Tous les produits
Search
Centre de documentation

Anti-DDoS:Multi-account management

Dernière mise à jour :Aug 11, 2026

Lorsque votre entreprise utilise des comptes Alibaba Cloud distincts pour différentes équipes, projets ou environnements, l'achat d'une instance Anti-DDoS Origin pour chaque compte s'avère coûteux et fragmente les opérations. La gestion multi-comptes vous permet d'acheter une seule instance Anti-DDoS Origin et de l'utiliser pour protéger les ressources de tous les comptes membres de votre organisation, en centralisant la protection via une seule console sans frais supplémentaires pour les instances par abonnement.

La fonctionnalité de gestion multi-comptes nécessite une approbation préalable. Contactez votre responsable commercial avant de procéder.

Quand utiliser cette fonctionnalité

Envisagez la gestion multi-comptes si votre organisation :

  • Utilise des comptes Alibaba Cloud séparés par équipe, environnement (développement/staging/production) ou unité commerciale, et souhaite centraliser la protection DDoS.

  • Souhaite réduire les coûts en couvrant tous les comptes avec une seule instance par abonnement plutôt que d'en acheter plusieurs.

  • A besoin d'une vue unifiée des événements d'attaque, des journaux d'atténuation et des paramètres de protection sur l'ensemble des comptes.

Si votre organisation utilise un seul compte Alibaba Cloud ou si chaque compte gère sa propre protection de manière indépendante, cette fonctionnalité n'est pas nécessaire.

Types d'instances pris en charge

  • Anti-DDoS Origin 2.0 Enterprise (Abonnement)

  • Anti-DDoS Origin 2.0 (Paiement à l'utilisation)

Fonctionnement

La gestion multi-comptes s'appuie sur le Resource Directory d'Alibaba Cloud pour organiser les comptes selon trois rôles :

Type de compte Rôle
Compte de gestion Active et administre le Resource Directory. Il dispose d'un contrôle total sur le répertoire, les dossiers et les membres.
Compte administrateur délégué Désigné par le compte de gestion. Il gère les tâches quotidiennes de protection et peut accéder aux informations de l'organisation et des comptes membres.
Compte membre Compte dont les ressources sont protégées par l'instance du compte de gestion ou du compte administrateur délégué. Il peut s'agir d'un nouveau compte ou d'un compte Alibaba Cloud existant invité à rejoindre l'organisation.

Utilisez le compte de gestion pour les tâches liées à la structure organisationnelle et le compte administrateur délégué pour la gestion de la protection. Cette séparation améliore la flexibilité opérationnelle.

Un compte membre ne peut être associé qu'au compte de gestion ou au compte administrateur délégué, jamais aux deux simultanément. Chaque association accorde à l'instance du compte gestionnaire l'accès aux ressources de ce compte membre.

Facturation

Instance par abonnement (Anti-DDoS Origin 2.0 Enterprise) : La protection des ressources des comptes membres n'entraîne aucun coût supplémentaire ; un seul abonnement couvre l'ensemble de l'organisation.

Instance en paiement à l'utilisation : Les frais générés par la protection des ressources des comptes membres sont facturés au compte propriétaire de l'instance, et non aux comptes membres.

Pour minimiser les coûts, souscrivez via un seul compte et utilisez la gestion multi-comptes pour étendre la couverture à toute votre organisation.

Limites

  • Tous les comptes doivent appartenir au même Resource Directory et partager la même vérification d'identité entreprise.

  • Chaque compte de gestion ou administrateur délégué peut ajouter un maximum de 50 comptes membres.

  • Un compte membre ne peut être associé qu'au compte de gestion ou au compte administrateur délégué, jamais aux deux.

  • Les comptes membres peuvent également acheter leurs propres instances Anti-DDoS Origin. Toutefois, une ressource associée à une adresse IP publique ne peut être protégée que par une seule instance Anti-DDoS Origin à la fois. Retirez la ressource de son instance actuelle avant de l'ajouter à l'instance au niveau de l'organisation.

  • La dissociation d'un compte membre dans la console Traffic Security supprime automatiquement la protection de toutes les ressources de ce compte membre.

Visibilité dans la console

Lorsqu'un compte administrateur délégué ou de gestion protège les ressources d'un compte membre, la visibilité des données dans la console Traffic Security varie selon la page :

Page de la console Compte de gestion/Administrateur délégué Compte membre
Overview Non pris en charge Pris en charge
Asset Center Non pris en charge Pris en charge
Event Center Non pris en charge Non pris en charge
Statistical Report Pris en charge Non pris en charge
Business Monitoring Pris en charge Non pris en charge
Protected Object Pris en charge Non pris en charge
Mitigation Settings Pris en charge Non pris en charge
Attack Analysis Pris en charge Non pris en charge
Mitigation Logs Pris en charge Non pris en charge
Operation Logs Pris en charge Non pris en charge
CloudMonitor Alerts Pris en charge Non pris en charge
Billing Center Pris en charge Non pris en charge

Configuration de la protection multi-comptes

Les étapes suivantes utilisent le compte administrateur délégué pour la gestion de la protection. Si vous ne configurez pas de compte administrateur délégué, utilisez le compte de gestion pour effectuer toutes les étapes.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un compte de gestion avec le Resource Directory activé, ou les autorisations nécessaires pour l'activer.

