Le partage de ressources vous permet de partager des vSwitches situés dans des VPC non par défaut avec d'autres comptes Alibaba Cloud. Cette fonctionnalité autorise les participants à un vSwitch à créer des ressources cloud, telles que des instances ECS et des instances ApsaraDB for RDS, au sein du vSwitch partagé. Un participant ne peut consulter et gérer que les ressources qu'il a créées ; il ne peut ni voir, ni modifier, ni supprimer les ressources appartenant à d'autres comptes.
Fonctionnement
Lorsque le compte A partage son vSwitch avec les comptes B, C et D, chaque compte peut créer des ressources cloud dans ce vSwitch partagé. Ces ressources partagent l'espace d'adressage IP du vSwitch et peuvent communiquer entre elles par défaut. Le propriétaire du vSwitch (compte A) peut également configurer des listes de contrôle d'accès réseau (ACL) ou des groupes de sécurité pour isoler le trafic entre les vSwitches ou les ressources cloud.
Cas d'utilisation typiques d'un VPC partagé :
Gestion centralisée du réseau d'entreprise : une équipe opérationnelle réseau planifie, configure et gère les VPC de manière centralisée, puis partage les vSwitches avec les unités métier. Ces dernières peuvent alors créer et gérer des ressources, comme des instances ECS, dans les vSwitches partagés selon leurs besoins, sans avoir à administrer la configuration réseau.
Simplification des opérations réseau multi-comptes : le partage de vSwitches avec plusieurs comptes élimine la nécessité de configurer un VPC distinct pour chaque compte. Cela réduit considérablement le nombre de VPC et simplifie la gestion du réseau dans les environnements multi-comptes.
Limites
Le VPC par défaut ne prend pas en charge le partage. Vous devez créer un VPC personnalisé avant d'utiliser la fonctionnalité de VPC partagé. Si vous disposez déjà de ressources cloud dans un VPC par défaut, envisagez de les migrer ou de les recréer dans un VPC non par défaut.
Avant d'utiliser un VPC partagé pour des ressources cloud existantes, consultez les Types de ressources cloud pris en charge et les Autorisations pour les propriétaires et participants de vSwitch afin de déterminer si cette approche est applicable. Si c'est le cas, nous vous recommandons de recréer les ressources existantes dans le VPC partagé. Si les ressources cloud prennent en charge la migration inter-VPC, vous pouvez également les migrer directement vers le VPC partagé. Si cette approche n'est pas applicable ou si la recréation ou la migration n'est pas faisable, utilisez une connexion d'appairage VPC ou un Cloud Enterprise Network (CEN) pour activer la communication réseau inter-comptes.
Types de ressources cloud pris en charge
Instance ECS
Instance SLB
Instance ApsaraDB for RDS
Composant Terway de Container Service
Instance ApsaraDB for MongoDB
Instance ApsaraDB for Redis
Instance ApsaraMQ for Kafka
Elasticsearch
Instance Container Registry (ACR)
Cluster PolarDB for MySQL
Instance ApsaraMQ for RocketMQ
Instance Microservices Engine (MSE)
Autorisations pour les propriétaires et participants de vSwitch
Pour un vSwitch partagé :
|
Ressource |
Propriétaire du vSwitch |
Participant au vSwitch |
|
Ressources cloud (telles que les instances ECS et ApsaraDB for RDS) |
Chaque compte ne peut consulter et gérer que les ressources qu'il crée. Il ne peut pas accéder aux ressources créées par d'autres comptes. |
|
|
Groupes de sécurité |
Chaque compte ne peut consulter et gérer que les groupes de sécurité qu'il crée. Il ne peut pas accéder aux groupes de sécurité créés par d'autres comptes. |
|
|
Interfaces réseau élastiques (ENI) |
Peut appeler l'opération DescribeNetworkInterfaces pour afficher les ENI créées par les participants, mais ne peut pas les gérer. |
Vous ne pouvez consulter et gérer que les ENI que vous créez. |
|
VPC, vSwitch, table de routage, ACL réseau et bloc CIDR secondaire |
Toutes les autorisations |
Consultation uniquement |
|
Blocs CIDR réservés |
