Todos os produtos
Search
Central de documentação

Cloud Enterprise Network:Cross-account network instance authorization

Última atualização: Jul 03, 2026

Para conectar um transit router (TR) a uma instância de rede (como VPC, VBR, CCN, ECR ou conexão IPsec-VPN) em outra conta da Alibaba Cloud, a instância de rede deve primeiro autorizar o TR. Este tópico descreve o processo de autorização e as operações relacionadas.

Faturamento

Associar um transit router Enterprise Edition a uma instância de VPC, VBR, ECR ou a uma conexão IPsec-VPN gera taxas de associação de rede e de processamento de dados. Ao conceder a autorização, defina se a conta proprietária da instância de rede ou a conta proprietária do transit router Enterprise Edition será a pagadora. Para mais informações sobre o faturamento de transit routers Enterprise Edition, consulte Visão geral do faturamento.

Limites

  • Um transit router conecta-se apenas a instâncias de rede pertencentes a contas do mesmo tipo de site. Por exemplo, um transit router em uma conta do site China não pode se conectar a uma instância de rede em uma conta do site internacional.

  • Para alterar o pagador de uma associação de rede ativa, execute etapas tanto na conta da instância de rede quanto na conta do transit router; a alteração não ocorre em uma única ação. Para mais informações, consulte Alterar o pagador de uma instância de rede.

Pré-requisitos

Antes de autorizar uma instância de rede, certifique-se de que os seguintes requisitos foram atendidos:

  • A conta proprietária da instância de rede e a conta proprietária do transit router são do mesmo tipo de site (ambas do site China ou ambas do site internacional).

    Um transit router conecta-se apenas a instâncias de rede pertencentes a contas do mesmo tipo de site. Por exemplo, um transit router em uma conta do site China não pode se conectar a uma instância de rede em uma conta do site internacional.

  • Você possui o ID da conta da Alibaba Cloud proprietária da instância de transit router.

  • Você possui o ID da instância CEN à qual o transit router pertence.

  • Antes de autorizar uma instância de VBR, solicite as permissões necessárias. Para mais informações, consulte Solicitar a associação de uma VBR entre contas a uma instância CEN ou VPC.

  • Antes de autorizar uma conexão IPsec-VPN, verifique se ela não está associada a nenhum recurso:

    • Uma conexão IPsec-VPN associada a uma instância de VPN Gateway não pode ser associada a um transit router.

    • Se a conexão IPsec-VPN já estiver associada a um transit router, desassocie-a primeiro. Para mais informações, consulte Excluir uma associação de rede.

Cenário

Neste cenário, um transit router na Conta B precisa se conectar a várias instâncias de rede na Conta A: uma instância de VPC, instância de VBR, instância de CCN, instância de ECR e uma conexão IPsec-VPN. As seções a seguir descrevem como a Conta A concede autorização ao transit router na Conta B.

image

Autorizar instâncias de rede

Autorização de VPC

  1. Faça login no console de VPC com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de VPC de destino está implantada.

  3. Na página VPC, localize a instância de VPC de destino e clique em seu ID.

  4. Clique em aba Cross-account Authorization. Na aba Cloud Enterprise Network, clique em Cross-account Authorization.

  5. Na caixa de diálogo Attach to CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer Account UID

    O ID da conta da Alibaba Cloud proprietária da instância de transit router.

    Peer CEN Instance ID

    O ID da instância CEN à qual o transit router pertence.

    Payer

    Selecione a conta que pagará as taxas.

    • CEN Instance Owner (padrão): A conta proprietária do transit router paga a taxa de associação de rede e a taxa de processamento de dados da VPC.

    • VPC Users: A conta proprietária da VPC paga a taxa de associação de rede e a taxa de processamento de dados da VPC.

    Importante

    Escolha o pagador com cuidado. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Alterar o pagador de uma instância de rede.

    Após confirmar as configurações, a autorização é criada e listada na aba Cross-account Authorization.VPC授权

  6. Anote o ID da VPC e o ID da Conta A. Essas informações são necessárias para criar a associação de VPC. Para detalhes, consulte Criar uma associação de VPC.

    Visualize o ID da sua conta na página Account Management.账号查看

Autorização de VBR

  1. Faça login no console do Express Connect com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de VBR de destino está implantada.

  3. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

  4. Na página Virtual Border Routers (VBRs), clique em ID da instância de VBR de destino.

  5. Na aba CEN Authorization, clique em Authorize CEN of Another Account to Load Instance.

  6. No painel Authorize CEN of Another Account to Load Instance, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer CEN Instance ID

    O ID da instância CEN à qual o transit router pertence.

