Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure an IP whitelist

Última atualização: Jun 26, 2026

Após criar uma instância do ApsaraDB RDS for PostgreSQL, configure uma lista de permissões de endereços IP ou um grupo de segurança antes que qualquer cliente se conecte a ela.

Casos de uso

A lista de permissões de endereços IP controla quais endereços podem acessar sua instância do RDS for PostgreSQL. Mantenha-a atualizada regularmente para garantir a segurança do acesso.

Cenários comuns:

  • Cenário 1: Após criar uma instância do RDS, adicione os endereços IP dos clientes externos à lista de permissões para conceder acesso.

  • Cenário 2: Se a conexão com o banco de dados falhar, verifique a configuração da lista de permissões de endereços IP.

A tabela a seguir mostra a configuração da lista de permissões para cada cenário de conexão.

Cenário de conexão

Tipo de rede

Configuração da lista de permissões

Conexão de uma instância do ECS a uma instância do RDS for PostgreSQL

As instâncias estão na mesma Virtual Private Cloud (VPC). (Recomendado)

Adicione o endereço IP privado da instância do ECS.

As instâncias estão em VPCs diferentes

Instâncias em VPCs diferentes não se comunicam diretamente. Use uma das soluções a seguir:

  1. Altere a VPC da instância do RDS para a VPC onde a instância do ECS está localizada.

    Nota

    As instâncias do ECS e do RDS devem estar na mesma região para compartilhar uma VPC. Se estiverem em regiões diferentes, use o Data Transmission Service (DTS) para migrar a instância do RDS para a região da instância do ECS. Migrar dados entre instâncias do ApsaraDB RDS for PostgreSQL.

  2. Conecte as VPCs usando um serviço como VPC Peering e adicione o endereço IP privado da instância do ECS à lista de permissões.

Conexão de um contêiner em um cluster do ACK a uma instância do RDS for PostgreSQL

O cluster e a instância estão na mesma VPC. (Recomendado)

  • Se o cluster do ACK usar o plugin de rede de contêiner Flannel, adicione o endereço IP do nó da aplicação.

  • Se o cluster do ACK usar o plugin de rede de contêiner Terway, adicione o endereço IP do pod da aplicação.

Encontre os endereços IP dos pods e nós na página de pods do cluster do ACK de destino.

O cluster e a instância estão em VPCs diferentes

Instâncias em VPCs diferentes não se comunicam diretamente. Use uma das soluções a seguir:

  1. Altere a VPC da instância do RDS para a VPC onde o cluster do ACK está localizado.

    Nota

    O cluster do ACK e a instância do RDS devem estar na mesma região para compartilhar uma VPC. Se estiverem em regiões diferentes, use o DTS para migrar a instância do RDS para a região do cluster do ACK. Migrar dados entre instâncias do ApsaraDB RDS for PostgreSQL.

  2. Conecte as VPCs usando um serviço como VPC Peering e adicione o seguinte endereço IP do cluster do ACK à lista de permissões:

    • Para redes Flannel, adicione o endereço IP do nó da aplicação.

    • Para redes Terway, adicione o endereço IP do pod da aplicação.

Conexão de um host autogerenciado fora da nuvem a uma instância do RDS for PostgreSQL

N/A

Adicione o endereço IP público do host à lista de permissões de endereços IP.

  • A aplicação no host deve usar o endpoint público da instância do RDS.

  • Execute o comando curl ipinfo.io/ip para obter o endereço IP público do host.

    Nota

    Se o host autogerenciado não tiver um endereço IP público estático ou se o endereço mudar frequentemente, consulte o FAQ para obter soluções.

Observações de uso

  • Uma instância pode ter até 50 grupos de lista de permissões de endereços IP.

  • Configurar uma lista de permissões de endereços IP não afeta a operação normal da instância do RDS.

  • Os grupos de lista de permissões servem apenas para organizar endereços IP. Todos os endereços em todos os grupos têm acesso igual à instância.

  • Não é possível excluir o grupo de lista de permissões default. Apenas limpe suas entradas.

  • Não modifique nem exclua grupos gerados pelo sistema, como o ali_dms_group do Data Management (DMS) ou o hdm_security_ips do Database Autonomy Service (DAS). Essa ação pode causar interrupções no serviço.

    Importante

    Para evitar modificações ou exclusões acidentais, o grupo de lista de permissões hdm_security_ips fica oculto em instâncias criadas após dezembro de 2020.

  • Por padrão, a lista de permissões de endereços IP contém apenas 127.0.0.1. Isso significa que nenhum outro endereço além de 127.0.0.1 pode acessar a instância do RDS.

