Todos os produtos
Search
Central de documentação

MaxCompute:Gerenciar listas de permissões de endereços IP

Última atualização: Jul 10, 2026

Adicione, visualize, modifique e desative listas de permissões de endereços IP para a rede de interconexão de produtos cloud e VPCs em um projeto do MaxCompute. Apenas usuários com a função Project Owner ou Super_Administrator, ou uma função personalizada com permissões de gerenciamento de lista de permissões de endereços IP, podem executar essas operações.

Contexto

O MaxCompute oferece várias camadas de segurança, incluindo multitenancy e autenticação para projetos. O acesso e o processamento de dados dentro do escopo autorizado ocorrem somente após a autenticação do AccessKey ID e do AccessKey Secret.

Além da autenticação, o MaxCompute permite configurar uma lista de permissões de endereços IP para aumentar a segurança. Com esse recurso ativado, o sistema aceita apenas solicitações originadas de endereços IP incluídos na lista. Todas as demais solicitações são negadas, mesmo que apresentem um AccessKey ID e um AccessKey Secret válidos.

Nota

Se você não ativar o recurso de lista de permissões de endereços IP em um projeto do MaxCompute, o acesso ao projeto ainda será permitido. O controle de acesso funciona da seguinte forma:

  • Rede de interconexão de produtos cloud: Todos os endereços IP que utilizam o endpoint da rede de interconexão de produtos cloud, dentro da mesma conta Alibaba Cloud e região, podem acessar o projeto.

  • VPC: Todos os endereços IP que utilizam o endpoint da VPC, dentro da mesma VPC, podem acessar o projeto.

  • Rede pública: Todos os endereços IP que utilizam o endpoint de rede pública podem acessar o projeto.

  • Lista de permissões de endereços IP para a rede de interconexão de produtos cloud

    • Ao usar o cliente do MaxCompute para acessar um projeto, adicione o endereço IP do dispositivo onde o cliente está instalado.

    • Ao usar uma aplicação para acessar um projeto, adicione o endereço IP do servidor da aplicação à lista de permissões.

    • Ao acessar um projeto por meio de um servidor proxy ou de um servidor proxy multi-hop, adicione o endereço IP do último servidor proxy à lista de permissões.

    • Ao usar o DataWorks, adicione os endereços IP do grupo de recursos exclusivos do DataWorks e outros endereços IP relacionados à lista de permissões.

  • Lista de permissões de endereços IP para uma VPC

    Antes de configurar uma lista de permissões de endereços IP para uma VPC, conclua as etapas a seguir:

    • Obtenha o ID da instância da VPC.

    • Configure um endpoint para a VPC. Para mais informações, consulte Endpoints.

    • Adicione à lista de permissões os endereços IP de todos os serviços que precisam acessar o MaxCompute. Por exemplo, se você usa Data Integration, Data Map ou Realtime Compute for Apache Flink, inclua os endereços IP desses serviços na lista.

O MaxCompute suporta apenas listas de permissões de endereços IP no nível do projeto. Os seguintes formatos são aceitos:

  • Endereço IPv4 ou IPv6. Exemplos: 192.168.0.0 e 2001:db8::.

  • Bloco CIDR. Exemplos: 172.12.0.0/16 e 2001:db8::/32.

  • Faixa de endereços IP. Exemplos: 192.168.10.0-192.168.255.255 e 2001:db8:1:1:1:1:1:1-2001:db8:4:4:4:4:4:4.

Adicionar uma lista de permissões de endereços IP

Adicione uma lista de permissões de endereços IP pelo cliente do MaxCompute (CLI) ou pelo console.

Pelo CLI

O parâmetro para a lista de permissões de endereços IP da rede pública e da rede de interconexão de produtos cloud é odps.security.ip.whitelist. O parâmetro para VPCs é odps.security.vpc.whitelist. Para mais detalhes sobre a sintaxe do comando e os parâmetros, consulte Visualizar propriedades do projeto.

Execute os comandos abaixo para adicionar endereços IP a uma lista de permissões:

  • Se você configurar uma lista de permissões de endereços IP apenas para a rede pública e a rede de interconexão de produtos cloud, o acesso por essas redes será restrito e todo o acesso via VPCs será negado.