    Peer Account UID

    O ID da conta da Alibaba Cloud proprietária da instância de transit router.

    Payer

    Selecione a conta que pagará as taxas.

    • CEN Owner (padrão): A conta proprietária do transit router paga a taxa de associação de rede e a taxa de processamento de dados da VBR.

    • VBR Owner: A conta proprietária da VBR paga a taxa de associação de rede e a taxa de processamento de dados da VBR.

    Importante

    Escolha o pagador com cuidado. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Alterar o pagador de uma instância de rede.

    Após confirmar as configurações, a autorização é criada e listada na aba CEN Authorization.VBR授权

  7. Anote o ID da VBR e o ID da Conta A. Essas informações são necessárias para criar a associação de VBR. Para detalhes, consulte Criar uma associação de VBR.

    Visualize o ID da sua conta na página Account Management.账号查看

Autorização de CCN

  1. Faça login no console do Smart Access Gateway com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de CCN de destino está localizada.

  3. No painel de navegação à esquerda, clique em CCN.

  4. Na página CCN, clique em ID da instância de CCN de destino.

  5. Na página de detalhes da instância, clique em aba CEN Cross Account Authorization Information e, em seguida, clique em CEN Cross Account Authorization.

  6. Na caixa de diálogo Attach to CEN, insira o ID da Conta B e o ID da instância CEN pertencente à Conta B e clique em OK.

    Após conceder a autorização, visualize as informações de autorização na aba CEN Cross Account Authorization Information.CCN授权

  7. Anote o ID da CCN e o ID da Conta A. Essas informações são necessárias para criar a associação de CCN. Para detalhes, consulte Criar uma associação de CCN.

    Visualize o ID da sua conta na página Account Management.账号查看

Autorização de IPsec-VPN

  1. Faça login no console do VPN Gateway.

  2. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  3. Na barra de navegação superior, selecione a região da conexão IPsec-VPN.

  4. Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em seu ID.

  5. Na página de detalhes da conexão IPsec-VPN, clique em aba Cross-account Authorization e, em seguida, clique em Cross-account Authorization.

  6. Na caixa de diálogo Attach to CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer Account UID

    O ID da conta da Alibaba Cloud proprietária da instância de transit router.

    Peer CEN Instance ID

    O ID da instância CEN à qual o transit router pertence.

    Payer

    Selecione a conta que pagará as taxas.

    • CEN Owner (padrão): A conta proprietária do transit router paga a taxa de associação de rede e a taxa de processamento de dados após o transit router ser associado à conexão IPsec-VPN.

    • VPN Owner: A conta proprietária da conexão IPsec-VPN paga a taxa de associação de rede e a taxa de processamento de dados após o transit router ser associado à conexão IPsec-VPN.

    Importante
    • Escolha o pagador com cuidado. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Alterar o pagador de uma instância de rede.

    • O proprietário da conexão IPsec-VPN continua responsável pelas taxas de instância e transferência de dados.

    Após conceder a autorização, visualize as informações de autorização na aba Cross-account Authorization.IPsec连接授权

  7. Anote o ID da conexão IPsec-VPN e o ID da conta da Alibaba Cloud proprietária. Essas informações são necessárias para criar a associação de VPN. Para detalhes, consulte Criar uma associação de VPN.

    Visualize o ID da sua conta na página Account Management.账号查看

Autorização de ECR

  1. Faça login no console do Express Connect com a Conta A.

  2. No painel de navegação à esquerda, clique em ECR.

  3. Na página ECR, clique em ID da instância de ECR de destino.

  4. Na aba CEN Authorization, clique em Authorize CEN of Another Account to Load Instance.

  5. Na caixa de diálogo Join CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer CEN Instance ID

    O ID da instância CEN à qual o transit router pertence.

    Peer Account UID

    O ID da conta da Alibaba Cloud proprietária da instância de transit router.

    Payer

    Selecione a conta que pagará as taxas.

    • CEN Owner (padrão): A conta proprietária do transit router paga a taxa de associação de rede e a taxa de processamento de dados da ECR.

    • ECR Owner: A conta proprietária da ECR paga a taxa de associação de rede e a taxa de processamento de dados da ECR.

    Importante

    Escolha o pagador com cuidado. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Alterar o pagador de uma instância de rede.

    Após conceder a autorização, visualize as informações de autorização na aba CEN Authorization.ECR授权.png

  6. Anote o ID da ECR e o ID da Conta A. Essas informações são necessárias para criar a associação de ECR. Para detalhes, consulte Criar uma associação de ECR.

