Cria uma ou mais regras de entrada em um grupo de segurança. Use as regras criadas para permitir ou negar tráfego de entrada de outros hosts para instâncias no grupo de segurança.
Descrição
Ao chamar esta operação, observe os seguintes itens:
O número total de regras de saída e de entrada em cada grupo de segurança não pode exceder 200. Para mais informações, consulte a seção "Limites de grupos de segurança" em Limites.
Os valores válidos de Priority variam de 1 a 100. Um valor menor indica maior prioridade.
Quando várias regras de grupo de segurança têm a mesma prioridade, as regras de bloqueio (drop) têm precedência.
A origem pode ser um bloco CIDR especificado por SourceCidrIp, Ipv6SourceCidrIp ou SourcePrefixListId, ou instâncias do Elastic Compute Service (ECS) em um grupo de segurança especificado por SourceGroupId.
Não é possível referenciar grupos de segurança como objetos de autorização (destinos ou origens) em regras de grupos de segurança avançados.
É possível referenciar até 20 grupos de segurança como objetos de autorização nas regras de cada grupo de segurança básico.
Se a regra de grupo de segurança especificada já existir, a chamada para AuthorizeSecurityGroup será bem-sucedida, mas nenhuma nova regra será criada.
Não especifique parâmetros e seus equivalentes com o prefixo
Permissions.Nsimultaneamente. Recomendamos o uso dos parâmetros com o prefixoPermissions.N.-
Defina uma regra de grupo de segurança especificando um dos seguintes conjuntos de parâmetros. Não é possível definir uma regra especificando apenas um parâmetro isolado.
-
Parâmetros para definir uma regra de entrada que controla o acesso a partir de um bloco CIDR específico: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy e SourceCidrIp. Para grupos de segurança do tipo Virtual Private Cloud (VPC), defina o parâmetro NicType como intranet. Para grupos de segurança da rede clássica, defina NicType como internet ou intranet. Exemplo de solicitação:
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup &SecurityGroupId=sg-bp67acfmxazb4p**** &Permissions.1.SourceCidrIp=10.0.0.0/8 &Permissions.1.IpProtocol=TCP &Permissions.1.PortRange=22/22 &Permissions.1.NicType=intranet &Permissions.1.Policy=Accept &<Common request parameters> -
Parâmetros para definir uma regra de entrada que controla o acesso a partir de outro grupo de segurança: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy, SourceGroupOwnerAccount e SourceGroupId. Neste caso, defina o parâmetro NicType como intranet. Para acesso mútuo entre grupos de segurança na rede clássica, permita ou negue o acesso de outro grupo de segurança na mesma região ao seu grupo. O grupo autorizado pode pertencer à sua própria conta Alibaba Cloud ou a outra conta especificada pelo parâmetro SourceGroupOwnerAccount. Para acesso mútuo em VPCs, permita ou negue o acesso de outro grupo de segurança dentro da mesma VPC. Exemplo de solicitação:
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup &SecurityGroupId=sg-bp67acfmxazb4p**** &Permissions.1.SourceGroupId=sg-1651FBB** &Permissions.1.SourceGroupOwnerAccount=test@aliyun.com &Permissions.1.IpProtocol=TCP &Permissions.1.PortRange=22/22 &Permissions.1.NicType=intranet &Permissions.1.Policy=Drop &<Common request parameters> -
Parâmetros para definir uma regra de entrada que controla o acesso a partir de uma lista de prefixos: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy e SourcePrefixListId. Listas de prefixos são compatíveis apenas com grupos de segurança de VPCs. Defina o parâmetro NicType como intranet. Exemplo de solicitação:
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup &SecurityGroupId=sg-bp67acfmxazb4p**** &Permissions.1.SourcePrefixListId=pl-x1j1k5ykzqlixdcy**** &Permissions.1.SourceGroupOwnerAccount=test@aliyun.com &Permissions.1.IpProtocol=TCP &Permissions.1.PortRange=22/22 &Permissions.1.NicType=intranet &Permissions.1.Policy=Drop &<Common request parameters>
-
Para exemplos de configurações de regras de grupo de segurança, consulte Grupos de segurança para diferentes casos de uso e Regras de quíntupla de grupo de segurança.
