Todos os produtos
Search
Central de documentação

Elastic Compute Service:ModifySecurityGroupRule

Última atualização: Jun 29, 2026

Modifica uma regra de grupo de segurança de entrada de um grupo de segurança especificado.

Descrição da operação

Ao modificar uma regra de grupo de segurança especificando o ID da regra do grupo de segurança, observe os seguintes limites:

  • O objeto de autorização de uma regra de grupo de segurança pode ser um bloco CIDR (Classless Inter-Domain Routing) IPv4 (ou endereço IP), um bloco CIDR IPv6 (ou endereço IP), um grupo de segurança ou uma lista de prefixos. Você não pode usar esta operação para alterar o tipo do objeto de autorização de uma regra de grupo de segurança existente. Por exemplo, se o tipo de objeto de autorização original for um bloco CIDR IPv4, você poderá alterá-lo para outro bloco CIDR IPv4 (ou endereço IP), mas não poderá alterá-lo para um bloco CIDR IPv6 (ou endereço IP), um grupo de segurança ou uma lista de prefixos.

  • Você não pode alterar o valor de um campo de um valor não vazio para um valor vazio. Para modificar regras de grupo de segurança neste caso, adicione uma nova regra e, em seguida, exclua a regra atual.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

ecs:ModifySecurityGroupRule

update

*全部资源

*

  • ecs:SecurityGroupIpProtocols
  • ecs:SecurityGroupSourceCidrIps
Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

RegionId

string

Sim

O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-hangzhou

RegionId

string

Sim

O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-hangzhou

ClientToken

string

Não

Um token de cliente usado para garantir a idempotência da solicitação. Você pode usar o cliente para gerar o token, mas certifique-se de que o token seja exclusivo entre diferentes solicitações. O parâmetro ClientToken aceita apenas caracteres ASCII e não pode exceder 64 caracteres de comprimento. Para mais informações, consulte Como garantir a idempotência.

123e4567-e89b-12d3-a456-426655440000

SecurityGroupId

string

Sim

O ID do grupo de segurança.

sg-bp67acfmxazb4p****

SecurityGroupRuleId

string

Não

O ID da regra do grupo de segurança. Você pode chamar DescribeSecurityGroupAttribute para consultar os IDs das regras do grupo de segurança.

sgr-bp67acfmxa123b***

Policy

string

Não

As permissões de acesso. Valores válidos:

  • accept: Aceita o acesso.

  • drop: Nega o acesso e não retorna uma resposta de negação.

Valor padrão: accept.

accept

Priority

string

Não

A prioridade da regra do grupo de segurança. Valores válidos: 1 a 100.

Valor padrão: 1.

1

IpProtocol

string

Não

O protocolo da camada de rede ou da camada de transporte. Dois tipos de valores são suportados:

  1. Nomes de protocolo que não diferenciam maiúsculas de minúsculas. Valores válidos:

  • ICMP

  • GRE

  • TCP

  • UDP

  • ALL: todos os protocolos são suportados.

  1. Números de protocolo que estão em conformidade com as especificações da IANA, que são números inteiros de 0 a 255. As seguintes regiões suportam atualmente este recurso:

  • Filipinas

  • Reino Unido (Londres)

  • Malásia

  • China (Hohhot)

  • China (Qingdao)

  • EUA (Virgínia)

  • Singapura

ALL

SourceCidrIp

string

Não

Configurações para o bloco CIDR IPv4 de origem para as permissões de acesso. Os formatos CIDR (Classless Inter-Domain Routing) e intervalos de endereços IP no formato IPv4 são suportados.

Valor padrão: null.

10.0.0.0/8

Ipv6SourceCidrIp

string

Não

Configurações para o bloco CIDR IPv6 de origem para as permissões de acesso. Os formatos CIDR (Classless Inter-Domain Routing) e intervalos de endereços IP no formato IPv6 são suportados.

Nota

Apenas endereços IP do tipo VPC são suportados. Este parâmetro e SourceCidrIp não podem ser especificados ao mesmo tempo.

Valor padrão: null.

2001:db8:1233:1a00::***

SourceGroupId

string

Não

Configurações para o ID do grupo de segurança de origem para as permissões de acesso. Especifique pelo menos um entre SourceGroupId e SourceCidrIp.