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=\N;

    Para restringir o acesso apenas de redes que não sejam VPC, sem limitar o acesso via VPCs, use o caractere curinga asterisco (*) para as VPCs:

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=*;

    Ao configurar a lista de permissões de endereços IP para a rede pública e a rede de interconexão de produtos cloud, inclua o endereço IP do dispositivo onde você executa o cliente do MaxCompute para evitar o bloqueio do seu próprio acesso. Se a lista configurada não incluir a VPC de onde a solicitação é feita, o comando falhará com um aviso de risco. Exemplo:

    odps@ xxx>setproject odps.security.ip.whitelist=192.168.1.xxx;
    FAILED: Yourself will be banned by your new IP/VPC whitelist!
    Test result: vpc:'cn-hangzhou_123' or '123' not in vpc white list. project: lyh_meta1
  • Se você configurar uma lista de permissões de endereços IP apenas para uma VPC, o acesso por essa VPC será restrito e todo o acesso pela rede pública e pela rede de interconexão de produtos cloud será negado.

    setproject odps.security.ip.whitelist=\N odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];

    Para configurar o controle de acesso apenas para uma VPC sem desabilitar o acesso de redes que não sejam VPC, use o endereço IP curinga 0.0.0.0/0:

    setproject odps.security.ip.whitelist=0.0.0.0/0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];
  • Caso seja necessário configurar listas de permissões de endereços IP tanto para a rede pública/rede de interconexão de produtos cloud quanto para uma VPC, o acesso por ambos os tipos de rede será restrito.

    setproject odps.security.ip.whitelist=192.168.0.0 odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20];
  • Para configurar listas de permissões com múltiplos endereços IP para a rede pública/rede de interconexão de produtos cloud e para várias VPCs, use o formato a seguir.

    setproject odps.security.ip.whitelist=192.168.0.0,192.168.0.10 odps.security.vpc.whitelist=<vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>;

    Separe múltiplos endereços IP da rede pública ou da rede de interconexão de produtos cloud com vírgulas (,). Para endereços IP de VPC, use o formato <ID da instância da VPC>[lista de endereços IP]. Para permitir todos os endereços IP de uma VPC específica, especifique apenas o ID da instância dessa VPC.

Nota

As alterações na lista de permissões entram em vigor em aproximadamente cinco minutos.

Pelo console

No console do MaxCompute, selecione sua região. Na página Projects, localize seu projeto e clique em Manage na coluna Actions. Em seguida, na aba Parameter Configuration, edite a IP Address Whitelist.

  • IP de rede pública e de interconexão de produtos cloud: Separe múltiplos endereços IP com vírgulas (,). Se você configurar uma lista de permissões de endereços IP apenas para a rede pública e a rede de interconexão de produtos cloud, o acesso por essas redes será restrito e todo o acesso via VPCs será negado. Caso não deseje restringir o acesso via VPCs, defina o parâmetro "VPC network IP" com o caractere curinga asterisco (*).

  • IP de rede VPC: Separe múltiplos endereços IP com vírgulas (,). Se você configurar uma lista de permissões de endereços IP apenas para uma VPC, o acesso por essa VPC será restrito e todo o acesso pela rede pública e pela rede de interconexão de produtos cloud será negado. Exemplo: <vpc-instance-id1>[192.168.0.10,192.168.0.20],<vpc-instance-id2>. Para configurar o controle de acesso apenas para a VPC sem desabilitar o acesso de redes que não sejam VPC, defina o parâmetro "Public network and cloud product interconnection network IP" com o curinga 0.0.0.0/0.

Visualizar listas de permissões de endereços IP

Execute o comando setproject; para visualizar a lista de permissões de endereços IP. Os parâmetros odps.security.ip.whitelist= e odps.security.vpc.whitelist listam os endereços IP permitidos. Se o valor de odps.security.ip.whitelist= ou odps.security.vpc.whitelist estiver vazio, nenhuma lista de permissões de endereços IP estará configurada.

setproject;

A saída retornada será semelhante a esta:

odps.security.ip.whitelist=192.168.0.0
odps.security.vpc.whitelist=<vpc-instance-id>[192.168.0.10,192.168.0.20]
Nota

Se você configurou a lista de permissões de endereços IP da VPC usando o formato legado (ID da Região + ID numérico da VPC), a saída será semelhante ao exemplo abaixo:

odps.security.vpc.whitelist=cn-beijing_125179[192.168.0.10,192.168.0.20]

A parte referente ao ID da Região serve apenas como identificador. Portanto, cn-beijing_1234, cn_1234, cn-shanghai_1234 e 1234 são tratados da mesma forma e equivalem ao uso do ID da instância da VPC correspondente. Recomendamos fortemente que você migre para o formato de ID da instância da VPC. Se você tiver configurado listas de IP para a mesma VPC usando múltiplos formatos, a lista efetiva será a união de todas as configurações, permitindo que coexistam. Caso precise confirmar o mapeamento entre os IDs numéricos legados e os IDs das instâncias da VPC, envie um ticket de suporte.

