All Products
Search
Document Center

Cloud Firewall:Praktik terbaik: Manajemen satu akun untuk Cloud Firewall

Last Updated:Jun 21, 2026

Jika Anda memiliki resource di beberapa Akun Alibaba Cloud, mengelola instans Cloud Firewall secara terpisah menciptakan celah keamanan dan mempersulit manajemen. Gunakan fitur manajemen multi-akun untuk melindungi semua resource dengan satu instans Cloud Firewall. Topik ini menjelaskan cara mengonsolidasikan beberapa instans Cloud Firewall ke dalam satu akun manajemen.

Latar Belakang

Saat organisasi memperluas keberadaannya di cloud, mengelola jumlah resource, proyek, dan izin yang terus bertambah menjadi semakin kompleks. Satu akun saja tidak lagi mampu menangani beban operasional, sehingga strategi multi-akun menjadi penting. Hal ini menuntut manajemen terpusat atas resource lintas akun, terutama untuk keamanan, kepatuhan, jaringan, dan operasi.

Untuk memenuhi kebutuhan tersebut, Cloud Firewall menggunakan fitur layanan tepercaya dari Alibaba Cloud Resource Directory. Fitur ini memungkinkan Anda mengelompokkan beberapa Akun Alibaba Cloud ke dalam satu direktori sumber daya, di mana setiap akun menjadi akun anggota. Anda kemudian dapat menunjuk salah satu akun anggota sebagai akun administrator yang didelegasikan. Akun ini berwenang mengakses resource semua akun anggota lain dalam direktori sumber daya tersebut. Konfigurasi ini memungkinkan perlindungan trafik terpusat, konfigurasi kebijakan, analisis trafik, Pencegahan Intrusi, pertahanan serangan, Deteksi ancaman, dan audit log untuk aset Internet dan aset VPC di seluruh akun Anda.

Sebelum memulai, pahami peran akun berikut:

Jenis akun

Deskripsi

Izin Resource Directory

Izin Cloud Firewall

management account

Dapat mengundang Akun Alibaba Cloud lain yang belum berada dalam direktori sumber daya untuk bergabung sebagai anggota guna manajemen terpusat.

Memiliki izin administratif atas semua aset perusahaan.

Dapat mengelola semua aset yang dilindungi oleh Cloud Firewall.

delegated administrator account

Akun anggota yang ditunjuk oleh akun manajemen untuk mengelola layanan tepercaya tertentu. Setelah ditunjuk, akun administrator yang didelegasikan dapat mengakses informasi organisasi dan anggota serta mengelola layanan tersebut di seluruh direktori sumber daya.

Catatan

Penggunaan akun administrator yang didelegasikan memisahkan tugas manajemen organisasi dari tugas manajemen layanan. Akun manajemen menjalankan tugas organisasi, sedangkan akun administrator yang didelegasikan menjalankan tugas spesifik layanan untuk layanan tepercaya tersebut.

Memiliki izin administratif atas semua aset perusahaan.

Dapat mengelola semua aset yang dilindungi oleh Cloud Firewall.

member account

Akun yang diundang oleh akun manajemen dan telah bergabung ke dalam direktori sumber daya.

Hanya dapat mengelola asetnya sendiri.

Tidak dapat membeli atau mengaktifkan Cloud Firewall.

Kasus Penggunaan

Sebuah perusahaan memiliki instans Cloud Firewall terpisah untuk Akun Alibaba Cloud A, Akun Alibaba Cloud B, dan Akun Alibaba Cloud C. Konfigurasi ini meningkatkan kompleksitas manajemen dan beban administratif. Untuk menyederhanakan operasi, perusahaan memutuskan menggunakan fitur manajemen multi-akun Cloud Firewall. Mereka menunjuk Akun Alibaba Cloud A sebagai akun administrator yang didelegasikan, menjadikan Akun Alibaba Cloud B dan C sebagai akun anggota. Akibatnya, hanya Akun Alibaba Cloud A yang memerlukan instans Cloud Firewall, yang kemudian dibagikan dengan akun B dan C.

