Todos os produtos
Search
Central de documentação

Elastic Compute Service:RevokeSecurityGroupEgress

Última atualização: Jun 29, 2026

Exclui uma ou mais regras de saída de um grupo de segurança especificado.

Descrição da operação

Importante O Alibaba Cloud ajustou as regras de validação para esta operação em 8 de julho de 2024. Quando você tenta excluir uma regra de grupo de segurança que não existe, a operação agora retorna o código de erro "InvalidSecurityGroupRule.RuleNotExist" em vez de uma resposta de sucesso. Atualize o tratamento de códigos de erro para ser compatível com essa alteração e evitar impactos em suas cargas de trabalho de produção.
Você pode usar um dos seguintes métodos para passar parâmetros para excluir regras de grupo de segurança:

  • Exclua regras especificando os IDs das regras do grupo de segurança (recomendado).

    • Se um ID de regra de grupo de segurança especificado não existir, uma falha será retornada.

  • Exclua regras especificando o parâmetro Permissions.

    • Se não existir nenhuma regra de grupo de segurança correspondente, a invocação será bem-sucedida, mas nenhuma regra será excluída.

    • Os seguintes parâmetros são necessários para excluir uma regra de grupo de segurança:
      • Destino: Especifique um entre DestCidrIp (endereço IPv4), Ipv6DestCidrIp (endereço IPv6), DestPrefixListId (ID da lista de prefixos) ou DestGroupId (grupo de segurança de destino).

      • Intervalo de portas de destino: PortRange.

      • Tipo de protocolo: IpProtocol.

      • Política de acesso: Policy.

Nota

Você não pode especificar os IDs das regras do grupo de segurança e o parâmetro Permissions ao mesmo tempo.

Exemplos de solicitação

  • Exclusão por ID de regra de grupo de segurança.

"SecurityGroupId":"sg-bp67acfmxazb4p****", // Especifique o ID do grupo de segurança.
"SecurityGroupRuleId":["sgr-bpdfmk****","sgr-bpdfmg****"] // Especifique os IDs das regras do grupo de segurança.
  • Exclusão por bloco CIDR de IP.

"SecurityGroupId":"sg-bp67acfmxazb4ph***",
"Permissions":[
  {
    "IpProtocol":"TCP", // Especifique o tipo de protocolo.
    "DestCidrIp":"10.0.0.0/8", // Especifique o bloco CIDR de IP de destino.
    "PortRange":"22/22", // Especifique o intervalo de portas de destino.
    "Policy":"accept" // Especifique a política de autorização.
  }
]
  • Exclusão por grupo de segurança de destino.

"SecurityGroupId":"sg-bp67acfmxazb4ph***",
"Permissions":[
  {
    "DestGroupId":"sg-bp67acfmxa123b****", // Especifique o ID do grupo de segurança de destino.
    "IpProtocol":"TCP",
    "PortRange":"22/22",
    "Policy":"accept"
  }
]
  • Exclusão por lista de prefixos.

"SecurityGroupId":"sg-bp67acfmxazb4ph***",
"Permissions":[
  {
    "IpProtocol":"TCP",
    "DestPrefixListId":"pl-x1j1k5ykzqlixdcy****", // Especifique o ID da lista de prefixos de destino.
    "PortRange":"22/22",
    "Policy":"accept",
  }
]

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

ecs:RevokeSecurityGroupEgress

delete

*SecurityGroup

acs:ecs:{#regionId}:{#accountId}:securitygroup/{#securitygroupId}

  • ecs:tag
  • ecs:tag
  • ecs:tag
Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

RegionId

string

Sim

O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-hangzhou

RegionId

string

Sim

O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-hangzhou

RegionId

string

Sim

O ID da região do grupo de segurança. Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-hangzhou

ClientToken

string

Não

Um token de cliente usado para garantir a idempotência da solicitação. Você pode usar o cliente para gerar o token, mas certifique-se de que o token seja exclusivo entre diferentes solicitações. O ClientToken pode conter apenas caracteres ASCII e não pode exceder 64 caracteres de comprimento. Para mais informações, consulte Como garantir a idempotência.

473469C7-AA6F-4DC5-B3DB-A3DC0DE3C83E

ClientToken

string

Não

Um token de cliente usado para garantir a idempotência da solicitação. Você pode usar o cliente para gerar o token, mas certifique-se de que o token seja exclusivo entre diferentes solicitações. O ClientToken pode conter apenas caracteres ASCII e não pode exceder 64 caracteres de comprimento. Para mais informações, consulte Como garantir a idempotência.

