Quando sua empresa utiliza contas separadas da Alibaba Cloud para diferentes equipes, projetos ou ambientes, adquirir uma instância do Anti-DDoS Origin para cada conta gera custos elevados e fragmentação operacional. O gerenciamento de várias contas permite comprar uma única instância do Anti-DDoS Origin e usá-la para proteger ativos em todas as contas-membro da sua organização. Isso consolida a proteção em um único console, sem custo adicional para instâncias por assinatura.
O gerenciamento de várias contas requer aprovação. Entre em contato com seu gerente de negócios antes de prosseguir.
Quando usar este recurso
Considere o gerenciamento de várias contas se sua organização:
Utiliza contas separadas da Alibaba Cloud por equipe, ambiente (dev/staging/prod) ou unidade de negócios e deseja centralizar a proteção contra DDoS
Busca reduzir custos cobrindo todas as contas com uma única instância por assinatura, em vez de adquirir instâncias separadas
Precisa visualizar eventos de ataque, logs de mitigação e configurações de proteção entre as contas
Se sua organização usa apenas uma conta da Alibaba Cloud ou se cada conta gerencia sua própria proteção de forma independente, este recurso não é necessário.
Tipos de instância compatíveis
Anti-DDoS Origin 2.0 Enterprise (Subscription)
Anti-DDoS Origin 2.0 (Pay-as-you-go)
Como funciona
O gerenciamento de várias contas utiliza o Resource Directory da Alibaba Cloud para organizar as contas em três funções:
|
Tipo de conta |
Função |
|
Conta de gerenciamento |
Ativa e administra o diretório de recursos. Possui controle total sobre o diretório, pastas e membros. |
|
Conta de administrador delegado |
Designada pela conta de gerenciamento. Lida com tarefas diárias de proteção e pode acessar informações da organização e das contas-membro. |
|
Conta-membro |
Conta cujos ativos são protegidos pela instância da conta de gerenciamento ou do administrador delegado. Pode ser uma nova conta ou uma conta existente da Alibaba Cloud convidada a participar. |
Use a conta de gerenciamento para tarefas de estrutura organizacional e a conta de administrador delegado para o gerenciamento da proteção. Essa separação aumenta a flexibilidade operacional.
Uma conta-membro pode ser associada à conta de gerenciamento ou à conta de administrador delegado, mas não a ambas simultaneamente. Cada associação concede à instância da conta gerenciadora acesso aos ativos dessa conta-membro.
Faturamento
Instância por assinatura (Anti-DDoS Origin 2.0 Enterprise): Proteger ativos de contas-membro não gera custos extras; uma única assinatura cobre toda a organização.
Instância pay-as-you-go: As taxas decorrentes da proteção de ativos de contas-membro são cobradas na conta proprietária da instância, e não nas contas-membro.
Para minimizar custos, faça a assinatura com uma única conta e utilize o gerenciamento de várias contas para estender a cobertura por toda a organização.
Limites
Todas as contas devem pertencer ao mesmo diretório de recursos e possuir a mesma verificação de identidade empresarial.
Cada conta de gerenciamento ou de administrador delegado pode adicionar no máximo 50 contas-membro.
A associação de uma conta-membro é exclusiva: ela pode vincular-se à conta de gerenciamento ou ao administrador delegado, nunca aos dois.
Contas-membro também podem adquirir suas próprias instâncias do Anti-DDoS Origin. No entanto, um ativo com endereço IP público pode ser protegido por apenas uma instância do Anti-DDoS Origin por vez. Remova o ativo da instância atual antes de adicioná-lo à instância no nível da organização.
Desassociar uma conta-membro no console Traffic Security remove automaticamente a proteção de todos os ativos dessa conta.
Visibilidade no console
Quando um administrador delegado ou uma conta de gerenciamento protege os ativos de uma conta-membro, a visibilidade dos dados no console Traffic Security varia conforme a página:
|
Página do console |
Conta de gerenciamento/Administrador delegado |
Conta-membro |
|
Overview |
Não compatível |
Compatível |
|
Asset Center |
Não compatível |
Compatível |
|
Event Center |
Não compatível |
Não compatível |
|
Statistical Report |
Compatível |
Não compatível |
|
Business Monitoring |
Compatível |
Não compatível |
|
Protected Object |
Compatível |
Não compatível |
|
Mitigation Settings |
Compatível |
Não compatível |
|
Attack Analysis |
Compatível |
Não compatível |
|
Mitigation Logs |
Compatível |
Não compatível |
|
Operation Logs |
Compatível |
Não compatível |
|
CloudMonitor Alerts |
Compatível |
Não compatível |
|
Billing Center |
Compatível |
Não compatível |
Configure a proteção de várias contas
Os passos a seguir utilizam a conta de administrador delegado para o gerenciamento da proteção. Caso você não configure uma conta de administrador delegado, use a conta de gerenciamento para executar todas as etapas.