Prasyarat

  • Resource Directory telah diaktifkan untuk akun manajemen. Untuk informasi lebih lanjut, lihat Aktifkan direktori sumber daya.

  • Anda telah mengaktifkan langganan Cloud Firewall (Edisi Advanced, Enterprise, atau Ultimate) atau edisi bayar sesuai penggunaan untuk Akun Alibaba Cloud A. Untuk informasi lebih lanjut, lihat Langganan 2.0.

    Catatan

    Saat ini, hanya edisi berlangganan Cloud Firewall yang mendukung manajemen multi-akun. Pastikan akun yang Anda pilih sebagai akun administrator yang didelegasikan menggunakan edisi yang didukung. Edisi langganan berbeda mendukung jumlah akun anggota yang berbeda. Untuk informasi lebih lanjut, lihat Langganan 2.0.

    Jika jumlah default akun anggota yang didukung tidak memenuhi kebutuhan Anda, Anda dapat melakukan peningkatan edisi Cloud Firewall untuk menambah batas tersebut.

Langkah 1: Undang anggota ke Resource Directory

Akun manajemen dapat mengundang Akun Alibaba Cloud dari luar Resource Directory untuk bergabung sebagai akun anggota guna manajemen resource terpusat.

  1. Masuk ke Konsol Resource Directory menggunakan akun manajemen.

  2. Di panel navigasi kiri, pilih Resource Directory > Invite.

  3. Klik Invite Member Account.

  4. Di panel Invite Member Account, masukkan ID Akun Alibaba Cloud A, Akun Alibaba Cloud B, dan Akun Alibaba Cloud C di bidang ID or Email Address of Invited Account. Kemudian, tinjau dan centang kotak notifikasi risiko.

    Catatan

    Gunakan alamat email yang digunakan saat mendaftarkan akun, bukan alamat email sekunder yang ditautkan ke akun tersebut nanti. Anda dapat mengundang beberapa Akun Alibaba Cloud sekaligus dengan memisahkan ID akun atau email login mereka menggunakan koma (,).

  5. Klik OK.

Langkah 2: Tambahkan administrator yang didelegasikan untuk Resource Directory

Penggunaan akun administrator yang didelegasikan memisahkan tugas manajemen organisasi dari tugas manajemen layanan. Akun manajemen menjalankan tugas organisasi di Resource Directory, sedangkan akun administrator yang didelegasikan menjalankan tugas spesifik layanan untuk layanan tepercaya. Dalam skenario ini, Akun Alibaba Cloud A adalah akun administrator yang didelegasikan.

  1. Masuk ke Konsol Resource Directory menggunakan akun manajemen.

  2. Di panel navigasi kiri, pilih Resource Directory > Trusted Services.

  3. Di halaman Trusted Services, temukan layanan tepercaya untuk Cloud Firewall dan klik Manage di kolom Actions.

  4. Di bagian Delegated Administrator Account, klik Add.

  5. Di panel Delegated Administrator Account, pilih ID Akun Alibaba Cloud A.

  6. Klik OK.

    Setelah akun ditambahkan, akun tersebut dapat mengakses modul manajemen multi-akun layanan tepercaya dan menjalankan operasi manajemen di seluruh direktori sumber daya.

Langkah 3: Batalkan langganan atau lepas Cloud Firewall untuk anggota

Karena akun anggota tidak boleh memiliki instans Cloud Firewall sendiri, Anda harus membatalkan langganan atau melepas instans untuk akun B dan C sebelum akun tersebut dapat bergabung dengan akun A. Ikuti langkah-langkah berikut berdasarkan metode penagihan Anda (langganan atau bayar sesuai penggunaan). Sebelum melanjutkan, tinjau catatan dan aturan pengembalian dana berikut. Untuk aturan pengembalian dana lengkap, lihat Pembatalan langganan mandiri.

Catatan

  • Setelah Anda membatalkan langganan atau melepas instans, aset yang sebelumnya dilindungi oleh firewall internet tidak lagi terlindungi.

