Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure a whitelist

Última atualização: Jul 04, 2026

Após criar uma instância RDS, as conexões diretas ficam bloqueadas por padrão. Configure uma lista de permissões para permitir que dispositivos externos acessem a instância.

Contexto

Para proteger sua instância RDS, configure uma lista de permissões. No ApsaraDB RDS, as listas de permissões funcionam da seguinte forma:

  • Adicione endereços IP a uma lista de permissões para autorizar o acesso à instância RDS. A lista de permissões padrão contém apenas o endereço IP 127.0.0.1, o que bloqueia todo o acesso externo.

  • As listas de permissões de IP funcionam tanto na rede clássica quanto em VPCs. As instâncias do RDS MariaDB suportam apenas VPCs.

  • A lista de permissões é uma medida de segurança essencial para sua instância RDS. Mantenha suas listas de permissões atualizadas regularmente.

Observações de uso

  • Você pode modificar ou limpar a lista de permissões de IP padrão, mas não pode excluí-la.

  • Cada instância suporta até 50 listas de permissões.

  • Uma única lista de permissões pode conter no máximo 1.000 endereços IP ou blocos CIDR. Consolide endereços IP individuais em blocos CIDR, como 10.10.10.0/24 (CIDR).

  • O sistema gera listas de permissões como ali_dms_group (lista de permissões para DMS) e hdm_security_ips (lista de permissões para DAS). Não as modifique nem exclua para evitar interrupções nos serviços relacionados.

    Importante
    • Não adicione os endereços IP da sua aplicação a essas listas de permissões geradas pelo sistema. Atualizações de serviço podem sobrescrever suas entradas e causar interrupções.

    • Para evitar modificações ou exclusões acidentais, a lista de permissões hdm_security_ips fica oculta em instâncias criadas após dezembro de 2020.

Configurar uma lista de permissões

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância.

  2. No painel de navegação à esquerda, clique em Whitelist and Security Group.

  3. Na aba Whitelist Settings, clique em Modify ao lado da lista de permissões default.

    Nota

    Você também pode clicar em Create Whitelist para crie uma lista de permissões personalizada.

  4. Na caixa de diálogo Modify Whitelist, insira os endereços IP ou blocos CIDR que devem ter acesso à instância e clique em OK.

    Nota
    • Ao adicionar um novo endereço IP ou bloco CIDR à lista de permissões default, o sistema remove automaticamente a entrada 127.0.0.1.

    • Para adicionar várias entradas, separe-as por vírgula, sem espaços. Exemplo: 192.168.0.1,172.16.213.9.

    • Após clicar em Add Internal IP Address of ECS Instance, o sistema exibe os endereços IP de todas as instâncias ECS na sua conta Alibaba Cloud para que você possa adicioná-los à lista de permissões.

    • Se sua aplicação estiver implantada em um contêiner dentro de um cluster ACK, o endereço IP a ser adicionado depende do plugin de rede do contêiner.

      • Se o cluster ACK usar o plugin de rede Flannel, adicione o IP do nó onde a aplicação está em execução.

      • Se o cluster ACK usar o plugin de rede Terway, adicione o IP do pod da sua aplicação.

      Encontre o IP do pod e o IP do nó na página Pods do cluster ACK de destino.

Erros comuns na configuração da lista de permissões

  • A lista de permissões na página Whitelist and Security Group > Whitelist Settings contém apenas a entrada padrão 127.0.0.1.

    Essa entrada impede que qualquer dispositivo externo acesse a instância RDS. Adicione o endereço IP de cada dispositivo que precise de acesso.

  • A lista de permissões está definida como 0.0.0.0.

    O formato correto é 0.0.0.0/0.

    Importante

    A entrada 0.0.0.0/0 permite que qualquer dispositivo acesse a instância RDS. Use essa configuração com cautela.

  • O endereço IP público adicionado à lista de permissões não corresponde ao endereço IP de saída real do dispositivo.

    Isso pode ocorrer pelos seguintes motivos:

    • O endereço IP público é dinâmico e pode mudar.

    • O endereço IP público retornado por uma ferramenta ou site de consulta de IP é impreciso.

    Para obter uma solução, consulte Como encontrar o endereço IP público correto de um dispositivo local?.

Perguntas frequentes

  • P: As configurações da lista de permissões de IP entram em vigor imediatamente?

    R: As configurações da lista de permissões entram em vigor em aproximadamente um minuto.

  • P: Por que vejo listas de permissões extras que não criei?

    R: Se as listas extras contiverem endereços IP internos, geralmente foram geradas automaticamente por outros serviços da Alibaba Cloud, como Data Management (DMS) ou Database Autonomy Service (DAS). Essas listas não afetam seus dados comerciais.

  • P: Existem riscos de segurança se eu permitir apenas acesso pela rede interna e não abrir minha instância para a internet?

    R: Migre sua instância RDS para uma Virtual Private Cloud (VPC). Isso garante que apenas instâncias do Elastic Compute Service (ECS) na mesma VPC possam acessar a instância RDS.

  • P: Por que recebo o erro InvalidSecurityIPListLength.Malformed ao adicionar uma lista de permissões no console RDS?

    Descrição do problema

    Solução

    Descrição do problema

    Ao adicionar uma lista de permissões no console RDS, o seguinte erro pode ocorrer:

    InvalidSecurityIPListLength.Malformed
    The security IP address is not in the available range or is occupied.

    Solução

    • Causa 1: Uma única lista de permissões suporta no máximo 1.000 endereços IP ou blocos CIDR. Os novos endereços IP excedem esse limite.

      Solução: Verifique se o número de endereços IP ou blocos CIDR em uma única lista de permissões não excede 1.000. Consolide endereços IP individuais em blocos CIDR, como 192.168.1.0/24, para reduzir a contagem.

    • Causa 2: A lista de permissões contém um endereço IP inválido.

      Solução: Verifique se os endereços IP são válidos. Use o formato CIDR padrão, como 10.23.12.0/24, com máscara de 1 a 32. Para adicionar vários endereços IP, separe-os por vírgulas (,).

    • Causa 3: O endereço IP entra em conflito com uma lista de permissões existente. Por exemplo, no RDS for MySQL, 192.168.1.8 entra em conflito com 192.168.1.1/8.

      Solução: Planeje e adicione listas de permissões conforme suas necessidades para evitar sobreposições ou conflitos com regras existentes.

    Nota

    Não exclua a lista de permissões default, que contém 127.0.0.1. Não modifique listas de permissões do sistema, como ali_dms_group ou hdm_security_ips. Isso pode afetar a funcionalidade do sistema ou a segurança da conexão.