Uma política de ACL de rede restringe os endereços IP de source das requisições de API que usam um AccessKey permanente e mantém o uso do AccessKey em ambientes de rede confiáveis.
Tipos de política
O RAM oferece dois tipos de políticas de ACL de rede para AccessKey:
-
Política de ACL de rede no nível da conta
Esta política se aplica a todos os AccessKeys de uma conta Alibaba Cloud, incluindo AccessKeys da conta Alibaba Cloud e AccessKeys de usuários RAM. Configure esta política para aplicar restrições de rede uniformes a todos os AccessKeys da sua conta.
-
Política de ACL de rede no nível do AccessKey
Esta política se aplica a um único AccessKey pertencente a uma conta Alibaba Cloud ou a um usuário RAM. Use esta configuração para definir restrições específicas para um AccessKey individual ou substituir a política no nível da conta.
As políticas no nível do AccessKey têm precedência sobre as políticas no nível da conta. Se um AccessKey tiver uma política específica no nível do AccessKey, a política no nível da conta não se aplicará a ele.
O fluxograma a seguir ilustra como o sistema avalia os dois tipos de política.

Observações de uso
A política de ACL de rede restringe apenas chamadas de API feitas com AccessKeys permanentes. Ela não se aplica a credenciais temporárias, como tokens STS.
Para restringir o acesso à rede durante o logon no console, use uma máscara de logon. Para mais informações, consulte Configurações de controle de acesso à rede.
Teste primeiro a política em um AccessKey de teste ou recém-criado. Após confirmar os resultados, aplique a política ao AccessKey de produção para evitar interrupções de service causadas por configurações incompletas de endereços IP.
Se uma aplicação implantada na Alibaba Cloud chamar outros serviços cloud pela rede pública, configure uma política de rede pública. Caso a aplicação chame outros serviços cloud por uma rede privada, configure uma política de VPC.
Limitações
As políticas de ACL de rede para AccessKeys aplicam-se a todos os serviços cloud, exceto ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Os respectivos serviços anunciarão quando adicionarem suporte.
Você pode adicionar até oito políticas de ACL de rede a uma conta Alibaba Cloud ou a um único AccessKey. Apenas uma delas pode ser uma política de rede pública.
Cada política pode conter no máximo 50 endereços IP ou blocos CIDR.
Configure políticas
Antes de configure uma política, revise os registros de auditoria de AccessKey no ActionTrail e a configuração de rede da sua empresa para compilar uma lista completa de endereços de rede confiáveis.
Política no nível da conta
Faça logon no console RAM como administrador do RAM.
Na página Settings, na seção Network Access Control, clique em Modify ao lado de Allowed source network address while calling APIs by AccessKey.
-
No painel Account-level Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em Submit.
As políticas de acesso à rede não se aplicam aos seguintes serviços: ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Antes de crie uma política, recomendamos verificar os endereços IP de source históricos nos logs de operação do AccessKey.
Policy Status: Selecione Enable para ativar a política.
-
Public Network ACL: Clique em Add Public Network Statement e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.
Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Allow All Public Network Access. Esta ação adiciona uma política de rede pública contendo
0.0.0.0/0ou::/0. -
VPC Network ACL: Clique em Add VPC (Virtual Private Cloud) Statement e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.
Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Allow All VPC Network Access. Esta ação adiciona uma política de VPC com o ID da VPC definido como
AllowAllVPCe o endereço IP definido como0.0.0.0/0ou::/0.
NotaVocê pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).
-
Na caixa de diálogo Confirm Submission, insira o ID da conta e clique em OK.
ImportanteA política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.
Política no nível do AccessKey para um usuário RAM
Faça logon no console RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Users, clique em no nome do usuário RAM desejado.
-
Na aba Authentication, na seção AccessKey, localize o AccessKey desejado e clique em Network Access Control na coluna Actions.
Se o AccessKey alvo foi criado há muito tempo (por exemplo, cinco meses), um rótulo Rotation Recommended aparecerá para solicitar a rotação oportuna do AccessKey.
-
No painel AccessKey-level Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em Submit.
Esta política não se aplica aos seguintes serviços: ApsaraMQ for RocketMQ, ApsaraMQ for RabbitMQ, ApsaraMQ for MQTT, EventBridge, Message Service (MNS), CloudMonitor (para relatório de dados de monitoramento de eventos via HTTP) e Hologres. Recomendamos revisar os logs de operação do AccessKey antes de crie uma política.
Policy Status: Selecione Enable para ativar a política.
-
Public Network ACL: Clique em Add Public Network Statement e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.
Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Allow All Public Network Access. Esta ação adiciona uma política de rede pública contendo
0.0.0.0/0ou::/0. -
VPC Network ACL: Clique em Add VPC (Virtual Private Cloud) Statement e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.
Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Allow All VPC Network Access. Esta ação adiciona uma política de VPC com o ID da VPC definido como
AllowAllVPCe o endereço IP definido como0.0.0.0/0ou::/0.
