Todos os produtos
Search
Central de documentação

Anti-DDoS:Multi-account management

Última atualização: Jun 27, 2026

Quando sua empresa utiliza contas separadas da Alibaba Cloud para diferentes equipes, projetos ou ambientes, adquirir uma instância do Anti-DDoS Origin para cada conta gera custos elevados e fragmentação operacional. O gerenciamento de várias contas permite comprar uma única instância do Anti-DDoS Origin e usá-la para proteger ativos em todas as contas-membro da sua organização. Isso consolida a proteção em um único console, sem custo adicional para instâncias por assinatura.

O gerenciamento de várias contas requer aprovação. Entre em contato com seu gerente de negócios antes de prosseguir.

Quando usar este recurso

Considere o gerenciamento de várias contas se sua organização:

  • Utiliza contas separadas da Alibaba Cloud por equipe, ambiente (dev/staging/prod) ou unidade de negócios e deseja centralizar a proteção contra DDoS

  • Busca reduzir custos cobrindo todas as contas com uma única instância por assinatura, em vez de adquirir instâncias separadas

  • Precisa visualizar eventos de ataque, logs de mitigação e configurações de proteção entre as contas

Se sua organização usa apenas uma conta da Alibaba Cloud ou se cada conta gerencia sua própria proteção de forma independente, este recurso não é necessário.

Tipos de instância compatíveis

  • Anti-DDoS Origin 2.0 Enterprise (Subscription)

  • Anti-DDoS Origin 2.0 (Pay-as-you-go)

Como funciona

O gerenciamento de várias contas utiliza o Resource Directory da Alibaba Cloud para organizar as contas em três funções:

Tipo de conta

Função

Conta de gerenciamento

Ativa e administra o diretório de recursos. Possui controle total sobre o diretório, pastas e membros.

Conta de administrador delegado

Designada pela conta de gerenciamento. Lida com tarefas diárias de proteção e pode acessar informações da organização e das contas-membro.

Conta-membro

Conta cujos ativos são protegidos pela instância da conta de gerenciamento ou do administrador delegado. Pode ser uma nova conta ou uma conta existente da Alibaba Cloud convidada a participar.

Use a conta de gerenciamento para tarefas de estrutura organizacional e a conta de administrador delegado para o gerenciamento da proteção. Essa separação aumenta a flexibilidade operacional.

Uma conta-membro pode ser associada à conta de gerenciamento ou à conta de administrador delegado, mas não a ambas simultaneamente. Cada associação concede à instância da conta gerenciadora acesso aos ativos dessa conta-membro.

Faturamento

Instância por assinatura (Anti-DDoS Origin 2.0 Enterprise): Proteger ativos de contas-membro não gera custos extras; uma única assinatura cobre toda a organização.

Instância pay-as-you-go: As taxas decorrentes da proteção de ativos de contas-membro são cobradas na conta proprietária da instância, e não nas contas-membro.

Para minimizar custos, faça a assinatura com uma única conta e utilize o gerenciamento de várias contas para estender a cobertura por toda a organização.

Limites

  • Todas as contas devem pertencer ao mesmo diretório de recursos e possuir a mesma verificação de identidade empresarial.

  • Cada conta de gerenciamento ou de administrador delegado pode adicionar no máximo 50 contas-membro.

  • A associação de uma conta-membro é exclusiva: ela pode vincular-se à conta de gerenciamento ou ao administrador delegado, nunca aos dois.

  • Contas-membro também podem adquirir suas próprias instâncias do Anti-DDoS Origin. No entanto, um ativo com endereço IP público pode ser protegido por apenas uma instância do Anti-DDoS Origin por vez. Remova o ativo da instância atual antes de adicioná-lo à instância no nível da organização.

  • Desassociar uma conta-membro no console Traffic Security remove automaticamente a proteção de todos os ativos dessa conta.

Visibilidade no console

Quando um administrador delegado ou uma conta de gerenciamento protege os ativos de uma conta-membro, a visibilidade dos dados no console Traffic Security varia conforme a página:

Página do console

Conta de gerenciamento/Administrador delegado

Conta-membro

Overview

Não compatível

Compatível

Asset Center

Não compatível

Compatível

Event Center

Não compatível

Não compatível

Statistical Report

Compatível

Não compatível

Business Monitoring

Compatível

Não compatível

Protected Object

Compatível

Não compatível

Mitigation Settings

Compatível

Não compatível

Attack Analysis

Compatível

Não compatível

Mitigation Logs

Compatível

Não compatível

Operation Logs

Compatível

Não compatível

CloudMonitor Alerts

Compatível

Não compatível

Billing Center

Compatível

Não compatível

Configure a proteção de várias contas

Os passos a seguir utilizam a conta de administrador delegado para o gerenciamento da proteção. Caso você não configure uma conta de administrador delegado, use a conta de gerenciamento para executar todas as etapas.

