全部產品
Search
文件中心

:託管安全性群組

更新時間:Sep 18, 2026

託管安全性群組是雲產品系統為保障服務可用性而建立的安全性群組。在多使用者、多團隊共用雲資源的環境中,託管安全性群組能夠有效防止使用者誤操作導致的故障或安全風險,從而提高雲產品整體的穩定性和安全性。本文主要介紹託管安全性群組的概念,以及相關OpenAPI許可權的說明。

背景資訊

在託管模式下,安全性群組被稱為託管安全性群組。這種模式旨在解決部分雲產品(如網路負載平衡NLB、辦公安全平台SASE、API Gateway等)的安全性群組操作許可權控制問題。託管安全性群組由雲產品系統進行管理,您只擁有查看許可權,沒有操作許可權。詳細說明如下:

說明

建立託管安全性群組的方式是阿里雲雲產品通過阿里雲臨時安全性權杖(Security Token Service,STS)授權您的帳號的RAM角色自動進行的。關於STS的更多資訊,請參見臨時訪問憑證STS概念。

  • 通過雲產品控制台:您不能操作託管安全性群組,僅能在控制台介面查看託管安全性群組的相關資訊。

  • 通過OpenAPI訪問託管安全性群組:您僅能調用查詢介面。如果您叫用作業安全性群組相關的介面,將提示您該安全性群組為雲產品系統管理的安全性群組,您無法操作,即返回包含錯誤碼InvalidOperation.ResourceManagedByCloudProduct的錯誤資訊。具體許可權,請參見託管安全性群組的OpenAPI許可權說明。

您可以使用DescribeSecurityGroups介面查詢到安全性群組的ServiceManaged屬性為True,或使用控制台看到安全性群組有類似雲產品託管的安全性群組不支援修改操作的提示時,表示該安全性群組為託管安全性群組。

託管安全性群組的生命週期

託管安全性群組的生命週期與建立它的雲產品執行個體綁定,由對應雲產品系統自動管理。

  • 建立:建立雲產品執行個體(如 NLB、API Gateway執行個體)時,系統會自動在對應 VPC 中建立託管安全性群組。

  • 使用限制:託管安全性群組無法手動通過DeleteSecurityGroup介面直接刪除,否則將返回包含錯誤碼InvalidOperation.ResourceManagedByCloudProduct的錯誤資訊。

  • 自動清理:釋放建立該託管安全性群組的雲產品執行個體後,系統會自動清理對應的託管安全性群組。

  • 刪除含託管安全性群組的 VPC:如果需要刪除包含託管安全性群組的 VPC,需先釋放建立該託管安全性群組的雲產品執行個體,等待系統自動清理託管安全性群組後,再執行 VPC 刪除操作。

託管安全性群組的OpenAPI許可權說明

下表中×表示不支援操作;√表示支援操作。

API

操作

您的阿里雲帳號

建立託管安全的雲產品系統

AuthorizeSecurityGroup

  • 增加安全性群組入方向規則

  • 增加授權對象為託管安全性群組的入方向規則

×

√

AuthorizeSecurityGroupEgress

  • 增加安全性群組出方向規則

  • 增加授權對象為託管安全性群組的出方向規則

×

√

RevokeSecurityGroup

刪除安全性群組入方向規則

×

√

RevokeSecurityGroupEgress

刪除安全性群組出方向規則

×

√

JoinSecurityGroup

加入安全性群組

×

√

LeaveSecurityGroup

離開安全性群組

×

√

DeleteSecurityGroup

刪除安全性群組

×

√

ModifySecurityGroupAttribute

修改安全性群組

×

√

ModifySecurityGroupRule

修改安全性群組入方向規則

×

√

ModifySecurityGroupEgressRule

修改安全性群組出方向規則

×

√

ModifySecurityGroupPolicy

修改安全性群組策略

×

√

DescribeSecurityGroupAttribute

查詢安全性群組規則

√

√

DescribeSecurityGroups

查詢安全性群組列表

√

√

DescribeSecurityGroupReferences

查詢安全性群組和其他哪些安全性群組有安全性群組層級的授權行為

√

√

CreateNetworkInterface

建立彈性網卡

×

√

ModifyNetworkInterfaceAttribute

修改彈性網卡

×

√

RunInstances

大量建立執行個體

×

√

CreateInstance

建立執行個體

×

√

ModifyInstanceAttribute

修改執行個體的安全性群組

×

√