NotaVocê pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).
-
Na caixa de diálogo Confirm Submission, insira o AccessKey ID e clique em OK.
ImportanteA política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.
Política no nível do AccessKey para uma conta Alibaba Cloud
Faça logon no Console de Gerenciamento da Alibaba Cloud com sua conta Alibaba Cloud.
-
Passe o mouse sobre o ícone de perfil no canto superior direito e clique em AccessKey.

Na caixa de diálogo Main Account AccessKey is not recommended, selecione I am aware of the security risks of using a main account AccessKey e clique em <!--@uicontrol {"id":"uicontrol-k5u-r0a-q1d","data-format-type="icu","data-isbold":"true","data-params-key":"continue_to_use_main_user","class":"uicontrol"}-->use Main Account AccessKey.
Localize o AccessKey desejado e clique em use Main Account AccessKey na coluna Actions.
-
No painel Network Access Control, configure uma política de rede pública e uma política de VPC, ative a política e clique em AccessKey-level Network Access Control.
Submit: Selecione Policy Status para ativar a política.
-
Enable: Clique em Public Network ACL e insira os endereços IP públicos ou blocos CIDR. Há suporte para formatos IPv4 e IPv6.
Sem uma política de rede pública, o acesso de todos os endereços IP públicos será negado. Para permitir o acesso de todos os endereços IP públicos, clique em Add Public Network Statement. Esta ação adiciona uma política de rede pública contendo
0.0.0.0/0ou::/0. -
Allow All Public Network Access: Clique em VPC Network ACL e insira um ID de VPC e os endereços IP ou blocos CIDR dentro da VPC. Há suporte para formatos IPv4 e IPv6.
Sem uma política de VPC, o acesso de todos os endereços IP nas VPCs será negado. Para permitir o acesso de todos os endereços IP em qualquer VPC de todas as contas, clique em Add VPC (Virtual Private Cloud) Statement. Esta ação adiciona uma política de VPC com o ID da VPC definido como
AllowAllVPCe o endereço IP definido como0.0.0.0/0ou::/0.
NotaVocê pode inserir vários endereços IP ou blocos CIDR em uma política. Separe as entradas com espaços, vírgulas (,) ou ponto e vírgula (;).
-
Na caixa de diálogo Allow All VPC Network Access, insira o AccessKey ID e clique em Confirm Submission.
ImportanteA política leva alguns minutos para entrar em vigor após o envio. Uma política de ACL de rede no nível da conta não se aplica a um AccessKey que já tenha uma política no nível do AccessKey.
Exemplos de configuração
|
Cenário |
Configuração da política |
|
Não restringir o acesso à rede para nenhum AccessKey. |
Defina o status das políticas de ACL de rede no nível da conta e no nível do AccessKey como OK, independentemente do conteúdo da política. |
|
Permitir chamadas de todos os endereços IP públicos. |
Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de rede pública com o endereço IP |
|
Permitir chamadas de endereços IP em todas as VPCs, independentemente da conta. |
Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de VPC com o ID da VPC |
|
Negar todas as chamadas de endereços IP públicos. |
Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, defina o status da política como Disable, mas não adicione nenhuma política de rede pública. |
|
Negar todas as chamadas de endereços IP em VPCs. |
Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, defina o status da política como Enable, mas não adicione nenhuma política de VPC. |
|
Há uma restrição de acesso à rede no nível da conta configurada, e você precisa permitir que um AccessKey específico aceite chamadas de qualquer endereço IP público e de VPC. |
Ative uma política de ACL de rede no nível do AccessKey para o AccessKey específico com o seguinte conteúdo:
|
|
Permitir que todos os AccessKeys em uma conta Alibaba Cloud chamem APIs da Alibaba Cloud a partir de um endereço IP público (por exemplo, |
Ative uma política de ACL de rede no nível da conta com o seguinte conteúdo:
Para mais informações, consulte Configure uma política no nível da conta. |
|
Permitir que um AccessKey específico chame APIs da Alibaba Cloud a partir de um endereço IP público (por exemplo, |
Ative uma política de ACL de rede no nível do AccessKey para o AccessKey específico com o seguinte conteúdo:
Após a ativação da política de ACL de rede no nível do AccessKey, a política no nível da conta deixa de se aplicar a este AccessKey. Para mais informações, consulte Configure uma política no nível do AccessKey para um usuário RAM e Configure uma política no nível do AccessKey para uma conta Alibaba Cloud. |
|
Permitir chamadas de API por meio de uma conexão de peering de VPC a partir de uma VPC par (por exemplo, |
Em uma política de ACL de rede no nível da conta ou no nível do AccessKey, adicione uma política de VPC. No campo ID da VPC, insira o ID da VPC par (por exemplo, Se você adicionar apenas uma política de VPC sem uma política de rede pública, todas as chamadas de API públicas serão negadas. Avalie o impacto em suas cargas de trabalho antes de aplicar esta política. Para mais informações, consulte Configure uma política no nível da conta. |
FAQ
Como identificar endereços IP confiáveis?