Toutes les autorisations |
Aucune autorisation |
|
Passerelle IPv6 |
Toutes les autorisations |
|
|
Journaux de flux |
|
Peut créer uniquement des journaux de flux au niveau de l'ENI. Ces journaux s'appliquent uniquement aux ENI appartenant au participant au vSwitch. |
|
Passerelle NAT, passerelle VPN, Cloud Enterprise Network, connexion d'appairage VPC |
Toutes les autorisations |
Vous ne pouvez ni consulter ni gérer ces ressources réseau, mais vous pouvez les utiliser pour vous connecter à des réseaux extérieurs au VPC. |
|
Tag |
Le marquage par tags n'est pas affecté par le partage. Le propriétaire du vSwitch et les participants peuvent ajouter des tags à leurs propres ressources. Ces tags sont indépendants et ne sont pas visibles par les autres comptes. |
|
Après l'annulation du partage d'un vSwitch :
|
Ressource |
Participant au vSwitch |
|
Ressources cloud (telles que les instances ECS et ApsaraDB for RDS) |
Vous pouvez continuer à gérer les ressources cloud que vous avez créées, mais vous ne pouvez pas en créer de nouvelles. |
|
vSwitch et ses ressources associées |
Vous ne pouvez plus consulter le vSwitch partagé ni ses ressources associées, telles que le VPC, les tables de routage, les blocs CIDR privés et les ACL réseau. |
|
Tags |
Le système supprime les tags que vous avez configurés sur le vSwitch partagé. |
Créer des ressources cloud dans un vSwitch partagé
Un propriétaire de vSwitch peut partager un vSwitch avec n'importe quel compte Alibaba Cloud ou uniquement avec des comptes appartenant à un répertoire de ressources. Une fois le partage activé par le propriétaire, les participants peuvent créer des ressources cloud dans le vSwitch partagé.
Console
Étape 1 : Activer le partage
Cette section explique comment partager un vSwitch avec n'importe quel compte. Pour partager des ressources uniquement au sein d'un répertoire de ressources, consultez Partager des ressources uniquement au sein d'un répertoire de ressources .
-
Connectez-vous au compte Alibaba Cloud du propriétaire du vSwitch et accédez à la page Partage de ressources > Ressources que je partage dans la console Resource Management. Dans la barre de navigation supérieure, sélectionnez la région où se trouve la ressource, puis cliquez sur Create Resource Share. Sur la page qui s'affiche, effectuez les étapes suivantes :
Step 1 : Saisissez un Resource Share Name et sélectionnez le vSwitch que vous souhaitez partager.
Step 2 : Le système sélectionne par défaut l'autorisation AliyunRSDefaultPermissionVSwitch.
Step 3 : Dans la section Principal Scope, sélectionnez All Accounts. Pour la Method, sélectionnez Add Manually. Saisissez l'ID de compte Alibaba Cloud du participant au vSwitch, puis cliquez sur Add.
Step 4 : Vérifiez la configuration et cliquez sur Confirm.
-
Connectez-vous au compte du participant au vSwitch pour accepter l'invitation de partage :
Accédez à la page Partage de ressources > Ressources partagées avec moi dans la console Resource Management.
Dans la barre de navigation supérieure, sélectionnez la région où se trouve la ressource partagée. Localisez le partage de ressources cible et cliquez sur Accept dans la colonne Status.
Une fois l'invitation acceptée, vous pouvez accéder au vSwitch partagé. Toutes les nouvelles ressources ajoutées à ce partage de ressources sont automatiquement acceptées.
Étape 2 : Créer une ressource cloud
Connectez-vous au compte du participant au vSwitch :
Accédez à la page vSwitches dans la console VPC. Dans la barre de navigation supérieure, sélectionnez la région du vSwitch partagé. Vous pouvez alors voir le vSwitch partagé, identifié par la mention « from sharing ».
Pour créer une instance ECS, ApsaraDB for RDS ou SLB, localisez le vSwitch partagé cible et cliquez sur Add Cloud Service dans la colonne Actions.
Pour les autres types de ressources cloud pris en charge, sélectionnez le vSwitch partagé lors de la création de la ressource.
