Todos os produtos
Search
Central de documentação

:AuthorizeSecurityGroup

Última atualização: Jul 03, 2026

Cria uma ou mais regras de entrada em um grupo de segurança. Use as regras criadas para permitir ou negar tráfego de entrada de outros hosts para instâncias no grupo de segurança.

Descrição

Ao chamar esta operação, observe os seguintes itens:

  • O número total de regras de saída e de entrada em cada grupo de segurança não pode exceder 200. Para mais informações, consulte a seção "Limites de grupos de segurança" em Limites.

  • Os valores válidos de Priority variam de 1 a 100. Um valor menor indica maior prioridade.

  • Quando várias regras de grupo de segurança têm a mesma prioridade, as regras de bloqueio (drop) têm precedência.

  • A origem pode ser um bloco CIDR especificado por SourceCidrIp, Ipv6SourceCidrIp ou SourcePrefixListId, ou instâncias do Elastic Compute Service (ECS) em um grupo de segurança especificado por SourceGroupId.

  • Não é possível referenciar grupos de segurança como objetos de autorização (destinos ou origens) em regras de grupos de segurança avançados.

  • É possível referenciar até 20 grupos de segurança como objetos de autorização nas regras de cada grupo de segurança básico.

  • Se a regra de grupo de segurança especificada já existir, a chamada para AuthorizeSecurityGroup será bem-sucedida, mas nenhuma nova regra será criada.

  • Não especifique parâmetros e seus equivalentes com o prefixo Permissions.N simultaneamente. Recomendamos o uso dos parâmetros com o prefixo Permissions.N.

  • Defina uma regra de grupo de segurança especificando um dos seguintes conjuntos de parâmetros. Não é possível definir uma regra especificando apenas um parâmetro isolado.

    • Parâmetros para definir uma regra de entrada que controla o acesso a partir de um bloco CIDR específico: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy e SourceCidrIp. Para grupos de segurança do tipo Virtual Private Cloud (VPC), defina o parâmetro NicType como intranet. Para grupos de segurança da rede clássica, defina NicType como internet ou intranet. Exemplo de solicitação:

      
              http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup
              &SecurityGroupId=sg-bp67acfmxazb4p****
              &Permissions.1.SourceCidrIp=10.0.0.0/8
              &Permissions.1.IpProtocol=TCP
              &Permissions.1.PortRange=22/22
              &Permissions.1.NicType=intranet
              &Permissions.1.Policy=Accept
              &<Common request parameters>
              
    • Parâmetros para definir uma regra de entrada que controla o acesso a partir de outro grupo de segurança: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy, SourceGroupOwnerAccount e SourceGroupId. Neste caso, defina o parâmetro NicType como intranet. Para acesso mútuo entre grupos de segurança na rede clássica, permita ou negue o acesso de outro grupo de segurança na mesma região ao seu grupo. O grupo autorizado pode pertencer à sua própria conta Alibaba Cloud ou a outra conta especificada pelo parâmetro SourceGroupOwnerAccount. Para acesso mútuo em VPCs, permita ou negue o acesso de outro grupo de segurança dentro da mesma VPC. Exemplo de solicitação:

      
              http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup
              &SecurityGroupId=sg-bp67acfmxazb4p****
              &Permissions.1.SourceGroupId=sg-1651FBB**
              &Permissions.1.SourceGroupOwnerAccount=test@aliyun.com
              &Permissions.1.IpProtocol=TCP
              &Permissions.1.PortRange=22/22
              &Permissions.1.NicType=intranet
              &Permissions.1.Policy=Drop
              &<Common request parameters>
              