Depuração
Parâmetros de solicitação
| Parâmetro | Tipo | Obrigatório | Exemplo | Descrição |
| Action | String | Sim | AuthorizeSecurityGroup | A operação a ser executada. Defina o valor como AuthorizeSecurityGroup. |
| RegionId | String | Sim | cn-hangzhou | O ID da região do grupo de segurança. Chame a operação DescribeRegions para consultar a lista de regiões mais recente. |
| ClientToken | String | Não | 123e4567-e89b-12d3-a456-426655440000 | Token de cliente usado para garantir a idempotência da solicitação. Gere o valor no cliente, garantindo que seja único entre diferentes solicitações. O valor de ClientToken aceita apenas caracteres ASCII e não pode exceder 64 caracteres. Para mais informações, consulte Como garantir a idempotência. |
| SecurityGroupId | String | Sim | sg-bp67acfmxazb4p**** | O ID do grupo de segurança. |
| Permissions.N.Policy | String | Não | accept | A ação da regra de grupo de segurança N que determina se o acesso de entrada é permitido. Valores válidos:
Valor padrão: accept. Valores válidos de N: 1 a 100. |
| Permissions.N.Priority | String | Não | 1 | A prioridade da regra de grupo de segurança N. Um valor menor indica maior prioridade. Valores válidos: 1 a 100. Valor padrão: 1. Valores válidos de N: 1 a 100. |
| Permissions.N.IpProtocol | String | Não | ALL | O protocolo da camada de transporte da regra de grupo de segurança N. Este parâmetro não diferencia maiúsculas de minúsculas. Valores válidos:
Valores válidos de N: 1 a 100. |
| Permissions.N.SourceCidrIp | String | Não | 10.0.0.0/8 | O bloco CIDR IPv4 de origem para a regra de grupo de segurança N. Blocos CIDR e endereços IPv4 são compatíveis. Valores válidos de N: 1 a 100. |
| Permissions.N.Ipv6SourceCidrIp | String | Não | 2001:250:6000::*** | O bloco CIDR IPv6 de origem para a regra de grupo de segurança N. Blocos CIDR e endereços IPv6 são compatíveis. Valores válidos de N: 1 a 100. Nota O parâmetro Permissions.N.Ipv6SourceCidrIp é válido apenas quando a origem são instâncias ECS residentes em VPCs com suporte a blocos CIDR IPv6. Não especifique este parâmetro juntamente com o parâmetro SourceCidrIp. |
| Permissions.N.SourceGroupId | String | Não | sg-bp67acfmxazb4p**** | O ID do grupo de segurança de origem a ser referenciado na regra de grupo de segurança N.
Valores válidos de N: 1 a 100. Observe os seguintes itens:
|
| Permissions.N.SourcePrefixListId | String | Não | pl-x1j1k5ykzqlixdcy**** | O ID da lista de prefixos de origem a ser referenciado na regra de grupo de segurança N. Chame a operação DescribePrefixLists para consultar os IDs das listas de prefixos disponíveis. Valores válidos de N: 1 a 100. Observe os seguintes itens:
|
| Permissions.N.PortRange | String | Não | 80/80 | O intervalo de portas de destino correspondente ao protocolo da camada de transporte para a regra de grupo de segurança N. Valores válidos:
Para mais informações, consulte Aplicações típicas de portas comuns. Valores válidos de N: 1 a 100. |
| Permissions.N.DestCidrIp | String | Não | 10.0.0.0/8 | O bloco CIDR IPv4 de destino para a regra de grupo de segurança N. Blocos CIDR e endereços IPv4 são compatíveis. Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança. Valores válidos de N: 1 a 100. |
| Permissions.N.Ipv6DestCidrIp | String | Não | 2001:250:6000::*** | O bloco CIDR IPv6 de destino para a regra de grupo de segurança N. Blocos CIDR e endereços IPv6 são compatíveis. Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança. Valores válidos de N: 1 a 100. Nota O parâmetro Permissions.N.Ipv6DestCidrIp é válido apenas quando o destino são instâncias ECS residentes em VPCs com suporte a blocos CIDR IPv6. Não especifique este parâmetro juntamente com o parâmetro DestCidrIp. |
| Permissions.N.SourcePortRange | String | Não | 7000/8000 | O intervalo de portas de origem correspondente ao protocolo da camada de transporte para a regra de grupo de segurança N. Valores válidos:
Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança. Valores válidos de N: 1 a 100. |
| Permissions.N.SourceGroupOwnerAccount | String | Não | test@aliyun.com | A conta Alibaba Cloud que gerencia o grupo de segurança de origem ao configurar a regra de grupo de segurança N entre contas.
