Adiciona uma ou mais regras de entrada a um grupo de segurança. Você pode usar esta operação para especificar permissões de acesso de entrada para um grupo de segurança, permitindo ou negando que outros dispositivos enviem tráfego de entrada para instâncias no grupo de segurança, o que possibilita um controle de acesso à rede refinado.
Descrição da operação
Antes de começar
Limite de quantidade: O número total de regras de grupo de segurança (incluindo regras de entrada e regras de saída) em todos os grupos de segurança associados a um único controlador de interface de rede (NIC) não pode exceder 1.000. Para mais informações, consulte Limites de grupos de segurança.
Configurações de prioridade: A prioridade (Priority) das regras de entrada do grupo de segurança varia de 1 a 100. Um número menor indica uma prioridade mais alta. Se duas regras de grupo de segurança tiverem a mesma prioridade, a regra de negação (drop) tem precedência. O acesso é negado primeiro.
Observações
Se a regra de grupo de segurança especificada já existir, a chamada será bem-sucedida, mas nenhuma regra será adicionada.
Como determinar uma regra
Os seguintes parâmetros são necessários para determinar uma regra de entrada do grupo de segurança:
Configurações de origem: Especifique um dos seguintes: SourceCidrIp (endereço IPv4), Ipv6SourceCidrIp (endereço IPv6), SourcePrefixListId (ID da lista de prefixos) ou SourceGroupId (grupo de segurança de origem).
Intervalo de portas de destino: PortRange.
Tipo de protocolo: IpProtocol.
Política de acesso: Policy.
Grupos de segurança avançados não suportam autorização de acesso de outros grupos de segurança. Grupos de segurança básicos suportam no máximo 20 grupos de segurança autorizados.
Exemplos de solicitação
Os exemplos a seguir mostram como adicionar regras de entrada com diferentes origens a um grupo de segurança na região China (Hangzhou):
-
Adicionar permissões de acesso para um intervalo de endereços IP especificado.
"RegionId":"cn-hangzhou", // Especifique a região. "SecurityGroupId":"sg-bp67acfmxazb4p****", // Especifique o grupo de segurança. "Permissions":[ { "SourceCidrIp":"10.0.0.0/8", // Especifique o endereço IPv4 de origem. "PortRange":"22/22", // Especifique o intervalo de portas. "IpProtocol":"TCP", // Especifique o tipo de protocolo. "Policy":"Accept" // Especifique a política de acesso. } ] -
Adicionar permissões de acesso para outro grupo de segurança e uma lista de prefixos.
"RegionId":"cn-hangzhou", "SecurityGroupId":"sg-bp67acfmxazb4p****", "Permissions":[ { "SourceGroupId":"sg-bp17vs63txqxbd****", // Especifique o grupo de segurança de origem. "PortRange":"22/22", "IpProtocol":"TCP", "Policy":"Drop" },{ "SourcePrefixListId":"pl-x1j1k5ykzqlixdcy****", // Especifique a lista de prefixos de origem. "PortRange":"22/22", "IpProtocol":"TCP", "Policy":"Drop" } ]
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
ecs:AuthorizeSecurityGroup |
create |
*全部资源
|
|
Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| RegionId |
string |
Sim |
O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente. |
cn-hangzhou |
| RegionId |
string |
Sim |
O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente. |
cn-hangzhou |
| RegionId |
string |
Sim |
O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente. |
cn-hangzhou |
| ClientToken |
string |
Não |
Um token de cliente usado para garantir a idempotência da solicitação. Você pode usar o cliente para gerar o token, mas deve garantir que o token seja único entre diferentes solicitações. O valor de ClientToken pode conter apenas caracteres ASCII e não pode exceder 64 caracteres. Para mais informações, consulte Como garantir a idempotência. |
123e4567-e89b-12d3-a456-426655440000 |
| ClientToken |
string |
Não |
Um token de cliente usado para garantir a idempotência da solicitação. Você pode usar o cliente para gerar o token, mas deve garantir que o token seja único entre diferentes solicitações. O valor de ClientToken pode conter apenas caracteres ASCII e não pode exceder 64 caracteres. Para mais informações, consulte Como garantir a idempotência. |
