Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Configure an IP address whitelist

Última atualização: Aug 21, 2026

Por padrão, instâncias do ApsaraDB RDS for SQL Server recém-criadas bloqueiam todo o acesso externo. Para garantir a segurança, configure uma lista de permissões de endereços IP e permita o acesso apenas a partir de endereços confiáveis. Recomendamos configurar e manter essa lista regularmente logo após a criação da instância para aumentar a segurança de acesso. A configuração da lista de permissões de endereços IP não afeta a operação normal da instância RDS.

Para obter informações sobre como configurar uma lista de permissões de endereços IP para outros mecanismos de banco de dados, consulte os tópicos a seguir:

Casos de uso

Cenários comuns para configurar uma lista de permissões de endereços IP incluem:

  • Após criar uma instância RDS, adicione os endereços IP dos dispositivos externos à lista de permissões para permitir que esses dispositivos acessem a instância.

  • Se uma conexão com o banco de dados falhar, verifique se a lista de permissões de endereços IP está configurada corretamente.

A tabela a seguir descreve quais endereços IP adicionar à lista de permissões para diferentes cenários de conexão.

Cenário de conexão

Tipo de rede

Configurações da lista de permissões

Conexão de uma instância do Elastic Compute Service (ECS) para uma instância RDS

Na mesma Virtual Private Cloud (VPC) (Recomendado)

Adicione o endereço IP privado da instância ECS.

Em VPCs diferentes

Instâncias em VPCs diferentes não se comunicam pela rede interna. Para resolver isso, mova uma das instâncias para a mesma VPC da outra e adicione o endereço IP privado da instância ECS à lista de permissões de endereços IP.

Conexão de um pod em um cluster do Container Service for Kubernetes (ACK) para uma instância RDS

Na mesma Virtual Private Cloud (VPC) (Recomendado)

  • Se o cluster ACK usar o plugin de rede de contêiner Flannel, adicione o IP do nó que executa sua aplicação.

  • Se o cluster ACK usar o plugin de rede de contêiner Terway, adicione o IP do pod que executa sua aplicação.

Encontre o IP do pod e o IP do nó na página Pods do cluster ACK de destino.

Em VPCs diferentes

Instâncias em VPCs diferentes não se comunicam pela rede interna. Para solucionar essa questão, mova uma das instâncias para a mesma VPC da outra. Em seguida, adicione o endereço IP necessário do cluster ACK à lista de permissões de endereços IP.

  • Se o cluster ACK usar o plugin de rede de contêiner Flannel, adicione o IP do nó que hospeda sua aplicação.

  • Se o cluster ACK usar o plugin de rede de contêiner Terway, adicione o IP do pod que executa sua aplicação.

Conexão de um host local para uma instância RDS

N/A

Adicione o endereço IP público do host local à lista de permissões de endereços IP.

Nota

Aplicações em um host local devem usar o endpoint público da instância RDS para se conectar.

Precauções

  • Uma instância pode ter no máximo 50 grupos de lista de permissões de endereços IP.

  • O grupo de lista de permissões de endereços IP default não pode ser excluído, mas é possível limpar suas entradas. Por padrão, esse grupo contém apenas 127.0.0.1, o que impede o acesso de qualquer endereço IP externo.

  • Não modifique nem exclua grupos de lista de permissões gerados automaticamente pelo sistema. Essa ação pode afetar a funcionalidade de serviços relacionados, como Data Management (DMS) e . Exemplos de grupos gerados pelo sistema incluem ali_dms_group e hdm_security_ips.

    Importante

    Para evitar modificações ou exclusões acidentais, o grupo de lista de permissões hdm_security_ips fica oculto em instâncias criadas após dezembro de 2020.

Procedimento

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância.

  2. No painel de navegação à esquerda, clique em Whitelist and SecGroup.

    A aba Whitelist Settings exibe o modo atual da lista de permissões de endereços IP da instância.

