.

image

Etapa 3: (Opcional) Remover entradas da ACL

Remova entradas ao atualizar aclEntries. Este exemplo remove 172.10.XX.XX/16. As alterações em aclEntries sincronizam com a ACL associada (acl-test). Se aclEntries estiver vazio, todas as entradas serão removidas.

apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
  name: default
spec:
  config:
   #...
  listeners:
    - port: #...
      protocol: #...
      aclConfig:
        aclEntries:
          - 192.168.XX.XX/16
        aclType: White
        aclName: "acl-test" # The 172.10.XX.XX/16 entry in the acl-test ACL is also removed.
  #...
Não é possível excluir ACLs pelo AlbConfig. Exclua as ACLs no SLB console .