Valores válidos de N: 1 a 100. |
| Permissions.N.SourceGroupOwnerId | Long | Não | 1234567890 | O ID da conta Alibaba Cloud que gerencia o grupo de segurança de origem ao configurar a regra de grupo de segurança N entre contas.
Valores válidos de N: 1 a 100. |
| Permissions.N.NicType | String | Não | intranet | O tipo de controlador de interface de rede (NIC) da regra de grupo de segurança quando o grupo está na rede clássica. Valores válidos:
Se o grupo de segurança estiver em uma VPC, este parâmetro assume o valor intranet por padrão e não pode ser alterado. Ao configurar acesso entre grupos de segurança especificando apenas DestGroupId, defina este parâmetro como intranet. Valor padrão: internet. Valores válidos de N: 1 a 100. |
| Permissions.N.Description | String | Não | This is description. | A descrição da regra de grupo de segurança N. Deve ter entre 1 e 512 caracteres. Valores válidos de N: 1 a 100. |
| Policy | String | Não | accept | Parâmetro descontinuado. Use |
| Priority | String | Não | 1 | Parâmetro descontinuado. Use |
| IpProtocol | String | Não | ALL | Parâmetro descontinuado. Use |
| SourceCidrIp | String | Não | 10.0.0.0/8 | Parâmetro descontinuado. Use |
| Ipv6SourceCidrIp | String | Não | 2001:250:6000::*** | Parâmetro descontinuado. Use |
| SourceGroupId | String | Não | sg-bp67acfmxazb4p**** | Parâmetro descontinuado. Use |
| SourcePrefixListId | String | Não | pl-x1j1k5ykzqlixdcy**** | Parâmetro descontinuado. Use |
| PortRange | String | Não | 22/22 | Parâmetro descontinuado. Use |
| DestCidrIp | String | Não | 10.0.0.0/8 | Parâmetro descontinuado. Use |
| Ipv6DestCidrIp | String | Não | 2001:250:6000::*** | Parâmetro descontinuado. Use |
| SourcePortRange | String | Não | 22/22 | Parâmetro descontinuado. Use |
| SourceGroupOwnerAccount | String | Não | test@aliyun.com | Parâmetro descontinuado. Use |
| SourceGroupOwnerId | Long | Não | 1234567890 | Parâmetro descontinuado. Use |
| NicType | String | Não | intranet | Parâmetro descontinuado. Use |
| Description | String | Não | This is description. | Parâmetro descontinuado. Use |
Parâmetros de resposta
|
Parâmetro |
Tipo |
Exemplo |
Descrição |
|
RequestId |
String |
473469C7-AA6F-4DC5-B3DB-A3DC0DE3**** |
O ID da solicitação. |
Exemplos
Exemplos de solicitações
http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup
&RegionId=cn-hangzhou
&ClientToken=123e4567-e89b-12d3-a456-426655440000
&SecurityGroupId=sg-bp67acfmxazb4p****
&Permissions.1.SourceCidrIp=10.0.0.0/8
&Permissions.1.IpProtocol=TCP
&Permissions.1.PortRange=22/22
&Permissions.1.NicType=intranet
&Permissions.1.Policy=accept
&Common request parameters
Exemplos de respostas de sucesso
Formato XML
HTTP/1.1 200 OK
Content-Type:application/xml
<AuthorizeSecurityGroupResponse>
<RequestId>473469C7-AA6F-4DC5-B3DB-A3DC0DE3****</RequestId>
</AuthorizeSecurityGroupResponse>
Formato JSON
HTTP/1.1 200 OK
Content-Type:application/json
{
"RequestId" : "473469C7-AA6F-4DC5-B3DB-A3DC0DE3****"
}
Códigos de erro
|
HttpCode |
Código de erro |
Mensagem de erro |
Descrição |
|
400 |
OperationDenied |
The specified IpProtocol does not exist or IpProtocol and PortRange do not match. |
Mensagem retornada porque o parâmetro IpProtocol especificado não existe ou não corresponde ao parâmetro PortRange especificado. |
|
400 |
