トランジットルーター (TR) を、別の Alibaba Cloud アカウントに属するネットワークインスタンス (Virtual Private Cloud (VPC)、仮想ボーダールーター (VBR)、Cloud Connect Network (CCN)、Express Connect Router (ECR)、IPsec-VPN 接続など) に接続するには、ネットワークインスタンスの所有者がまず TR に権限を付与する必要があります。TR は、この権限が付与された後にのみ、クロスアカウントのネットワークインスタンスに接続できます。このトピックでは、ネットワークインスタンスの権限付与プロセスと関連操作について説明します。
課金
Enterprise Edition トランジットルーターを VPC、VBR、ECR、または IPsec-VPN 接続に接続すると、ネットワークインスタンスアタッチメント料金とデータ転送料金が発生します。権限付与の際に、料金をネットワークインスタンスの所有者アカウントが支払うか、Enterprise Edition トランジットルーターの所有者アカウントが支払うかを指定できます。Enterprise Edition トランジットルーターの課金の詳細については、「課金」をご参照ください。
制限事項
中国大陸サイトの Alibaba Cloud アカウントに属する TR インスタンスは、中国大陸サイトのアカウントに属するネットワークインスタンスにのみ接続できます。国際サイトの Alibaba Cloud アカウントに属する TR インスタンスは、国際サイトのアカウントに属するネットワークインスタンスにのみ接続できます。
Enterprise Edition トランジットルーターをクロスアカウントのネットワークインスタンスに接続した後、支払いアカウントを直接変更することはできません。まず、ネットワークインスタンスを TR からデタッチする必要があります。詳細については、「ネットワークインスタンスの支払いアカウントの変更」をご参照ください。
前提条件
ネットワークインスタンスに権限を付与する前に、次の要件が満たされていることを確認してください。
ネットワークインスタンスを所有するアカウントと TR インスタンスを所有するアカウントが同じタイプであることを確認してください。
中国大陸サイトの Alibaba Cloud アカウントに属する TR インスタンスは、中国大陸サイトのアカウントに属するネットワークインスタンスにのみ接続できます。国際サイトの Alibaba Cloud アカウントに属する TR インスタンスは、国際サイトのアカウントに属するネットワークインスタンスにのみ接続できます。
TR インスタンスを所有するプライマリアカウントのアカウント ID を取得してください。
TR インスタンスが属する Cloud Enterprise Network (CEN) インスタンスの ID を取得してください。
VBR インスタンスに権限を付与する前に、必要な権限をリクエストする必要があります。詳細については、「別のアカウントに属する CEN インスタンスまたは VPC への VBR 接続のセルフサービス申請」をご参照ください。
IPsec-VPN 接続に権限を付与する前に、それがどのリソースにもアタッチされていないことを確認してください。
IPsec-VPN 接続が VPN ゲートウェイインスタンスにアタッチされている場合、同じアカウントにあるかどうかに関係なく、TR インスタンスにアタッチすることはできません。
IPsec-VPN 接続がすでに TR インスタンスにアタッチされている場合は、まずデタッチする必要があります。詳細については、「ネットワークインスタンスアタッチメントの削除」をご参照ください。
シナリオ
このトピックでは、次の図のシナリオを例として使用します。このシナリオでは、アカウント A がアカウント B の TR に、そのネットワークインスタンスへのアクセス権を付与します。
ネットワークインスタンスの権限付与
VPC インスタンス
アカウント A で VPC コンソールにログインします。
上部メニューで、対象の VPC インスタンスがデプロイされているリージョンを選択します。
VPC ページで、対象の VPC インスタンスを見つけ、そのインスタンス ID をクリックします。
Cross-account Authorization タブをクリックします。Cloud Enterprise Network タブで、CEN クロスアカウント権限付与 をクリックします。
CEN にアタッチ ダイアログボックスで、パラメーターを設定し、OK をクリックします。
パラメーター
説明
[ピアリングアカウント UID]
TR インスタンスを所有するプライマリアカウントのアカウント ID。
[ピアリングアカウント CEN ID]
TR インスタンスが属する CEN インスタンスの ID。
[支払人]
支払者を選択します。
