O gerenciamento unificado entre contas do BDRC permite gerenciar centralmente a proteção de dados de recursos em múltiplas contas com visualização, configuração, monitoramento e alertas unificados. Essa abordagem reduz a sobrecarga operacional e melhora a consistência e a conformidade da recuperação de desastres.
Como funciona
O gerenciamento unificado entre contas do BDRC baseia-se no Resource Directory, serviço fundamental para criar estruturas de múltiplas contas e gerenciar recursos centralmente na Alibaba Cloud. Como serviço confiável do Resource Directory, o BDRC utiliza a estrutura organizacional e o modelo de autorização desse serviço para gerenciar centralmente a recuperação de desastres de dados das contas-membro da organização.
Quando uma conta de administrador delegado (conta-membro autorizada pela conta de gerenciamento a executar tarefas administrativas da organização no BDRC) ativa o gerenciamento unificado entre contas e adiciona contas-membro, o BDRC cria a função vinculada ao serviço AliyunServiceRoleForBdrcRd para acessar os recursos nessas contas-membro. A conta de gerenciamento pode então alternar para a visualização de uma conta-membro no console do BDRC para verificar pontuações de proteção de dados, visualizar informações de recursos e configurar políticas de proteção unificadas.
Em cenários entre contas, a conta de administrador delegado e as contas-membro podem realizar as operações a seguir:
|
Recursos da conta-membro |
Ações do administrador delegado |
Ações da conta-membro |
|
ECS/OSS/NAS/Tablestore |
|
|
|
OSS/Tablestore |
|
|
Ativar o gerenciamento unificado entre contas
Pré-requisitos
Ative o Resource Directory e crie contas-membro ou convide contas existentes da Alibaba Cloud para ingressar no diretório de recursos. Para mais informações, consulte Criar um membro ou Convidar uma conta Alibaba Cloud para ingressar em um diretório de recursos.
Etapa 1: Definir o administrador delegado
Faça login no console do Resource Management com a conta de gerenciamento.
No painel de navegação à esquerda, escolha .
Pesquise BDRC e clique em Manage na coluna Actions.
Na seção Delegated administrator account, clique em Add, selecione a conta-membro a ser definida como administrador delegado e clique em OK.
Após a concessão de autorização pela conta de gerenciamento, a conta de administrador delegado poderá acessar a organização do Resource Directory e as informações dos membros, além de executar operações administrativas no console do BDRC.
Etapa 2: Ativar o gerenciamento unificado entre contas
Faça login no console do BDRC com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Cross-account unified management e siga as instruções na tela para ativar o recurso.
Se a verificação de pré-requisitos falhar, siga as instruções na tela para concluir as tarefas pendentes e definir o administrador delegado.
Etapa 3: Gerenciar contas
No painel de navegação à esquerda, escolha Cross-account unified management e clique na aba Account Management.
-
Na página Cross-account Management Settings, selecione as contas-membro, as pastas que contêm as contas-membro ou todo o Resource Directory a ser gerenciado e clique em OK.
NotaAo selecionar uma pasta ou o Resource Directory para gerenciamento, todas as contas contidas neles serão gerenciadas automaticamente. Em pastas ou no Resource Directory gerenciados, novas contas adicionadas entram automaticamente no escopo de gerenciamento, enquanto contas removidas saem desse escopo. Os dados das contas removidas do gerenciamento são apagados.
Após a adição, as contas aparecem na lista de gerenciamento entre contas.
Etapa 4: Visualizar recursos dos membros
Após concluir estas etapas, use a conta de administrador delegado no console do BDRC para visualizar e gerenciar a recuperação de desastres de dados das contas-membro. É possível alternar entre as contas-membro gerenciadas. A tabela a seguir descreve o suporte à troca de contas em cada página.
|
Página |
Suporte à troca de contas |
|
Overview |
Selecione várias contas para uma visualização agregada ou alterne para a visualização de uma única conta. |
|
|
Alterne para a visualização de uma única conta. |
|
Resource center (ECS/OSS/NAS/Tablestore) |
Selecione várias contas para uma visualização agregada ou alterne para a visualização de uma única conta. |
|
Risk detection |
Selecione várias contas para uma visualização agregada ou alterne para a visualização de uma única conta. |
A troca de conta em uma página persiste em todas as outras páginas compatíveis com essa funcionalidade. Ao alternar de uma visualização de múltiplas contas para uma página de visualização de conta única, o sistema exibirá por padrão a primeira conta da seleção.