Pré-requisitos
Antes de começar, certifique-se de que você tem:
Uma conta de gerenciamento com o Resource Directory ativado, ou permissão para ativá-lo
Pelo menos uma conta-membro para adicionar ao diretório
Aprovação para usar o recurso de gerenciamento de várias contas (entre em contato com seu gerente de negócios se ainda não tiver aprovação)
Etapa 1: Ative um diretório de recursos e crie a estrutura organizacional
Adicione as contas da Alibaba Cloud da sua empresa a um diretório de recursos.
Faça login no Resource Management consoleResource Management consoleResource Management console com sua conta de gerenciamento e ative um diretório de recursos. Para mais informações, consulte Enable a resource directory.
Construa a estrutura de contas da sua organização. Crie novas contas-membro ou convide contas existentes da Alibaba Cloud para participar. Para mais informações, consulte Create a folder, Create a member e Invite an Alibaba Cloud account to join a resource directory.
Designe uma conta-membro como a conta de administrador delegado. Para mais informações, consulte Manage a delegated administrator account.
Etapa 2: Associar contas-membro à conta de administrador delegado
Associe as contas-membro para que a instância da conta de administrador delegado possa proteger seus ativos.
Uma conta-membro pode ser associada à conta de gerenciamento ou à conta de administrador delegado, mas não a ambas. Planeje as associações de conta antes de prosseguir.
Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Multi-account Management.
-
Clique em Add Member. Leia as informações na caixa de diálogo e clique em Next.
ImportanteApós adicionar uma conta-membro, a conta de administrador delegado recebe autorização para acessar os ativos dessa conta-membro.
Selecione as contas-membro a serem adicionadas, clique no ícone
e clique em OK.
Etapa 3: Adicionar ativos da conta-membro como objetos protegidos
Adicione os ativos da conta-membro aos objetos protegidos da instância da conta de administrador delegado.
Novos EIPs com Anti-DDoS (Enhanced) pertencentes a uma conta-membro são adicionados automaticamente aos objetos protegidos da conta de administrador delegado. Se uma conta-membro já possuir sua própria instância pay-as-you-go com EIPs com Anti-DDoS (Enhanced) existentes, esses EIPs permanecerão protegidos pela instância da própria conta-membro. Para migrar a proteção deles para a conta de administrador delegado: 1. Libere o EIP com Anti-DDoS (Enhanced). 2. Desative a instância pay-as-you-go da conta-membro. 3. Adquira um novo EIP com Anti-DDoS (Enhanced) para a conta-membro. Ele será adicionado automaticamente aos objetos protegidos da conta de administrador delegado.
Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Protected Objects.
Selecione a instância do Anti-DDoS Origin desejada, clique em Add Object for Protection e selecione a aba Add Assets of Members.
Selecione uma conta-membro. Na seção Objects to Select, escolha os ativos a serem protegidos, clique no ícone
e clique em Confirm.
Etapa 4: Configure políticas de mitigação para ativos da conta-membro
Após adicionar ativos da conta-membro como objetos protegidos, a Mitigation Policy assume o padrão Default, que aplica as capacidades de mitigação padrão do Anti-DDoS Origin.
Para permitir ou bloquear tráfego com características específicas, anexe um modelo personalizado específico para cenário aos ativos. Faça login no console Traffic Security com a conta de administrador delegado e siga as instruções em Mitigation Settings.
Etapa 5: Visualize eventos de ataque em ativos da conta-membro
Faça login no Traffic Security consoleTraffic Security consoleTraffic Security console com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Origin > Attack Analysis.
-
Na página Attack Analysis, selecione um escopo de conta:
All accounts: Exibe ativos da conta de gerenciamento e de todas as contas-membro associadas que possuem endereços IP públicos atribuídos.
Delegated administrator account: Mostra apenas os ativos desta conta.
Member account: Exibe somente os ativos da conta-membro selecionada.

Próximos passos
Para ajustar as configurações de proteção dos ativos da conta-membro, consulte Mitigation Settings.
Para saber mais sobre o Resource Directory, consulte What is Resource Directory?.