Tous les produits
Search
Centre de documentation

Cloud Enterprise Network:Cross-account authorization for network instances

Dernière mise à jour :Aug 28, 2026

Pour connecter un routeur de transit (TR) à une instance réseau (telle qu'un VPC, un VBR, un CCN, un ECR ou une connexion IPsec-VPN) appartenant à un autre compte Alibaba Cloud, le propriétaire de l'instance réseau doit d'abord autoriser le routeur de transit. Un routeur de transit ne peut se connecter à l'instance réseau intercomptes qu'une fois cette autorisation accordée. Cette rubrique décrit le processus d'autorisation des instances réseau et les opérations associées.

Facturation

La connexion d'un routeur de transit Enterprise Edition à un VPC, un VBR, un ECR ou une connexion IPsec-VPN entraîne des frais de rattachement d'instance réseau et des frais de transfert de données. Lors du processus d'autorisation, vous pouvez spécifier si les frais sont pris en charge par le compte propriétaire de l'instance réseau ou par le compte propriétaire du routeur de transit Enterprise Edition. Pour plus d'informations sur la facturation des routeurs de transit Enterprise Edition, consultez la section Facturation.

Limites

  • Une instance de routeur de transit appartenant à un compte Alibaba Cloud pour un site Chine continentale ne peut se connecter qu'à des instances réseau appartenant à des comptes pour des sites Chine continentale. Une instance de routeur de transit appartenant à un compte Alibaba Cloud pour un site international ne peut se connecter qu'à des instances réseau appartenant à des comptes pour des sites internationaux.

  • Après avoir connecté un routeur de transit Enterprise Edition à une instance réseau intercomptes, vous ne pouvez pas modifier directement le compte de paiement. Vous devez d'abord détacher l'instance réseau du routeur de transit. Pour plus d'informations, consultez la section Modifier le compte de paiement d'une instance réseau.

Prérequis

Avant d'autoriser une instance réseau, assurez-vous que les conditions suivantes sont remplies :

  • Confirmez que le compte propriétaire de l'instance réseau et le compte propriétaire de l'instance de routeur de transit sont du même type.

    Une instance de routeur de transit appartenant à un compte Alibaba Cloud pour un site Chine continentale ne peut se connecter qu'à des instances réseau appartenant à des comptes pour des sites Chine continentale. Une instance de routeur de transit appartenant à un compte Alibaba Cloud pour un site international ne peut se connecter qu'à des instances réseau appartenant à des comptes pour des sites internationaux.

  • Obtenez l'ID du compte principal propriétaire de l'instance de routeur de transit.

  • Obtenez l'ID de l'instance CEN à laquelle appartient l'instance de routeur de transit.

  • Avant d'autoriser une instance VBR, vous devez demander les permissions nécessaires. Pour plus d'informations, consultez la section Demande en libre-service pour connecter un VBR à une instance CEN ou un VPC appartenant à un autre compte.

  • Avant d'autoriser une connexion IPsec-VPN, assurez-vous qu'elle n'est rattachée à aucune ressource :

    • Si la connexion IPsec-VPN est rattachée à une instance VPN Gateway, vous ne pouvez pas la rattacher à une instance de routeur de transit, qu'elles soient ou non dans le même compte.

    • Si la connexion IPsec-VPN est déjà rattachée à une instance de routeur de transit, vous devez d'abord la détacher. Pour plus d'informations, consultez la section Supprimer un rattachement d'instance réseau.

Scénario

Cette rubrique s'appuie sur le scénario illustré dans la figure ci-dessous, où le compte A autorise un routeur de transit du compte B à accéder à ses instances réseau.

image

Autoriser une instance réseau

Instance VPC

  1. Connectez-vous à la console VPC avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle l'instance VPC cible est déployée.

  3. Sur la page VPC, localisez l'instance VPC cible et cliquez sur son ID d'instance.

  4. Cliquez sur l'onglet Cross-account Authorization. Sous l'onglet CEN, cliquez sur Cross-account Authorization.

  5. Dans la boîte de dialogue Attach to CEN, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    Peer Account UID

    ID du compte principal propriétaire de l'instance de routeur de transit.

    Peer CEN Instance ID

    ID de l'instance CEN à laquelle appartient l'instance de routeur de transit.