123e4567-e89b-12d3-a456-426655440000 |
| SecurityGroupId |
string |
Sim |
O ID do grupo de segurança. |
sg-bp67acfmxazb4p**** |
| SecurityGroupId |
string |
Sim |
O ID do grupo de segurança. |
sg-bp67acfmxazb4p**** |
| Permissions |
array<object> |
Não |
As regras do grupo de segurança. Comprimento do array: 1 a 100. |
|
|
object |
Não |
A regra do grupo de segurança. |
||
| Policy |
string |
Não |
Configurações de permissões de acesso. Valores válidos:
Valor padrão: accept. |
accept |
| Priority |
string |
Não |
A prioridade da regra do grupo de segurança. Um valor menor indica uma prioridade mais alta. Valores válidos: 1 a 100. Valor padrão: 1. |
1 |
| IpProtocol |
string |
Não |
O protocolo da camada de rede ou da camada de transporte. Dois tipos de valores são suportados:
|
ALL |
| SourceCidrIp |
string |
Não |
O bloco CIDR IPv4 de origem para o qual você deseja definir permissões de acesso. Configurações no formato CIDR e intervalos de endereços no formato IPv4 são suportados. |
10.0.0.0/8 |
| Ipv6SourceCidrIp |
string |
Não |
O bloco CIDR IPv6 de origem para o qual você deseja definir permissões de acesso. Configurações no formato CIDR e intervalos de endereços no formato IPv6 são suportados. Nota
Este parâmetro é válido apenas para instâncias ECS conectadas a VPC que suportam IPv6. Este parâmetro e |
2001:250:6000::*** |
| SourceGroupId |
string |
Não |
O ID do grupo de segurança de origem para o qual você deseja definir permissões de acesso.
|
sg-bp67acfmxazb4p**** |
| SourcePrefixListId |
string |
Não |
O ID da lista de prefixos de origem para a qual você deseja definir permissões de acesso. Você pode chamar DescribePrefixLists para consultar os IDs de listas de prefixos disponíveis. Observações: Se você especificar Para mais informações, consulte Limites de grupos de segurança. |
pl-x1j1k5ykzqlixdcy**** |
| PortRange |
string |
Não |
O intervalo de portas de destino que corresponde ao protocolo do grupo de segurança. Valores válidos:
Para mais informações sobre portas comuns, consulte Cenários comuns para portas. |
80/80 |
| DestCidrIp |
string |
Não |
O bloco CIDR IPv4 de destino. Blocos CIDR e intervalos de endereços IPv4 são suportados. Este parâmetro é usado para suportar regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupos de segurança. |
10.0.0.0/8 |
| Ipv6DestCidrIp |
string |
Não |
O bloco CIDR IPv6 de destino. Intervalos de endereços no formato CIDR e no formato IPv6 são suportados. Este parâmetro é usado para suportar regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupos de segurança. Nota
Este parâmetro é válido apenas para instâncias ECS conectadas a VPC que suportam IPv6. Este parâmetro e |
2001:250:6000::*** |
| SourcePortRange |
string |
Não |
O intervalo de portas de origem que corresponde ao protocolo do grupo de segurança. Valores válidos:
Este parâmetro é usado para suportar regras de quíntupla. Para mais informações, consulte Regras de quíntupla de grupos de segurança. |
7000/8000 |
| SourceGroupOwnerAccount |
string |
Não |
A conta Alibaba Cloud que possui o grupo de segurança de origem ao definir uma regra de grupo de segurança entre contas.
|
test@aliyun.com |
| SourceGroupOwnerId |
integer |
Não |
O ID da conta Alibaba Cloud que possui o grupo de segurança de origem ao definir uma regra de grupo de segurança entre contas.
|
1234567890 |
| NicType |
string |
Não |
O tipo de controlador de interface de rede (NIC) para uma regra de grupo de segurança do tipo rede clássica. Valores válidos:
Para regras de grupo de segurança VPC, não é necessário definir o parâmetro de tipo de controlador de interface de rede (NIC). O valor padrão é intranet, e apenas intranet é suportado. Ao definir grupos de segurança para acessar uns aos outros (apenas DestGroupId é especificado), apenas intranet é suportado. Valor padrão: internet. |
intranet |
| Description |
string |
Não |
A descrição da regra do grupo de segurança. A descrição deve ter de 1 a 512 caracteres. |
This is description. |
| PortRangeListId |
string |
Não |
O ID do catálogo de endereços de portas.