473469C7-AA6F-4DC5-B3DB-A3DC0DE3C83E

SecurityGroupId

string

Sim

O ID do grupo de segurança.

sg-bp67acfmxazb4p****

SecurityGroupId

string

Sim

O ID do grupo de segurança.

sg-bp67acfmxazb4p****

SecurityGroupRuleId

array

Não

Os IDs das regras do grupo de segurança. Comprimento do array: 0 a 100.

string

Não

O ID da regra do grupo de segurança.

Nota

Este parâmetro é obrigatório quando você exclui regras por ID de regra de grupo de segurança.

sgr-bp67acfmxa123b***

Permissions

array<object>

Não

As regras do grupo de segurança. Comprimento do array: 0 a 100.

object

Não

A regra do grupo de segurança.

Policy

string

Não

As permissões de acesso. Valores válidos:

  • accept: Aceita o acesso.

  • drop: Nega o acesso e não retorna informações de negação. A solicitação expira ou a conexão não pode ser estabelecida.

Valor padrão: accept.

accept

Priority

string

Não

A prioridade da regra do grupo de segurança. Um valor menor indica uma prioridade maior. Valores válidos: 1 a 100.

Valor padrão: 1.

1

IpProtocol

string

Não

O tipo de protocolo. O valor não diferencia maiúsculas de minúsculas. Valores válidos:

  • TCP.

  • UDP.

  • ICMP.

  • ICMPv6.

  • GRE.

  • ALL: todos os protocolos.

TCP

DestCidrIp

string

Não

O bloco CIDR (Classless Inter-Domain Routing) IPv4 de destino para o qual você deseja revogar as permissões de acesso. O formato suporta tanto blocos CIDR quanto intervalos de endereços IPv4.

10.0.0.0/8

Ipv6DestCidrIp

string

Não

O bloco CIDR (Classless Inter-Domain Routing) IPv6 de destino para o qual você deseja revogar as permissões de acesso. O formato suporta tanto blocos CIDR quanto intervalos de endereços IPv6.

Nota

Este parâmetro é válido apenas para instâncias ECS conectadas à VPC que suportam IPv6 e não pode ser especificado junto com o parâmetro DestCidrIp. As configurações para destinos IPv6 usam este parâmetro exclusivamente.

2001:db8:1233:1a00::***

DestGroupId

string

Não

O ID do grupo de segurança de destino para o qual você deseja revogar as permissões de acesso.

  • Especifique pelo menos um entre DestGroupId, DestCidrIp, Ipv6DestCidrIp ou DestPrefixListId.

  • Se DestGroupId for especificado, mas DestCidrIp não, o parâmetro NicType só poderá ser definido como intranet.

  • Se tanto DestGroupId quanto DestCidrIp forem especificados, DestCidrIp terá precedência.

Nota:

  • Grupos de segurança avançados não suportam autorização para outros grupos de segurança.

  • No máximo 20 grupos de segurança podem ser autorizados para um grupo de segurança básico.

sg-bp67acfmxa123b****

DestPrefixListId

string

Não

O ID da lista de prefixos de destino para a qual você deseja revogar as permissões de acesso. Você pode chamar DescribePrefixLists para consultar os IDs de listas de prefixos disponíveis.

Nota:

Se um entre DestCidrIp, Ipv6DestCidrIp ou DestGroupId for especificado, este parâmetro será ignorado.

Para mais informações, consulte Limites do grupo de segurança.

pl-x1j1k5ykzqlixdcy****

PortRange

string

Não

O intervalo de portas de destino que correspondem ao protocolo da camada de transporte. Valores válidos:

  • TCP/UDP: Os valores válidos são de 1 a 65535. Separe a porta inicial e a porta final com uma barra (/). Exemplo: 1/200.

  • ICMP: -1/-1.

  • GRE: -1/-1.

  • ALL: -1/-1.

22/22

SourceCidrIp

string

Não

O bloco CIDR IPv4 de origem. Blocos CIDR e intervalos de endereços IPv4 são suportados.

Este parâmetro é usado para regras de quíntupla. Para mais informações, consulte Regras de quíntupla do grupo de segurança.

10.0.0.0/8

Ipv6SourceCidrIp

string

Não

O bloco CIDR IPv6 de origem. Blocos CIDR e intervalos de endereços IPv6 são suportados.