    Payer

    Sélectionnez le payeur.

    • CEN Instance Owner (par défaut) : le compte propriétaire de l'instance de routeur de transit règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance VPC.

    • VPC Users : le compte propriétaire de l'instance VPC règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance VPC.

    Important

    Sélectionnez le payeur avec précaution. La modification du payeur peut affecter vos services. Pour plus d'informations, consultez la section Modifier le compte de facturation d'une instance réseau.

    Une fois les paramètres configurés, l'autorisation est effective. Vous pouvez consulter les informations d'autorisation sous l'onglet Cross-account Authorization.VPC授权

  6. Notez l'ID VPC et l'ID de compte du compte A. Ces informations sont requises pour créer le rattachement VPC. Pour plus d'informations, consultez la section Créer un rattachement VPC.

    Vous pouvez consulter votre ID de compte sur la page Account Center.账号查看

Instance VBR

  1. Connectez-vous à la console Express Connect avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle l'instance VBR cible est déployée.

  3. Dans le volet de navigation de gauche, cliquez sur Virtual Border Routers (VBRs).

  4. Sur la page Virtual Border Routers (VBRs), cliquez sur l'ID de l'instance VBR cible.

  5. Cliquez sur l'onglet CEN Authorization. Sur cet onglet, cliquez sur Authorize CEN of Another Account to Load Instance.

  6. Dans le panneau Authorize CEN of Another Account to Load Instance, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    CEN Instance ID

    ID de l'instance CEN à laquelle appartient l'instance de routeur de transit.

    CEN Account

    ID du compte principal propriétaire de l'instance de routeur de transit.

    Payer

    Sélectionnez le payeur.

    • CEN Instance Owner (par défaut) : le compte propriétaire de l'instance de routeur de transit règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance VBR.

    • VBR Owner : le compte propriétaire de l'instance VBR règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance VBR.

    Important

    Sélectionnez le payeur avec précaution. La modification du payeur peut affecter vos services. Pour plus d'informations, consultez la section Modifier le compte de facturation d'une instance réseau.

    Une fois les paramètres configurés, l'autorisation est effective. Vous pouvez consulter les informations d'autorisation sous l'onglet CEN Authorization.VBR授权

  7. Notez l'ID VBR et l'ID de compte du compte A. Ces informations sont requises pour créer le rattachement VBR. Pour plus d'informations, consultez la section Créer un rattachement VBR.

    Vous pouvez consulter votre ID de compte sur la page Account Center.账号查看

Instance CCN

  1. Connectez-vous à la console Smart Access Gateway (SAG) avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle l'instance CCN cible est déployée.

  3. Dans le volet de navigation de gauche, cliquez sur CCN.

  4. Sur la page CCN, cliquez sur l'ID de l'instance CCN cible.

  5. Sur la page des détails de l'instance, cliquez sur l'onglet CEN Cross Account Authorization Information. Sur cet onglet, cliquez sur CEN Cross Account Authorization.

  6. Dans la boîte de dialogue Attach to CEN, saisissez l'ID de compte du compte B et l'ID de l'instance CEN du compte B, puis cliquez sur OK.

    Une fois les paramètres configurés, l'autorisation est effective. Vous pouvez consulter les informations d'autorisation sous l'onglet CEN Cross Account Authorization Information.CCN授权

  7. Notez l'ID CCN et l'ID de compte du compte A. Ces informations sont requises pour créer le rattachement CCN. Pour plus d'informations, consultez la section Créer un rattachement CCN.

    Vous pouvez consulter votre ID de compte sur la page Account Center.账号查看

Connexion IPsec-VPN

  1. Connectez-vous à la console VPN Gateway.

  2. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.

  3. Dans la barre de navigation supérieure, sélectionnez la région de la connexion IPsec-VPN.

  4. Sur la page IPsec Connections, localisez la connexion IPsec-VPN cible et cliquez sur son ID.

  5. Sur la page des détails de la connexion, cliquez sur l'onglet Cross-account Authorization, puis cliquez sur Cross-account Authorization.

  6. Dans la boîte de dialogue Attach to CEN, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    Peer Account UID

    ID du compte principal propriétaire de l'instance de routeur de transit.

    Peer CEN Instance ID

    ID de l'instance CEN à laquelle appartient l'instance de routeur de transit.