Visualizar pontuações de proteção de dados de múltiplas contas
Visualizar o painel de proteção de dados
Na página Overview, utilize a conta de administrador delegado para selecionar contas-membro e visualizar os dados agregados:
Por padrão, o painel exibe a pontuação de proteção de dados da conta atual.
Selecione várias contas para visualizar dados agregados.
O filtro de categoria de recurso mostra apenas as categorias associadas à conta atual. Por exemplo, se você selecionar a Conta A e a Conta B e filtrar pela categoria de recurso
important(associada apenas a recursos na Conta A), o painel exibirá a pontuação somente para os recursos da Conta A pertencentes à categoriaimportant.
Baixar o relatório de proteção de dados
Após filtrar por conta e categoria de recurso, clique em Preview and Download Report para baixar o relatório.
Configurar políticas de proteção para múltiplas contas
Configurar categorias de recursos entre contas
Na página Gerenciamento de categorias de recursos, associe tags de múltiplas contas para categorizar recursos entre elas:
Faça login no console do BDRC com a conta de administrador delegado.
No painel de navegação à esquerda, escolha .
-
Clique em Create Resource Category e siga as instruções na tela para criar uma categoria de recurso.
NotaAs tags associadas a uma categoria de recurso são comparadas com os recursos em todas as contas gerenciadas. Após selecionar as tags, clique em Detect Resources para visualizar o número de contas e recursos afetados.
Configurar políticas de proteção entre contas
A conta de administrador delegado pode configurar políticas de proteção unificadas e aplicá-las a várias contas-membro:
Faça login no console do BDRC com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Protection Policy Center e siga as instruções na tela para criar uma política de proteção.
As subpolíticas associadas a uma política de proteção criada pela conta de administrador delegado pertencem a essa mesma conta e não estão vinculadas às políticas do Cloud Backup em outras contas-membro. As políticas entre contas aplicam-se aos recursos nas contas-membro por meio da associação com categorias de recursos. Portanto, não é necessário alternar para cada conta-membro para configurar políticas individualmente.
Para ECS, políticas de snapshot automático não podem ser aplicadas a recursos entre contas, apenas a recursos na conta atual. Para gerenciamento de múltiplas contas, utilize o backup de instância ECS. Recomendamos não usar simultaneamente o serviço Cloud Backup para backup de instância ECS e o serviço de snapshot de disco no mesmo disco, a fim de evitar possíveis conflitos entre os horários de execução dos snapshots.
Desativar o gerenciamento unificado entre contas
Etapa 1: Remover contas do gerenciamento
Faça login no console do BDRC com a conta de administrador delegado.
No painel de navegação à esquerda, escolha Cross-account unified management.
Na lista de contas-membro, localize a conta a ser removida do gerenciamento, clique em Unmanage e clique em OK.
Não é possível remover individualmente uma conta-membro gerenciada automaticamente como parte de uma pasta. Acesse a aba Account Management e remova toda a pasta do gerenciamento. Após a remoção da pasta, todas as contas-membro nela contidas deixarão de ser gerenciadas.
Após a remoção de uma conta-membro do gerenciamento, as tags e políticas de proteção associadas deixam de se aplicar aos seus recursos. As associações entre os recursos da conta e quaisquer subpolíticas também são removidas.
Etapa 2: (Opcional) Remover o administrador delegado
Para revogar as permissões de gerenciamento do BDRC da conta de administrador delegado, siga estas etapas:
Antes de prosseguir, certifique-se de que a conta de administrador delegado não esteja gerenciando nenhuma conta-membro. Não é possível remover um administrador delegado que ainda esteja gerenciando contas-membro.
Faça login no console do Resource Management com a conta de gerenciamento.
No painel de navegação à esquerda, escolha .
Pesquise BDRC e clique em Manage na coluna Actions.
Na seção Delegated administrator account, localize a conta a ser removida, clique em Remove na coluna Actions e clique em OK.
Limitações
A ativação do gerenciamento unificado entre contas não impede que as contas-membro ativem e usem o BDRC independentemente. A configuração do BDRC de cada conta-membro é independente da conta de administrador delegado. O administrador delegado e as contas-membro não compartilham categorias de recursos, políticas de proteção ou notificações.
Faturamento
O recurso de gerenciamento entre contas do BDRC é gratuito. No entanto, ao melhorar a pontuação de proteção de dados de um recurso ou corrigir riscos de recuperação de desastres, aplicam-se cobranças padrão dos serviços subjacentes, como snapshots de disco e Cloud Backup. Para mais informações, consulte Faturamento.