Configure uma lista de permissões de endereços IP no HoloWeb para aumentar a segurança e a estabilidade da sua instância Hologres. Este tópico descreve o processo de configuração.
Observações de uso
Antes de configurar uma lista de permissões de endereços IP no HoloWeb, observe os seguintes pontos:
O recurso de lista de permissões de endereços IP está disponível apenas para Hologres V0.10.14 e versões posteriores, exceto as versões V2.0.4 a V2.0.5. Verifique a versão da sua instância na página de detalhes da instância no console Hologres ou execute a instrução
select hg_version(). Caso a versão da sua instância seja anterior à V0.10.14, solicite uma atualização entrando no grupo DingTalk do Hologres. Para mais informações, consulte Como obter mais suporte online?.Após comprar uma instância Hologres, se nenhuma lista de permissões de endereços IP estiver configurada, a instância aceitará conexões de todos os endereços IP por padrão.
Apenas um superusuário pode configurar uma lista de permissões de endereços IP.
As configurações da lista de permissões aplicam-se somente a novas conexões. As conexões existentes não são desconectadas automaticamente ao modificar a configuração da lista de permissões. Se precisar liberar as conexões, consulte Liberar conexões.
Ao configurar uma conexão de dados no HoloWeb, defina o método de logon como logon sem senha para configurar uma lista de permissões de endereços IP para essa conexão. Para obter instruções sobre como se conectar a uma instância Hologres, consulte Conectar-se a uma instância Hologres. Clique em Test Connectivity para verificar a conexão de rede.
Depois de configurar uma lista de permissões de endereços IP, o DataStudio não poderá mais acessar a instância. Para garantir o acesso normal, adicione o grupo correspondente à lista de permissões de endereços IP seguindo as instruções em Lista de permissões de endereços IP.
Caso um projeto do Realtime Compute for Apache Flink conectado não consiga acessar sua instância, adicione seus endereços IP e blocos CIDR à lista de permissões de endereços IP do banco de dados. Para obter informações sobre como obter os endereços IP e blocos CIDR do seu projeto Realtime Compute for Apache Flink, consulte Como configuro uma lista de permissões?.
Não é possível configurar uma lista de permissões de endereços IP em uma instância secundária somente leitura. Configure-a na instância primária. A instância secundária somente leitura e a instância primária compartilham a mesma configuração de lista de permissões de endereços IP.
A lista de permissões de endereços IP do banco de dados PostgreSQL também controla o acesso a recursos do HoloWeb, como conexão de instância, editor SQL e gerenciamento de usuários. Para utilizar esses recursos, adicione os endereços IP necessários à lista de permissões de endereços IP do PostgreSQL conforme necessário.
-
Para se conectar ao Hologres a partir de servidores implantados fora da rede Alibaba Cloud, como servidores hospedados na AWS ou em outras plataformas de nuvem de terceiros, utilize o endpoint de rede pública. Não é necessária linha dedicada ou conexão VPN. Para estabelecer a conexão, execute as etapas a seguir:
Ative o acesso à rede pública para sua instância Hologres. Na página de detalhes da instância, acesse a seção Network Information e verifique se o tipo de rede Internet está ativado.
Obtenha o endpoint e a porta da rede pública na seção Network Information da página de detalhes da instância.
Adicione o endereço IP de saída (egress) do seu servidor no exterior à lista de permissões de endereços IP do Hologres. Certifique-se de adicionar o endereço IP de saída do servidor, e não seu endereço IP privado.
Conecte-se à instância Hologres usando o protocolo PostgreSQL. Utilize seu AccessKey ID como nome de usuário e seu AccessKey secret como senha.
Adicionar uma lista de permissões de IP
Faça logon no console Hologres. Na barra de navegação superior, selecione uma região.
No painel de navegação à esquerda, clique em Go to HoloWeb para abrir a interface de desenvolvimento do HoloWeb.
No HoloWeb, acesse o Security Center. No painel de navegação à esquerda, clique em IP address whitelist.
-
No canto superior direito da página, clique em Add IP Address to Whitelist e configure os parâmetros a seguir.
Parâmetro
Descrição
Group
Nome personalizado para o grupo.
Se você definir o método de logon da conexão como logon sem senha, também será necessário adicionar o grupo de recursos do DataWorks Data Integration à lista de permissões de endereços IP. Caso contrário, não será possível usar seus recursos. Selecione o nome do grupo correspondente na lista suspensa group.
