A lista de permissões de IP controla quais endereços IP e blocos CIDR podem se conectar à sua instância do ApsaraDB RDS for PostgreSQL. Por padrão, apenas 127.0.0.1 consta na lista de permissões, bloqueando todo acesso externo. Adicione os endereços IP dos clientes para permitir conexões. As alterações na lista de permissões entram em vigor imediatamente e não interrompem as cargas de trabalho em execução.
Atualize regularmente suas listas de permissões de IP para manter a segurança.
Limites
|
Item |
Limite |
|
Número máximo de listas de permissões por instância |
50 |
|
Número máximo de endereços IP e blocos CIDR por instância |
1.000 |
|
Lista de permissões default |
Contém apenas |
Determine qual endereço IP adicionar
O endereço IP a ser adicionado depende de como o cliente se conecta à instância do RDS e do tipo de rede utilizado por ambas as instâncias.
Uma virtual private cloud (VPC) é uma rede isolada na Alibaba Cloud que oferece maior segurança do que a rede clássica. Para mais informações, consulte What is a VPC? .
| Cenário de conexão | Tipo de rede | Configuração da lista de permissões |
|---|---|---|
| Conectar uma instância do Elastic Compute Service (ECS) à instância do RDS | A instância do ECS e a instância do RDS residem na mesma VPC. Este é o método de conexão recomendado. | Adicione o endereço IP privado da instância do ECS a uma lista de permissões de IP da instância do RDS. |
| As instâncias do ECS e do RDS residem em VPCs diferentes. | Instâncias em VPCs diferentes não conseguem se comunicar por redes internas. Para conectá-las: 1. Migre a instância do RDS para a VPC em que a instância do ECS reside. 2. Adicione o endereço IP privado da instância do ECS a uma lista de permissões de IP da instância do RDS. Nota
Esta operação é suportada apenas quando ambas as instâncias residem na mesma região. Se as instâncias residirem em regiões diferentes, use o Data Transmission Service (DTS) para migrar a instância do RDS para a região da instância do ECS. Para mais informações, consulte Migrar dados entre instâncias do ApsaraDB RDS for PostgreSQL. |
|
| As instâncias do ECS e do RDS residem na rede clássica. | Adicione o endereço IP privado da instância do ECS a uma lista de permissões de IP da instância do RDS. | |
| A instância do ECS reside na rede clássica. A instância do RDS reside em uma VPC. | Instâncias de tipos de rede diferentes não conseguem se comunicar por redes internas. Para conectá-las: 1. Migre a instância do ECS da rede clássica para a VPC em que a instância do RDS reside. Para mais informações, consulte Migrar uma instância do ECS da rede clássica para uma VPC. 2. Adicione o endereço IP privado da instância do ECS a uma lista de permissões de IP da instância do RDS. Nota
Esta operação é suportada apenas quando ambas as instâncias residem na mesma região. Se as instâncias residirem em regiões diferentes, use o DTS para migrar a instância do RDS para a região da instância do ECS. Para mais informações, consulte Migrar dados entre instâncias do ApsaraDB RDS for PostgreSQL. |
|
| A instância do ECS reside em uma VPC. A instância do RDS reside na rede clássica. | Instâncias de tipos de rede diferentes não conseguem se comunicar por redes internas. Para conectá-las: 1. Migre a instância do RDS da rede clássica para a VPC em que a instância do ECS reside. 2. Adicione o endereço IP privado da instância do ECS a uma lista de permissões de IP da instância do RDS. Nota
Esta operação é suportada apenas quando ambas as instâncias residem na mesma região. Se as instâncias residirem em regiões diferentes, use o DTS para migrar a instância do RDS para a região da instância do ECS. Para mais informações, consulte Migrar dados entre instâncias do ApsaraDB RDS for PostgreSQL. |
|
| Conectar um host autogerenciado fora da Alibaba Cloud à instância do RDS | N/A | Adicione o endereço IP público do host autogerenciado a uma lista de permissões de IP da instância do RDS. As aplicações no host autogerenciado se conectam por meio do endpoint público da instância do RDS. Para mais informações sobre como obter o endereço IP público do host autogerenciado, consulte Por que não consigo conectar minha instância do ApsaraDB RDS for MySQL ou ApsaraDB RDS for MariaDB a um servidor local pela Internet? |
Crie ou modifique uma lista de permissões de IP padrão
No modo de lista de permissões padrão, o ApsaraDB RDS não diferencia entre a rede clássica e VPCs. Os endereços IP ou blocos CIDR em uma lista de permissões padrão concedem acesso por ambos os tipos de rede.
Acesse a página Instances. Na barra de navegação superior, selecione a região da instância do RDS. Localize a instância e clique em seu ID.
No painel de navegação à esquerda, clique em Whitelist and SecGroup.
Clique em Create Whitelist. Na caixa de diálogo, defina o parâmetro Whitelist Name. Alternativamente, clique em Modify ao lado de uma lista de permissões existente.
