Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure a whitelist

Última atualização: Aug 21, 2026

Por padrão, uma nova instância RDS não está acessível. Configure uma lista de permissões para permitir que dispositivos externos se conectem a ela.

Contexto

Para proteger sua instância RDS, configure uma lista de permissões de IP. Veja como as listas de permissões funcionam:

  • Adicionar endereços IP a uma lista de permissões concede acesso à instância RDS. Por padrão, a lista contém apenas 127.0.0.1, o que bloqueia todo o acesso externo.

  • As listas de permissões de IP oferecem um modo padrão aplicável tanto à rede clássica quanto a VPCs. Instâncias RDS MariaDB suportam apenas VPCs.

  • Uma lista de permissões garante alta segurança de acesso para sua instância RDS. Recomendamos revisar e manter suas listas regularmente.

Precauções

  • Você pode modificar ou limpar as entradas da lista de permissões padrão, mas não é possível excluir o grupo em si.

  • Cada instância suporta no máximo 50 grupos de lista de permissões.

  • É possível adicionar até 1.000 endereços IP ou intervalos de endereços IP a uma única instância. Recomendamos consolidar endereços IP dispersos em intervalos, como 10.10.10.0/24 (CIDR notation).

  • O sistema gera automaticamente grupos como ali_dms_group (para Data Management (DMS)) e hdm_security_ips (para Database Autonomy Service (DAS)). Não modifique nem exclua esses grupos. Caso contrário, os services relacionados podem deixar de funcionar corretamente.

    Importante
    • Não adicione os endereços IP da sua aplicação nesses grupos gerados pelo sistema. Atualizações de service podem sobrescrever suas entradas e causar interrupções nos negócios.

    • Para evitar modificações ou exclusões acidentais, o grupo de lista de permissões hdm_security_ips fica oculto no console para instâncias criadas após dezembro de 2020.

Configurar uma lista de permissões de IP

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância desejada e clique em no ID correspondente.

  2. No painel de navegação à esquerda, clique em Whitelist and SecGroup.

  3. Na aba Whitelist Settings, localize o grupo de lista de permissões default e clique em Modify .

    Nota

    Você também pode clique em Create Whitelist para crie um grupo personalizado.

  4. Na caixa de diálogo Modify Whitelist, insira os endereços IP ou intervalos de endereços IP a serem permitidos e clique em OK.

    Nota
    • Ao adicionar um novo endereço IP ou intervalo ao grupo default, o sistema remove automaticamente a entrada padrão 127.0.0.1.

    • Para incluir múltiplos endereços IP ou intervalos, separe-os por vírgula sem espaços. Exemplo: 192.168.0.1,172.16.213.9.

    • Clique em Add Internal IP Addresses of ECS Instances para visualizar os endereços IP de todas as instâncias ECS associadas à sua conta Alibaba Cloud. Isso permite adicionar rapidamente os IPs internos das suas instâncias ECS à lista de permissões.

    • Se a aplicação estiver implantada em um contêiner dentro de um cluster ACK, adicione diferentes endereços IP dependendo do container network plugin.

      • Se o cluster ACK utilizar o plugin Flannel, adicione o endereço IP do nó onde a aplicação está em execução.

      • Se o cluster ACK utilizar o plugin Terway, adicione o endereço IP do pod onde a aplicação está em execução.

      O IP do pod e o IP do nó estão disponíveis na página Pods do cluster ACK de destino.

Erros comuns na configuração de lista de permissões

  • Only the default address 127.0.0.1 is on the whitelist.

    Essa entrada bloqueia todo o acesso externo à instância RDS. Adicione o endereço IP do cliente à lista de permissões.

  • A lista de permissões está defina como 0.0.0.0.

    O formato correto é 0.0.0.0/0.

    Importante

    A entrada 0.0.0.0/0 permite acesso de qualquer dispositivo. Utilize-a com cautela.

  • O endereço IP público adicionado à lista não corresponde ao IP de saída real do dispositivo.

    Isso ocorre pelos seguintes motivos:

    • O endereço IP público é dinâmico e foi alterado.

    • O endereço IP público fornecido por ferramentas ou sites de consulta de IP está incorreto.

    Para obter uma solução, consulte Cannot connect to an RDS for MySQL or MariaDB instance over the internet: How to correctly specify the public IP address of a local device.

Perguntas frequentes

  • P: As alterações na lista de permissões entram em vigor imediatamente?

    R: As mudanças passam a valer em aproximadamente um minuto.

  • P: Por que vejo grupos de lista de permissões que não criei?

    R: Se os grupos adicionais contiverem endereços IP internos, geralmente foram gerados automaticamente por outros services da Alibaba Cloud, como DMS ou DAS. Esses services não acessam seus dados comerciais.

  • P: Se eu não ative o acesso público e usar apenas o acesso interno, ainda existem riscos de segurança?

    R: Recomendamos colocar sua instância RDS em uma VPC. Uma VPC garante que apenas instâncias ECS dentro dela possam acessar a instância RDS.

  • P: Por que recebo o erro InvalidSecurityIPListLength.Malformed ao adicionar uma lista de permissões no console RDS?

    Problem

    Ao adicionar endereços IP a uma lista de permissões no console RDS, você pode encontrar o seguinte erro:

    InvalidSecurityIPListLength.Malformed
    The security ip address is not in the available range or occupied.

    Solutions

    • Causa 1: Um único grupo de lista de permissões suporta no máximo 1.000 endereços IP ou intervalos, e a nova entrada excede esse limite.

      Solução: Garanta que cada grupo contenha até 1.000 endereços IP ou intervalos. Consolide endereços individuais em intervalos no formato CIDR (como 192.168.1.0/24) para reduzir o número de entradas.

    • Causa 2: A lista de permissões contém um endereço IP inválido.

      Solução: Insira o endereço IP no formato CIDR padrão, como 10.23.12.0/24, com máscara entre 1 e 32. Para adicionar vários endereços IP, separe-os por vírgula (,).

    • Causa 3: Existe um conflito com uma lista de permissões existente. Por exemplo, no RDS MySQL, 192.168.1.8 entra em conflito com 192.168.1.1/8.

      Solução: Planeje e adicione entradas conforme suas necessidades reais para evitar sobreposições ou conflitos com regras existentes.

    Nota

    Não exclua o grupo padrão default (que contém 127.0.0.1) nem modifique grupos do sistema como ali_dms_group ou hdm_security_ips para evitar impactos na funcionalidade do sistema ou na segurança da conexão.