Por padrão, instâncias do ApsaraDB RDS for SQL Server recém-criadas bloqueiam todo o acesso externo. Para garantir a segurança, configure uma lista de permissões de endereços IP e permita o acesso apenas a partir de endereços confiáveis. Recomendamos configurar e manter essa lista regularmente logo após a criação da instância para aumentar a segurança de acesso. A configuração da lista de permissões de endereços IP não afeta a operação normal da instância RDS.
Para obter informações sobre como configurar uma lista de permissões de endereços IP para outros mecanismos de banco de dados, consulte os tópicos a seguir:
Casos de uso
Cenários comuns para configurar uma lista de permissões de endereços IP incluem:
Após criar uma instância RDS, adicione os endereços IP dos dispositivos externos à lista de permissões para permitir que esses dispositivos acessem a instância.
Se uma conexão com o banco de dados falhar, verifique se a lista de permissões de endereços IP está configurada corretamente.
A tabela a seguir descreve quais endereços IP adicionar à lista de permissões para diferentes cenários de conexão.
|
Cenário de conexão |
Tipo de rede |
Configurações da lista de permissões |
|
Conexão de uma instância do Elastic Compute Service (ECS) para uma instância RDS |
Na mesma Virtual Private Cloud (VPC) (Recomendado) |
Adicione o endereço IP privado da instância ECS. |
|
Em VPCs diferentes |
Instâncias em VPCs diferentes não se comunicam pela rede interna. Para resolver isso, mova uma das instâncias para a mesma VPC da outra e adicione o endereço IP privado da instância ECS à lista de permissões de endereços IP. |
|
|
Conexão de um pod em um cluster do Container Service for Kubernetes (ACK) para uma instância RDS |
Na mesma Virtual Private Cloud (VPC) (Recomendado) |
Encontre o IP do pod e o IP do nó na página Pods do cluster ACK de destino. |
|
Em VPCs diferentes |
Instâncias em VPCs diferentes não se comunicam pela rede interna. Para solucionar essa questão, mova uma das instâncias para a mesma VPC da outra. Em seguida, adicione o endereço IP necessário do cluster ACK à lista de permissões de endereços IP.
|
|
|
Conexão de um host local para uma instância RDS |
N/A |
Adicione o endereço IP público do host local à lista de permissões de endereços IP. Nota
Aplicações em um host local devem usar o endpoint público da instância RDS para se conectar. |
Precauções
Uma instância pode ter no máximo 50 grupos de lista de permissões de endereços IP.
O grupo de lista de permissões de endereços IP
defaultnão pode ser excluído, mas é possível limpar suas entradas. Por padrão, esse grupo contém apenas127.0.0.1, o que impede o acesso de qualquer endereço IP externo.-
Não modifique nem exclua grupos de lista de permissões gerados automaticamente pelo sistema. Essa ação pode afetar a funcionalidade de serviços relacionados, como Data Management (DMS) e . Exemplos de grupos gerados pelo sistema incluem ali_dms_group e hdm_security_ips.
ImportantePara evitar modificações ou exclusões acidentais, o grupo de lista de permissões hdm_security_ips fica oculto em instâncias criadas após dezembro de 2020.
Procedimento
Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS está localizada. Em seguida, localize a instância RDS e clique em ID da instância.
-
No painel de navegação à esquerda, clique em Whitelist and SecGroup.
A aba Whitelist Settings exibe o modo atual da lista de permissões de endereços IP da instância.
NotaInstâncias criadas antes de uma data específica podem usar o modo de lista de permissões aprimorado. Instâncias recém-criadas utilizam o modo de lista de permissões padrão.
-
Clique em Create Whitelist. Na caixa de diálogo exibida, insira um Group Name, adicione os IP addresses of your application servers e clique em OK.
NotaVocê também pode clicar em Modify à direita do grupo default para alterar suas entradas na lista de permissões.
Separe vários endereços IP com vírgula (,), sem espaços antes ou depois da vírgula. Exemplo:
192.XXX.XXX.1,172.XXX.XXX.9.É permitido adicionar até 1.000 endereços IP ou intervalos de endereços IP a um grupo de lista de permissões. Caso precise adicionar muitos endereços IP, consolide-os em blocos CIDR, como 10.10.10.0/24.
-
Se a instância usar o modo de lista de permissões padrão, nenhuma etapa extra será necessária. Se ela utilizar o modo de lista de permissões aprimorado, observe o seguinte:
Adicione o endereço IP público ou o endereço IP privado de uma instância ECS na rede clássica a um grupo de lista de permissões de rede clássica.
Adicione o endereço IP privado de uma instância ECS em uma VPC a um grupo de lista de permissões de VPC.
(Opcional) Na caixa de diálogo Create Whitelist, clique em Add Internal IP Address of ECS Instance. Essa ação adiciona rapidamente os endereços IP privados de todas as instâncias ECS associadas à sua conta Alibaba Cloud à lista de permissões.

Próxima etapa
Apêndice: Como encontrar o IP do servidor de aplicação
Identifique seu cenário para encontrar o endereço IP correto a ser adicionado à lista de permissões.
|
Cenário |
Endereço IP necessário |
Método |
|
Conexão pela rede interna |
Endereço IP do pod em um cluster ACK |
Encontre o IP do pod e o IP do nó na página Pods do seu cluster. |
|
Endereço IP privado de uma instância ECS |
|
|
|
Conexão de uma instância ECS pela rede pública |
Endereço IP público de uma instância ECS |
|
|
Conexão a partir de um dispositivo local. |
Endereço IP público do dispositivo local |
No seu dispositivo local, pesquise "qual é meu IP" em um mecanismo de busca. Nota
Se o endereço IP retornado pelo mecanismo de busca não for preciso, use outros métodos para encontrar seu endereço IP público. |
