tencent cloud

云数据库 PostgreSQL

动态与公告
产品动态
产品简介
产品概述
产品特性
产品优势
应用场景
信息安全说明
地域和可用区
产品功能列表
大版本生命周期说明
MSSQL 兼容版
产品计费
计费概述
实例类型与规格
购买方式
退费说明
欠费说明
备份空间收费说明
快速入门
创建 PostgreSQL 实例
连接 PostgreSQL 实例
管理 PostgreSQL 实例
数据导入
通过 DTS 迁移数据
内核能力介绍
内核版本概述
内核版本更新动态
查看内核版本
自研内核功能介绍
数据库审计
审计服务说明
开通审计服务
查看审计日志
修改审计服务
审计性能说明
用户指南
实例管理
升级实例
CPU 弹性扩容
只读实例
账号管理
数据库管理
参数管理
日志管理及分析
备份与恢复
数据迁移
插件管理
网络管理
访问管理
数据安全
租户及资源隔离
安全组
监控与告警
标签
AI 实践
使用 tencentdb_ai 插件调用大模型
使用 tencentdb_ai 插件构建 AI 应用
结合 Supabase 快速构建基于云数据库 PostgreSQL 的后端服务
实践教程
跨库访问
如何在 PostgreSQL 中自动创建分区
基于 pg_roaringbitmap 实现超大规模标签查找
一条 SQL 实现查询附近的人
如何配置云数据库 PostgreSQL 作为 GitLab 外部数据源
通过 cos_fdw 插件支持分级存储能力
通过 pgpool 实现读写分离
通过 auto_explain 插件实现慢 SQL 分析
使用 pglogical 进行逻辑复制
使用 Debezium 采集 PostgreSQL 数据
在 CVM 本地搭建 PostgreSQL 异地灾备环境
只读实例与只读组实践教程
如何使用云函数定时操作数据库
表膨胀处理
性能白皮书
测试方法
测试结果
API 文档
History
Introduction
API Category
Making API Requests
Instance APIs
Read-only Replica APIs
Backup and Recovery APIs
Parameter Management APIs
Security Group APIs
Performance Optimization APIs
Account APIs
Specification APIs
Network APIs
Data Types
Error Codes
常见问题
相关协议
Service Level Agreement
Terms of Service
词汇表
联系我们

管理安全组

PDF
聚焦模式
字号
最后更新时间: 2024-01-22 16:22:57

操作场景

安全组 是一种有状态的包含过滤功能的虚拟防火墙,用于设置单台或多台云数据库的网络访问控制,是腾讯云提供的重要的网络安全隔离手段。安全组是一个逻辑上的分组,您可以将同一地域内具有相同网络安全隔离需求的云数据库实例加到同一个安全组内。云数据库与云服务器等共享安全组列表,安全组内基于规则匹配,具体规则与限制请参见 安全组详细说明
说明:
云数据库 PostgreSQL 安全组目前仅支持私有网络 VPC 内网访问和外网访问的网络控制,暂不支持对基础网络的网络控制。
数据库外网访问安全组功能当前仅 北京、上海、广州、成都地域支持。
由于云数据库没有主动出站流量,因此出站规则对云数据库不生效。
云数据库 PostgreSQL 安全组支持主实例、只读实例与只读实例组。

配置安全组

步骤一:创建安全组

2. 在左侧导航选择安全组页,选择地域,单击新建
3. 在弹出来的对话框中,完成如下配置,确认后单击确定即可。
模板:根据安全组中的数据库实例需要部署的服务,选择合适的模板,简化安全组规则配置。如下表所示:
模板
说明
场景
放通全部端口
默认放通全部端口到公网和内网,具有一定安全风险。
-
放通22,80,443,3389端口和 ICMP 协议
默认放通22,80,443,3389端口和 ICMP 协议,内网全放通。
此模板对云数据库不生效。
自定义
安全组创建成功后,按需自行添加安全组规则。具体操作请参见下文“添加安全组规则”。
建议选择此模板,自定义一个关于访问指定实例的模板。
名称:自定义设置安全组名称。
所属项目:默认选择“默认项目”,可指定为其他项目,便于后期管理。
备注:自定义,简短地描述安全组,便于后期管理。

步骤二:添加安全组规则

1. 安全组页,在需要设置规则的安全组行中,单击操作列的修改规则
2. 在安全组规则页面,选择入站规则>添加规则
3. 在弹出的对话框中,设置规则。
类型:默认选择“自定义”。
来源:流量的源(入站规则) 或目标(出站规则),请指定以下选项之一:
指定的源/目标
说明
单个 IPv4 地址或 IPv4 地址范围
用 CIDR 表示法(如203.0.113.0203.0.113.0/24或者0.0.0.0/0,其中0.0.0.0/0代表匹配所有 IPv4 地址)。
单个 IPv6 地址或 IPv6 地址范围
用 CIDR 表示法(如FF05::B5FF05:B5::/60::/0或者0::0/0,其中::/0或者0::0/0代表匹配所有 IPv6 地址)。
引用安全组 ID,您可以引用以下安全组的 ID:
安全组 ID
其他安全组

当前安全组表示与安全组关联的云服务器。
其他安全组表示同一区域中同一项目下的另一个安全组 ID。

引用 参数模板 中的 IP 地址对象或 IP 地址组对象
-
协议端口:填写协议类型和端口范围,您也可以引用 参数模板 中的协议端口或协议端口组。
说明:
连接云数据库 PostgreSQL 须开通5432协议端口。
策略:默认选择“允许”。
允许:放行该端口相应的访问请求。
拒绝:直接丢弃数据包,不返回任何回应信息。
备注:自定义,简短地描述规则,便于后期管理。
4. 单击完成,完成安全组入站规则的添加。

案例

场景:您创建了一台云数据库 PostgreSQL,并希望通过云服务器 CVM 访问云数据库 PostgreSQL。 解决方法:添加安全组规则时,在入站规则中配置 TCP:5432协议端口的访问权限。 您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置可通过 CVM 访问云数据库 PostgreSQL 的 IP 来源。
方向
类型
来源
协议端口
策略
入方向
自定义
全部 IP:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 段
TCP:5432
允许

导入安全组规则

1. 安全组页,选择需要的安全组,单击安全组 ID/名称。
2. 在入/出站规则页签,单击导入规则
3. 在弹出的对话框,选择已编辑好的入站/出站规则模板文件,单击开始导入
说明:
如果需要导入规则的安全组下已存在安全组规则,建议您先导出现有规则,否则导入新规则时,将覆盖原有规则。

克隆安全组

1. 安全组页,在列表的操作列选择更多>克隆
2. 在弹出的对话框,选定目标地域、目标项目后,单击确定。若新安全组需关联 CVM,请重新进行管理安全组内云服务器。

删除安全组

1. 安全组页,选择需要删除的安全组,在操作列选择更多>删除
2. 在弹出的对话框,单击确定。若当前安全组有关联的 CVM 则需要先解除安全组才能进行删除。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