  • Se SourceGroupId for especificado, mas SourceCidrIp não, o parâmetro NicType só poderá ser definido como intranet.

  • Se ambos SourceGroupId e SourceCidrIp forem especificados, SourceCidrIp terá precedência por padrão.

sg-bp67acfmxa123b****

SourcePrefixListId

string

Não

Configurações para o ID da lista de prefixos de origem para as permissões de acesso. Você pode chamar DescribePrefixLists para consultar os IDs das listas de prefixos disponíveis.

Este parâmetro é ignorado se você especificar um entre SourceCidrIp, Ipv6SourceCidrIp ou SourceGroupId.

pl-x1j1k5ykzqlixdcy****

PortRange

string

Não

O intervalo de portas de destino que correspondem ao protocolo da camada de transporte do grupo de segurança. Valores válidos:

  • TCP/UDP: os valores válidos são de 1 a 65535. Separe a porta inicial e a porta final com uma barra (/). Exemplo: 1/200.

  • ICMP: -1/-1.

  • GRE: -1/-1.

  • ALL: -1/-1.

80/80

DestCidrIp

string

Não

O bloco CIDR (Classless Inter-Domain Routing) IPv4 de destino. Os formatos CIDR e intervalos de endereços IP no formato IPv4 são suportados.

Valor padrão: null.

10.0.0.0/8

Ipv6DestCidrIp

string

Não

Configurações para o bloco CIDR IPv6 de destino. Os formatos CIDR (Classless Inter-Domain Routing) e intervalos de endereços IP no formato IPv6 são suportados.

Nota

Apenas endereços IP do tipo VPC são suportados. Este parâmetro e DestCidrIp não podem ser especificados ao mesmo tempo.

Valor padrão: null.

2001:db8:1234:1a00::***

SourcePortRange

string

Não

O intervalo de portas de origem que correspondem ao protocolo da camada de transporte do grupo de segurança. Valores válidos:

  • TCP/UDP: os valores válidos são de 1 a 65535. Separe a porta inicial e a porta final com uma barra (/). Exemplo: 1/200.

  • ICMP: -1/-1.

  • GRE: -1/-1.

  • ALL: -1/-1.

80/80

SourceGroupOwnerAccount

string

Não

Configurações para a conta Alibaba Cloud que possui o grupo de segurança de origem ao configurar uma regra de grupo de segurança entre contas para permissões de acesso.

  • Se nem SourceGroupOwnerAccount nem SourceGroupOwnerId estiverem configurados, a regra será configurada para as permissões de acesso de seus outros grupos de segurança.

  • Se o parâmetro SourceCidrIp for especificado, o parâmetro SourceGroupOwnerAccount será inválido.

EcsforCloud@Alibaba.com

SourceGroupOwnerId

integer

Não

Configurações para o ID da conta Alibaba Cloud que possui o grupo de segurança de origem ao configurar uma regra de grupo de segurança entre contas para permissões de acesso.

  • Se nem SourceGroupOwnerId nem SourceGroupOwnerAccount estiverem configurados, a regra será configurada para as permissões de acesso de seus outros grupos de segurança.

  • Se o parâmetro SourceCidrIp for especificado, o parâmetro SourceGroupOwnerId será inválido.

12345678910

NicType

string

Não

O tipo de controlador de interface de rede (NIC).

Nota

Ao modificar uma regra especificando o ID da regra do grupo de segurança, este parâmetro não pode ser modificado. Para fazer essa alteração, adicione uma nova regra e, em seguida, exclua a regra atual.

intranet

Description

string

Não

A descrição da regra do grupo de segurança. A descrição deve ter de 1 a 512 caracteres de comprimento.

This is a new security group rule.

PortRangeListId

string

Não

O ID do catálogo de endereços de portas.

Você pode chamar DescribePortRangeLists para consultar os IDs dos catálogos de endereços de portas disponíveis.

Este parâmetro é ignorado se você especificar o parâmetro PortRange.

Para mais informações, consulte Limites do grupo de segurança.

prl-2ze9743****

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação.