Você pode invocar
|
prl-2ze9743**** |
Policy
deprecated
|
string |
Não |
Obsoleto. Use |
accept |
Priority
deprecated
|
string |
Não |
Obsoleto. Use |
1 |
IpProtocol
deprecated
|
string |
Não |
Obsoleto. Use |
ALL |
SourceCidrIp
deprecated
|
string |
Não |
Obsoleto. Use |
10.0.0.0/8 |
Ipv6SourceCidrIp
deprecated
|
string |
Não |
Obsoleto. Use |
2001:250:6000::*** |
SourceGroupId
deprecated
|
string |
Não |
Obsoleto. Use |
sg-bp67acfmxazb4p**** |
SourcePrefixListId
deprecated
|
string |
Não |
Obsoleto. Use |
pl-x1j1k5ykzqlixdcy**** |
PortRange
deprecated
|
string |
Não |
Obsoleto. Use |
22/22 |
DestCidrIp
deprecated
|
string |
Não |
Obsoleto. Use |
10.0.0.0/8 |
Ipv6DestCidrIp
deprecated
|
string |
Não |
Obsoleto. Use |
null |
SourcePortRange
deprecated
|
string |
Não |
Obsoleto. Use |
22/22 |
SourceGroupOwnerAccount
deprecated
|
string |
Não |
Obsoleto. Use |
test@aliyun.com |
SourceGroupOwnerId
deprecated
|
integer |
Não |
Obsoleto. Use |
1234567890 |
NicType
deprecated
|
string |
Não |
Obsoleto. Use |
intranet |
Description
deprecated
|
string |
Não |
Obsoleto. Use |
This is description. |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
|||
| RequestId |
string |
O ID da solicitação. |
473469C7-AA6F-4DC5-B3DB-A3DC0DE3**** |
Exemplos
Resposta de sucesso
JSON formato
{
"RequestId": "473469C7-AA6F-4DC5-B3DB-A3DC0DE3****"
}
Códigos de erro
|
Código de status HTTP |
Código de erro |
Mensagem de erro |
Descrição |
|---|---|---|---|
| 400 | OperationDenied | The specified IpProtocol does not exist or IpProtocol and PortRange do not match. | O EIP especificado está indisponível ou não autorizado. |
| 400 | InvalidIpProtocol.Malformed | The specified parameter PortRange is not valid. | O formato do parâmetro de protocolo IP é inválido. O parâmetro PortRange é inválido. |
| 400 | InvalidSourceCidrIp.Malformed | The specified parameter SourceCidrIp is not valid. | O parâmetro de intervalo de endereços IP de origem está em um formato inválido. |
| 400 | InvalidPolicy.Malformed | The specified parameter Policy is not valid. | O parâmetro de política de autorização Policy especificado é inválido. |
| 400 | InvalidNicType.ValueNotSupported | The specified NicType does not exist. | O parâmetro NicType especificado é inválido. |
| 400 | InvalidNicType.Mismatch | The specified NicType conflicts with the authorization record. | O tipo de NIC especificado entra em conflito com as informações da regra. |
| 400 | InvalidSourceGroupId.Mismatch | Specified security group and source group are not in the same VPC. | O parâmetro de tipo de intervalo de endereços IP deve ser especificado, ou o tipo de rede deve ser definido como rede interna. |
| 400 | InvalidSourceGroup.NotFound | Specified source security group does not exist. | A regra de entrada especificada do grupo de segurança não existe, ou parâmetros relacionados estão ausentes. |
| 400 | InvalidPriority.Malformed | The parameter Priority is invalid. | O parâmetro Priority especificado é inválido. |
| 400 | InvalidPriority.ValueNotSupported | The specified parameter %s is invalid. | A prioridade especificada é inválida. |
| 400 | InvalidSecurityGroupDiscription.Malformed | The specified security group rule description parameter %s is not valid. | A descrição da regra do grupo de segurança especificada é inválida. |
| 400 | InvalidSecurityGroup.InvalidNetworkType | The specified security group network type is not support this operation, please check the security group network types. For VPC security groups, ClassicLink must be enabled. | O tipo de rede do grupo de segurança especificado não suporta esta operação. Verifique o tipo de rede do grupo de segurança. Para grupos de segurança VPC, o ClassicLink deve estar ativado. |