  • Jika Anda telah mengaktifkan firewall VPC, Anda harus menonaktifkannya sebelum dapat membatalkan langganan atau melepas Cloud Firewall. Menonaktifkan firewall menghilangkan perlindungan atas layanan Anda. Proses ini dapat menyebabkan gangguan bisnis akibat pergantian rute. Kami menyarankan Anda melakukan operasi ini pada jam sepi.

  • Membatalkan langganan atau melepas instans akan menghapus semua kebijakan kontrol akses dan Pencegahan Intrusi yang ada.

Batalkan langganan Cloud Firewall berlangganan

Lakukan langkah-langkah berikut untuk Akun Alibaba Cloud B dan Akun Alibaba Cloud C:

  1. Buka halaman Pembatalan Langganan Resource dan klik tab Unsubscribe from Resource.

  2. Di tab Unsubscribe from Resource, klik Regular Cloud Products dan pilih Partial Unsubscription.

  3. Temukan instans Cloud Firewall berlangganan dan klik Unsubscribe from Resource di kolom Operation.

  4. Di halaman Unsubscribe from Resource, konfirmasi informasi resource dan atur Reason for Unsubscription. Lalu, baca dan centang I have carefully read the Unsubscription Rules and confirm the refund amount dan I confirm that the data of the unsubscribed instance has been backed up and migrated.

  5. Klik Unsubscribe Now. Di kotak dialog yang muncul, konfirmasi informasi dan klik OK.

    Setelah permintaan pembatalan langganan diajukan, Anda dapat mengklik Order List untuk melihat detail pemrosesan.

Lepas Cloud Firewall bayar sesuai penggunaan

  1. Masuk ke Konsol Cloud Firewall masing-masing dengan Akun Alibaba Cloud B dan Akun Alibaba Cloud C.

  2. Di halaman Overview, pilih More > Self-service Release di pojok kanan atas.

  3. Di kotak dialog Warning, konfirmasi informasi pelepasan dan klik OK.

Langkah 4: Tambahkan akun anggota di Cloud Firewall

Cloud Firewall menggunakan fitur layanan tepercaya Resource Directory untuk mengelompokkan beberapa Akun Alibaba Cloud ke dalam direktori sumber daya, sehingga memungkinkan berbagi sumber daya di antara semua akun anggota.

  1. Masuk ke Konsol Cloud Firewall menggunakan Akun Alibaba Cloud A.

  2. Di panel navigasi kiri, pilih Settings > Multi-Account.

  3. Di halaman Multi-Account, klik Add Member.

  4. Di kotak dialog Add Member, tambahkan ID Akun Alibaba Cloud B dan Akun Alibaba Cloud C ke daftar Selected Members di sebelah kanan. Lalu, klik OK.

    Akun Alibaba Cloud A kini telah berhasil menambahkan akun B dan C sebagai akun anggotanya.

Penting

Setelah akun anggota ditambahkan, Cloud Firewall secara default berwenang mengakses resource cloud di akun tersebut. Namun, jika firewall VPC Anda melindungi instance jaringan dalam Cloud Enterprise Network (CEN) yang mencakup VPC dari akun lain, Anda harus memberikan otorisasi manual agar Cloud Firewall dapat mengakses resource di akun lain tersebut. Untuk informasi lebih lanjut, lihat Otorisasi Cloud Firewall untuk mengakses resource cloud.

Langkah 5: Konfigurasikan Cloud Firewall untuk resource yang dibagikan

Karena pembatalan langganan menghapus kebijakan yang ada, Anda harus mengaktifkan kembali firewall untuk resource yang dibagikan dan mengonfigurasi ulang kebijakannya.

Catatan

  • Firewall internet dapat diaktifkan dalam hitungan detik.

  • Mengaktifkan kembali firewall VPC dapat menyebabkan gangguan bisnis akibat pergantian rute.

  • Anda harus mengonfigurasi ulang kebijakan kontrol akses dan Pencegahan Intrusi.