473469C7-AA6F-4DC5-B3DB-A3DC0DE3C83E

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "473469C7-AA6F-4DC5-B3DB-A3DC0DE3C83E"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 OperationDenied The specified IpProtocol does not exist or IpProtocol and PortRange do not match. O EIP especificado está indisponível ou não autorizado.
400 InvalidIpProtocol.Malformed The specified parameter PortRange is not valid. O formato do parâmetro de protocolo IP é inválido. O parâmetro PortRange é inválido.
400 InvalidSourceCidrIp.Malformed The specified parameter SourceCidrIp is not valid. O parâmetro de intervalo de endereços IP de origem está em um formato inválido.
400 InvalidPolicy.Malformed The specified parameter Policy is not valid. O parâmetro de política de autorização Policy especificado é inválido.
400 InvalidNicType.ValueNotSupported The specified NicType does not exist. O parâmetro NicType especificado é inválido.
400 InvalidNicType.Mismatch The specified NicType conflicts with the authorization record. O tipo de NIC especificado entra em conflito com as informações da regra.
400 InvalidSourceGroupId.Mismatch Specified security group and source group are not in the same VPC. O parâmetro de tipo de intervalo de endereços IP deve ser especificado, ou o tipo de rede deve ser definido como rede interna.
400 InvalidSourceGroup.NotFound Specified source security group does not exist. A regra de entrada especificada do grupo de segurança não existe, ou parâmetros relacionados estão ausentes.
400 InvalidPriority.Malformed The parameter Priority is invalid. O parâmetro Priority especificado é inválido.
400 InvalidPriority.ValueNotSupported The parameter Priority is invalid. A prioridade especificada é inválida.
400 InvalidSecurityGroupDiscription.Malformed The specified security group rule description is not valid. A descrição da regra do grupo de segurança especificada é inválida.
400 MissingParameter.Source One of the parameters SourceCidrIp, SourceGroupId or SourcePrefixListId must be specified. A origem da regra do grupo de segurança deve ser especificada. Especifique um dos seguintes parâmetros: SourceCidrIp, SourceGroupId ou SourcePrefixListId.
400 InvalidParam.PortRange The specified parameter %s is not valid. It should be two integers less than 65535 in ?/? format. O intervalo de portas é inválido. O valor deve estar no formato de dois inteiros separados por uma barra (/).
400 InvalidIpProtocol.ValueNotSupported The parameter IpProtocol must be specified with case insensitive TCP, UDP, ICMP, GRE or All. O tipo de protocolo especificado não pode estar vazio e deve ser um valor válido.
400 InvalidParam.SourceIp The Parameters SourceCidrIp and Ipv6SourceCidrIp in %s cannot be set at the same time. O parâmetro SourceIp especificado é inválido.
400 InvalidParam.DestIp The Parameters DestCidrIp and Ipv6DestCidrIp in %s cannot be set at the same time. O parâmetro DestIp especificado é inválido.
400 InvalidParam.Ipv6DestCidrIp The specified parameter %s is not valid. O parâmetro especificado é inválido.
400 InvalidParam.Ipv6SourceCidrIp The specified parameter %s is not valid. O parâmetro especificado é inválido.
400 InvalidParam.Ipv4ProtocolConflictWithIpv6Address IPv6 address cannot be specified for IPv4-specific protocol. O parâmetro especificado é inválido. Verifique se um endereço IPv6 foi especificado para o protocolo IPv4.
400 InvalidParam.Ipv6ProtocolConflictWithIpv4Address IPv4 address cannot be specified for IPv6-specific protocol. O parâmetro especificado é inválido. Verifique se um endereço IPv4 foi especificado para o protocolo IPv6.
400 InvalidParameter.Ipv6CidrIp The specified Ipv6CidrIp is not valid. O parâmetro especificado Ipv6CidrIp é inválido.
400 InvalidParam.DestCidrIp The specified parameter %s is not valid. O parâmetro DestCidrIp especificado é inválido.
400 InvalidSourcePortRange.Malformed The specified parameter SourcePortRange is not valid. O parâmetro SourcePortRange especificado é inválido.
400 InvalidSecurityGroupId.Malformed The specified parameter SecurityGroupId is not valid. O parâmetro SecurityGroupId especificado é inválido.
400 InvalidParam.SourceCidrIp The specified param SourceCidrIp is not valid. O parâmetro SourceCidrIp é inválido.
