Todos os produtos
Search
Central de documentação

Function Compute:Configurar rede

Última atualização: Jun 29, 2026

Por padrão, as funções criadas no Function Compute acessam a rede pública, mas não recursos em uma Virtual Private Cloud (VPC). Para permitir o acesso da função a recursos da VPC ou restringir sua invocação a VPCs específicas, configure manualmente as definições de rede e as permissões. Este tópico descreve como configurar a rede de uma função no console do Function Compute.

Observações de uso

Ao configurar o acesso à VPC para uma função acelerada por GPU criada a partir de uma imagem de instância do Alibaba Cloud Container Registry (ACR) Enterprise Edition, siga estes princípios na seleção da VPC e do vSwitch:

  • Se a página Access Control da instância do ACR Enterprise Edition exibir um Access IP com a tag Default Resolution, a VPC e o vSwitch da função devem corresponder ao endereço IP de resolução padrão.

  • Caso a página Access Control da instância do ACR Enterprise Edition mostre um Access IP sem a tag Default Resolution, defina qualquer par de VPC e vSwitch associado à instância para a função.

Capacidades de acesso à rede

Ative o acesso à VPC pode aumentar a latência de cold start do Function Compute. Use essa configuração apenas quando necessário. Como alternativa, considere utilizar autorização RAM para acessar recursos. Para mais informações, consulte Usar uma função role para acessar outros serviços de nuvem.

A invocação de uma função ou o acesso a um endereço de rede gera tráfego. Esse tráfego se enquadra nas seguintes categorias:

  • Tráfego de rede pública: gerado ao acessar endereços da Internet, como o site oficial da Alibaba Cloud, Taobao ou endpoints públicos de serviços de nuvem.

  • Tráfego de VPC: originado pelo acesso a recursos dentro da sua VPC, incluindo endpoints RDS, endpoints NAS ou endereços IP privados de instâncias ECS.

As capacidades de acesso à rede de uma função dependem das suas configurações. Ajuste-as conforme necessário.

  • Tráfego de saída da função: refere-se à capacidade da função de enviar tráfego de saída para a rede pública ou para recursos em uma VPC. As configurações correspondentes são Allow VPC Access e Allow function to access public network.

    Tabela 1. Tráfego de saída da função

    Configuration

    Description

    Permitir que a função acesse apenas a rede pública

    A função acessa a rede pública e a rede interna do Function Compute. O acesso pela sua VPC fica desativado.

    Configuração de rede necessária:

    • Defina Allow VPC Access como No.

    • Defina Allow function to access public network como Yes.

    Permitir que a função acesse apenas uma VPC

    A função acessa a rede pública e os recursos internos exclusivamente pela sua VPC. Esta opção é adequada para cenários que envolvem PrivateZone, NAT Gateway ou funções vinculadas a uma VPC.

    Configuração de rede necessária:

    • Defina Allow VPC Access como Yes e configure as informações da VPC que a função pode acessar.

    • Defina Allow function to access public network como No.

    Permitir que a função acesse tanto a rede pública quanto uma VPC

    • Para funções sem GPU:

      • Acesse a rede pública pela rede da função.

      • Acesse a rede interna pela sua VPC. Há suporte para PrivateZone na resolução de nomes de domínio privados.

    • Para funções com GPU:

      • Acesse a rede pública e a rede interna no bloco CIDR 100.0.0.0/8 pela rede da função.

      • Acesse a rede interna fora do bloco CIDR 100.0.0.0/8 pela sua VPC. Não há suporte para PrivateZone na resolução de nomes de domínio privados. Para ativar esse recurso, envie um ticket.

    Configuração de rede necessária:

    • Defina Allow VPC Access como Yes e configure as informações da VPC que a função pode acessar.

    • Defina Allow function to access public network como Yes.

    Proibir a função de acessar tanto a rede pública quanto uma VPC

    A função acessa a rede interna do Function Compute. O acesso à rede pública e à sua VPC fica desativado. Configuração de rede necessária:

    • Defina Allow VPC Access como No.

    • Defina Allow function to access public network como No.

  • Tráfego de entrada da função: determina se a função pode receber tráfego de entrada da rede pública ou de uma VPC. A configuração correspondente é Allow Only Specified VPCs to Invoke the Function.

    Tabela 2. Tráfego de entrada da função

    Configuration

    Description

    Permitir que a função seja invocada tanto pela rede pública quanto por VPCs

    Por padrão, uma nova função pode ser invocada pela rede pública e de dentro de VPCs. A configuração de rede padrão é a seguinte:

    • Defina Allow Only Specified VPCs to Invoke the Function como No.

    Permitir que a função seja invocada apenas por VPCs especificadas

    Esta configuração permite invocações da função apenas a partir de VPCs especificadas e nega solicitações da rede pública. Configuração de rede necessária:

    • Defina Allow Only Specified VPCs to Invoke the Function como Yes e configure as VPCs das quais a função pode ser invocada.