    • Parâmetros para definir uma regra de entrada que controla o acesso a partir de uma lista de prefixos: IpProtocol, PortRange, SourcePortRange (opcional), NicType, Policy e SourcePrefixListId. Listas de prefixos são compatíveis apenas com grupos de segurança de VPCs. Defina o parâmetro NicType como intranet. Exemplo de solicitação:

      
              http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup
              &SecurityGroupId=sg-bp67acfmxazb4p****
              &Permissions.1.SourcePrefixListId=pl-x1j1k5ykzqlixdcy****
              &Permissions.1.SourceGroupOwnerAccount=test@aliyun.com
              &Permissions.1.IpProtocol=TCP
              &Permissions.1.PortRange=22/22
              &Permissions.1.NicType=intranet
              &Permissions.1.Policy=Drop
              &<Common request parameters>
             
  • Para exemplos de configurações de regras de grupo de segurança, consulte Grupos de segurança para diferentes casos de uso e Regras de quíntupla de grupo de segurança.

Depuração

O OpenAPI Explorer calcula automaticamente o valor da assinatura. Para sua conveniência, recomendamos chamar esta operação no OpenAPI Explorer. O OpenAPI Explorer gera dinamicamente o código de exemplo da operação para diferentes SDKs.

Parâmetros de solicitação

ParâmetroTipoObrigatórioExemploDescrição
ActionStringSimAuthorizeSecurityGroup

A operação a ser executada. Defina o valor como AuthorizeSecurityGroup.

RegionIdStringSimcn-hangzhou

O ID da região do grupo de segurança. Chame a operação DescribeRegions para consultar a lista de regiões mais recente.

ClientTokenStringNão123e4567-e89b-12d3-a456-426655440000

Token de cliente usado para garantir a idempotência da solicitação. Gere o valor no cliente, garantindo que seja único entre diferentes solicitações. O valor de ClientToken aceita apenas caracteres ASCII e não pode exceder 64 caracteres. Para mais informações, consulte Como garantir a idempotência.

SecurityGroupIdStringSimsg-bp67acfmxazb4p****

O ID do grupo de segurança.

Permissions.N.PolicyStringNãoaccept

A ação da regra de grupo de segurança N que determina se o acesso de entrada é permitido. Valores válidos:

  • accept: permite o acesso.
  • drop: nega o acesso sem retornar resposta. A solicitação expira ou a conexão falha.

Valor padrão: accept.

Valores válidos de N: 1 a 100.

Permissions.N.PriorityStringNão1

A prioridade da regra de grupo de segurança N. Um valor menor indica maior prioridade. Valores válidos: 1 a 100.

Valor padrão: 1.

Valores válidos de N: 1 a 100.

Permissions.N.IpProtocolStringNãoALL

O protocolo da camada de transporte da regra de grupo de segurança N. Este parâmetro não diferencia maiúsculas de minúsculas. Valores válidos:

  • TCP
  • UDP
  • ICMP
  • ICMPv6
  • GRE
  • ALL: todos os protocolos.

Valores válidos de N: 1 a 100.

Permissions.N.SourceCidrIpStringNão10.0.0.0/8

O bloco CIDR IPv4 de origem para a regra de grupo de segurança N. Blocos CIDR e endereços IPv4 são compatíveis.

Valores válidos de N: 1 a 100.

Permissions.N.Ipv6SourceCidrIpStringNão2001:250:6000::***

O bloco CIDR IPv6 de origem para a regra de grupo de segurança N. Blocos CIDR e endereços IPv6 são compatíveis.

Valores válidos de N: 1 a 100.

Nota O parâmetro Permissions.N.Ipv6SourceCidrIp é válido apenas quando a origem são instâncias ECS residentes em VPCs com suporte a blocos CIDR IPv6. Não especifique este parâmetro juntamente com o parâmetro SourceCidrIp.
Permissions.N.SourceGroupIdStringNãosg-bp67acfmxazb4p****

O ID do grupo de segurança de origem a ser referenciado na regra de grupo de segurança N.

  • Especifique pelo menos um entre SourceGroupId, SourceCidrIp, Ipv6SourceCidrIp e SourcePrefixListId.
  • Se SourceGroupId for especificado, mas SourceCidrIp ou Ipv6SourceCidrIp não forem, defina NicType como intranet.
  • Se ambos SourceGroupId e SourceCidrIp forem especificados, SourceCidrIp terá precedência.