400 InvalidParameter.Conflict IPv6 and IPv4 addresses cannot exist at the same time. Os parâmetros diskId e imageId não podem ser especificados ao mesmo tempo para esta operação. Certifique-se de que diskId ou imageId seja especificado.
400 InvalidParam.SecurityGroupRuleId The specified parameter SecurityGroupRuleId is not valid. O parâmetro SecurityGroupRuleId especificado é inválido.
400 InvalidOperation.ModifySgRuleEntityType The source or destination type of the rules cannot be modified. O tipo de origem ou destino de uma regra não pode ser modificado.
400 AuthorizationLimitExceed The limit of authorization records in the security group reaches. O número de regras de autorização do grupo de segurança atingiu o limite superior. Verifique se as regras de autorização são apropriadas.
400 InvalidParam.ProtocolAndPortRangeMismatch The specified Protocol and PortRange do not match. O protocolo especificado não corresponde ao intervalo de portas.
400 InvalidParam.ProtocolAndAddressFamilyMismatch The specified Protocol and address family do not match. O protocolo especificado não corresponde à família de endereços.
400 InvalidParam.PrefixListAddressFamilyMismatch The address family of the prefix list does not match the rule. A família de endereços da lista de prefixos especificada não corresponde à família de endereços do CidrIp especificado.
400 InvalidParam.InvalidModifyRuleRequest The request parameters are illegal. Os parâmetros da solicitação são inválidos.
400 InvalidOperation.ModifyNicType NicType is not allowed to modify. A modificação de NicType não é permitida.
400 InvalidParamter.Conflict The specified SourceCidrIp should be different from the DestCidrIp. Os parâmetros SourceCidrIp e DestCidrIp não podem ser iguais.
400 InvalidOperation.RuleDuplicate %s. A regra modificada é uma duplicata de uma regra existente.
400 InvalidParam.ProtocolNotSupportPortRangeList The specified protocol does not support the port range list. O protocolo especificado não suporta listas de portas.
400 InvalidSourceOrDestGroupId.DirectionMissmatch The specified SourceGroupId or DestGroupId does not match the direction of the rule. O SourceGroupId ou DestGroupId especificado não corresponde à direção da regra do grupo de segurança.
400 InvalidOperation.ModifyPortRangeType The PortRange type is not allowed to be modified. You cannot modify a rule from using the port list to not using it, and vice versa. O tipo de intervalo de portas de uma regra de grupo de segurança não pode ser modificado. Você não pode alterar uma regra de usar uma lista de portas para não usar uma, ou vice-versa.
400 InvalidPortRangeListId.NotFound The specified port range list was not found. A lista de portas especificada não foi encontrada.
500 InternalError The request processing has failed due to some unknown error.
403 InvalidSourceGroupId.Mismatch NicType is required or NicType expects intrnet.
403 MissingParameter The input parameter SourceGroupId or SourceCidrIp cannot be both blank. Pelo menos um dos parâmetros especificados deve ser fornecido. Eles não podem estar todos vazios.
403 AuthorizationLimitExceed The limit of authorization records in the security group reaches.
403 InvalidParamter.Conflict The specified SecurityGroupId should be different from the SourceGroupId. Os parâmetros SourceCidrIp e DestCidrIp não podem ser iguais.
403 InvalidNetworkType.Mismatch The specified SecurityGroup network type should be same with SourceGroup network type (vpc or classic). O tipo de rede não corresponde.
403 InvalidOperation.ResourceManagedByCloudProduct %s Esta operação não é suportada porque o recurso é gerenciado por um serviço em nuvem. Entre em contato com o serviço em nuvem correspondente para confirmar o motivo.
404 InvalidSecurityGroupId.NotFound The specified SecurityGroupId does not exist. O grupo de segurança especificado não existe.
404 InvalidSourceGroupId.NotFound The SourceGroupId provided does not exist in our records. O grupo de segurança de entrada especificado não existe.
404 SecurityGroupRule.NotFound The target security group rule not exist. A regra do grupo de segurança especificada não existe.
404 InvalidPrefixListId.NotFound The specified prefix list was not found. A lista de prefixos não existe.
404 InvalidSecurityGroupRuleId.NotFound The specified SecurityGroupRuleId is not exists. O SecurityGroupRuleId especificado não existe.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.