    Visualize o ID da sua conta na página Account Management.账号查看

Alterar o pagador da instância de rede

  • Se o transit router Enterprise Edition ainda não estiver associado à instância de rede entre contas, revogue a autorização na conta do recurso (a conta proprietária da instância de rede) e conceda uma nova autorização.

  • Se o transit router Enterprise Edition já estiver associado à instância de rede entre contas, altere primeiro o pagador na conta do recurso e depois altere o pagador no lado do TR. A alteração entra em vigor no início da próxima hora.

    É possível alterar o pagador apenas para associações de VPC, VBR e VPN. Esse recurso não é suportado para associações de ECR.

    Console

    Este exemplo mostra como alterar o pagador de uma associação de VPC entre contas. Considere o seguinte:

    • A Conta A possui a instância CEN e a Conta B possui a instância de VPC.

    • O pagador atual é a Conta A (CEN Instance Owner).

    Para alterar o pagador para a Conta B (VPC Owner), siga estas etapas:

    1. Na Conta B, altere o pagador na página de detalhes da instância de VPC.

      Na página de detalhes da instância de VPC de destino, acesse a aba Cross-account Authorization. Na coluna Payer da autorização de destino, clique em Edit e selecione VPC Users.

    2. Na Conta A, altere o pagador da associação de VPC.

      Acesse o transit router de destino, localize a associação de VPC de destino, clique em Edit na coluna Payer Account e selecione Resource Owner Account.

    3. Aguarde a entrada em vigor da alteração.

      A alteração entra em vigor no início da próxima hora.

    API

    1. A partir da conta do recurso, chame a operação ModifyGrantInstanceToTransitRouter e defina o parâmetro OrderType como o pagador desejado.

    2. A partir da conta do TR, altere o pagador:

    3. A alteração entra em vigor no início da próxima hora. Em seguida, chame a operação DescribeGrantRulesToCen a partir da conta do TR para confirmar que o parâmetro EffectiveOrderType foi atualizado para o novo pagador.

Revogar a autorização da instância de rede

Exclua a associação de rede antes de revogar a autorização da instância de rede. Para mais informações, consulte Excluir uma associação de rede.

Revogar autorização de VPC

  1. Faça login no console de VPC com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de VPC de destino está implantada.

  3. Na página VPC, localize a instância de VPC de destino e clique em seu ID.

  4. Clique em aba Cross-account Authorization. Na aba Cloud Enterprise Network, localize a autorização de destino e clique em Revoke Permissions na coluna Actions.

  5. Na caixa de diálogo Revoke Permissions, confirme as informações e clique em OK.

Revogar autorização de VBR

  1. Faça login no console do Express Connect com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de VBR de destino está implantada.

  3. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

  4. Na página Virtual Border Routers (VBRs), clique em ID da instância de VBR de destino.

  5. Clique em aba CEN Authorization. Nesta aba, localize a autorização de destino e clique em Delete na coluna Actions.

  6. Na caixa de diálogo Revoke Authorization, confirme as informações e clique em OK.

Revogar autorização de CCN

  1. Faça login no console do Smart Access Gateway com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância de CCN de destino está localizada.

  3. No painel de navegação à esquerda, clique em CCN.

  4. Na página CCN, clique em ID da instância de CCN de destino.

  5. Clique em aba CEN Cross Account Authorization Information. Nesta aba, localize a autorização de destino e clique em Revoke Authorization na coluna Actions.

  6. Na caixa de diálogo Note, confirme as informações e clique em OK.

Revogar autorização de IPsec-VPN

  1. Faça login no console do VPN Gateway com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a conexão IPsec-VPN de destino está localizada.

  3. No painel de navegação à esquerda, Interconnect > VPN > IPsec Connections.

  4. Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em seu ID.

  5. Na página de detalhes da conexão IPsec-VPN, localize a autorização de destino na aba Cross-account Authorization e clique em Revoke Permissions na coluna Actions.

  6. Na caixa de diálogo Revoke Permissions, confirme as informações e clique em OK.

Revogar autorização de ECR

  1. Faça login no console do Express Connect com a Conta A.

  2. No painel de navegação à esquerda, clique em ECR.

  3. Na página ECR, clique em ID da instância de ECR de destino.

  4. Clique em aba CEN Authorization. Nesta aba, localize a autorização de destino e clique em Delete na coluna Actions.

  5. Na caixa de diálogo Revoke Authorization, confirme as informações e clique em OK.