Valores válidos de N: 1 a 100.

Observe os seguintes itens:

  • Não é possível referenciar grupos de segurança como destinos ou origens em regras de grupos de segurança avançados.
  • É possível referenciar até 20 grupos de segurança como destinos ou origens nas regras de cada grupo de segurança básico.
Permissions.N.SourcePrefixListIdStringNãopl-x1j1k5ykzqlixdcy****

O ID da lista de prefixos de origem a ser referenciado na regra de grupo de segurança N. Chame a operação DescribePrefixLists para consultar os IDs das listas de prefixos disponíveis.

Valores válidos de N: 1 a 100.

Observe os seguintes itens:

  • Grupos de segurança na rede clássica não aceitam referência a listas de prefixos em suas regras. Para limites sobre grupos de segurança e listas de prefixos, consulte a seção "Limites de grupos de segurança" em Limites.
  • Este parâmetro é ignorado se você especificar SourceCidrIp, Ipv6SourceCidrIp ou SourceGroupId.
Permissions.N.PortRangeStringNão80/80

O intervalo de portas de destino correspondente ao protocolo da camada de transporte para a regra de grupo de segurança N. Valores válidos:

  • Se Permissions.N.IpProtocol for TCP ou UDP, o intervalo de portas vai de 1 a 65535. Especifique no formato <Porta inicial>/<Porta final>. Exemplo: 1/200.
  • Se Permissions.N.IpProtocol for ICMP, use -1/-1 para indicar todas as portas.
  • Se Permissions.N.IpProtocol for GRE, use -1/-1 para indicar todas as portas.
  • Se Permissions.N.IpProtocol for ALL, use -1/-1 para indicar todas as portas.

Para mais informações, consulte Aplicações típicas de portas comuns.

Valores válidos de N: 1 a 100.

Permissions.N.DestCidrIpStringNão10.0.0.0/8

O bloco CIDR IPv4 de destino para a regra de grupo de segurança N. Blocos CIDR e endereços IPv4 são compatíveis.

Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança.

Valores válidos de N: 1 a 100.

Permissions.N.Ipv6DestCidrIpStringNão2001:250:6000::***

O bloco CIDR IPv6 de destino para a regra de grupo de segurança N. Blocos CIDR e endereços IPv6 são compatíveis.

Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança.

Valores válidos de N: 1 a 100.

Nota O parâmetro Permissions.N.Ipv6DestCidrIp é válido apenas quando o destino são instâncias ECS residentes em VPCs com suporte a blocos CIDR IPv6. Não especifique este parâmetro juntamente com o parâmetro DestCidrIp.
Permissions.N.SourcePortRangeStringNão7000/8000

O intervalo de portas de origem correspondente ao protocolo da camada de transporte para a regra de grupo de segurança N. Valores válidos:

  • Se Permissions.N.IpProtocol for TCP ou UDP, o intervalo de portas vai de 1 a 65535. Especifique no formato <Porta inicial>/<Porta final>. Exemplo: 1/200.
  • Se Permissions.N.IpProtocol for ICMP, use -1/-1 para indicar todas as portas.
  • Se Permissions.N.IpProtocol for GRE, use -1/-1 para indicar todas as portas.
  • Se Permissions.N.IpProtocol for ALL, use -1/-1 para indicar todas as portas.

Este parâmetro é compatível com regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupo de segurança.

Valores válidos de N: 1 a 100.

Permissions.N.SourceGroupOwnerAccountStringNãotest@aliyun.com

A conta Alibaba Cloud que gerencia o grupo de segurança de origem ao configurar a regra de grupo de segurança N entre contas.

  • Se nem SourceGroupOwnerAccount nem SourceGroupOwnerId forem especificados, as permissões serão configuradas para outro grupo de segurança gerenciado pela sua conta.
  • Se SourceCidrIp for especificado, o parâmetro SourceGroupOwnerAccount será inválido.

