Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure IP address whitelist

Última atualização: Jul 10, 2026

Para permitir que um dispositivo acesse sua instância ApsaraDB RDS for MySQL ou Serverless ApsaraDB RDS for MySQL, adicione o endereço IP do dispositivo a uma lista de permissões. Somente endereços IP incluídos na lista de permissões podem se conectar à instância RDS.

ou Serverless ApsaraDB RDS for MySQL

Pré-requisitos

Você criou uma instância ApsaraDB RDS for MySQL regular

Procedimento

Nota

O RDS inclui uma lista de permissões padrão do sistema oculta para os usuários. Essa lista permite que contas de sistema realizem a manutenção do banco de dados. Para mais informações, consulte Descrição da conta de sistema.

  1. Acesse a lista de instâncias RDS, selecione uma região na parte superior e clique em ID da instância desejada.

  2. No painel de navegação à esquerda, clique em Whitelist And SecGroup.

  3. Confirme o modo da lista de permissões de endereços IP.

    Nota

    Instâncias com MySQL 5.5, 5,6 ou 5,7 em SSDs locais podem ser alternadas para o modo de segurança aprimorada. As demais instâncias usam o modo padrão.

  4. Clique em Modify à direita do grupo default e, na caixa de diálogo exibida, adicione endereços IP à lista de permissões.

    Nota
    • Se necessário, clique em Create Whitelist e especifique um nome de grupo personalizado.

    • Os grupos servem apenas para gerenciar endereços IP e não afetam as permissões de acesso. Endereços IP em todos os grupos têm as mesmas permissões de acesso à instância RDS.

    • Método 1: Adicione o endereço IP do servidor de aplicação no campo IP Addresses. Para visualizar o endereço IP do servidor de aplicação, consulte Apêndice: Como obter endereços IP. Você também pode clicar em Load Local Public IP Address (If there is a network proxy on your PC, please turn it off first) para adicionar diretamente o endereço IP público do seu computador.

      Nota
      • Para adicionar vários endereços IP e blocos CIDR, separe-os por vírgulas (,). Não adicione espaços antes ou depois das vírgulas.

      • Cada instância RDS suporta no máximo 1.000 endereços IP e blocos CIDR no total. Para reduzir o número de entradas, recomendamos consolidar endereços IP em blocos CIDR, como 10.10.10.0/24.

      • Se o modo da lista de permissões for enhanced security mode, observe o seguinte:

        • Adicione public IP addresses ao grupo Classic Network.

        • Adicione os endereços IP privados das instâncias ECS em VPCs ao grupo VPC.

    • Método 2: Clique em Add Internal IP Address of ECS Instance para exibir os endereços IP de todas as instâncias ECS da sua conta Alibaba Cloud na região atual. Em seguida, adicione esses endereços IP à lista de permissões.image

    O servidor de aplicação só poderá acessar a instância RDS após você adicionar o endereço IP dele a uma lista de permissões da instância.

  5. Clique em OK.

Próximas etapas

Conectar-se a uma instância ApsaraDB RDS for MySQL usando a linha de comando ou um cliente

Referências

FAQ

  • P: Por que endereços IP fora da lista de permissões conseguem acessar minha instância RDS?

    R: Solucione o problema usando os seguintes métodos:

    • Verifique em todos os grupos de lista de permissões a entrada 0.0.0.0/0. Essa entrada permite que todos os endereços IP acessem a instância RDS, o que representa um risco de segurança. Recomendamos removê-la e adicionar apenas endereços IP confiáveis.

    • Verifique o endereço IP em todos os grupos de segurança. Se um grupo de segurança o incluir, esse endereço IP poderá acessar a instância RDS.

  • P: Como posso acessar uma instância RDS do meu computador sem habilitar o acesso à Internet?

    R: Estabeleça uma conexão de rede interna. Para mais informações, consulte Conectar uma VPC a um data center on-premises, terminal de escritório ou outra cloud.

  • P: O endereço IP da minha aplicação muda frequentemente e não é fixo. Como devo configurar a lista de permissões do meu banco de dados RDS nesse caso?

    R: Se você não tem um endereço IP fixo, evite definir 0.0.0.0/0 (que permite o acesso de todos os endereços IP à instância RDS). Considere o controle de acesso baseado em identidade em vez de IP. Por exemplo:

    • Use um service de DNS dinâmico: Obtenha um nome de domínio para o endereço IP dinâmico e adicione o nome de domínio ou seu endereço IP resolvido à lista de permissões.

    • Configure um proxy reverso ou Server Load Balancer: Direcione todas as solicitações da aplicação ao banco de dados por meio de um servidor de proxy reverso ou Server Load Balancer e adicione apenas o endereço IP fixo do servidor proxy à lista de permissões.

    • Atualize a lista de permissões regularmente: Para endereços IP que mudam dentro de um intervalo previsível (como endereços de banda larga residencial atribuídos por provedores), obtenha-os e atualize-os periodicamente na lista de permissões.