Zonas de disponibilidade compatíveis

Clique para visualizar as zonas de disponibilidade compatíveis com o Function Compute

Region

Region ID

Supported availability zones

China (Hangzhou)

cn-hangzhou

  • cn-hangzhou-h

  • cn-hangzhou-i

  • cn-hangzhou-j

  • cn-hangzhou-k

  • cn-hangzhou-f

  • cn-hangzhou-g

China (Shanghai)

cn-shanghai

  • cn-shanghai-m

  • cn-shanghai-l

  • cn-shanghai-n

  • cn-shanghai-b

  • cn-shanghai-e

  • cn-shanghai-g

  • cn-shanghai-f

China (Qingdao)

cn-qingdao

cn-qingdao-c

China (Beijing)

cn-beijing

  • cn-beijing-i

  • cn-beijing-h

  • cn-beijing-k

  • cn-beijing-j

  • cn-beijing-l

  • cn-beijing-c

  • cn-beijing-e

  • cn-beijing-g

  • cn-beijing-f

China (Zhangjiakou)

cn-zhangjiakou

  • cn-zhangjiakou-b

  • cn-zhangjiakou-c

  • cn-zhangjiakou-a

China (Hohhot)

cn-huhehaote

  • cn-huhehaote-a

  • cn-huhehaote-b

China (Shenzhen)

cn-shenzhen

  • cn-shenzhen-e

  • cn-shenzhen-d

  • cn-shenzhen-f

China (Chengdu)

cn-chengdu

  • cn-chengdu-a

  • cn-chengdu-b

Hong Kong (China)

cn-hongkong

  • cn-hongkong-d

  • cn-hongkong-c

  • cn-hongkong-b

Singapore

ap-southeast-1

  • ap-southeast-1a

  • ap-southeast-1c

  • ap-southeast-1b

Malaysia (Kuala Lumpur)

ap-southeast-3

ap-southeast-3a

Indonesia (Jakarta)

ap-southeast-5

  • ap-southeast-5a

  • ap-southeast-5b

Japan (Tokyo)

ap-northeast-1

  • ap-northeast-1c

  • ap-northeast-1b

  • ap-northeast-1a

UK (London)

eu-west-1

eu-west-1a

Germany (Frankfurt)

eu-central-1

  • eu-central-a

  • eu-central-1a

  • eu-central-1b

US (Silicon Valley)

us-west-1

  • us-west-1a

  • us-west-1b

US (Virginia)

us-east-1

  • us-east-1b

  • us-east-1a

Se seus recursos estiverem em uma zona de disponibilidade incompatível com o Function Compute, crie um vSwitch no ambiente da sua VPC dentro de uma zona de disponibilidade compatível com o Function Compute e defina esse ID de vSwitch na configuração de VPC da função do Function Compute. Como os vSwitches dentro da mesma VPC podem se comunicar entre si pela rede privada, o Function Compute usa o vSwitch para acessar recursos em outras zonas de disponibilidade da mesma VPC. Para mais informações, consulte O que fazer se eu encontrar o erro 'vSwitch is in unsupported zone'?.

Pré-requisitos

Configurar rede e funções

  1. Faça login no console do Function Compute. No painel de navegação à esquerda, escolha Function Management > Functions.

  2. Na barra de navegação superior, selecione uma região. Na página Functions, clique em na função desejada.

  3. Na página de detalhes da função, clique em na aba Configuration e, em seguida, clique em Modify na seção Advanced Settings.

  4. No painel Advanced Settings, localize a seção Network, ajuste as configurações conforme necessário e clique em Deploy.

    • Allow VPC Access: controla se a função pode acessar recursos em uma VPC. Valores válidos:

      • Enable: permite que a função acesse recursos em uma VPC. Após selecionar Enable, escolha um Configuration Method. Valores válidos:

        • (Recomendado) Automatic Configuration: o Function Compute cria automaticamente recursos como VPC, vSwitch e grupo de segurança. O sistema reutiliza recursos existentes na região atual em vez de criar novos.

        • Custom Configuration: exige a seleção manual de recursos de rede existentes. Certifique-se de ter criado previamente os recursos necessários.

          • VPC: selecione na lista a VPC que deseja acessar.

            Importante

            É possível criar no máximo 10 vSwitches na VPC selecionada.

          • vSwitch: selecione pelo menos um vSwitch na lista.

            Este campo especifica as sub-redes que o Function Compute pode acessar. Recomendamos especificar dois ou mais vSwitches. Isso permite que sua função execute em outras sub-redes caso ocorra falha em uma zona de disponibilidade ou esgotamento dos endereços IP em uma sub-rede.

          • Security Group: escolha um grupo de segurança na lista.

            Esse grupo de segurança associa uma interface de rede elástica (ENI) à função, controlando o acesso aos recursos dentro da VPC. Por padrão, as regras de saída do grupo de segurança permitem todo o tráfego. Também é possível configurar regras de saída para definir políticas de controle de acesso granulares para a função.