InvalidIpProtocol.Malformed |
The specified parameter PortRange is not valid. |
Mensagem retornada porque o parâmetro IpProtocol ou PortRange especificado é inválido. |
|
400 |
InvalidSourceCidrIp.Malformed |
The specified parameter SourceCidrIp is not valid. |
Mensagem retornada porque o bloco CIDR de origem especificado é inválido. |
|
400 |
InvalidPolicy.Malformed |
The specified parameter Policy is not valid. |
Mensagem retornada porque o parâmetro Policy especificado é inválido. |
|
400 |
InvalidNicType.ValueNotSupported |
The specified NicType does not exist. |
Mensagem retornada porque o parâmetro NicType especificado não existe. |
|
400 |
InvalidSourceGroupId.Mismatch |
Specified security group and source group are not in the same VPC. |
Mensagem retornada porque o grupo de segurança especificado e o grupo de segurança de origem não pertencem à mesma VPC. |
|
400 |
InvalidSourceGroup.NotFound |
Specified source security group does not exist. |
Mensagem retornada porque a regra de entrada especificada não existe ou porque os parâmetros relevantes não foram especificados. |
|
400 |
InvalidPriority.Malformed |
The parameter Priority is invalid. |
Mensagem retornada porque o parâmetro Priority especificado é inválido. |
|
400 |
InvalidSecurityGroup.InvalidNetworkType |
The specified security group network type is not support this operation, please check the security group network types. For VPC security groups, ClassicLink must be enabled. |
Mensagem retornada porque a operação não é compatível com o tipo de rede atual do grupo de segurança. Ative o ClassicLink para grupos de segurança em VPCs. |
|
400 |
InvalidSecurityGroupId.Malformed |
The specified parameter SecurityGroupId is not valid. |
Mensagem retornada porque o parâmetro SecurityGroupId especificado é inválido. |
|
400 |
InvalidParamter.Conflict |
The specified SourceCidrIp should be different from the DestCidrIp. |
Mensagem retornada porque o valor de SourceCidrIp é igual ao de DestCidrIp. |
|
400 |
InvalidSourcePortRange.Malformed |
The specified parameter SourcePortRange is not valid. |
Mensagem retornada porque o parâmetro SourcePortRange especificado é inválido. |
|
400 |
InvalidDestCidrIp.Malformed |
The specified parameter DestCidrIp is not valid. |
Mensagem retornada porque o parâmetro DestCidrIp especificado é inválido. |
|
400 |
InvalidParameter.Conflict |
IPv6 and IPv4 addresses cannot exist at the same time. |
Mensagem retornada porque endereços IPv6 e IPv4 foram especificados simultaneamente. |
|
400 |
InvalidParam.PrefixListAddressFamilyMismatch |
The address family of the specified prefix list does not match the specified CidrIp. |
Mensagem retornada porque a família de endereços da lista de prefixos especificada não corresponde à do bloco CIDR especificado. |
|
400 |
NotSupported.ClassicNetworkPrefixList |
The prefix list is not supported when the network type of security group is classic. |
Mensagem retornada porque grupos de segurança na rede clássica não aceitam listas de prefixos. |
|
400 |
InvalidParam.SourceCidrIp |
The specified param SourceCidrIp is not valid. |
Mensagem retornada porque o parâmetro SourceCidrIp especificado é inválido. |
|
400 |
InvalidParam.DestCidrIp |
The specified param DestCidrIp is not valid. |