Accessible databases
Selecione os bancos de dados aos quais a lista de permissões se aplica. Para incluir todos os bancos de dados criados pelo usuário na instância atual (excluindo bancos de dados do sistema), selecione ALL.
Users allowed
Selecione os usuários aos quais a lista de permissões se aplica. Para incluir todos os usuários da instância atual, selecione ALL.
IP address
Endereços IP a serem adicionados à lista de permissões. Observe os seguintes formatos:
-
Para permitir todos os endereços IP, insira ALL.
-
Para especificar um único endereço IP, insira-o diretamente. Exemplo: 192.168.0.1.
-
Para especificar um bloco CIDR, use a notação CIDR. Exemplo: 192.168.0.0/24 permite acesso de endereços IP na faixa de 192.168.0.1 a 192.168.0.255.
-
Para especificar vários endereços IP ou blocos CIDR, insira cada um em uma nova linha.
-
Clique em OK para salvar a configuração. Após a configuração, a lista de permissões permitirá acesso apenas dos endereços IP especificados.
Editar uma lista de permissões de IP
É possível modificar uma lista de permissões de endereços IP existente. Atualmente, apenas os endereços IP podem ser alterados. Para modificar as restrições de banco de dados ou usuários, crie uma nova lista de permissões.
Apenas um superusuário pode editar uma lista de permissões de endereços IP.
No HoloWeb, acesse o Security Center. No painel de navegação à esquerda, clique em IP address whitelist.
Na página de gerenciamento de IP address whitelist, localize a lista de permissões que deseja modificar e clique em Edit na coluna Actions.
No painel Edit IP Whitelist, modifique as informações de endereço IP. Para mais informações sobre como configurar endereços IP, consulte Adicionar uma lista de permissões de endereços IP.
Clique em OK para salvar a configuração.
Excluir uma lista de permissões de IP
Exclua uma lista de permissões de endereços IP caso ela não seja mais necessária. Se todas as listas de permissões de endereços IP forem excluídas, a instância retornará ao estado padrão e aceitará conexões de qualquer endereço IP.
Apenas um superusuário pode excluir uma lista de permissões de endereços IP.
No HoloWeb, acesse o Security Center. No painel de navegação à esquerda, clique em IP address whitelist.
Na página de gerenciamento de IP address whitelist, localize a lista de permissões que deseja excluir e clique em Delete na coluna Actions.
Na mensagem de confirmação exibida, clique em OK.
Perguntas frequentes
Ocorre um erro ao configurar uma lista de permissões de endereços IP.
-
Sintoma: Ocorre um erro ao tentar configurar uma lista de permissões de endereços IP para uma instância. A mensagem de erro é:
ERROR: commit ddl phase1 failed: DDLWrite is not allowed on replica Causa: Você está tentando configurar a lista de permissões de endereços IP em uma instância secundária somente leitura, o que não é suportado.
Solução: Configure a lista de permissões de endereços IP na instância primária. A instância primária e suas instâncias secundárias somente leitura compartilham a mesma configuração de lista de permissões.
O que fazer se um erro desconhecido persistir após configurar a lista de permissões de endereços IP para um grupo de recursos do DataWorks?
Se você adicionou os endereços IP de um grupo de recursos do DataWorks à lista de permissões de endereços IP do Hologres, mas as tarefas de sincronização de dados ainda falham com um erro desconhecido, siga estas etapas de solução de problemas:
Verifique se o acesso à rede pública está ativado para a instância Hologres. Na página de detalhes da instância, acesse a seção Network Information e confirme se o tipo de rede Internet está ativado.
Verifique se o grupo de recursos do DataWorks está configurado para acesso à rede pública. Para mais informações, consulte a documentação do DataWorks.
Verifique se os endereços IP de saída do grupo de recursos do DataWorks foram adicionados corretamente à lista de permissões de endereços IP do Hologres em notação CIDR, por exemplo,
47.107.4.225/32. Para obter os endereços IP de saída e blocos CIDR de um grupo de recursos, consulte Adicionar os blocos CIDR de grupos de recursos à lista de permissões da source de dados.Se for possível conectar-se à instância Hologres do seu ambiente local, mas as tarefas de sincronização de dados do grupo de recursos ainda falharem, e todas as configurações de rede anteriores tiverem sido verificadas, o problema pode ser causado por uma falha subjacente de conectividade de rede ou configuração de rede pública. Abra um ticket para obter mais assistência.