Tous les produits
Search
Centre de documentation

Resource Management:Vue d'ensemble de la solution

Dernière mise à jour :Aug 09, 2026

Utilisez Resource Directory pour gérer plusieurs comptes et partager des VPC au sein de votre organisation.

Défis

Lorsque les entreprises étendent leur présence sur le cloud, un compte unique ne suffit plus à répondre aux exigences d'isolation métier, de segmentation et de flexibilité en matière de facturation. Le mode multi-compte répond à ces besoins, mais introduit de nouveaux défis :

  • Management of multiple accounts

    Les multiples comptes Alibaba Cloud isolés manquent de gestion centralisée.

  • Communication among multiple accounts

    Cloud Enterprise Network (CEN) permet de connecter des VPC entre différents comptes, mais à mesure que la complexité augmente, de nouveaux problèmes surviennent :

    • Complexité accrue des opérations et de la maintenance réseau due au déploiement isolé des ressources réseau

      La dispersion des ressources réseau sur plusieurs comptes rend la gestion centralisée difficile.

    • Augmentation des coûts liée aux configurations fréquentes des ressources réseau

      La répétition des configurations de VPC sur plusieurs comptes accroît les coûts d'exploitation et de maintenance ainsi que les coûts liés aux instances.

    • Complexité réseau accrue en raison du nombre croissant de VPC

      Le déploiement de davantage de VPC augmente la complexité du réseau et peut atteindre les limites des quotas de ressources, telles que le nombre maximal de VPC attachés à une instance CEN.

Solution

Alibaba Cloud propose Resource Directory pour la gestion multi-compte, ainsi que Resource Sharing avec le partage de VPC pour la connectivité inter-comptes.

  • Use Resource Directory to manage multiple accounts

    Resource Directory vous permet d'organiser les comptes dans des dossiers qui reflètent la structure de votre entreprise, d'établir des relations multiniveaux entre les comptes et les ressources, et de gérer de manière centralisée les aspects financiers, la sécurité, l'audit et la conformité. Pour plus d'informations, consultez Resource Directory.

    Resource Directory

  • Use Resource Sharing to share resources with members within the same resource directory

    Resource Sharing vous permet de partager des ressources avec un ou plusieurs membres de votre annuaire de ressources en créant un partage de ressources et en y ajoutant des ressources et des membres. Pour plus d'informations, consultez Qu'est-ce que Resource Sharing ?.

    Resource Sharing

    Terme

    Description

    partage de ressources

    Une instance Resource Sharing identifiée par un ID unique et un nom de ressource Alibaba Cloud (ARN). Chaque partage de ressources comprend un propriétaire de ressource, des principaux et des ressources partagées.

    propriétaire de ressource

    Le compte qui initie le partage de ressources et possède les ressources partagées.

    principal

    Un compte ou une entité invité(e) à utiliser les ressources partagées, disposant d'autorisations spécifiques sur ces ressources.

    Remarque

    Les autorisations sur les ressources partagées sont déterminées par le service Alibaba Cloud propriétaire. Par exemple, VPC définit les autorisations relatives aux vSwitches partagés. Autorisations liées au partage de VPC.

    ressource partagée

    Une ressource issue d'un service Alibaba Cloud. Pour plus d'informations sur les types de ressources pouvant être partagés, consultez Services pris en charge par Resource Sharing.

    partage de ressources

    Le mécanisme permettant de partager des ressources avec tous les membres de l'annuaire, les membres d'un dossier spécifique ou un membre spécifique. Activer le partage de ressources au sein d'un annuaire de ressources.

  • Share a VPC with members within the same resource directory

    Partagez des vSwitches d'un VPC appartenant à un membre (propriétaire de ressource) avec d'autres membres (principaux) du même annuaire de ressources. Les principaux peuvent ensuite créer des instances ECS, des instances SLB, des instances ApsaraDB RDS et d'autres ressources dans le VPC partagé. Toutes les ressources au sein du VPC partagé peuvent communiquer entre elles. Pour plus d'informations, consultez VPC partagé.

    Architecture of a shared VPC

    La figure suivante illustre le fonctionnement du partage de VPC.

    • vSwitch sharing among multiple accounts

      Partagez un vSwitch d'un VPC avec plusieurs comptes, éliminant ainsi le besoin d'un VPC distinct par compte.

