クラウド相互接続ネットワーク (CCN) インスタンスがトランジットルーターインスタンスに接続されると、CCN インスタンスに関連付けられたオンプレミスネットワークは、トランジットルーターインスタンスを介して PrivateZone サービスにアクセスできます。オンプレミスネットワークが PrivateZone サービスにアクセスする前に、CCN インスタンスに権限を付与する必要があります。このトピックでは、さまざまなシナリオで CCN インスタンスに権限を付与する方法について説明します。
シナリオ 1: すべてのインスタンスが同じアカウントに属している

図に示すように、クラウド相互接続ネットワーク (CCN) インスタンス、PrivateZone サービスがデプロイされている VPC インスタンス、およびトランジットルーターインスタンスはすべて、同じ Alibaba Cloud アカウントに属しています。このシナリオでは、Cloud Enterprise Network (CEN) コンソールで CCN インスタンスに直接権限を付与できます。次の表に、各インスタンスのアカウント ID を示します。
リソース | アカウント ID |
トランジットルーターインスタンス | 253460731706911258 |
VPC インスタンス | 253460731706911258 |
CCN インスタンス | 253460731706911258 |
CEN コンソールにログインします。
インスタンス ページで、管理する CEN インスタンスの ID をクリックします。
タブで、PrivateZone サービスに関連付けられている VPC インスタンスと同じリージョンにあるトランジットルーターインスタンスを見つけ、その ID をクリックします。
トランジットルーターインスタンスの詳細ページで、[プライベートゾーンへのアクセス] タブをクリックし、[権限の付与] をクリックします。Resource Access Management (RAM) のクイック承認ページで、[承認の確認] をクリックします。
説明PrivateZone サービスへのアクセスを初めて設定する場合にのみ、Smart Access Gateway に権限を付与する必要があります。権限を付与すると、トランジットルーターインスタンスに接続されている CCN インスタンスが PrivateZone サービスにアクセスできるようになります。CCN インスタンスは Smart Access Gateway のコンポーネントです。
権限を付与すると、AliyunSmartAGAccessingPVTZRole という名前の RAM ロールが現在のアカウントに自動的に作成されます。Resource Access Management (RAM) コンソールに移動し、 ページで、ロールを検索してその情報を表示できます。

シナリオ 2: CCN インスタンスが別のアカウントに属している

図に示すように、トランジットルーターインスタンスと PrivateZone サービスがデプロイされている VPC インスタンスは 1 つの Alibaba Cloud アカウントに属し、CCN インスタンスは別の Alibaba Cloud アカウントに属しています。このシナリオでは、VPC インスタンスを所有するアカウントの信頼ポリシーを変更する必要があります。次の表に、各インスタンスのアカウント ID を示します。
リソース | アカウント ID |
トランジットルーターインスタンス | 253460731706911258 |
VPC インスタンス | 253460731706911258 |
CCN インスタンス | 271598332402530847 |
VPC インスタンスを所有するアカウントで、そのアカウント内の CCN インスタンスが PrivateZone サービスにアクセスできるように権限を付与します。
VPC インスタンスを所有するアカウントを使用して CEN コンソールにログインします。
[CEN インスタンス] ページで、管理する CEN インスタンスを見つけて、その ID をクリックします。
タブで、PrivateZone サービスに関連付けられている VPC インスタンスと同じリージョンにあるトランジットルーターインスタンスを見つけ、その ID をクリックします。
トランジットルーターインスタンスの詳細ページで、[プライベートゾーンへのアクセス] タブをクリックし、[権限の付与] をクリックします。[クラウドリソースへのアクセスを承認] ページで、[承認に同意] をクリックします。
説明PrivateZone サービスへのアクセスを初めて設定する場合にのみ、Smart Access Gateway に権限を付与する必要があります。権限を付与すると、トランジットルーターインスタンスに接続されている CCN インスタンスが PrivateZone サービスにアクセスできるようになります。CCN インスタンスは Smart Access Gateway のコンポーネントです。
VPC インスタンスを所有するアカウントの AliyunSmartAGAccessingPVTZRole ロールの信頼ポリシーを変更して、クロスアカウントの CCN インスタンスが PrivateZone サービスにアクセスできるようにします。
VPC インスタンスを所有するアカウントを使用して RAM コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
[ロール] ページで、検索ボックスに AliyunSmartAGAccessingPVTZRole と入力してロールを検索し、ロール名をクリックします。
ロールの詳細ページで、[信頼ポリシー] タブをクリックし、[信頼ポリシーの編集] をクリックします。
[サービス] セクションで、次のレコードを追加します:
"CCN インスタンスの Alibaba Cloud アカウント ID@smartag.aliyuncs.com"。次に、[OK] をクリックします。
シナリオ 3: トランジットルーターインスタンスが別のアカウントに属している

