企業が多数の Alibaba Cloud アカウントでワークロードを実行する場合、各アカウントのファイアウォール保護を個別に管理すると、可視性が損なわれ、ポリシーの適用に一貫性がなくなります。Cloud Firewall のマルチアカウント管理機能により、すべてのアカウントの保護を単一のビューに統合できます。1 つのコンソールから、すべてのメンバーアカウントに対して、トラフィックリダイレクションと保護、ポリシー設定、トラフィック分析、侵入防止、攻撃防止、侵害検知、ログ監査、ログ分析を適用できます。
アカウントタイプ
Cloud Firewall のマルチアカウント管理は、Alibaba Cloud のリソース管理が提供する信頼されたサービスの機能に基づいて構築されています。3 つのアカウントタイプには、それぞれ明確な役割があります。
| アカウントタイプ | リソースディレクトリにおける役割 | Cloud Firewallにおける役割 |
|---|---|---|
| 管理アカウント | アカウントをリソースディレクトリに招待し、すべての企業資産を管理します | Cloud Firewall で保護されるすべての資産を管理します |
| 委任管理者アカウント | 管理アカウントによって指定され、企業のすべての資産を管理し、リソースディレクトリの構造とメンバーにアクセスして、その中でビジネスを管理できます | Cloud Firewall で保護されるすべての資産を管理します |
| メンバー | 管理アカウントの招待によりリソースディレクトリに参加し、自身の資産のみを管理します | Cloud Firewall を購入できません |
委任管理者アカウントは、組織管理とビジネス管理を分離します。管理アカウントは組織レベルのタスクを処理し、委任管理者アカウントはリソースディレクトリ全体で Cloud Firewall の操作を処理します。
制限事項
マルチアカウント管理は、インターネットファイアウォール、VPC ファイアウォール、NAT ファイアウォール、およびセキュアフォワードプロキシで保護される資産を対象としています。
一元管理のために追加されたメンバーアカウントは、Cloud Firewall を購入できません。これらのアカウントの資産トラフィックは一元管理されます。
エディション別のクォータの詳細については、「サブスクリプション」をご参照ください。
前提条件
開始する前に、次の条件を満たしていることを確認してください。
Cloud Firewall Premium Edition、Enterprise Edition、Ultimate Edition のいずれか、または従量課金制の Cloud Firewall が有効であること
マルチアカウント管理の設定
次の手順を順番に実行してください。手順 1〜3 では Resource Management コンソールを、手順 4 では Cloud Firewall コンソールを使用します。
手順1:リソースディレクトリの有効化
リソースディレクトリを有効にするには、Alibaba Cloud アカウントが企業として の本人確認を完了している必要があります。個人としての本人確認では不十分です。
設定手順と利用可能な 2 つの有効化方法については、「リソースディレクトリを有効化する」をご参照ください。取得する管理アカウントは、選択した方法によって異なります。
手順2:メンバーの招待
Alibaba Cloud アカウントをリソースディレクトリに招待します。招待が承認されると、メンバーが作成されます。後で、任意のメンバーを委任管理者アカウントとして指定できます。
既存のアカウントを招待する場合は、「Alibaba Cloudアカウントをリソースディレクトリに招待する」をご参照ください。
招待できるアカウントがない場合は、新しいメンバーを直接作成します。「メンバーの作成」をご参照ください。
手順3:委任管理者アカウントの追加
1 つのメンバーを Cloud Firewall の委任管理者アカウントとして指定します。このアカウントは、Cloud Firewall コンソールの [マルチアカウント管理] ページにアクセスし、リソースディレクトリ全体で管理操作を実行できるようになります。
手順については、「委任管理者アカウントの管理」をご参照ください。
手順4:Cloud Firewallへのメンバーの追加
Cloud Firewall コンソールにログインします。
左側のナビゲーションペインで、[システム設定] > [マルチアカウント管理] を選択します。
[マルチアカウント管理] ページで、[メンバーの追加] をクリックします。
[メンバーの追加] ダイアログボックスで、[利用可能なメンバー] セクションからメンバーを選択し、[選択されたメンバー] セクションに移動します。
[選択済みメンバー] セクションで、必要なメンバーを選択し、[OK] をクリックします。
メンバーが追加されると、メンバーリストに各アカウントの UID と名前が表示されます。いつでもこのリストからメンバーを削除できます。
メンバーを追加すると、Cloud Firewall はデフォルトでメンバーのリソースにアクセスできます。
VPC ファイアウォールを使用して Cloud Enterprise Network (CEN) インスタンスに接続された VPC を保護しており、それらの VPC が Cloud Firewall の購入に使用したアカウントとは異なるアカウントに属している場合は、Cloud Firewall がそれらのアカウントのクラウドリソースにアクセスすることを手動で承認する必要があります。「Cloud Firewallが他のクラウドリソースにアクセスすることを承認する」をご参照ください。
次のステップ
メンバーを追加した後、[ファイアウォール設定] ページに移動して、各メンバーアカウント内のクラウド資産を表示し、それらの資産の保護を有効化または無効化します。
複数のアカウントにわたる企業セキュリティ管理の一連の手順については、「Cloud Firewallを使用して企業ユーザーを一元管理する」をご参照ください。