  • Au moins un compte membre à ajouter au répertoire.

  • L'approbation pour utiliser la fonctionnalité de gestion multi-comptes (contactez votre responsable commercial si ce n'est pas encore fait).

Étape 1 : Activer un Resource Directory et construire une structure organisationnelle

Ajoutez les comptes Alibaba Cloud de votre entreprise à un Resource Directory.

  1. Connectez-vous à la console Resource Managementconsole Resource Managementconsole Resource Management avec votre compte de gestion et activez un Resource Directory. Pour plus d'informations, consultez la rubrique Activer un Resource Directory.

  2. Construisez la structure des comptes de votre organisation. Créez de nouveaux comptes membres ou invitez des comptes Alibaba Cloud existants à rejoindre l'organisation. Pour plus d'informations, consultez les rubriques Créer un dossier, Créer un membre et Inviter un compte Alibaba Cloud à rejoindre un Resource Directory.

  3. Désignez un compte membre comme compte administrateur délégué. Pour plus d'informations, consultez la rubrique Gérer un compte administrateur délégué.

Étape 2 : Associer les comptes membres au compte administrateur délégué

Associez les comptes membres afin que l'instance du compte administrateur délégué puisse protéger leurs ressources.

Important

Un compte membre ne peut être associé qu'au compte de gestion ou au compte administrateur délégué, jamais aux deux. Planifiez vos associations de comptes avant de procéder.

  1. Connectez-vous à la console Traffic Securityconsole Traffic Securityconsole Traffic Security avec le compte administrateur délégué.

  2. Dans le volet de navigation de gauche, choisissez Network Security > Anti-DDoS Origin > Multi-account Management.

  3. Cliquez sur Add Member. Lisez les informations affichées dans la boîte de dialogue, puis cliquez sur Next.

    Important

    Après l'ajout d'un compte membre, le compte administrateur délégué est autorisé à accéder aux ressources de ce compte membre.

  4. Sélectionnez les comptes membres à ajouter, cliquez sur l'icône image.png, puis cliquez sur OK.

Étape 3 : Ajouter les ressources des comptes membres en tant qu'objets protégés

Ajoutez les ressources du compte membre aux objets protégés de l'instance du compte administrateur délégué.

Important

Les nouvelles EIP avec Anti-DDoS (Enhanced) appartenant à un compte membre sont automatiquement ajoutées aux objets protégés du compte administrateur délégué. Si un compte membre possède déjà sa propre instance en paiement à l'utilisation avec des EIP existantes protégées par Anti-DDoS (Enhanced), ces EIP restent protégées par l'instance du compte membre. Pour migrer leur protection vers le compte administrateur délégué : 1. Libérez l'EIP avec Anti-DDoS (Enhanced). 2. Désactivez l'instance en paiement à l'utilisation du compte membre. 3. Achetez une nouvelle EIP avec Anti-DDoS (Enhanced) pour le compte membre. Elle sera automatiquement ajoutée aux objets protégés du compte administrateur délégué.

  1. Connectez-vous à la console Traffic Securityconsole Traffic Securityconsole Traffic Security avec le compte administrateur délégué.

  2. Dans le volet de navigation de gauche, choisissez Network Security > Anti-DDoS Origin > Protected Objects.

  3. Sélectionnez l'instance Anti-DDoS Origin cible, cliquez sur Add Object for Protection, puis sélectionnez l'onglet Add Assets of Members.

  4. Sélectionnez un compte membre. Dans la section Objects to Select, choisissez les ressources à protéger, cliquez sur l'icône image.png, puis cliquez sur Confirm.

Étape 4 : Configurer les politiques d'atténuation pour les ressources des comptes membres

Après avoir ajouté les ressources des comptes membres en tant qu'objets protégés, la Mitigation Policy est définie par défaut sur Default, ce qui applique les capacités standard d'atténuation d'Anti-DDoS Origin.

Pour autoriser ou bloquer le trafic présentant des caractéristiques spécifiques, associez un modèle personnalisé adapté au scénario aux ressources. Connectez-vous à la console Traffic Security avec le compte administrateur délégué et suivez les instructions de la rubrique Mitigation Settings.

Étape 5 : Afficher les événements d'attaque sur les ressources des comptes membres

  1. Connectez-vous à la console Traffic Securityconsole Traffic Securityconsole Traffic Security avec le compte administrateur délégué.

  2. Dans le volet de navigation de gauche, choisissez Network Security > Anti-DDoS Origin > Attack Analysis.

  3. Sur la page Attack Analysis, sélectionnez une portée de compte :

    • All accounts : Affiche les ressources du compte de gestion et de tous les comptes membres associés disposant d'adresses IP publiques.

    • Delegated administrator account : Affiche uniquement les ressources de ce compte.

    • Member account : Affiche uniquement les ressources du compte membre sélectionné.

image.png

Étapes suivantes