Revisar dados históricos de chamadas de API no ActionTrail
Use os logs de auditoria do ActionTrail para consultar os endereços IP de source de chamadas de API bem-sucedidas anteriores. Escolha um dos seguintes métodos:
-
Se você configurou a entrega de trilha para o Log Service (SLS): No console ActionTrail, na página Enable, abra os detalhes da trilha e clique em no nome do Logstore SLS para acesse o console do Log Service. Em seguida, execute uma consulta para agregar endereços IP de source históricos (
event.sourceIpAddress) e IDs de VPC (event.vpcId) de um AccessKey especificado (campoevent.userIdentity.accessKeyId). Para mais informações, consulte Consultar eventos no console do Log Service ou OSS.Exemplo de consulta:
* | SELECT "event.userIdentity.accessKeyId" AS access_key_id, "event.sourceIpAddress" AS source_ip_address, "event.vpcId" AS vpc_id FROM log WHERE "event.userIdentity.accessKeyId" = 'LTAI****************' Se você não configurou a entrega de trilha: No console ActionTrail, na página Trails, insira o AccessKey ID e visualize o endereço IP de source de cada service cloud nos registros de chamadas. Para mais informações, consulte Consultar logs de AccessKey.
O ActionTrail cobre apenas eventos de auditoria de serviços cloud compatíveis. Para eventos de dados incompatíveis, use os recursos nativos de auditoria dos serviços cloud correspondentes.
Consultar configurações de rede
Aplicações implantadas na Alibaba Cloud
Para aplicações implantadas em serviços da Alibaba Cloud, como ECS ou serviços de contêiner, localize os endereços IP públicos, IDs de VPC e blocos CIDR privados dos seus recursos no console da Alibaba Cloud.
Se sua aplicação chama um service cloud usando um endpoint público, o endereço IP de source é o endereço IP de saída pública do recurso ou do seu gateway NAT. Se a aplicação chama um service cloud usando um endpoint de VPC, o endereço IP de source é um endereço IP privado da VPC.
Chamadas entre serviços cloud
Chamadas entre serviços da Alibaba Cloud podem ter origem em endereços IP internos. Nos registros do ActionTrail, a source do evento pode aparecer como um endereço de service ou como "internal". Recomendamos usar uma função RAM ou outro método de credencial que não exija um AccessKey.
Veja a seguir configurações de referência para chamadas específicas entre serviços:
DataWorks: Para os intervalos de IP usados quando o DataWorks chama o MaxCompute para análise de dados, consulte Lista de permissões de IP para Análise de Dados. Para os intervalos de IP usados na coleta de metadados, consulte Configure listas de permissões de endereços IP para coleta de metadados.
Log Service (SLS): Ao transferir logs com processamento de dados, recomendamos usar uma função RAM para transferir dados dentro da mesma conta em vez de usar um AccessKey.
Application Real-Time Monitoring Service (ARMS): Para acesso entre contas, recomendamos usar uma função RAM.
Endereços IP dinâmicos
Endereços IP de recursos cloud podem mudar durante o dimensionamento elástico ou reconfiguração automática. Adicione prontamente novos endereços IP à política de ACL de rede.
Function Compute: Por padrão, o Function Compute usa endereços IP públicos dinâmicos. Você pode configure endereços IP públicos estáticos.
Aplicações implantadas fora da Alibaba Cloud
Confirme manualmente os endereços IP de saída do ambiente de implantação da sua aplicação.
Endereços IP da rede corporativa
Se você usa um AccessKey para desenvolvimento e depuração locais, entre em contato com o administrador de rede da sua empresa para obter o endereço IP de saída da sua rede corporativa.
Solucionar problemas de negações inesperadas
Sintomas
Depois que uma política de ACL de rede entra em vigor, chamadas de um endereço IP de source fora do intervalo permitido são negadas. Mensagens de erro comuns incluem:
Message: The specified parameter "AccessKeyId.AccessPolicyDenied" is not valid.
Message: code: 400, Specified access key denied due to access policy.
Solução
Se uma chamada de API for negada inesperadamente por uma política de ACL de rede, siga estas etapas de solução de problemas:
-
Verifique se o AccessKey afetado tem uma política de ACL de rede no nível do AccessKey.
Em caso afirmativo, modifique a política de ACL de rede no nível do AccessKey para incluir o endereço IP de source.
Em caso negativo, prossiga para a próxima etapa.
Como administrador do RAM, verifique e modifique a política de ACL de rede no nível da conta para incluir o endereço IP de source.
-
Se o problema persistir, o endereço IP de source na política pode estar incorreto. Verifique e obtenha o endereço IP correto.
Use o ActionTrail para encontrar os endereços IP de source históricos das chamadas de AccessKey. Para mais informações, consulte Revisar dados históricos de chamadas de API no ActionTrail.