Modificar uma lista de permissões de endereços IP

Execute o comando setproject para modificar as listas de permissões de endereços IP da rede pública, da rede de interconexão de produtos cloud e das VPCs. Este comando substitui a lista de permissões existente pelos novos valores.

Importante

Importante: Este comando substitui toda a lista de permissões. Para adicionar endereços IP, inclua tanto os endereços existentes quanto os novos no comando.

  • Modificar a lista de permissões de endereços IP para a rede pública e a rede de interconexão de produtos cloud

    setproject odps.security.ip.whitelist=192.168.0.10;
  • Modificar a lista de permissões de endereços IP para uma VPC

    setproject odps.security.vpc.whitelist=<vpc-instance-id>[192.168.10.10,192.168.0.20];

Desativar uma lista de permissões de endereços IP

Execute o comando a seguir para desativar o recurso de lista de permissões de endereços IP. Isso remove todas as restrições de acesso para a rede pública, a rede de interconexão de produtos cloud e as VPCs.

setproject odps.security.ip.whitelist= odps.security.vpc.whitelist= ;
Nota

Para desativar o recurso de lista de permissões de endereços IP, limpe tanto a lista da rede pública/rede de interconexão de produtos cloud quanto a lista da VPC.

Lista de permissões para serviços Alibaba Cloud

Execute o comando abaixo para permitir que todos os serviços da Alibaba Cloud acessem o MaxCompute pela rede de interconexão de produtos cloud ou por uma VPC:

setproject odps.security.ip.whitelist=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8,11.0.0.0/8,33.0.0.0/8,26.0.0.0/8,100.64.0.0/10 odps.security.vpc.whitelist=*;
  • odps.security.ip.whitelist: A lista de permissões de endereços IP para a rede pública e a rede de interconexão de produtos cloud. Use os endereços IP indicados no comando acima. Para adicionar mais endereços IP, anexe-os à lista.

ID da Região

A tabela a seguir lista os IDs das Regiões da Alibaba Cloud.

Região

ID da Região

China (Hangzhou)

cn-hangzhou

China (Shanghai)

cn-shanghai

China (Beijing)

cn-beijing

China (Zhangjiakou)

cn-zhangjiakou

China (Ulanqab)

cn-wulanchabu

China (Shenzhen)

cn-shenzhen

China (Chengdu)

cn-chengdu

China (Hong Kong)

cn-hongkong

China East 2 Finance

cn-shanghai-finance-1

China North 2 Ali Gov 1

cn-north-2-gov-1

China South 1 Finance

cn-shenzhen-finance-1

Japan (Tokyo)

ap-northeast-1

Singapore

ap-southeast-1

Malaysia (Kuala Lumpur)

ap-southeast-3

Indonesia (Jakarta)

ap-southeast-5

Germany (Frankfurt)

eu-central-1

UK (London)

eu-west-1

US (Silicon Valley)

us-west-1

US (Virginia)

us-east-1

UAE (Dubai)

me-east-1

Solução de problemas de erros na lista de permissões

  • Se uma lista de permissões de endereços IP da rede pública ou da rede de interconexão de produtos cloud bloquear o acesso, você receberá o seguinte erro:

    FAILED: Access denied by project ip white list: sourceIP:'xxxxx' is not in white list. project: xxx

    Isso indica que o endereço IP de origem (sourceIP) não consta na lista de permissões da rede pública ou da rede de interconexão de produtos cloud, e o projeto é identificado na mensagem de erro como project: xxx.

    Adicione o sourceIP à lista de permissões de endereços IP da rede pública e da rede de interconexão de produtos cloud do projeto.

  • Se a lista de permissões de endereços IP da VPC restringir o acesso, os seguintes erros serão reportados:

    • A VPC não está na lista de permissões de endereços IP:

      FAILED: Access denied by project vpc white list: vpc:'vpc-xxx' not in vpc white list, ip: 'xxxx'. project: xxx

      Este erro indica que a VPC que iniciou a solicitação não está na lista de permissões. O campo project: xxx na mensagem de erro identifica o projeto.

      Adicione este ID de instância da VPC à lista de permissões de endereços IP da VPC do projeto.

    • A VPC está na lista de permissões de endereços IP, mas o endereço IP de origem não está:

      FAILED: Access denied by project vpc white list: sourceIP:'xxxxx' from vpc 'vpc-xxx' is not in vpc white list. project: xxx

      Este erro indica que a VPC de origem está na lista de permissões de endereços IP, mas o endereço IP de origem não está. O campo project: xxx na mensagem de erro identifica o projeto.

      Adicione este endereço IP da VPC à lista de permissões de endereços IP da VPC do projeto.