| 400 | MissingParameter.Source | One of the parameters SourceCidrIp, Ipv6SourceCidrIp, SourceGroupId or SourcePrefixListId in %s must be specified. | A origem da regra do grupo de segurança deve ser especificada. Especifique um dos seguintes parâmetros: SourceCidrIp, SourceGroupId ou SourcePrefixListId. |
| 400 | InvalidParam.PortRange | The specified parameter %s is not valid. It should be two integers less than 65535 in ?/? format. | O intervalo de portas é inválido. O valor deve estar no formato de dois inteiros separados por uma barra (/). |
| 400 | InvalidIpProtocol.ValueNotSupported | The parameter %s must be specified with case insensitive TCP, UDP, ICMP, GRE or All. | O tipo de protocolo especificado não pode estar vazio e deve ser um valor válido. |
| 400 | InvalidSecurityGroupId.Malformed | The specified parameter SecurityGroupId is not valid. | O parâmetro SecurityGroupId especificado é inválido. |
| 400 | InvalidParamter.Conflict | The specified SourceCidrIp should be different from the DestCidrIp. | Os parâmetros SourceCidrIp e DestCidrIp não podem ser iguais. |
| 400 | InvalidSourcePortRange.Malformed | The specified parameter SourcePortRange is not valid. | O parâmetro SourcePortRange especificado é inválido. |
| 400 | InvalidPortRange.Malformed | The specified parameter PortRange must set. | O parâmetro PortRange é obrigatório. |
| 400 | InvalidParam.SourceIp | The Parameters SourceCidrIp and Ipv6SourceCidrIp in %s cannot be set at the same time. | O parâmetro SourceIp especificado é inválido. |
| 400 | InvalidParam.DestIp | The Parameters DestCidrIp and Ipv6DestCidrIp in %s cannot be set at the same time. | O parâmetro DestIp especificado é inválido. |
| 400 | InvalidParam.Ipv6DestCidrIp | The specified parameter %s is not valid. | O parâmetro especificado é inválido. |
| 400 | InvalidParam.Ipv6SourceCidrIp | The specified parameter %s is not valid. | O parâmetro especificado é inválido. |
| 400 | InvalidParam.Ipv4ProtocolConflictWithIpv6Address | IPv6 address cannot be specified for IPv4-specific protocol. | O parâmetro especificado é inválido. Verifique se um endereço IPv6 foi especificado para o protocolo IPv4. |
| 400 | InvalidParam.Ipv6ProtocolConflictWithIpv4Address | IPv4 address cannot be specified for IPv6-specific protocol. | O parâmetro especificado é inválido. Verifique se um endereço IPv4 foi especificado para o protocolo IPv6. |
| 400 | InvalidParameter.Ipv6CidrIp | The specified Ipv6CidrIp is not valid. | O parâmetro especificado Ipv6CidrIp é inválido. |
| 400 | InvalidGroupAuthParameter.OperationDenied | The security group can not authorize to enterprise level security group. | Um grupo de segurança não pode ser autorizado para um grupo de segurança avançado. |
| 400 | InvalidDestCidrIp.Malformed | The specified parameter DestCidrIp is not valid. | O DestCidrIp especificado é inválido. Verifique se o parâmetro está correto. |
| 400 | InvalidParameter.Conflict | IPv6 and IPv4 addresses cannot exist at the same time. | Os parâmetros diskId e imageId não podem ser especificados ao mesmo tempo para esta operação. Certifique-se de que diskId ou imageId seja especificado. |
| 400 | InvalidParam.PrefixListAddressFamilyMismatch | The address family of the specified prefix list does not match the specified CidrIp. | A família de endereços da lista de prefixos especificada não corresponde à família de endereços do CidrIp especificado. |
| 400 | NotSupported.ClassicNetworkPrefixList | The prefix list is not supported when the network type of security group is classic. | O grupo de segurança usa o tipo de rede clássica, que não suporta listas de prefixos. |