Valores válidos de N: 1 a 100.

Permissions.N.SourceGroupOwnerIdLongNão1234567890

O ID da conta Alibaba Cloud que gerencia o grupo de segurança de origem ao configurar a regra de grupo de segurança N entre contas.

  • Se nem SourceGroupOwnerAccount nem SourceGroupOwnerId forem especificados, as permissões serão configuradas para outro grupo de segurança gerenciado pela sua conta.
  • Se SourceCidrIp for especificado, o parâmetro SourceGroupOwnerAccount será inválido.

Valores válidos de N: 1 a 100.

Permissions.N.NicTypeStringNãointranet

O tipo de controlador de interface de rede (NIC) da regra de grupo de segurança quando o grupo está na rede clássica. Valores válidos:

  • internet: NIC pública
  • intranet: NIC interna

Se o grupo de segurança estiver em uma VPC, este parâmetro assume o valor intranet por padrão e não pode ser alterado.

Ao configurar acesso entre grupos de segurança especificando apenas DestGroupId, defina este parâmetro como intranet.

Valor padrão: internet.

Valores válidos de N: 1 a 100.

Permissions.N.DescriptionStringNãoThis is description.

A descrição da regra de grupo de segurança N. Deve ter entre 1 e 512 caracteres.

Valores válidos de N: 1 a 100.

PolicyStringNãoaccept

Parâmetro descontinuado. Use Permissions.N.Policy para especificar se o acesso de entrada é permitido.

PriorityStringNão1

Parâmetro descontinuado. Use Permissions.N.Priority para especificar a prioridade da regra.

IpProtocolStringNãoALL

Parâmetro descontinuado. Use Permissions.N.IpProtocol para especificar o protocolo da camada de transporte.

SourceCidrIpStringNão10.0.0.0/8

Parâmetro descontinuado. Use Permissions.N.SourceCidrIp para especificar o bloco CIDR IPv4 de origem.

Ipv6SourceCidrIpStringNão2001:250:6000::***

Parâmetro descontinuado. Use Permissions.N.Ipv6SourceCidrIp para especificar o bloco CIDR IPv6 de origem.

SourceGroupIdStringNãosg-bp67acfmxazb4p****

Parâmetro descontinuado. Use Permissions.N.SourceGroupId para especificar o ID do grupo de segurança de origem.

SourcePrefixListIdStringNãopl-x1j1k5ykzqlixdcy****

Parâmetro descontinuado. Use Permissions.N.SourcePrefixListId para especificar o ID da lista de prefixos de origem.

PortRangeStringNão22/22

Parâmetro descontinuado. Use Permissions.N.PortRange para especificar o intervalo de portas de destino.

DestCidrIpStringNão10.0.0.0/8

Parâmetro descontinuado. Use Permissions.N.DestCidrIp para especificar o bloco CIDR IPv4 de destino.

Ipv6DestCidrIpStringNão2001:250:6000::***

Parâmetro descontinuado. Use Permissions.N.Ipv6DestCidrIp para especificar o bloco CIDR IPv6 de destino.

SourcePortRangeStringNão22/22

Parâmetro descontinuado. Use Permissions.N.SourcePortRange para especificar o intervalo de portas de origem.

SourceGroupOwnerAccountStringNãotest@aliyun.com

Parâmetro descontinuado. Use Permissions.N.SourceGroupOwnerAccount para especificar a conta Alibaba Cloud que gerencia o grupo de segurança de origem.

SourceGroupOwnerIdLongNão1234567890

Parâmetro descontinuado. Use Permissions.N.SourceGroupOwnerId para especificar o ID da conta Alibaba Cloud que gerencia o grupo de segurança de origem.

NicTypeStringNãointranet

Parâmetro descontinuado. Use Permissions.N.NicType para especificar o tipo de NIC.

DescriptionStringNãoThis is description.