Este parâmetro é usado para regras de quíntupla. Para mais informações, consulte Regras de quíntupla do grupo de segurança.

Nota

Este parâmetro é válido apenas para instâncias ECS conectadas à VPC que suportam IPv6 e não pode ser especificado junto com o parâmetro DestCidrIp. As configurações para origens IPv6 usam este parâmetro exclusivamente.

2001:db8:1234:1a00::***

SourcePortRange

string

Não

O intervalo de portas de origem que correspondem ao protocolo da camada de transporte. Valores válidos:

  • TCP/UDP: Os valores válidos são de 1 a 65535. Separe a porta inicial e a porta final com uma barra (/). Exemplo: 1/200.

  • ICMP: -1/-1.

  • GRE: -1/-1.

  • ALL: -1/-1.

Este parâmetro é usado para regras de quíntupla. Para mais informações, consulte Regras de quíntupla do grupo de segurança.

22/22

DestGroupOwnerAccount

string

Não

A conta do Alibaba Cloud que gerencia o grupo de segurança de destino quando você revoga uma regra de grupo de segurança de autorização entre contas.

  • Se nem DestGroupOwnerAccount nem DestGroupOwnerId forem especificados, as permissões de acesso para outro grupo de segurança dentro da sua conta serão revogadas. As configurações para cenários entre contas exigem este parâmetro.

  • Se DestCidrIp for especificado, este parâmetro será ignorado.

Test@aliyun.com

DestGroupOwnerId

string

Não

O ID da conta do Alibaba Cloud que gerencia o grupo de segurança de destino quando você revoga uma regra de grupo de segurança de autorização entre contas.

  • Se nem DestGroupOwnerId nem DestGroupOwnerAccount forem especificados, as permissões de acesso para outro grupo de segurança dentro da sua conta serão revogadas. As configurações para cenários entre contas exigem este parâmetro.

  • Se DestCidrIp for especificado, este parâmetro será ignorado.

12345678910

NicType

string

Não

O tipo de controlador de interface de rede (NIC) da regra do grupo de segurança. Para grupos de segurança do tipo VPC, você não precisa configurar o tipo de controlador de interface de rede (NIC). O valor padrão é intranet e apenas intranet é suportado. As configurações para grupos de segurança do tipo VPC ignoram este parâmetro.

Nota

O recurso de rede clássica foi desativado. Para obter detalhes, consulte Aviso de descontinuação. O tipo de controlador de interface de rede (NIC) para regras de grupo de segurança do tipo rede clássica. Valores válidos:

  • internet: controlador de interface de rede (NIC) público.

  • intranet: controlador de interface de rede (NIC) interno.

intranet

Description

string

Não

A descrição da regra do grupo de segurança. A descrição deve ter de 1 a 512 caracteres de comprimento.

This is description.

PortRangeListId

string

Não

O ID da lista de portas. Você pode chamar DescribePortRangeLists para consultar os IDs de listas de portas disponíveis.

Se Permissions.N.PortRange for especificado, este parâmetro será ignorado.

Para mais informações, consulte Limites do grupo de segurança.

prl-2ze9743****

Policy deprecated

string

Não

Obsoleto. Use Permissions.N.Policy para configurar as definições de permissões de acesso.

accept

Priority deprecated

string

Não

Obsoleto. Use Permissions.N.Priority para especificar a prioridade da regra.

1

IpProtocol deprecated

string

Não

Obsoleto. Use Permissions.N.IpProtocol para especificar o tipo de protocolo.

TCP

DestCidrIp deprecated

string

Não

Obsoleto. Use Permissions.N.DestCidrIp para especificar o bloco CIDR (Classless Inter-Domain Routing) IPv4 de destino.

10.0.0.0/8

Ipv6DestCidrIp deprecated

string

Não

Obsoleto. Use Permissions.N.Ipv6DestCidrIp para especificar o bloco CIDR (Classless Inter-Domain Routing) IPv6 de destino.

2001:db8:1233:1a00::***

DestGroupId deprecated

string

Não

Obsoleto. Use Permissions.N.DestGroupId para especificar o ID do grupo de segurança de destino.

sg-bp67acfmxa123b****

DestPrefixListId deprecated

string

Não

Obsoleto. Use Permissions.N.DestPrefixListId para especificar o ID da lista de prefixos de origem.

pl-x1j1k5ykzqlixdcy****

PortRange deprecated

string

Não

Obsoleto. Use Permissions.N.PortRange para especificar o intervalo de portas.

