Após conectar uma instância do Cloud Connect Network (CCN) a um transit router, a rede local pode acessar o serviço PrivateZone por meio desse transit router. Para ativar esse acesso, é necessário autorizar a instância CCN. Este tópico descreve como realizar essa autorização em diferentes cenários.
Cenário 1: Todas as instâncias pertencem à mesma conta

Conforme ilustrado na figura anterior, a instância CCN, a VPC que hospeda o serviço PrivateZone e a instância do transit router pertencem à mesma conta Alibaba Cloud. Nesse caso, autorize a instância CCN diretamente no console do Cloud Enterprise Network (CEN). A tabela a seguir apresenta os IDs de conta de exemplo.
|
Recurso |
ID da conta |
|
instância do transit router |
253460731706911258 |
|
instância VPC |
253460731706911258 |
|
instância CCN |
253460731706911258 |
Faça login no console CEN.
Na página CEN Instance, clique em ID da instância CEN que você deseja gerenciar.
Na aba , localize o transit router na mesma região da VPC que hospeda o serviço PrivateZone e clique em ID do transit router.
-
Na página de detalhes da instância do transit router, clique na aba Access Private Zone e, em seguida, clique em Authorization. Na página de autorização rápida do Resource Access Management (RAM), clique em Authorize.
NotaA autorização do Smart Access Gateway (SAG) é necessária apenas na primeira vez que você configura o acesso ao serviço PrivateZone. Como o CCN é um componente do SAG, essa autorização única permite que qualquer instância CCN conectada ao transit router acesse o serviço PrivateZone.
Após a autorização, o sistema cria automaticamente uma função RAM chamada AliyunSmartAGAccessingPVTZRole em sua conta. Para visualizar a função, acesse o console RAM, escolha e pesquise pela função.
Cenário 2: A instância CCN pertence a uma conta diferente

Como mostra a figura anterior, a instância do transit router e a VPC que hospeda o serviço PrivateZone pertencem à mesma conta Alibaba Cloud, mas a instância CCN pertence a outra conta. Nessa situação, modifique a política de confiança na conta proprietária da VPC. A tabela abaixo lista os IDs de conta de exemplo.
|
Recurso |
ID da conta |
|
instância do transit router |
253460731706911258 |
|
instância VPC |
253460731706911258 |
|
instância CCN |
271598332402530847 |
-
Realize a autorização inicial na conta proprietária da VPC.
Utilize a conta proprietária da VPC para fazer login no console CEN.
Na página CEN Instance, localize a instância CEN desejada e clique em seu ID.
Na aba , encontre o transit router na mesma região da VPC que hospeda o serviço PrivateZone e clique em ID do transit router.
-
Na página de detalhes da instância do transit router, clique na aba Access Private Zone e, em seguida, clique em Authorization. Na página Cloud Resource Access Authorization, clique em Agree to Authorization.
NotaA autorização do Smart Access Gateway (SAG) é necessária apenas na primeira vez que você configura o acesso ao serviço PrivateZone. Como o CCN é um componente do SAG, essa autorização única permite que qualquer instância CCN conectada ao transit router acesse o serviço PrivateZone.
-
Na conta proprietária da VPC, modifique a política de confiança da função AliyunSmartAGAccessingPVTZRole para conceder acesso à instância CCN entre contas.
Use a conta proprietária da VPC para fazer login no console RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, insira AliyunSmartAGAccessingPVTZRole na caixa de pesquisa, localize a função e clique em nome dela.
Na página de detalhes da função, clique na aba Trust Policy e, em seguida, clique em Edit Trust Policy.
-
Em Service, adicione um registro:
"Cloud Connect Network instance's Alibaba Cloud account ID@smartag.aliyuncs.com"e clique em OK.{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "smartag.aliyuncs.com", "271598332402530847@smartag.aliyuncs.com" ] } } ], "Version": "1" }
Cenário 3: A instância do transit router pertence a uma conta diferente

Na figura acima, a instância CCN e a VPC que hospeda o serviço PrivateZone pertencem à mesma conta Alibaba Cloud, enquanto a instância do transit router pertence a outra conta. Para este cenário, crie uma função RAM e anexe políticas a ela na conta proprietária da VPC. Consulte a tabela a seguir para ver os IDs de conta de exemplo.
|
Recurso |
ID da conta |
|
instância do transit router |
271598332402530847 |
|
instância VPC |
253460731706911258 |
|
instância CCN |
253460731706911258 |
Faça login no console RAM usando a conta proprietária da VPC.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
-
No painel Create Role, crie uma função com as seguintes configurações:
Para Principal Type, selecione AnyTunnel.
Em Principal Name, selecione Smart Access Gateway.
Clique em OK. Em seguida, defina o Role Name como
AliyunSmartAGAccessingPVTZRolee clique em OK.Retorne à página Roles.
Na página Roles, pesquise e clique na função
AliyunSmartAGAccessingPVTZRole.Na aba Permissions, clique em Grant Permission para abrir o painel Grant Permission.
Na caixa de pesquisa sob Policies, insira a palavra-chave pvtz, selecione a política AliyunPvtzReadOnlyAccess e clique em OK.
No painel Grant Permission, clique em Complete.
-
Na página de detalhes da função, clique na aba Trust Policy para visualizar as informações de autorização.
O JSON da política de confiança mostra que
Actionestá definido comosts:AssumeRole,Effectestá definido comoAllow,Principal.Serviceésmartag.aliyuncs.comeVersioné1.
Cenário 4: Todas as instâncias pertencem a contas diferentes

Conforme a figura anterior, a instância CCN, a VPC que hospeda o serviço PrivateZone e a instância do transit router pertencem a contas Alibaba Cloud distintas. Neste caso, execute duas tarefas de autorização. A tabela a seguir exibe os IDs de conta de exemplo.
|
Recurso |
ID da conta |
|
instância do transit router |
253460731706911258 |
|
instância VPC |
283117732402483989 |
|
instância CCN |
271598332402530847 |
Siga as etapas no Cenário 3 para criar uma função e concluir a autorização na conta proprietária da VPC.
Siga as etapas no Cenário 2 para adicionar permissões à instância CCN na conta proprietária da VPC.
Se várias instâncias CCN de diferentes contas Alibaba Cloud precisarem acessar o serviço PrivateZone, adicione todas elas à política de confiança, conforme o exemplo a seguir.
|
Recurso |
ID da conta |
|
instância do transit router |
253460731706911258 |
|
instância VPC |
283117732402483989 |
|
instância CCN 1 |
271598332402530847 |
|
instância CCN 2 |
244831332402557259 |
|
instância CCN 3 |
287683832402436789 |
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"smartag.aliyuncs.com",
"271598332402530847@smartag.aliyuncs.com",
"244831332402557259@smartag.aliyuncs.com",
"287683832402436789@smartag.aliyuncs.com"
]
}
}
],
"Version": "1"
}