            Nota

            As regras de saída do grupo de segurança devem permitir o protocolo ICMP. O Function Compute utiliza ICMP para verificar a conectividade de rede da VPC.

      • Disable: impede que a função acesse recursos em uma VPC.

    • Static Public IP: especifica se deve obter um endereço IP público estático para acesso à internet usando um NAT Gateway e um Elastic IP Address. Para mais informações, consulte Configurar um endereço IP público estático.

    • Allow Default ENI to Access the Internet: define se a função tem permissão para acessar a rede pública. Valores válidos:

      • Enable: autoriza a função a acessar a rede pública.

      • Disable: bloqueia o acesso da função à rede pública.

    • Allow Only Specified VPCs to Invoke the Function: determina se a função pode ser invocada apenas por VPCs específicas. Valores válidos:

      • Enable: restringe a invocação da função às VPCs especificadas. Observe os seguintes pontos:

        • Uma função pode ser vinculada a no máximo 20 VPCs.

        • Invocações de função por gatilho não são afetadas.

        • A vinculação de VPC aplica-se a todas as versões e aliases da função.

        • Após ativar esta configuração, solicitações de invocação da rede pública e de outras VPCs serão negadas. O sistema retorna um StatusCode 403, um ErrorCode AccessDenied e a mensagem de erro Resource access is bound by VPC: VPC ID.

        • A vinculação de VPC é compatível apenas com endpoints HTTP privados. Endpoints públicos e endpoints HTTPS privados não são suportados.

      • Disable: permite que a função seja invocada pela rede pública e por todas as VPCs.

Perguntas frequentes

  • Por que o Function Compute falha ao conectar-se a uma VPC para depuração?

    Se você ativou o acesso à VPC para sua função, mas a conexão falhar, as possíveis causas são:

    • A sub-rede que hospeda o vSwitch está com defeito ou os endereços IP da sub-rede se esgotaram. Forneça dois ou mais IDs de vSwitch ao configurar a VPC. Essa configuração melhora a tolerância a falhas, permitindo que sua função execute em outras zonas de disponibilidade caso uma delas falhe.

    • O grupo de segurança está configurado incorretamente. Configure o grupo de segurança da seguinte forma:

      • Defina as regras de entrada do grupo de segurança na VPC para permitir o acesso proveniente do grupo de segurança do Function Compute.

      • As regras de saída do grupo de segurança devem permitir o protocolo ICMP. O Function Compute usa ICMP para verificar a conectividade de rede da VPC.

      Para etapas detalhadas sobre como configurar um grupo de segurança, consulte Adicionar uma regra de grupo de segurança.

  • O que fazer se os recursos de rede forem insuficientes?

    Ao criar recursos de rede VPC, a configuração automática fornece um prefixo de rede /24, oferecendo 252 endereços IP disponíveis. Se houver muitas instâncias, esse limite pode ser excedido. Nesse caso, ajuste manualmente o bloco CIDR do vSwitch e do grupo de segurança correspondente.

Solução de problemas

O Function Compute não verifica as permissões de acesso à VPC quando você configura o vpcConfig. Essas permissões são verificadas apenas durante a execução da função. Portanto, novos tipos de erros podem ocorrer ao invocar uma função usando a API InvokeFunction. A tabela a seguir descreve erros comuns que ocorrem ao acessar uma VPC para ajudar você a solucionar problemas rapidamente.

Error code

HTTP status code

Cause

Solution

InvalidArgument

400

Function Compute não suporta a zona de disponibilidade do vSwitch especificado por vSwitchId.

Atualize o vSwitchId. Para mais informações, consulte Zonas de disponibilidade compatíveis.

Os recursos correspondentes a vpcId, vSwitchIds ou securityGroupId em vpcConfig não foram encontrados.

Verifique as configurações do parâmetro vpcConfig.

O vSwitch ou grupo de segurança especificado não está na VPC correspondente.

Verifique as configurações do parâmetro vpcConfig para garantir que os recursos correspondentes a vSwitchId e securityGroupId estejam na VPC que corresponde ao vpcId.

AccessDenied

403

As permissões para realizar operações na ENI não foram concedidas.

Verifique as permissões da função. Para mais informações, consulte Usar uma função role para acessar outros serviços de nuvem.

ResourceExhausted

429

O bloco CIDR do vSwitch possui endereços IP insuficientes, impedindo o Function Compute de criar mais ENIs.

Crie um vSwitch com um bloco CIDR maior e atualize o parâmetro vSwitchId do vpcConfig.

Nota

Recomendamos usar um bloco CIDR /24 ou /16.

Documentos relacionados

  • Para acessar um banco de dados em uma VPC, recomendamos configurar uma lista de permissões de endereços IP para o banco de dados. Na lista de permissões, especifique o bloco CIDR do vSwitch configurado nesta página. Para mais informações, consulte Acessar um banco de dados.

  • Para controlar o tráfego de saída de uma função para a rede pública, use um endereço IP estático. Para mais informações, consulte Configurar um endereço IP público estático.