Parâmetro descontinuado. Use Permissions.N.Description para especificar a descrição da regra de grupo de segurança N.

Parâmetros de resposta

Parâmetro

Tipo

Exemplo

Descrição

RequestId

String

473469C7-AA6F-4DC5-B3DB-A3DC0DE3****

O ID da solicitação.

Exemplos

Exemplos de solicitações

http(s)://ecs.aliyuncs.com/?Action=AuthorizeSecurityGroup
&RegionId=cn-hangzhou
&ClientToken=123e4567-e89b-12d3-a456-426655440000
&SecurityGroupId=sg-bp67acfmxazb4p****
&Permissions.1.SourceCidrIp=10.0.0.0/8
&Permissions.1.IpProtocol=TCP
&Permissions.1.PortRange=22/22
&Permissions.1.NicType=intranet
&Permissions.1.Policy=accept
&Common request parameters

Exemplos de respostas de sucesso

Formato XML

HTTP/1.1 200 OK
Content-Type:application/xml

<AuthorizeSecurityGroupResponse>
    <RequestId>473469C7-AA6F-4DC5-B3DB-A3DC0DE3****</RequestId>
</AuthorizeSecurityGroupResponse>

Formato JSON

HTTP/1.1 200 OK
Content-Type:application/json

{
  "RequestId" : "473469C7-AA6F-4DC5-B3DB-A3DC0DE3****"
}

Códigos de erro

HttpCode

Código de erro

Mensagem de erro

Descrição

400

OperationDenied

The specified IpProtocol does not exist or IpProtocol and PortRange do not match.

Mensagem retornada porque o parâmetro IpProtocol especificado não existe ou não corresponde ao parâmetro PortRange especificado.

400

InvalidIpProtocol.Malformed

The specified parameter PortRange is not valid.

Mensagem retornada porque o parâmetro IpProtocol ou PortRange especificado é inválido.

400

InvalidSourceCidrIp.Malformed

The specified parameter SourceCidrIp is not valid.

Mensagem retornada porque o bloco CIDR de origem especificado é inválido.

400

InvalidPolicy.Malformed

The specified parameter Policy is not valid.

Mensagem retornada porque o parâmetro Policy especificado é inválido.

400

InvalidNicType.ValueNotSupported

The specified NicType does not exist.

Mensagem retornada porque o parâmetro NicType especificado não existe.

400

InvalidSourceGroupId.Mismatch

Specified security group and source group are not in the same VPC.

Mensagem retornada porque o grupo de segurança especificado e o grupo de segurança de origem não pertencem à mesma VPC.

400

InvalidSourceGroup.NotFound

Specified source security group does not exist.

Mensagem retornada porque a regra de entrada especificada não existe ou porque os parâmetros relevantes não foram especificados.

400

InvalidPriority.Malformed

The parameter Priority is invalid.

Mensagem retornada porque o parâmetro Priority especificado é inválido.

400

InvalidSecurityGroup.InvalidNetworkType

The specified security group network type is not support this operation, please check the security group network types. For VPC security groups, ClassicLink must be enabled.

Mensagem retornada porque a operação não é compatível com o tipo de rede atual do grupo de segurança. Ative o ClassicLink para grupos de segurança em VPCs.

400

InvalidSecurityGroupId.Malformed

The specified parameter SecurityGroupId is not valid.

Mensagem retornada porque o parâmetro SecurityGroupId especificado é inválido.

400

InvalidParamter.Conflict

The specified SourceCidrIp should be different from the DestCidrIp.

Mensagem retornada porque o valor de SourceCidrIp é igual ao de DestCidrIp.

400

InvalidSourcePortRange.Malformed

The specified parameter SourcePortRange is not valid.

Mensagem retornada porque o parâmetro SourcePortRange especificado é inválido.

400

InvalidDestCidrIp.Malformed

The specified parameter DestCidrIp is not valid.

Mensagem retornada porque o parâmetro DestCidrIp especificado é inválido.