  • P: Por que recebo o erro InvalidSecurityIPListLength.Malformed ao adicionar uma lista de permissões pelo console RDS?

    Descrição do problema

    Ao adicionar uma lista de permissões pelo console RDS, você pode encontrar o seguinte erro:

    Error code: InvalidSecurityIPListLength.Malformed
    Error message: The security IP address is not in the available range or is occupied.

    Solução

    • Causa 1: Um único grupo de lista de permissões suporta no máximo 1.000 endereços IP ou blocos CIDR, e a nova entrada excede esse limite.

      Solução: Mantenha o número de entradas em um único grupo de lista de permissões abaixo de 1.000. Recomendamos consolidar endereços IP dispersos no formato CIDR (como 192.168.1.0/24) para reduzir o número de entradas.

    • Causa 2: A lista de permissões de endereços IP contém endereços inválidos.

      Solução: Verifique se todos os endereços IP são válidos. Recomendamos usar o formato CIDR padrão (como 10.23.12.0/24) com máscara de 1 a 32. Separe múltiplos endereços IP por vírgulas (,).

    • Causa 3: Existe um conflito com entradas existentes na lista de permissões. Por exemplo, no ApsaraDB RDS for MySQL, 192.168.1.8 entra em conflito com 192.168.1.1/8.

      Solução: Planeje as entradas da lista de permissões com base nas suas necessidades reais para evitar sobreposições ou conflitos com regras existentes.

    Nota

    Não exclua o grupo padrão default, que contém 127.0.0.1, e não modifique grupos de sistema, como ali_dms_group ou hdm_security_ips, para evitar afetar a funcionalidade do sistema ou a segurança da conexão.

Apêndice: Verificar se sua aplicação pode se conectar à instância RDS via rede interna

  1. Visualize a região e o tipo de rede da instância ECS onde sua aplicação está implantada. Para mais informações, consulte Preparativos para usar o ApsaraDB RDS.

  2. Visualize a região e o tipo de rede da instância RDS.

    Faça login no console ApsaraDB RDS e acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância. Na página exibida, visualize a região, o tipo de rede e o ID da VPC da instância RDS.RDS实例地域和网络类型

  3. Verifique se a instância ECS e a instância RDS atendem às seguintes condições para comunicação via rede interna:

    1. A instância ECS e a instância RDS estão na mesma região.

    2. A instância ECS e a instância RDS estão no mesmo tipo de rede. Se ambas estiverem em VPCs, devem estar na mesma VPC.

    Nota

    Se uma das condições acima não for atendida, a instância ECS não poderá se comunicar com a instância RDS via rede interna.

Apêndice: Como obter endereços IP

Tabela 1. Como obter endereços IP

Cenário

Endereço IP a obter

Como obter

Requisitos para acesso à rede privada

Endereço IP do contêiner em um cluster ACK

  • Quando o plugin de rede de contêiner do cluster ACK for Flannel, adicione o endereço IP do nó onde a aplicação está localizada.

  • Quando o plugin de rede de contêiner do cluster ACK for Terway, adicione o endereço IP do pod onde a aplicação está localizada.

Visualize o endereço IP do pod e o endereço IP do nó na página de pod do cluster ACK desejado.

Endereço IP privado da instância ECS

Clique aqui para abrir a lista de instâncias ECS, selecione uma região e visualize o endereço IP privado e o endereço IP público na lista de instâncias.

Os requisitos para acesso à rede privada não foram atendidos.

Endereço IP público da instância ECS

Você deseja se conectar à instância RDS a partir de um dispositivo on-premises.

Endereço IP público do dispositivo on-premises

Execute curl ipinfo.io/ip (recomendado) ou curl ifconfig.me para consultar o endereço IP público do seu cliente local.

Nota

O endereço IP público pode mudar durante atualizações ou alterações no banco de dados. Se você adicionou o endereço IP local à lista de permissões, mas ainda não consegue se conectar, consulte Não é possível conectar-se a uma instância ApsaraDB RDS for MySQL ou ApsaraDB RDS for MariaDB pela Internet: Como inserir corretamente o endereço IP público do seu dispositivo on-premises para solução de problemas.

Apêndice: Listas de permissões do sistema

Quando os services DMS, DTS e DAS interagem com o ApsaraDB RDS for MySQL, o sistema adiciona automaticamente os seguintes grupos de lista de permissões para garantir o acesso normal.

Nome do grupo

Descrição

dms

Permite que o DMS se conecte a instâncias ApsaraDB RDS for MySQL.

dts

Permite que o DTS transfira dados.

hdm_security_ips

Permite que o DAS recupere dados e realize otimização, manutenção e gerenciamento de segurança.

Importante

Para instâncias criadas após dezembro de 2020, o grupo de lista de permissões hdm_security_ips é invisível para os usuários, evitando modificações ou exclusões acidentais que afetariam o uso dos services relacionados.