[CEN の所有者] (デフォルト):TR インスタンスを所有するアカウントが、VPC インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
[VPC の所有者]:VPC インスタンスを所有するアカウントが、VPC インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
重要支払者は慎重に選択してください。支払者を変更すると、サービスに影響が及ぶ可能性があります。詳細については、「ネットワークインスタンスの支払いアカウントの変更」をご参照ください。
設定を構成すると、承認が完了します。承認情報は、Cross-account Authorization タブで確認できます。
アカウント A の VPC ID とアカウント ID をメモします。これらは VPC アタッチメントを作成するために必要です。詳細については、「VPC アタッチメントの作成」をご参照ください。
アカウント ID は アカウントセンター ページで確認できます。
VBR インスタンス
アカウント A で Express Connect コンソールにログインします。
上部メニューで、対象の VBR インスタンスがデプロイされているリージョンを選択します。
左側のナビゲーションペインで、仮想ボーダールーター (VBR) をクリックします。
仮想ボーダールーター (VBR) ページで、対象の VBR インスタンスの ID をクリックします。
CEN 権限付与 タブをクリックします。このタブで、クロスアカウントの CEN 権限付与 をクリックします。
クロスアカウントの CEN 権限付与 パネルで、パラメーターを設定し、OK をクリックします。
パラメーター
説明
[CEN インスタンス ID]
TR インスタンスが属する CEN インスタンスの ID。
[CEN アカウント]
TR インスタンスを所有するプライマリアカウントのアカウント ID。
[支払人]
支払者を選択します。
[CEN の所有者] (デフォルト):TR インスタンスを所有するアカウントが、VBR インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
[VBR の所有者]:VBR インスタンスを所有するアカウントが、VBR インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
重要支払者は慎重に選択してください。支払者を変更すると、サービスに影響が及ぶ可能性があります。詳細については、「ネットワークインスタンスの支払いアカウントの変更」をご参照ください。
設定を完了すると、承認が完了します。CEN 権限付与 タブで承認情報を確認できます。
アカウント A の VBR ID とアカウント ID をメモします。これらは VBR アタッチメントを作成するために必要です。詳細については、「VBR アタッチメントの作成」をご参照ください。
アカウント ID は アカウントセンター ページで確認できます。
CCN インスタンス
アカウント A で Smart Access Gateway (SAG) コンソールにログインします。
上部メニューで、対象の CCN インスタンスがデプロイされているリージョンを選択します。
左側のナビゲーションペインで、CCN をクリックします。
CCN ページで、対象の CCN インスタンスの ID をクリックします。
インスタンス詳細ページで、CEN Cross Account Authorization Information タブをクリックします。このタブで、CEN Cross Account Authorization をクリックします。
Attach to CEN ダイアログボックスで、アカウント B のアカウント ID とアカウント B の CEN インスタンス ID を入力し、OK をクリックします。
設定が完了すると承認され、CEN Cross Account Authorization Information タブで承認情報を確認できます。
アカウント A の CCN ID とアカウント ID をメモします。これらは CCN アタッチメントを作成するために必要です。詳細については、「CCN アタッチメントの作成」をご参照ください。
アカウント ID は アカウントセンター ページで確認できます。
IPsec-VPN 接続
VPN Gatewayコンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
- 上部のナビゲーションバーで、IPsec-VPN接続のリージョンを選択します。
IPsec 接続 ページで、目的の IPsec-VPN 接続を見つけ、その ID をクリックします。
接続詳細ページで、CEN クロスアカウント権限付与 タブをクリックし、次に CEN クロスアカウント権限付与 をクリックします。
CEN にアタッチ ダイアログボックスで、パラメーターを設定し、OK をクリックします。
パラメーター
説明