API
Étape 1 : Activer le partage
-
Méthode 1 : Partager avec n'importe quel compte
Utilisez les identifiants du propriétaire du vSwitch pour appeler l'opération CreateResourceShare afin de créer un partage de ressources. Assurez-vous de définir le paramètre
AllowExternalTargetssurTrue.Utilisez les identifiants du participant au vSwitch pour appeler l'opération ListResourceShareInvitations afin de consulter les invitations reçues, puis appelez l'opération AcceptResourceShareInvitation pour accepter une invitation.
-
Méthode 2 : Partager uniquement au sein d'un répertoire de ressources
Utilisez les identifiants du compte de gestion du répertoire de ressources pour appeler l'opération EnableSharingWithResourceDirectory afin d'activer le partage au sein du répertoire de ressources.
Utilisez les identifiants du propriétaire du vSwitch pour appeler l'opération CreateResourceShare afin de créer un partage de ressources. Assurez-vous de définir le paramètre
AllowExternalTargetssurFalse.
Étape 2 : Créer une ressource cloud
Connectez-vous au compte du participant au vSwitch et effectuez les étapes suivantes :
Appelez l'opération DescribeVSwitches pour obtenir la liste des vSwitches.
Dans la liste, filtrez les vSwitches partagés dont le paramètre
ShareTypeest défini surSharing.Appelez l'opération API pour créer la ressource cloud souhaitée, par exemple RunInstances pour une instance ECS. Dans la requête, spécifiez le vSwitch partagé.
Terraform
Étape 1 : Activer le partage
Le propriétaire du vSwitch crée un partage de ressources :
Terraform prend actuellement en charge le partage uniquement au sein d'un répertoire de ressources. Avant de poursuivre, assurez-vous que le compte de gestion du répertoire de ressources a activé le partage pour le répertoire de ressources .
Ressources : alicloud_resource_manager_resource_share , alicloud_resource_manager_shared_resource et alicloud_resource_manager_shared_target
# Specify the region.
provider "alicloud" {
region = "cn-hangzhou"
}
# Specify the resource share name.
resource "alicloud_resource_manager_resource_share" "example_unit" {
resource_share_name = "example_unit_name"
}
# Specify the vSwitch to share.
resource "alicloud_resource_manager_shared_resource" "example_vsw" {
resource_share_id = alicloud_resource_manager_resource_share.example_unit.id
resource_id = "vsw-bp1omg98fixldnwcxxxxx" # Replace with the actual ID of the shared vSwitch.
resource_type = "VSwitch" # The resource type is VSwitch.
}
# Specify the participant of the shared vSwitch.
resource "alicloud_resource_manager_shared_target" "example_target" {
resource_share_id = alicloud_resource_manager_resource_share.example_unit.id
target_id = "10xxxxxxxxxxxxxx" # Replace with the actual UID of the vSwitch participant.
}
Étape 2 : Créer une ressource cloud
L'exemple suivant montre comment un participant à un vSwitch crée une instance ECS dans un vSwitch partagé :
Ressources : alicloud_security_group et alicloud_instance
Sources de données : alicloud_vswitches
# Specify the region.
provider "alicloud" {
region = "cn-hangzhou"
}
# Specify the shared vSwitch.
variable "vsw_id" {
default = "vsw-bp1omg98fixldnwcxxxxx" # Replace with the actual ID of the shared vSwitch.
}
# Obtain information about the target shared vSwitch.
data "alicloud_vswitches" "example_vsw" {
ids = [var.vsw_id]
}
# Create a security group.
resource "alicloud_security_group" "example_sg" {
security_group_name = "example_sg_name"
vpc_id = data.alicloud_vswitches.example_vsw.vswitches[0].vpc_id
}
# Create an ECS instance.
resource "alicloud_instance" "example_ecs" {
instance_name = "example_ecs_name"
instance_type = "ecs.e-c1m1.large"
security_groups = [alicloud_security_group.example_sg.id]
vswitch_id = var.vsw_id
image_id = "aliyun_3_x64_20G_alibase_20250117.vhd"
system_disk_category = "cloud_essd"
}
Gérer les vSwitches partagés et les participants
Le propriétaire d'un vSwitch peut effectuer les tâches de gestion suivantes :
Afficher les vSwitches partagés
Afficher les participants à un vSwitch partagé
Partager davantage de vSwitches
Partager un vSwitch avec davantage de comptes
Console
Accédez à la page Partage de ressources > Ressources que je partage . Dans la barre de navigation supérieure, sélectionnez la région où se trouvent les ressources partagées.