Configurar uma lista de permissões de IP padrão

  1. Acesse o console do ApsaraDB RDS, selecione a região da instância do RDS e clique em ID da instância.

  2. No painel de navegação à esquerda, clique em Whitelist and Security Group.

  3. Clique em Add Whitelist Group e insira um Group Name, ou clique em Modify ao lado de um grupo existente.

  4. Insira os endereços IP ou blocos CIDR a adicionar e clique em OK.

    Importante
    • Separe várias entradas com vírgulas (,) sem espaços. Exemplo: 192.168.0.1,172.16.213.9.

    • Uma única instância suporta até 1.000 entradas. Consolide endereços IP individuais em blocos CIDR (por exemplo, 10.10.10.0/24) para reduzir a quantidade de entradas.

  5. (Opcional) Se a instância primária tiver instâncias somente leitura, use a opção Sync Whitelist to Read-only Instances para copiar a lista de permissões da instância primária para uma ou mais instâncias somente leitura.

  6. (Opcional) Clique em Load ECS Intranet IP para carregar uma lista de instâncias do ECS e selecione uma instância para adicionar seu endereço IP privado à lista de permissões.

    image.png

Configurar uma lista de permissões de IP no modo aprimorado

Nota

O modo de lista de permissões aprimorado não é compatível com instâncias com disco em nuvem. O tipo de armazenamento de disco local de alto desempenho não está mais disponível para compra.

O modo de lista de permissões aprimorado separa o acesso por rede clássica e VPC. Cada grupo exige um modo de isolamento de rede: endereços IP configurados em um modo não acessam a instância pelo outro.

Se a instância de disco local de alto desempenho já usar o modo de lista de permissões aprimorado, siga as etapas abaixo. Para alternar para esse modo, consulte Alternar para o modo de lista de permissões aprimorado.

  1. Acesse o console do ApsaraDB RDS, selecione a região da instância do RDS e clique em ID da instância.

  2. No painel de navegação à esquerda, clique em Whitelist and Security Group.

  3. Clique em Add Whitelist Group e selecione um Network Isolation Mode.

  4. Insira um Group Name.

  5. Na caixa de texto IP Addresses in Whitelist, insira os endereços IP ou blocos CIDR a adicionar e clique em OK.

    Importante
    • Separe várias entradas com vírgulas (,) sem espaços. Exemplo: 192.168.0.1,172.16.213.9.

    • Uma única instância suporta até 1.000 entradas. Consolide endereços IP individuais em blocos CIDR (por exemplo, 10.10.10.0/24) para reduzir a quantidade de entradas.

  1. (Opcional) Se a instância primária tiver instâncias somente leitura, use a opção Sync Whitelist to Read-only Instances para copiar a lista de permissões da instância primária para uma ou mais instâncias somente leitura.

  2. (Opcional) Clique em Load ECS Intranet IP para carregar uma lista de instâncias do ECS e selecione uma instância para adicionar seu endereço IP privado à lista de permissões.

    Nota

    No modo de lista de permissões aprimorado, certifique-se de selecionar o modo de isolamento de rede correto.

    image.png

Próximas etapas

Criar um banco de dados e uma conta

FAQ

Por que recebo o erro InvalidSecurityIPListLength.Malformed ao adicionar endereços IP a uma lista de permissões no console do ApsaraDB RDS?

Descrição do problema

Solução

Descrição do problema

Ao adicionar endereços IP a uma lista de permissões no console do ApsaraDB RDS, você pode receber o seguinte erro:

Error code: InvalidSecurityIPListLength.Malformed
Error message (Chinese): The security IP address is not in the available range or occupied.
Error message (English): The security IP address is not in the available range or occupied.

Solução

  • Causa 1: O número de entradas (endereços IP ou blocos CIDR) em um grupo de lista de permissões excede o limite de 1.000.

    Solução: Garanta que cada grupo contenha no máximo 1.000 entradas. Recomendamos consolidar endereços IP individuais em blocos CIDR, como 192.168.1.0/24, para reduzir a quantidade de entradas.

  • Causa 2: A lista de permissões contém endereços IP inválidos.

    Solução: Garanta que todas as entradas sejam endereços IP ou blocos CIDR válidos. Recomendamos usar o formato CIDR padrão, como 10.23.12.0/24. O intervalo de máscara válido é de /1 a /32. Para adicionar vários endereços IP, separe-os com vírgulas (,).

  • Causa 3: A lista de permissões de endereços IP entra em conflito com uma entrada existente. Por exemplo, no ApsaraDB RDS for MySQL, 192.168.1.8 conflita com 192.168.1.1/8.

    Solução: Planeje as listas de permissões para evitar entradas sobrepostas ou conflitantes.

Nota

Não exclua o grupo padrão default, que contém 127.0.0.1, nem modifique grupos do sistema como ali_dms_group ou hdm_security_ips, para evitar afetar a funcionalidade do sistema ou a segurança da conexão.

Referência da API