Pré-requisitos

Antes de começar, certifique-se de que você tem:

  • Uma conta de gerenciamento com o Resource Directory ativado, ou permissão para ativá-lo

  • Pelo menos uma conta-membro para adicionar ao diretório

  • Aprovação para usar o recurso de gerenciamento de várias contas (entre em contato com seu gerente de negócios se ainda não tiver aprovação)

Etapa 1: Ative um diretório de recursos e crie a estrutura organizacional

Adicione as contas da Alibaba Cloud da sua empresa a um diretório de recursos.

  1. Faça login no Resource Management consoleResource Management consoleResource Management console com sua conta de gerenciamento e ative um diretório de recursos. Para mais informações, consulte Enable a resource directory.

  2. Construa a estrutura de contas da sua organização. Crie novas contas-membro ou convide contas existentes da Alibaba Cloud para participar. Para mais informações, consulte Create a folder, Create a member e Invite an Alibaba Cloud account to join a resource directory.

  3. Designe uma conta-membro como a conta de administrador delegado. Para mais informações, consulte Manage a delegated administrator account.

Etapa 2: Associar contas-membro à conta de administrador delegado

Associe as contas-membro para que a instância da conta de administrador delegado possa proteger seus ativos.

Importante

Uma conta-membro pode ser associada à conta de gerenciamento ou à conta de administrador delegado, mas não a ambas. Planeje as associações de conta antes de prosseguir.

  1. Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.

  2. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Multi-account Management.

  3. Clique em Add Member. Leia as informações na caixa de diálogo e clique em Next.

    Importante

    Após adicionar uma conta-membro, a conta de administrador delegado recebe autorização para acessar os ativos dessa conta-membro.

  4. Selecione as contas-membro a serem adicionadas, clique no ícone image.png e clique em OK.

Etapa 3: Adicionar ativos da conta-membro como objetos protegidos

Adicione os ativos da conta-membro aos objetos protegidos da instância da conta de administrador delegado.

Importante

Novos EIPs com Anti-DDoS (Enhanced) pertencentes a uma conta-membro são adicionados automaticamente aos objetos protegidos da conta de administrador delegado. Se uma conta-membro já possuir sua própria instância pay-as-you-go com EIPs com Anti-DDoS (Enhanced) existentes, esses EIPs permanecerão protegidos pela instância da própria conta-membro. Para migrar a proteção deles para a conta de administrador delegado: 1. Libere o EIP com Anti-DDoS (Enhanced). 2. Desative a instância pay-as-you-go da conta-membro. 3. Adquira um novo EIP com Anti-DDoS (Enhanced) para a conta-membro. Ele será adicionado automaticamente aos objetos protegidos da conta de administrador delegado.

  1. Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.

  2. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Protected Objects.

  3. Selecione a instância do Anti-DDoS Origin desejada, clique em Add Object for Protection e selecione a aba Add Assets of Members.

  4. Selecione uma conta-membro. Na seção Objects to Select, escolha os ativos a serem protegidos, clique no ícone image.png e clique em Confirm.

Etapa 4: Configure políticas de mitigação para ativos da conta-membro

Após adicionar ativos da conta-membro como objetos protegidos, a Mitigation Policy assume o padrão Default, que aplica as capacidades de mitigação padrão do Anti-DDoS Origin.

Para permitir ou bloquear tráfego com características específicas, anexe um modelo personalizado específico para cenário aos ativos. Faça login no console Traffic Security com a conta de administrador delegado e siga as instruções em Mitigation Settings.

Etapa 5: Visualize eventos de ataque em ativos da conta-membro

  1. Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.

  2. No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Attack Analysis.

  3. Na página Attack Analysis, selecione um escopo de conta:

    • All accounts: Exibe ativos da conta de gerenciamento e de todas as contas-membro associadas que possuem endereços IP públicos atribuídos.

    • Delegated administrator account: Mostra apenas os ativos desta conta.

    • Member account: Exibe somente os ativos da conta-membro selecionada.

image.png

Próximos passos