400

InvalidParameter.Conflict

IPv6 and IPv4 addresses cannot exist at the same time.

Mensagem retornada porque endereços IPv6 e IPv4 foram especificados simultaneamente.

400

InvalidParam.PrefixListAddressFamilyMismatch

The address family of the specified prefix list does not match the specified CidrIp.

Mensagem retornada porque a família de endereços da lista de prefixos especificada não corresponde à do bloco CIDR especificado.

400

NotSupported.ClassicNetworkPrefixList

The prefix list is not supported when the network type of security group is classic.

Mensagem retornada porque grupos de segurança na rede clássica não aceitam listas de prefixos.

400

InvalidParam.SourceCidrIp

The specified param SourceCidrIp is not valid.

Mensagem retornada porque o parâmetro SourceCidrIp especificado é inválido.

400

InvalidParam.DestCidrIp

The specified param DestCidrIp is not valid.

Mensagem retornada porque o parâmetro DestCidrIp especificado é inválido.

400

MissingParameter

%s

Mensagem retornada porque um parâmetro obrigatório não foi especificado.

400

InvalidParam.Permissions

The specified parameter Permissions cannot coexist with other parameters.

Mensagem retornada porque um parâmetro com o prefixo Permissions não pode ser especificado simultaneamente com o parâmetro correspondente sem o prefixo Permissions.

400

InvalidParam.DuplicatePermissions

There are duplicate permissions in the specified parameter Permissions.

Mensagem retornada porque as regras de grupo de segurança especificadas pelos parâmetros com o prefixo Permissions estão duplicadas.

403

InvalidSourceGroupId.Mismatch

NicType is required or NicType expects intranet.

Mensagem retornada porque o parâmetro NicType não foi especificado ou não está definido como intranet.

403

MissingParameter

The input parameter SourceGroupId or SourceCidrIp cannot be both blank.

Mensagem retornada porque pelo menos um dos parâmetros SourceGroupId e SourceCidrIp deve ser especificado.

403

AuthorizationLimitExceed

The limit of authorization records in the security group reaches.

Mensagem retornada porque o número máximo de regras no grupo de segurança foi atingido.

403

InvalidParamter.Conflict

The specified SecurityGroupId should be different from the SourceGroupId.

Mensagem retornada porque o grupo de segurança de destino é o mesmo que o grupo de segurança de origem.

403

InvalidNetworkType.Mismatch

The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic).

Mensagem retornada porque o tipo de rede do grupo de segurança especificado difere do tipo de rede do grupo de segurança de origem.

403

InvalidNetworkType.Conflict

The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic).

Mensagem retornada porque o tipo de rede do grupo de segurança especificado difere do tipo de rede do grupo de segurança de origem.

403

InvalidOperation.ResourceManagedByCloudProduct

%s

Mensagem retornada porque grupos de segurança gerenciados por serviços de nuvem não podem ser modificados.

403

LimitExceed.PrefixListAssociationResource

The number of resources associated with the prefix list exceeds the limit.

Mensagem retornada porque a quantidade máxima de recursos associáveis à lista de prefixos foi atingida.

404

InvalidSecurityGroupId.NotFound

The specified SecurityGroupId does not exist.

Mensagem retornada porque o grupo de segurança especificado não existe nesta conta. Verifique se o ID do grupo de segurança está correto.

404

InvalidSourceGroupId.NotFound

The SourceGroupId provided does not exist in our records.

Mensagem retornada porque o parâmetro SourceGroupId especificado não existe.

404

InvalidPrefixListId.NotFound

The specified prefix list was not found.

Mensagem retornada porque a lista de prefixos especificada não existe.

404

InvalidSecurityGroupId.NotFound

%s

Mensagem retornada porque o ID do grupo de segurança especificado não existe.

500

InternalError

The request processing has failed due to some unknown error.

Mensagem retornada devido a um erro interno. Tente novamente mais tarde.

Para obter uma lista de códigos de erro, consulte Códigos de erro do serviço.