[ピアリングアカウント UID]
TR インスタンスを所有するプライマリアカウントのアカウント ID。
[ピアリングアカウント CEN ID]
TR インスタンスが属する CEN インスタンスの ID。
[支払人]
支払者を選択します。
[CEN の所有者] (デフォルト):TR インスタンスを所有するアカウントが、IPsec-VPN 接続のネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
[VPN の所有者]:IPsec-VPN 接続を所有するアカウントが、IPsec-VPN 接続のネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
重要支払者は慎重に選択してください。支払者を変更すると、サービスに影響が及ぶ可能性があります。詳細については、「ネットワークインスタンスの支払いアカウントの変更」をご参照ください。
IPsec-VPN 接続が TR にアタッチされた後も、その所有者は接続のインスタンス料金とデータ転送料金を負担します。
設定が完了すると、権限が付与されます。権限付与情報は、CEN クロスアカウント権限付与 タブで確認できます。
IPsec-VPN 接続 ID と、接続を所有するプライマリアカウントのアカウント ID をメモします。これらは VPN アタッチメントを作成するために必要です。詳細については、「VPN アタッチメントの作成」をご参照ください。
アカウント ID は アカウントセンター ページで確認できます。
ECR インスタンス
アカウント A で Express Connect コンソールにログインします。
左側のナビゲーションペインで、専用回線ゲートウェイ をクリックします。
専用回線ゲートウェイ ページで、目的の ECR インスタンスの ID をクリックします。
CEN 権限付与 タブをクリックします。このタブで、クロスアカウントの CEN 権限付与 をクリックします。
CEN に接続 ダイアログボックスで、パラメーターを設定し、OK をクリックします。
パラメーター
説明
[CEN インスタンス ID]
TR インスタンスが属する CEN インスタンスの ID。
[CEN アカウント]
TR インスタンスを所有するプライマリアカウントのアカウント ID。
[支払人]
支払者を選択します。
[CEN の所有者] (デフォルト):TR インスタンスを所有するアカウントが、ECR インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
[ECR ユーザーが負担する料金]:ECR インスタンスを所有するアカウントが、ECR インスタンスで発生したネットワークインスタンスアタッチメント料金とデータ転送料金を支払います。
重要支払者は慎重に選択してください。支払者を変更すると、サービスに影響が及ぶ可能性があります。詳細については、「ネットワークインスタンスの支払いアカウントの変更」をご参照ください。
設定後、承認は完了です。CEN 権限付与 タブで承認情報を確認できます。
アカウント A の ECR ID とアカウント ID をメモします。これらは ECR アタッチメントを作成するために必要です。詳細については、「ECR アタッチメントの作成」をご参照ください。
アカウント ID は アカウントセンター ページで確認できます。
支払いアカウントの変更
Enterprise Edition トランジットルーターがクロスアカウントのネットワークインスタンスにまだアタッチされていない場合は、リソースアカウント (ネットワークインスタンスを所有するアカウント) で、既存の権限付与を取り消してから、更新された支払い設定で新たに権限を付与する必要があります。
クロスアカウントのネットワークインスタンスが既に Enterprise Edition トランジットルーターにアタッチされている場合は、まずリソースアカウントで支払者を変更し、次に TR 側で変更し、最後に変更が次の正時に有効になるのを待つ必要があります。
支払者を変更できるのは、VPC、VBR、および VPN アタッチメントのみです。この機能は ECR アタッチメントではサポートされていません。
コンソール
この例では、クロスアカウント VPC アタッチメントの支払者を変更する方法を説明します。前提条件は次のとおりです。
アカウント A が CEN インスタンスを所有しています。アカウント B が VPC インスタンスを所有しています。
現在の支払者はアカウント A (CEN インスタンスの所有者) です。
支払者をアカウント B (VPC の所有者) に変更するには、次の手順に従います。
アカウント B でログインし、VPC インスタンスの詳細ページで支払者を変更します。
対象の VPC インスタンスの詳細ページで、クロスアカウント権限付与 タブに移動します。権限ルールの 料金負担方式 列で、編集 をクリックして VPC の所有者 を選択します。