22/22

SourceCidrIp deprecated

string

Não

Obsoleto. Use Permissions.N.SourceCidrIp para especificar o bloco CIDR IPv4 de origem.

10.0.0.0/8

Ipv6SourceCidrIp deprecated

string

Não

Obsoleto. Use Permissions.N.Ipv6SourceCidrIp para especificar o bloco CIDR IPv6 de origem.

2001:db8:1234:1a00::***

SourcePortRange deprecated

string

Não

Obsoleto. Use Permissions.N.SourcePortRange para especificar o intervalo de portas de origem.

22/22

DestGroupOwnerAccount deprecated

string

Não

Obsoleto. Use Permissions.N.DestGroupOwnerAccount para especificar a conta do Alibaba Cloud que gerencia o grupo de segurança de destino.

Test@aliyun.com

DestGroupOwnerId deprecated

integer

Não

Obsoleto. Use Permissions.N.DestGroupOwnerId para especificar o ID da conta do Alibaba Cloud que gerencia o grupo de segurança de destino.

12345678910

NicType deprecated

string

Não

Obsoleto. Use Permissions.N.NicType para especificar o tipo de NIC.

intranet

Description deprecated

string

Não

Obsoleto. Use Permissions.N.Description para especificar a descrição da regra.

This is description.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação.

