Par défaut, seules les instances de produits cloud associées à votre compte Alibaba Cloud actuel peuvent être intégrées. Pour intégrer des instances provenant d'autres comptes Alibaba Cloud, configurez la gestion multi-comptes afin de gérer les comptes cibles au sein du système Web Application Firewall (WAF) actuel. Cela permet une configuration unifiée de l'accès et de la protection sur l'ensemble des comptes.
Périmètre
Prérequis d'édition : Seules les éditions Enterprise et Ultimate de WAF prennent en charge la gestion multi-comptes. Les autres éditions ne disposent pas de cette fonctionnalité.
Prérequis de vérification : Pour activer un annuaire de ressources, vous devez utiliser un compte Alibaba Cloud ayant terminé la procédure de vérification enterprise-type.
Affiliation des comptes : Le compte de gestion et les comptes membres doivent appartenir au même annuaire de ressources et relever de la même entité entreprise vérifiée.
Restriction relative aux instances : Aucune instance WAF en cours d'exécution n'est autorisée sous les comptes membres. Si des instances existent, libérez-les avant l'intégration.
Restrictions post-intégration et règles de gestion
Restriction d'achat d'instance : Une fois qu'un compte membre est intégré, il ne peut pas acheter d'instance WAF dans la même région que le compte de gestion. Par exemple, si le compte de gestion a acheté une instance WAF pour la Chine continentale, le compte membre ne peut pas acheter d'instance en Chine continentale, mais peut en acquérir hors de cette zone.
Restriction des autorisations de console : Une fois les assets de produits cloud d'un compte membre intégrés à l'instance WAF du compte de gestion, le compte membre peut uniquement consulter les configurations de protection, la vue d'ensemble et les rapports de sécurité dans la console WAF du compte de gestion.
Suppression automatique des assets : Si le compte de gestion supprime un compte membre dans la console WAF, le système retire automatiquement les assets de produits cloud intégrés pour la protection sous ce compte membre.
Procédure
Étape 1 : Activation de l'annuaire de ressources par le compte de gestion
Avant d'utiliser la gestion multi-comptes, regroupez tous les comptes Alibaba Cloud de votre entreprise au sein du même annuaire de ressources. Utilisez le compte de gestion de votre entreprise pour vous connecter à la console Resource Management et activez l'annuaire de ressources. Pour plus de détails, consultez la rubrique Enable Resource Directory.
Étape 2 : Invitation des membres
Une fois que la partie invitée a rejoint avec succès l'annuaire de ressources, elle devient membre de cet annuaire et est gérée de manière centralisée.
Utilisez le compte de gestion pour vous connecter à la console Resource Management et construisez votre structure organisationnelle en invitant des comptes existants ou en créant de nouveaux comptes.
Inviter des comptes existants : Pour plus de détails, consultez la rubrique Invite an Alibaba Cloud account.
Créer de nouveaux comptes membres : Si aucun compte membre ne doit être invité, créez directement de nouveaux membres dans l'annuaire de ressources. Pour plus de détails, consultez la rubrique Create a member.
Construire la structure organisationnelle : Si vous devez classer et gérer les membres selon leurs relations commerciales, consultez la rubrique Create a folder.
Étape 3 : Ajout d'un compte administrateur délégué (facultatif)
Si vous ne souhaitez pas que le compte principal ayant activé l'annuaire de ressources active et gère directement le service WAF, configurez un compte administrateur délégué. Cette approche sépare la gestion organisationnelle des tâches de gestion métier, conformément aux bonnes pratiques de sécurité. Si vous prévoyez de déployer WAF directement sous le compte ayant activé l'annuaire de ressources, ignorez cette étape.
Exemple de plan d'utilisation des comptes :
Compte principal : Responsable de la création de l'annuaire de ressources, de la gestion des fonds et des autorisations utilisateur globales.
Compte de sécurité (compte membre) : Agit en tant qu'administrateur délégué pour gérer de manière centralisée les produits de sécurité tels que WAF, Cloud Firewall et Bastionhost.
Compte métier (compte membre) : Tel que Compte métier 1, Compte métier 2, etc., utilisé pour le déploiement des ressources métier réelles, telles que les instances ECS.
Pour plus de détails, consultez la rubrique Manage delegated administrator accounts.
Étape 4 : Ajout de comptes membres dans la console WAF
Connectez-vous à la console en utilisant l'un des comptes suivants :
Si aucun administrateur WAF n'a été délégué, utilisez le compte de gestion qui a créé l'annuaire de ressources.
Si un administrateur WAF a été délégué, utilisez le compte membre délégué.
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) pour l'instance WAF.
Dans le volet de navigation de gauche, cliquez sur Multi-account Management..
Sur la page Multi-account Management, cliquez sur Add Member.
Dans la boîte de dialogue Add Member, sélectionnez le compte membre à importer depuis la liste Available Members située à gauche, utilisez le bouton fléché au centre pour l'ajouter à la liste Selected Members située à droite, puis cliquez sur OK.
Étape 5 : Intégration des assets de produits cloud des comptes membres
Effectuez l'opération d'intégration correspondante en fonction du type d'asset de produit cloud :
Pour les produits cloud Application Load Balancer (ALB), Classic Load Balancer (CLB), Network Load Balancer (NLB) et Elastic Compute Service (ECS), les assets peuvent être synchronisés automatiquement vers le compte de déploiement WAF. Connectez-vous à la console du compte de déploiement WAF pour finaliser l'intégration des assets du compte membre.
Pour les produits Microservices Engine (MSE) - Cloud-native Gateway, Cloud-native API Gateway, Global Accelerator (GA) et Function Compute, connectez-vous d'abord à la console du produit correspondant du compte membre pour effectuer l'intégration, puis consultez les détails dans la console du compte de déploiement WAF.
Pour plus de détails sur les opérations d'intégration, consultez la rubrique Overview.
FAQ
Quelles alternatives existent si je ne peux pas configurer la gestion multi-comptes ?
Si vous ne pouvez pas configurer la gestion multi-comptes, utilisez l'accès CNAME comme alternative. Cette méthode prend en charge l'intégration de noms de domaine accessibles publiquement et n'est pas limitée par les environnements inter-comptes ou inter-cloud.