アカウント A でログインし、VPC アタッチメントの支払者を変更します。
対象のトランジットルーターに移動します。対象の VPC 接続を見つけ、課金先 列で 編集 をクリックし、リソース所有アカウントによる支払い を選択します。
変更が有効になるのを待ちます。
変更は次の正時に有効になります。
API
リソースアカウントにログインし、ModifyGrantInstanceToTransitRouter API を呼び出します。
OrderTypeパラメーターを目的の支払者に設定します。TR を所有するアカウントにログインし、支払者を変更します。
VPC インスタンスの場合は、UpdateTransitRouterVpcAttachmentAttribute API を呼び出します。
OrderTypeパラメーターを目的の支払者に設定します。VBR インスタンスの場合は、UpdateTransitRouterVbrAttachmentAttribute API を呼び出します。
OrderTypeパラメーターを目的の支払者に設定します。VPN アタッチメントの場合は、UpdateTransitRouterVpnAttachmentAttribute API を呼び出します。
OrderTypeパラメーターを目的の支払者に設定します。
変更が次の正時に有効になるのを待ちます。TR アカウントにログインし、DescribeGrantRulesToCen API を呼び出して、
EffectiveOrderTypeパラメーターの値が目的の支払者に更新されたことを確認できます。
権限付与の取り消し
ネットワークインスタンスの権限付与を取り消す前に、まず TR からデタッチする必要があります。詳細については、「ネットワークインスタンスアタッチメントの削除」をご参照ください。
VPC インスタンス
アカウント A で VPC コンソールにログインします。
上部メニューで、対象の VPC インスタンスがデプロイされているリージョンを選択します。
VPC ページで、目的の VPC インスタンスを見つけ、そのインスタンス ID をクリックします。
Cross-account Authorizationタブをクリックします。Cloud Enterprise Network タブで、目的の承認ルールを見つけ、操作列にある権限取り消しをクリックします。
権限取り消し ダイアログボックスで情報を確認し、OKをクリックします。
VBR インスタンス
アカウント A で Express Connect コンソールにログインします。
上部メニューで、対象の VBR インスタンスがデプロイされているリージョンを選択します。
左側のナビゲーションペインで、仮想ボーダールーター (VBR) をクリックします。
仮想ボーダールーター (VBR) ページで、目的の VBR インスタンスの ID をクリックします。
CEN 権限付与 タブをクリックし、対象の承認ルールを見つけ、アクション 列の 削除 をクリックします。
権限の取り消し ダイアログボックスで情報を確認して、OK をクリックします。
CCN インスタンス
アカウント A で Smart Access Gateway (SAG) コンソールにログインします。
上部メニューで、対象の CCN インスタンスがデプロイされているリージョンを選択します。
左側のナビゲーションペインで、CCN をクリックします。
CCN ページで、対象の CCN インスタンスの ID をクリックします。
CEN Cross Account Authorization Information タブをクリックします。対象の承認ルールを見つけ、Actions 列の Revoke Authorization をクリックします。
Note ダイアログボックスで情報を確認してから、OK をクリックします。
IPsec-VPN 接続
アカウント A で VPN ゲートウェイコンソールにログインします。
上部メニューで、対象の IPsec-VPN 接続がデプロイされているリージョンを選択します。
左側メニューで、ネットワーク相互接続 > [VPN] > IPsec 接続 を選択します。
IPsec 接続 ページで、目的の IPsec-VPN 接続を見つけ、その ID をクリックします。
接続の詳細ページで、CEN クロスアカウント権限付与 タブに移動し、対象の承認ルールを見つけ、権限取り消し を 操作 列でクリックします。
権限取り消し ダイアログボックスで情報を確認し、 OK をクリックします。
ECR インスタンス
アカウント A で Express Connect コンソールにログインします。
左側のナビゲーションペインで、専用回線ゲートウェイ をクリックします。
専用回線ゲートウェイ ページで、対象の ECR インスタンスの ID をクリックします。
CEN 権限付与 タブをクリックします。対象の承認ルールを見つけ、アクション 列の 削除 をクリックします。
権限の取り消しダイアログボックスで情報を確認し、OK をクリックします。