      VPC sharing

    • Permissions of the vSwitch owner and principals

      Ressource

      Propriétaire du vSwitch

      Participant au vSwitch

      Ressources cloud (telles que les instances ECS et ApsaraDB for RDS)

      Chaque compte ne peut consulter et gérer que les ressources qu'il crée. Il ne peut pas accéder aux ressources créées par d'autres comptes.

      Groupes de sécurité

      Chaque compte ne peut consulter et gérer que les groupes de sécurité qu'il crée. Il ne peut pas accéder aux groupes de sécurité créés par d'autres comptes.

      Interfaces réseau élastiques (ENI)

      Peut appeler l'opération DescribeNetworkInterfaces pour afficher les ENI créées par les participants, mais ne peut pas les gérer.

      Vous ne pouvez consulter et gérer que les ENI que vous créez.

      VPC, vSwitch, table de routage, liste de contrôle d'accès réseau (ACL) et bloc CIDR secondaire

      Toutes les autorisations

      Affichage uniquement

      Blocs CIDR réservés

      Toutes les autorisations

      Aucune autorisation

      Passerelle IPv6

      Toutes les autorisations

      • Attribuer ou désattribuer des adresses IPv6 privées pour des ressources telles que les instances ECS, les ENI et les instances NLB.

      • Peut afficher les adresses IPv6 au sein de son propre compte.

      • Vous pouvez gérer la bande passante publique des adresses IPv6 de votre compte, notamment activer ou désactiver la bande passante et configurer ou supprimer des règles de sortie uniquement. L'utilisation de cette bande passante publique est facturée.

      Journaux de flux

      • Peut créer des journaux de flux au niveau du VPC et du vSwitch. Ces journaux s'appliquent uniquement aux ENI appartenant au propriétaire du vSwitch.

      • Peut créer des journaux de flux au niveau de l'ENI. Ces journaux s'appliquent uniquement aux ENI appartenant au propriétaire du vSwitch.

      Peut créer uniquement des journaux de flux au niveau de l'ENI. Ces journaux s'appliquent uniquement aux ENI appartenant au participant au vSwitch.

      Passerelle NAT, passerelle VPN, Cloud Enterprise Network, connexion d'appairage VPC

      Toutes les autorisations

      Vous ne pouvez pas afficher ni gérer ces ressources réseau, mais vous pouvez les utiliser pour vous connecter à des réseaux externes au VPC.

      Tag

      L'étiquetage n'est pas affecté par le partage. Le propriétaire du vSwitch et les participants au vSwitch peuvent étiqueter leurs propres ressources. Ces tags sont indépendants et non visibles par les autres comptes.

    • Isolation

      Par défaut, les vSwitches partagés au sein d'un même VPC communiquent entre eux. Pour les isoler, utilisez l'une des méthodes suivantes :

      • Configurez une liste de contrôle d'accès réseau (ACL) pour isoler les vSwitches.

      • Configurez un groupe de sécurité pour isoler les instances au sein des vSwitches. Vous pouvez utiliser des groupes de sécurité provenant d'autres comptes.

      Isolate VPCs

      Remarque

      Les règles ACL isolent les instances situées sur différents vSwitches. Pour isoler les instances au sein d'un même vSwitch, utilisez les règles de groupe de sécurité. Vous pouvez référencer des groupes de sécurité provenant d'autres comptes. Pour isoler les réseaux entre les vSwitches et les comptes, configurez les adresses IP source et destination dans les groupes de sécurité.

Avantages

Cette solution présente les avantages suivants :

  • Le département des opérations et de la maintenance planifie, configure et gère les VPC de manière centralisée, et partage les vSwitches avec le département métier. Benefits - O&M

  • Le département métier ne peut consulter et gérer que les ressources situées dans les vSwitches partagés, et créer ou supprimer des ressources telles que des instances cloud et des bases de données selon ses besoins. Manage VPCs in a centralized manner

  • Une architecture réseau et une politique de sécurité unifiées permettent au département métier de se concentrer sur les exigences métier.

  • Les capacités réseau et de sécurité sont fournies en tant que service au département métier, standardisant les opérations et améliorant l'efficacité informatique à l'échelle de l'entreprise.