473469C7-AA6F-4DC5-B3DB-A3DC0DE3****

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "473469C7-AA6F-4DC5-B3DB-A3DC0DE3****"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 InvalidIpProtocol.ValueNotSupported The parameter IpProtocol must be specified with case insensitive TCP, UDP, ICMP, GRE or All. O tipo de protocolo especificado não pode estar vazio e deve ser um valor válido.
400 InvalidIpPortRange.Malformed The specified parameter PortRange is not valid. O formato do intervalo de portas para o protocolo IP é inválido.
400 InvalidDestCidrIp.sMalformed The specified parameter DestCidrIp is not valid. O parâmetro DestCidrIp especificado é inválido.
400 MissingParameter The input parameter DestGroupId or DestCidrIp cannot be both blank.
400 InvalidPolicy.Malformed The specified parameter %s is not valid. O parâmetro de política de autorização Policy especificado é inválido.
400 InvalidNicType.ValueNotSupported The specified parameter %s is not valid. O parâmetro NicType especificado é inválido.
400 InvalidDestGroupId.Mismatch Specified security group and destination group are not in the same VPC. O grupo de segurança especificado e o grupo de destino não estão na mesma VPC.
400 InvalidDestCidrIp.Malformed The specified parameter DestCidrIp is not valid. O DestCidrIp especificado é inválido. Verifique se o parâmetro está correto.
400 MissingParameter.Dest One of the parameters DestCidrIp, Ipv6DestCidrIp, DestGroupId or DestPrefixListId in %s must be specified. Especifique pelo menos um dos parâmetros DestCidrIp, Ipv6DestCidrIp, DestGroupId ou DestPrefixListId.
400 InvalidParam.PortRange The specified parameter %s is not valid. It should be two integers less than 65535 in ?/? format. O intervalo de portas é inválido. O valor deve estar no formato de dois inteiros separados por uma barra (/).
400 InvalidPriority.Malformed The parameter Priority is invalid. O parâmetro Priority especificado é inválido.
400 InvalidPriority.ValueNotSupported The specified parameter %s is invalid. A prioridade especificada é inválida.
400 InvalidParam.SourceIp The Parameters SourceCidrIp and Ipv6SourceCidrIp in %s cannot be set at the same time. O parâmetro SourceIp especificado é inválido.
400 InvalidParam.DestIp The Parameters DestCidrIp and Ipv6DestCidrIp in %s cannot be set at the same time. O parâmetro DestIp especificado é inválido.
400 InvalidParam.Ipv6DestCidrIp The specified parameter %s is not valid. O parâmetro especificado é inválido.
400 InvalidParam.Ipv6SourceCidrIp The specified parameter %s is not valid. O parâmetro especificado é inválido.
400 InvalidParam.Ipv4ProtocolConflictWithIpv6Address IPv6 address cannot be specified for IPv4-specific protocol. O parâmetro especificado é inválido. Verifique se um endereço IPv6 foi especificado para o protocolo IPv4.
400 InvalidParam.Ipv6ProtocolConflictWithIpv4Address IPv4 address cannot be specified for IPv6-specific protocol. O parâmetro especificado é inválido. Verifique se um endereço IPv4 foi especificado para o protocolo IPv6.
400 InvalidParameter.Ipv6CidrIp The specified Ipv6CidrIp is not valid. O parâmetro especificado Ipv6CidrIp é inválido.
400 InvalidGroupAuthParameter.OperationDenied The security group can not authorize to enterprise level security group. Um grupo de segurança não pode ser autorizado para um grupo de segurança avançado.
400 InvalidSecurityGroupId.Malformed The specified parameter SecurityGroupId is not valid. O parâmetro SecurityGroupId especificado é inválido.
400 InvalidPortRange.Malformed The specified parameter PortRange must set. O parâmetro PortRange é obrigatório.
400 InvalidSourcePortRange.Malformed The specified parameter SourcePortRange is not valid. O parâmetro SourcePortRange especificado é inválido.
400 InvalidSecurityGroupDiscription.Malformed The specified security group rule description is not valid. A descrição da regra do grupo de segurança especificada é inválida.
400 NotSupported.ClassicNetworkPrefixList The prefix list is not supported when the network type of security group is classic. O grupo de segurança usa o tipo de rede clássica, que não suporta listas de prefixos.
400 InvalidParam.SourceCidrIp The specified parameter %s is not valid. O parâmetro SourceCidrIp é inválido.
400 InvalidParam.DestCidrIp The specified parameter %s is not valid. O parâmetro DestCidrIp especificado é inválido.
400 InvalidParam.Permissions The specified parameter Permissions cannot coexist with other parameters. O parâmetro Permissions especificado não pode coexistir com outros parâmetros.
400 InvalidParam.DuplicatePermissions There are duplicate permissions in the specified parameter Permissions. Existem regras duplicadas no parâmetro Permissions especificado.
400 InvalidParam.SecurityGroupRuleId The specified parameter SecurityGroupRuleId is not valid. O parâmetro SecurityGroupRuleId especificado é inválido.
400 InvalidParam.SecurityGroupRuleIdRepeated The specified parameter SecurityGroupRuleId is repeated. O parâmetro SecurityGroupRuleId especificado contém valores duplicados.
400 InvalidGroupParameter.OperationDenied The attributes Policy, SourceGroupId, DestGroupId of enterprise level security groups are not allowed to be set or modified. O parâmetro Policy, SourceGroupId ou DestGroupId não pode ser especificado para um grupo de segurança avançado.
400 InvalidSecurityGroupRule.RuleNotExist The specified rule does not exist. A regra do grupo de segurança especificada não existe.
400 InvalidParam.ProtocolNotSupportPortRangeList The specified protocol does not support the port range list. O protocolo especificado não suporta listas de portas.
400 InvalidPortRangeListId.NotFound The specified port range list was not found. A lista de portas especificada não foi encontrada.
401 InvalidOperation.SecurityGroupNotAuthorized The specified security group is not authorized to operate. Você não possui permissões para operar no grupo de segurança atual.
403 InvalidNicType.Mismatch Specified nic type conflicts with the authorization record.
403 InvalidGroupAuthItem.NotFound Specified group authorized item does not exist in our records.
403 InvalidSecurityGroup.IsSame The authorized SecurityGroupId should be different from the DestGroupId. O SecurityGroupId autorizado não pode ser o mesmo que DestGroupId.
403 InvalidParamter.Conflict The specified SecurityGroupId should be different from the SourceGroupId. Os parâmetros SourceCidrIp e DestCidrIp não podem ser iguais.
403 InvalidOperation.ResourceManagedByCloudProduct %s Esta operação não é suportada porque o recurso é gerenciado por um serviço em nuvem. Entre em contato com o serviço em nuvem correspondente para confirmar o motivo.
404 InvalidSecurityGroupId.NotFound The specified SecurityGroupId does not exist. O grupo de segurança especificado não existe.
404 InvalidDestGroupId.NotFound The DestGroupId provided does not exist in our records. O grupo de segurança de saída especificado não existe.
404 InvalidSecurityGroupRuleId.NotFound The specified SecurityGroupRuleId is not exists. O SecurityGroupRuleId especificado não existe.
404 InvalidPrefixListId.NotFound The specified prefix list was not found. A lista de prefixos não existe.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.