図に示すように、PrivateZone サービスがデプロイされている CCN インスタンスと VPC インスタンスは 1 つの Alibaba Cloud アカウントに属し、トランジットルーターインスタンスは別の Alibaba Cloud アカウントに属しています。このシナリオでは、VPC インスタンスを所有するアカウントにアクセスポリシーを作成する必要があります。次の表に、各インスタンスのアカウント ID を示します。
リソース | アカウント ID |
トランジットルーターインスタンス | 271598332402530847 |
VPC インスタンス | 253460731706911258 |
CCN インスタンス | 253460731706911258 |
VPC インスタンスを所有するアカウントを使用して RAM コンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
[ロール] ページで、[ロールの作成] をクリックします。
[ロールの作成] パネルで、次の情報に基づいてロールを作成します。
[信頼できるエンティティタイプ] で、[Alibaba Cloud サービス] を選択します。
[信頼できるサービスの選択] で、[Smart Access Gateway] を選択します。
[OK] をクリックします。[ロール名] に
AliyunSmartAGAccessingPVTZRoleと入力し、[OK] をクリックします。[ロール] ページに戻ります。
[ロール] ページで、作成した
AliyunSmartAGAccessingPVTZRoleロールを検索し、ロール名をクリックします。[権限管理] タブで [権限の追加] をクリックして、[権限の追加] パネルを開きます。
[アクセスポリシー] の下の検索ボックスに、キーワード pvtz を入力します。AliyunPvtzReadOnlyAccess ポリシーを選択し、[OK] をクリックします。
[権限の追加] パネルで [完了] をクリックして、ロールの詳細ページに戻ります。
ロールの詳細ページで、[信頼ポリシー] タブをクリックして、権限付与情報を表示します。

シナリオ 4: すべてのインスタンスが異なるアカウントに属している

図に示すように、CCN インスタンス、PrivateZone サービスがデプロイされている VPC インスタンス、およびトランジットルーターインスタンスはすべて、異なる Alibaba Cloud アカウントに属しています。このシナリオでは、2 つの権限付与タスクを完了する必要があります。次の表に、各インスタンスのアカウント ID を示します。
リソース | アカウント ID |
トランジットルーターインスタンス | 253460731706911258 |
VPC インスタンス | 283117732402483989 |
CCN インスタンス | 271598332402530847 |
シナリオ 3 の手順に従って、VPC インスタンスを所有するアカウントでロールを作成し、権限を付与します。
シナリオ 2 の手順に従って、VPC インスタンスを所有するアカウントの CCN インスタンスに権限を付与します。
異なる Alibaba Cloud アカウントに属する複数の CCN インスタンスがある場合は、次の図に示すように、PrivateZone サービスにアクセスする必要があるすべての CCN インスタンスを信頼ポリシーに追加できます。
リソース | アカウント ID |
トランジットルーターインスタンス | 253460731706911258 |
VPC インスタンス | 283117732402483989 |
CCN インスタンス 1 | 271598332402530847 |
CCN インスタンス 2 | 244831332402557259 |
CCN インスタンス 3 | 287683832402436789 |
