Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Conexões e redes

Última atualização: Jun 26, 2026

O ApsaraDB RDS oferece endpoints privados e públicos para conexões na mesma VPC, entre VPCs diferentes, ambientes on-premises e internet. Selecione o tipo de endpoint e configure o controle de acesso antes de se conectar.

As instâncias do RDS operam em uma Virtual Private Cloud (VPC). O método de conexão depende do local de execução da aplicação. Escolher o tipo correto de endpoint inicialmente evita retrabalho nas regras de rede.

Cenários de conexão

Identifique seu cenário e siga o guia de configuração correspondente.

Cenário

Endpoint recomendado

Observações

Aplicação na mesma VPC da instância RDS

Endpoint privado

Menor latência; nenhuma configuração adicional necessária se a VPC e a sub-rede já estiverem alinhadas

Aplicação em VPC diferente

Endpoint privado (via peering de VPC)

Configure uma conexão de peering de VPC antes de usar o endpoint privado

Aplicação on-premises via conexão dedicada

Endpoint privado (via Express Connect ou VPN Gateway)

Exige circuito do Express Connect ou VPN Gateway entre o data center e a VPC

Aplicação conectada pela internet

Endpoint público

Ative o endpoint público na instância e restrinja o acesso com uma lista de permissões de IP

Aviso

Ativar um endpoint público expõe a instância à internet. Sempre configure uma lista de permissões de IP para restringir o acesso a endereços conhecidos. Desative o endpoint público quando não for mais necessário.

Tipos de endpoint

Cada instância RDS pode ter até dois endpoints: um privado e um público.

Endpoint privado

O sistema atribui um endpoint privado automaticamente durante a criação da instância. Esse endpoint é acessível apenas de dentro da VPC, de uma rede com peering ou de uma conexão dedicada. Use endpoints privados para cargas de trabalho em produção para reduzir a latência e evitar custos de transferência de dados pela rede pública.

Endpoint público

O endpoint público vem desativado por padrão. Ative-o apenas quando a aplicação precisar se conectar fora do Alibaba Cloud e adicione os endereços IP da aplicação à lista de permissões de IP antes de testar a conectividade.

Controle de acesso à rede

O RDS utiliza duas camadas de controle de acesso:

  1. Lista de permissões de IP — Define quais endereços IP podem alcançar a instância. Toda instância possui um grupo padrão. Adicione os IPs do servidor da aplicação antes da primeira tentativa de conexão.

  2. Grupo de segurança — É possível vincular um grupo de segurança do Elastic Compute Service (ECS) a uma instância RDS para aplicar regras de entrada adicionais. As regras do grupo de segurança vigoram juntamente com a lista de permissões de IP.

    Importante

    Ativar um endpoint privado não desativa automaticamente o endpoint público. Se os requisitos de segurança proibirem o acesso público, desative explicitamente o endpoint público após confirmar a conectividade privada.

Métodos de autenticação

O RDS oferece suporte a diversos métodos de autenticação. Escolha o mais adequado à sua infraestrutura de identidade:

  • Conta e senha do banco de dados — Método mais comum. Crie uma conta de banco de dados no console do RDS e use o nome de usuário e a senha na string de conexão.

  • Criptografia SSL/TLS — Criptografa a conexão entre a aplicação e a instância RDS. Ative o SSL/TLS na instância, baixe o certificado CA e configure o cliente para verificar a identidade do servidor. Compatível com todos os outros métodos de autenticação.

  • Autenticação Kerberos — Disponível para instâncias RDS SQL Server integradas a um domínio do Microsoft Active Directory. Requer um conector do Active Directory configurado no console do Alibaba Cloud.

Proxy de banco de dados e pool de conexões

Se a aplicação abrir muitas conexões de curta duração, considere ativar o proxy de banco de dados do RDS. O proxy mantém um pool de conexões persistentes com a instância primária, reduzindo a sobrecarga de conexões e suavizando picos de tráfego.

Principais comportamentos do proxy:

  • Disponibiliza um endpoint de proxy dedicado, separado do endpoint da instância primária.

  • Oferece suporte à separação de leitura e escrita: requisições de escrita vão para a instância primária; as de leitura são distribuídas para instâncias somente leitura.

  • Mantém as conexões com a instância RDS mesmo durante desconexões e reconexões frequentes da aplicação.

  • Solicitar um endpoint público

  • Configurar uma lista de permissões de IP

  • Configurar peering de VPC para acesso entre VPCs

  • Ativar criptografia SSL/TLS

  • Criar e usar uma instância de proxy de banco de dados