| 400 | AuthorizedGroupRule.LimitExceed | You have reached the limit on the number of group authorization rules that you can add to a security group.When authorization object of rule is security group, the limit is 20. | Um grupo de segurança básico pode conter no máximo 20 regras que usam outros grupos de segurança como objetos de autorização. |
| 400 | InvalidParam.SourceCidrIp | The specified parameter %s is not valid. | O parâmetro SourceCidrIp é inválido. |
| 400 | InvalidParam.DestCidrIp | The specified parameter %s is not valid. | O parâmetro DestCidrIp especificado é inválido. |
| 400 | MissingParameter | %s | Pelo menos um dos parâmetros especificados deve ser fornecido. Eles não podem estar todos vazios. |
| 400 | InvalidParam.Permissions | The specified parameter Permissions cannot coexist with other parameters. | O parâmetro Permissions especificado não pode coexistir com outros parâmetros. |
| 400 | InvalidParam.DuplicatePermissions | There are duplicate permissions in the specified parameter Permissions. | Existem regras duplicadas no parâmetro Permissions especificado. |
| 400 | InvalidGroupParameter.OperationDenied | The attributes Policy, SourceGroupId, DestGroupId of enterprise level security groups are not allowed to be set or modified. | O parâmetro Policy, SourceGroupId ou DestGroupId não pode ser especificado para um grupo de segurança avançado. |
| 400 | InvalidParam.ProtocolNotSupportPortRangeList | The specified protocol does not support the port range list. | O protocolo especificado não suporta listas de portas. |
| 400 | InvalidPortRangeListId.NotFound | The specified port range list was not found. | A lista de portas especificada não foi encontrada. |
| 401 | InvalidOperation.SecurityGroupNotAuthorized | The specified security group is not authorized to operate. | Você não possui permissões para operar no grupo de segurança atual. |
| 500 | InternalError | The request processing has failed due to some unknown error. | |
| 403 | InvalidSourceGroupId.Mismatch | NicType is required or NicType expects intranet. | O parâmetro de tipo de intervalo de endereços IP deve ser especificado, ou o tipo de rede deve ser definido como rede interna. |
| 403 | MissingParameter | The input parameter SourceGroupId or SourceCidrIp cannot be both blank. | Pelo menos um dos parâmetros especificados deve ser fornecido. Eles não podem estar todos vazios. |
| 403 | AuthorizationLimitExceed | The limit of authorization records in the security group reaches. | |
| 403 | InvalidParamter.Conflict | The specified SecurityGroupId should be different from the SourceGroupId. | Os parâmetros SourceCidrIp e DestCidrIp não podem ser iguais. |
| 403 | InvalidNetworkType.Mismatch | The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). | O tipo de rede não corresponde. |
| 403 | InvalidNetworkType.Conflict | The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). | O tipo de rede do grupo de segurança especificado deve ser o mesmo do grupo de segurança de origem. |
| 403 | InvalidOperation.ResourceManagedByCloudProduct | %s | Esta operação não é suportada porque o recurso é gerenciado por um serviço em nuvem. Entre em contato com o serviço em nuvem correspondente para confirmar o motivo. |
| 403 | LimitExceed.PrefixListAssociationResource | The number of resources associated with the prefix list exceeds the limit. | A contagem de recursos associados à lista de prefixos excedeu o limite. |
| 404 | InvalidSecurityGroupId.NotFound | The specified SecurityGroupId does not exist. | O grupo de segurança especificado não existe. |
| 404 | InvalidSourceGroupId.NotFound | The SourceGroupId provided does not exist in our records. | O grupo de segurança de entrada especificado não existe. |
| 404 | InvalidPrefixListId.NotFound | The specified prefix list was not found. | A lista de prefixos não existe. |
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.