    Payer

    Sélectionnez le payeur.

    • CEN Instance Owner (par défaut) : le compte propriétaire de l'instance de routeur de transit règle les frais de rattachement de l'instance réseau et les frais de transfert de données pour la connexion IPsec-VPN.

    • VPN Owner : le compte propriétaire de la connexion IPsec-VPN règle les frais de rattachement de l'instance réseau et les frais de transfert de données pour la connexion IPsec-VPN.

    Important
    • Sélectionnez le payeur avec précaution. La modification du payeur peut affecter vos services. Pour plus d'informations, consultez la section Modifier le compte de facturation d'une instance réseau.

    • Une fois qu'une connexion IPsec-VPN est rattachée à un routeur de transit, son propriétaire reste responsable des frais d'instance et de transfert de données liés à la connexion.

    Une fois les paramètres configurés, l'autorisation est effective. Vous pouvez consulter les informations d'autorisation sous l'onglet Cross-account Authorization.IPsec连接授权

  7. Notez l'ID de la connexion IPsec-VPN et l'ID de compte du compte principal propriétaire de la connexion. Ces informations sont requises pour créer le rattachement VPN. Pour plus d'informations, consultez la section Créer un rattachement VPN.

    Vous pouvez consulter votre ID de compte sur la page Account Center.账号查看

Instance ECR

  1. Connectez-vous à la console Express Connect avec le compte A.

  2. Dans le volet de navigation de gauche, cliquez sur Express Connect Router (ECR).

  3. Sur la page Express Connect Router (ECR), cliquez sur l'ID de l'instance ECR cible.

  4. Cliquez sur l'onglet CEN Authorization. Sur cet onglet, cliquez sur Authorize CEN of Another Account to Load Instance.

  5. Dans la boîte de dialogue Join CEN, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    CEN Instance ID

    ID de l'instance CEN à laquelle appartient l'instance de routeur de transit.

    CEN Account

    ID du compte principal propriétaire de l'instance de routeur de transit.

    Payer

    Sélectionnez le payeur.

    • CEN Owner (par défaut) : le compte propriétaire de l'instance de routeur de transit règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance ECR.

    • ECR Owner : le compte propriétaire de l'instance ECR règle les frais de rattachement de l'instance réseau et les frais de transfert de données générés par l'instance ECR.

    Important

    Sélectionnez le payeur avec précaution. La modification du payeur peut affecter vos services. Pour plus d'informations, consultez la section Modifier le compte de facturation d'une instance réseau.

    Une fois les paramètres configurés, l'autorisation est effective. Vous pouvez consulter les informations d'autorisation sous l'onglet CEN Authorization.ECR授权.png

  6. Notez l'ID ECR et l'ID de compte du compte A. Ces informations sont requises pour créer le rattachement ECR. Pour plus d'informations, consultez la section Créer un rattachement ECR.

    Vous pouvez consulter votre ID de compte sur la page Account Center.账号查看

Modifier le compte de facturation

  • Si le routeur de transit Enterprise Edition n'est pas encore associé à l'instance réseau intercomptes, vous devez accéder au compte de ressource (le compte propriétaire de l'instance réseau), révoquer l'autorisation existante, puis accorder une nouvelle autorisation avec le paramètre de facturation mis à jour.

  • Si une instance réseau intercomptes est déjà associée au routeur de transit Enterprise Edition, vous devez d'abord modifier le payeur dans le compte de ressource, puis effectuer la modification côté routeur de transit, et enfin attendre que le changement prenne effet au début de l'heure suivante.

    Vous pouvez modifier le payeur uniquement pour les associations VPC, VBR et VPN. Cette fonctionnalité n'est pas prise en charge pour les associations ECR.

    Console

    Cet exemple illustre la procédure de modification du payeur pour une association VPC intercomptes. Les hypothèses suivantes s'appliquent :

    • Le compte A est propriétaire de l'instance CEN. Le compte B est propriétaire de l'instance VPC.

    • Le payeur actuel est le compte A (propriétaire de l'instance CEN).