-
Sur la page Resources I Share, vous pouvez effectuer les opérations suivantes :
Afficher les vSwitches partagés : Cliquez sur l'onglet Shared Resources.
Afficher les participants à un vSwitch partagé : Cliquez sur l'onglet Principals.
Cliquez sur l'onglet Resource Shares, localisez le partage de ressources cible, puis cliquez sur son ID.
-
Cliquez sur l'onglet Resources ou Principals pour afficher les vSwitches partagés et les participants dans ce partage de ressources.
Si le Status dans les onglets Resources et Principals est défini sur Associated, les ressources et les principaux sont correctement associés au partage.
-
Sur la page du partage de ressources cible, cliquez sur Edit Resource Share dans le coin supérieur droit. Vous pouvez effectuer les actions suivantes au sein de ce partage de ressources :
Ajouter ou supprimer des vSwitches partagés : À l'Step 1, cochez ou décochez les cases correspondant aux vSwitches.
Ajouter ou supprimer des participants : À l'Step 3, ajoutez ou supprimez des UID de compte.
Vérifiez la configuration et, à l'Step 4 de la page Edit Resource Share, cliquez sur Confirm.
API
Le propriétaire d'un vSwitch peut afficher les vSwitches partagés et leurs participants en utilisant les opérations suivantes :
Appelez l'opération ListSharedResources pour afficher la liste des vSwitches partagés.
Appelez l'opération ListSharedTargets pour afficher la liste des participants aux vSwitches partagés.
Le propriétaire d'un vSwitch peut gérer les vSwitches partagés et les participants au sein d'un partage de ressources en utilisant les opérations suivantes :
Appelez l'opération ListResourceShareAssociations pour afficher les vSwitches ou les participants dans un partage de ressources.
Appelez l'opération AssociateResourceShare pour ajouter un vSwitch ou un participant à un partage de ressources.
Appelez l'opération DisassociateResourceShare pour supprimer un vSwitch ou un participant d'un partage de ressources.
Informations complémentaires
Facturation
La fonctionnalité de VPC partagé est gratuite. Toutefois, les propriétaires de ressources et les participants sont facturés pour les ressources cloud qu'ils créent, telles que les instances ECS et les instances ApsaraDB for RDS.
Régions prises en charge
|
Zone |
Régions |
|
Asie-Pacifique - Chine |
Chine (Hangzhou), Chine (Shanghai), Chine (Qingdao), Chine (Pékin), Chine (Zhangjiakou), Chine (Hohhot), Chine (Ulanqab), Chine (Shenzhen), Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu) et Chine (Hong Kong) |
|
Asie-Pacifique - Autres |
Japon (Tokyo), Corée du Sud (Séoul), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Philippines (Manille), Thaïlande (Bangkok) et Malaisie (Johor) |
|
Europe et Amériques |
Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Silicon Valley) et États-Unis (Virginie) |
|
Moyen-Orient |
Arabie saoudite (Riyad) - Région partenaire |
Quotas
Nom du quota | Description | Limite par défaut | Ajustable |
vpc_quota_sharedvpc_share_user_num_per_vpc | Nombre maximal de principaux de vSwitch avec lesquels vous pouvez partager un VPC. | 50 | Oui. Pour demander une augmentation de quota, accédez à la page de gestion des quotas ou au Centre de quotas. |
vpc_quota_sharedvpc_share_user_num_per_vswitch | Nombre maximal de principaux de vSwitch avec lesquels vous pouvez partager un vSwitch. | 50 | |
vpc_quota_sharedvpc_accept_shared_vswitch_num | Nombre maximal de vSwitches partagés qu'un principal de vSwitch peut accepter. | 30 |