Mensagem retornada porque o parâmetro DestCidrIp especificado é inválido. |
|
400 |
MissingParameter |
%s |
Mensagem retornada porque um parâmetro obrigatório não foi especificado. |
|
400 |
InvalidParam.Permissions |
The specified parameter Permissions cannot coexist with other parameters. |
Mensagem retornada porque um parâmetro com o prefixo Permissions não pode ser especificado simultaneamente com o parâmetro correspondente sem o prefixo Permissions. |
|
400 |
InvalidParam.DuplicatePermissions |
There are duplicate permissions in the specified parameter Permissions. |
Mensagem retornada porque as regras de grupo de segurança especificadas pelos parâmetros com o prefixo Permissions estão duplicadas. |
|
403 |
InvalidSourceGroupId.Mismatch |
NicType is required or NicType expects intranet. |
Mensagem retornada porque o parâmetro NicType não foi especificado ou não está definido como intranet. |
|
403 |
MissingParameter |
The input parameter SourceGroupId or SourceCidrIp cannot be both blank. |
Mensagem retornada porque pelo menos um dos parâmetros SourceGroupId e SourceCidrIp deve ser especificado. |
|
403 |
AuthorizationLimitExceed |
The limit of authorization records in the security group reaches. |
Mensagem retornada porque o número máximo de regras no grupo de segurança foi atingido. |
|
403 |
InvalidParamter.Conflict |
The specified SecurityGroupId should be different from the SourceGroupId. |
Mensagem retornada porque o grupo de segurança de destino é o mesmo que o grupo de segurança de origem. |
|
403 |
InvalidNetworkType.Mismatch |
The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). |
Mensagem retornada porque o tipo de rede do grupo de segurança especificado difere do tipo de rede do grupo de segurança de origem. |
|
403 |
InvalidNetworkType.Conflict |
The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). |
Mensagem retornada porque o tipo de rede do grupo de segurança especificado difere do tipo de rede do grupo de segurança de origem. |
|
403 |
InvalidOperation.ResourceManagedByCloudProduct |
%s |
Mensagem retornada porque grupos de segurança gerenciados por serviços de nuvem não podem ser modificados. |
|
403 |
LimitExceed.PrefixListAssociationResource |
The number of resources associated with the prefix list exceeds the limit. |
Mensagem retornada porque a quantidade máxima de recursos associáveis à lista de prefixos foi atingida. |
|
404 |
InvalidSecurityGroupId.NotFound |
The specified SecurityGroupId does not exist. |
Mensagem retornada porque o grupo de segurança especificado não existe nesta conta. Verifique se o ID do grupo de segurança está correto. |
|
404 |
InvalidSourceGroupId.NotFound |
The SourceGroupId provided does not exist in our records. |
Mensagem retornada porque o parâmetro SourceGroupId especificado não existe. |
|
404 |
InvalidPrefixListId.NotFound |
The specified prefix list was not found. |
Mensagem retornada porque a lista de prefixos especificada não existe. |
|
404 |
InvalidSecurityGroupId.NotFound |
%s |
Mensagem retornada porque o ID do grupo de segurança especificado não existe. |
|
500 |
InternalError |
The request processing has failed due to some unknown error. |
Mensagem retornada devido a um erro interno. Tente novamente mais tarde. |
Para obter uma lista de códigos de erro, consulte Códigos de erro do serviço.