-
Insira os endereços IP ou blocos CIDR (Classless Inter-Domain Routing) que precisam de acesso e clique em OK.
Separe múltiplas entradas com vírgulas, sem espaços. Exemplo:
192.168.0.1,172.16.213.9.Para adicionar muitos endereços IP de uma vez, agrupe-os em um bloco CIDR. Exemplo:
10.10.10.0/24.Não modifique nem exclua as listas de permissões chamadas ali_dms_group ou hdm_security_ips. Essas são listas de permissões geradas pelo sistema para o Data Management (DMS) e o Database Autonomy Service (DAS). Excluí-las interrompe as conexões desses serviços.
(Opcional) Se uma instância somente leitura estiver associada à instância do RDS, defina o parâmetro Synchronize Whitelist to Read-only Instance para sincronizar as listas de permissões de IP com a instância somente leitura. Se múltiplas instâncias somente leitura estiverem associadas, selecione as que deseja sincronizar.
(Opcional) Clique em Add Internal IP Addresses of ECS Instances. Na caixa de diálogo, visualize e selecione os endereços IP das instâncias do ECS associadas à sua conta da Alibaba Cloud.

Crie ou modifique uma lista de permissões de IP aprimorada
Os SSDs locais não estão mais disponíveis para compra. Ao adquirir uma instância do RDS, selecione o tipo de armazenamento SSD padrão ou ESSD. Novas instâncias do RDS não oferecem mais suporte ao modo de lista de permissões aprimorada. Para mais informações, consulte [[[Announcement] Local SSDs are no longer available for purchase for ApsaraDB RDS for PostgreSQL instances from September 01, 2023](/help/en/rds/apsaradb-rds-for-postgresql/premium-local-ssds-are-no-longer-available-for-purchase-for-rds-for-postgresql-instances-since-september-1-2023)](/help/en/rds/apsaradb-rds-for-postgresql/premium-local-ssds-are-no-longer-available-for-purchase-for-rds-for-postgresql-instances-since-september-1-2023) .
No modo de lista de permissões aprimorada, o ApsaraDB RDS diferencia entre a rede clássica e VPCs. Cada lista de permissões exige um Network Isolation Mode especificado. Por exemplo, se o Network Isolation Mode de uma lista de permissões estiver definido como Classic Network, os endereços IP listados poderão acessar a instância do RDS apenas pela rede clássica.
O modo de lista de permissões aprimorada é suportado somente para instâncias do RDS que utilizam SSDs locais. Para alternar para o modo de lista de permissões aprimorada, consulte Alternar uma instância do ApsaraDB RDS for PostgreSQL para o modo de lista de permissões aprimorada.
Acesse a página Instances. Na barra de navegação superior, selecione a região da instância do RDS. Localize a instância e clique em seu ID.
No painel de navegação à esquerda, clique em Whitelist and SecGroup.
Clique em Create Whitelist e selecione um modo de isolamento de rede.
Defina o parâmetro Whitelist Name.
-
No campo IP Addresses, insira os endereços IP ou blocos CIDR que precisam de acesso e clique em OK.
Separe múltiplas entradas com vírgulas, sem espaços. Exemplo:
192.168.0.1,172.16.213.9.Para adicionar muitos endereços IP de uma vez, agrupe-os em um bloco CIDR. Exemplo:
10.10.10.0/24.
(Opcional) Se uma instância somente leitura estiver associada à instância do RDS, defina o parâmetro Synchronize Whitelist to Read-only Instance para sincronizar as listas de permissões de IP com a instância somente leitura. Se múltiplas instâncias somente leitura estiverem associadas, selecione as que deseja sincronizar.
(Opcional) Clique em Add Internal IP Addresses of ECS Instances. Na caixa de diálogo, visualize e selecione os endereços IP das instâncias do ECS associadas à sua conta da Alibaba Cloud. Se o modo de lista de permissões aprimorada estiver ativado, selecione também um modo de isolamento de rede.

Listas de permissões gerenciadas pelo sistema
O ApsaraDB RDS cria automaticamente listas de permissões para os serviços integrados da Alibaba Cloud. Não modifique nem exclua essas listas — removê-las interrompe a conexão do serviço correspondente.
ali_dms_group é gerada para o Data Management (DMS).
hdm_security_ips é gerada para o Database Autonomy Service (DAS).
Para instâncias do RDS criadas após dezembro de 2020, a lista de permissões hdm_security_ips fica oculta dos usuários. Isso evita modificações ou exclusões não intencionais.
Próximas etapas
Criar um banco de dados e uma conta em uma instância do ApsaraDB RDS for PostgreSQL
Referência de API
|
Operação |
Descrição |
|
Consulta as listas de permissões de IP de uma instância. |
|
|
Modifica uma lista de permissões de IP de uma instância. |