    Pour transférer la responsabilité de paiement au compte B (propriétaire du VPC), procédez comme suit :

    1. Connectez-vous avec le compte B et modifiez le payeur sur la page des détails de l'instance VPC.

      Sur la page des détails de l'instance VPC cible, accédez à l'onglet Cross-account Authorization. Dans la colonne Payer correspondant à la règle d'autorisation, cliquez sur Edit et sélectionnez VPC Users.

    2. Connectez-vous avec le compte A et modifiez le payeur pour l'association VPC.

      Accédez au routeur de transit cible. Identifiez l'association VPC concernée, puis dans la colonne Payer Account, cliquez sur Edit et sélectionnez Resource Owner Account.

    3. Attendez que la modification prenne effet.

      Le changement sera effectif au début de l'heure suivante.

    API

    1. Connectez-vous au compte de ressource et appelez l'opération ModifyGrantInstanceToTransitRouter. Définissez le paramètre OrderType sur le payeur souhaité.

    2. Connectez-vous au compte propriétaire du routeur de transit et modifiez le payeur :

    3. Attendez que la modification prenne effet au début de l'heure suivante. Vous pouvez vous connecter au compte du routeur de transit et appeler l'opération DescribeGrantRulesToCen afin de vérifier que la valeur du paramètre EffectiveOrderType a bien été mise à jour avec le payeur souhaité.

Révoquer une autorisation

Avant de révoquer l'autorisation d'une instance réseau, vous devez d'abord la dissocier du routeur de transit. Pour plus d'informations, consultez la rubrique Supprimer une association d'instance réseau.

Instance VPC

  1. Connectez-vous à la console VPC avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région où est déployée l'instance VPC cible.

  3. Sur la page VPC, identifiez l'instance VPC cible et cliquez sur son ID.

  4. Cliquez sur l'onglet Cross-account Authorization. Sous l'onglet CEN, repérez la règle d'autorisation concernée et cliquez sur Revoke Permissions dans la colonne Actions.

  5. Dans la boîte de dialogue Revoke Permissions, vérifiez les informations puis cliquez sur OK.

Instance VBR

  1. Connectez-vous à la console Express Connect avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région où est déployée l'instance VBR cible.

  3. Dans le volet de navigation de gauche, cliquez sur Virtual Border Routers (VBRs).

  4. Sur la page Virtual Border Routers (VBRs), cliquez sur l'ID de l'instance VBR cible.

  5. Cliquez sur l'onglet CEN Authorization. Repérez la règle d'autorisation concernée et cliquez sur Delete dans la colonne Actions.

  6. Dans la boîte de dialogue Revoke Authorization, vérifiez les informations puis cliquez sur OK.

Instance CCN

  1. Connectez-vous à la console Smart Access Gateway (SAG) avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région où est déployée l'instance CCN cible.

  3. Dans le volet de navigation de gauche, cliquez sur CCN.

  4. Sur la page CCN, cliquez sur l'ID de l'instance CCN cible.

  5. Cliquez sur l'onglet CEN Cross Account Authorization Information. Repérez la règle d'autorisation concernée et cliquez sur Revoke Authorization dans la colonne Actions.

  6. Dans la boîte de dialogue Note, vérifiez les informations puis cliquez sur OK.

Connexion IPsec-VPN

  1. Connectez-vous à la console VPN Gateway avec le compte A.

  2. Dans la barre de navigation supérieure, sélectionnez la région où est déployée la connexion IPsec-VPN cible.

  3. Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > IPsec Connections.

  4. Sur la page IPsec Connections, identifiez la connexion IPsec-VPN cible et cliquez sur son ID.

  5. Sur la page des détails de la connexion, accédez à l'onglet Cross-account Authorization, repérez la règle d'autorisation concernée et cliquez sur Revoke Permissions dans la colonne Actions.

  6. Dans la boîte de dialogue Revoke Permissions, vérifiez les informations puis cliquez sur OK.

Instance ECR

  1. Connectez-vous à la console Express Connect avec le compte A.

  2. Dans le volet de navigation de gauche, cliquez sur Express Connect Router (ECR).

  3. Sur la page Express Connect Router (ECR), cliquez sur l'ID de l'instance ECR cible.

  4. Cliquez sur l'onglet CEN Authorization. Repérez la règle d'autorisation concernée et cliquez sur Delete dans la colonne Actions.

  5. Dans la boîte de dialogue Revoke Authorization, vérifiez les informations puis cliquez sur OK.