  1. Masuk ke Konsol Cloud Firewall menggunakan Akun Alibaba Cloud A.

  2. Di panel navigasi kiri, klik Firewall.

  3. Di halaman Firewall, klik Synchronize Assets. Sistem akan menyinkronkan informasi aset akun saat ini dan akun anggotanya.

    Proses ini memerlukan waktu 1 hingga 2 menit.

  4. Setelah sinkronisasi aset selesai, Anda dapat mengaktifkan perlindungan Cloud Firewall untuk resource yang dibagikan.

    • Aktifkan firewall internet

      Untuk informasi lebih lanjut, lihat Firewall internet.

    • Aktifkan firewall VPC

      Pilih salah satu dari tiga skenario firewall VPC yang didukung berdasarkan kebutuhan bisnis Anda.

      Jenis Firewall VPC

      Skenario

      Panduan Operasi

      VPC Firewall for Enterprise Edition Transit Router

      Mendukung perlindungan untuk:

      • Trafik antara beberapa VPC dalam wilayah yang sama

      • Trafik antara beberapa VPC lintas wilayah melalui Enterprise Edition Transit Router

      • Trafik antara VPC dan Virtual Border Router (VBR) (yaitu, trafik antara VPC dan pusat data lokal)

      • Trafik antara VPC dan Cloud Connect Network (CCN)

      • Trafik antara beberapa VBR

      • Trafik antara CCN dan VBR

      • Trafik antara VPC dan VPN publik

      Tidak mendukung perlindungan untuk: Trafik antara beberapa CCN

      Hubungkan beberapa CCN

      VPC Firewall for Basic Edition Transit Router

      Mendukung perlindungan untuk:

      • Trafik antara beberapa VPC dalam wilayah yang sama

      • Trafik antara beberapa VPC lintas wilayah melalui Basic Edition Transit Router

      • Trafik antara VPC dan Virtual Border Router (VBR) (yaitu, trafik antara VPC dan pusat data lokal)

      • Trafik antara VPC dan Cloud Connect Network (CCN)

      Tidak mendukung perlindungan untuk:

      • Trafik antara beberapa VBR

      • Trafik antara CCN dan VBR

      • Trafik antara beberapa CCN

      Konfigurasikan firewall VPC untuk Cloud Enterprise Network

      VPC Firewall for Express Connect

      Mendukung perlindungan untuk:

      • Trafik antara beberapa VPC dari akun yang sama dalam wilayah yang sama dalam mode VPC Express Connect

      • Trafik antara beberapa VPC dalam wilayah yang sama (termasuk lintas akun dan akun yang sama) dalam mode peering VPC

      Tidak mendukung perlindungan untuk:

      • Trafik lintas akun dan lintas wilayah antara beberapa VPC dalam mode VPC Express Connect

      • Trafik akses timbal balik antara VPC dan Virtual Border Router (VBR)

      Catatan

      Jika Anda perlu melindungi trafik VPC lintas wilayah dan lintas akun, atau trafik antara VPC dan VBR, kami menyarankan menggunakan Cloud Enterprise Network. Untuk informasi lebih lanjut, ajukan tiket.

      Konfigurasikan firewall VPC untuk koneksi peering

    • Konfigurasikan kebijakan kontrol akses

      Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan kontrol akses untuk firewall internet, Konfigurasikan kebijakan kontrol akses untuk firewall VPC, dan Konfigurasikan grup keamanan.

    • Konfigurasikan kebijakan Pencegahan Intrusi

      Untuk informasi lebih lanjut, lihat Pencegahan Intrusi.

Langkah 6: Verifikasi stabilitas layanan

Periksa jumlah hit kebijakan kontrol akses Anda dan tinjau log trafik untuk memastikan sesuai dengan pola lalu lintas yang diharapkan. Jika jumlah hit kebijakan dan data log sesuai dengan ekspektasi Anda dan tidak menunjukkan anomali, hal ini mengonfirmasi bahwa konfigurasi Anda benar dan layanan Anda stabil. Anda dapat melihat informasi ini di halaman Kebijakan Kontrol Akses dan halaman audit log.