    Nota

    Instâncias criadas antes de uma data específica podem usar o modo de lista de permissões aprimorado. Instâncias recém-criadas utilizam o modo de lista de permissões padrão.

  3. Clique em Create Whitelist. Na caixa de diálogo exibida, insira um Group Name, adicione os IP addresses of your application servers e clique em OK.

    Nota
    • Você também pode clicar em Modify à direita do grupo default para alterar suas entradas na lista de permissões.

    • Separe vários endereços IP com vírgula (,), sem espaços antes ou depois da vírgula. Exemplo: 192.XXX.XXX.1,172.XXX.XXX.9.

    • É permitido adicionar até 1.000 endereços IP ou intervalos de endereços IP a um grupo de lista de permissões. Caso precise adicionar muitos endereços IP, consolide-os em blocos CIDR, como 10.10.10.0/24.

    • Se a instância usar o modo de lista de permissões padrão, nenhuma etapa extra será necessária. Se ela utilizar o modo de lista de permissões aprimorado, observe o seguinte:

      • Adicione o endereço IP público ou o endereço IP privado de uma instância ECS na rede clássica a um grupo de lista de permissões de rede clássica.

      • Adicione o endereço IP privado de uma instância ECS em uma VPC a um grupo de lista de permissões de VPC.

  4. (Opcional) Na caixa de diálogo Create Whitelist, clique em Add Internal IP Address of ECS Instance. Essa ação adiciona rapidamente os endereços IP privados de todas as instâncias ECS associadas à sua conta Alibaba Cloud à lista de permissões.添加白名单分组

Próxima etapa

Connect to an ApsaraDB RDS for SQL Server instance

Apêndice: Como encontrar o IP do servidor de aplicação

Identifique seu cenário para encontrar o endereço IP correto a ser adicionado à lista de permissões.

Cenário

Endereço IP necessário

Método

Conexão pela rede interna

Endereço IP do pod em um cluster ACK

  • Se o cluster ACK usar o plugin de rede de contêiner Flannel, adicione o IP do nó que hospeda sua aplicação.

  • Se o cluster ACK usar o plugin de rede de contêiner Terway, adicione o IP do pod que executa sua aplicação.

Encontre o IP do pod e o IP do nó na página Pods do seu cluster.

Endereço IP privado de uma instância ECS

  1. Acesse o console do ECS.

  2. Na barra de navegação superior, selecione a região onde a instância está localizada.

  3. Os endereços IP privado e público estão disponíveis na lista de instâncias.

    image

Conexão de uma instância ECS pela rede pública

Endereço IP público de uma instância ECS

Conexão a partir de um dispositivo local.

Endereço IP público do dispositivo local

No seu dispositivo local, pesquise "qual é meu IP" em um mecanismo de busca.

Nota

Se o endereço IP retornado pelo mecanismo de busca não for preciso, use outros métodos para encontrar seu endereço IP público.

Perguntas frequentes

Erro ao adicionar à lista de permissões no console RDS: InvalidSecurityIPListLength.Malformed?

Descrição do problema

Solução

  • Solução: Garanta que o número de endereços IP ou intervalos de IP em um único grupo de lista de permissões não exceda 1.000. Consolide endereços IP individuais em blocos CIDR, como 192.168.1.0/24, para reduzir a contagem.

  • Solução: Verifique se o endereço IP inserido é válido e está no formato CIDR padrão (como 10.23.12.0/24), com uma máscara de intervalo de 1 a 32. Para adicionar vários endereços IP, use vírgula (,) como separador.

  • Motivo 3: Existe um conflito com uma lista de permissões existente. Por exemplo, no RDS for MySQL, 192.168.1.8 entra em conflito com 192.168.1.1/8.

Nota

Não exclua o grupo padrão default, que contém 127.0.0.1, e não modifique grupos do sistema como ali_dms_group ou hdm_security_ips, para evitar afetar a funcionalidade do sistema ou a segurança da conexão.

APIs relacionadas