Todos os produtos
Search
Central de documentação

Cloud Enterprise Network:Cross-account authorization for network instances

Última atualização: Sep 02, 2026

Para conectar um transit router (TR) a uma instância de rede (como VPC, VBR, CCN, ECR ou conexão IPsec-VPN) pertencente a outra conta Alibaba Cloud, o proprietário da instância de rede deve autorizar previamente o transit router. A conexão com a instância de rede entre contas ocorre somente após essa autorização. Este tópico descreve o processo de autorização de instâncias de rede e as operações relacionadas.

Faturamento

A conexão de um transit router Enterprise Edition a uma VPC, VBR, ECR ou conexão IPsec-VPN gera taxa de anexação de instância de rede e taxa de encaminhamento de dados. Durante o processo de autorização, você pode definir se as taxas serão pagas pela conta proprietária da instância de rede ou pela conta proprietária do transit router Enterprise Edition. Para mais informações sobre o faturamento de transit routers Enterprise Edition, consulte Billing.

Limitações

  • Uma instância de transit router vinculada a uma conta Alibaba Cloud do site da China Continental conecta-se apenas a instâncias de rede de contas do site da China Continental. Instâncias de transit router de contas do site internacional conectam-se exclusivamente a instâncias de rede de contas do site internacional.

  • Após conectar um transit router Enterprise Edition a uma instância de rede entre contas, não é possível alterar diretamente a conta de pagamento. Primeiro, desanexe a instância de rede do transit router. Para mais informações, consulte Change the payment account for a network instance.

Pré-requisitos

Antes de autorizar uma instância de rede, certifique-se de que os seguintes requisitos sejam atendidos:

  • Confirme se a conta proprietária da instância de rede e a conta proprietária da instância de transit router são do mesmo tipo.

    Uma instância de transit router vinculada a uma conta Alibaba Cloud do site da China Continental conecta-se apenas a instâncias de rede de contas do site da China Continental. Instâncias de transit router de contas do site internacional conectam-se exclusivamente a instâncias de rede de contas do site internacional.

  • Obtenha o ID da conta primária proprietária da instância de transit router.

  • Obtenha o ID da instância CEN à qual a instância de transit router pertence.

  • Antes de autorizar uma instância VBR, solicite as permissões necessárias. Para mais informações, consulte Self-service application for connecting a VBR to a CEN instance or VPC that belongs to another account.

  • Antes de autorizar uma conexão IPsec-VPN, verifique se ela não está anexada a nenhum recurso:

    • Se a conexão IPsec-VPN estiver anexada a uma instância VPN Gateway, não será possível anexá-la a uma instância de transit router, independentemente de estarem na mesma conta.

    • Caso a conexão IPsec-VPN já esteja anexada a uma instância de transit router, desanexe-a primeiro. Para mais informações, consulte Delete a network instance attachment.

Cenário

Este tópico utiliza como exemplo o cenário da figura abaixo, no qual a Conta A autoriza um transit router da Conta B a acessar suas instâncias de rede.

image

Autorizar uma instância de rede

Instância VPC

  1. Faça login no VPC console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância VPC de destino está implantada.

  3. Na página VPC, localize a instância VPC de destino e clique em seu ID de instância.

  4. Clique em aba Cross-account Authorization. Na aba CEN, clique em Cross-account Authorization.

  5. Na caixa de diálogo Attach to CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer Account UID

    O ID da conta primária proprietária da instância de transit router.

    Peer CEN Instance ID

    O ID da instância CEN à qual a instância de transit router pertence.

    Payer

    Selecione o pagador.

    • CEN Instance Owner (padrão): A conta proprietária da instância de transit router paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância VPC.

    • VPC Users: A conta proprietária da instância VPC paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância VPC.

    Importante

    Escolha o pagador com cautela. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Change the payment account for a network instance.

    Após configurar as definições, a autorização estará concluída. Visualize as informações de autorização na aba Cross-account Authorization.

  6. Anote o ID da VPC e o ID da conta da Conta A. Eles são necessários para criar o anexo da VPC. Para mais informações, consulte Create a VPC attachment.

    Visualize o ID da sua conta na página Account Center.

Instância VBR

  1. Faça login no Express Connect console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância VBR de destino está implantada.

  3. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

  4. Na página Virtual Border Routers (VBRs), clique em ID da instância VBR de destino.

  5. Clique em aba CEN Authorization. Nesta aba, clique em Authorize CEN of Another Account to Load Instance.

  6. No painel Authorize CEN of Another Account to Load Instance, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    CEN Instance ID

    O ID da instância CEN à qual a instância de transit router pertence.

    CEN Account

    O ID da conta primária proprietária da instância de transit router.

    Payer

    Selecione o pagador.

    • CEN Instance Owner (padrão): A conta proprietária da instância de transit router paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância VBR.

    • VBR Owner: A conta proprietária da instância VBR paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância VBR.

    Importante

    Escolha o pagador com cautela. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Change the payment account for a network instance.

    Após configurar as definições, a autorização estará concluída. Visualize as informações de autorização na aba CEN Authorization.

  7. Anote o ID da VBR e o ID da conta da Conta A. Eles são necessários para criar o anexo da VBR. Para mais informações, consulte Create a VBR attachment.

    Visualize o ID da sua conta na página Account Center.

Instância CCN

  1. Faça login no Smart Access Gateway (SAG) console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância CCN de destino está implantada.

  3. No painel de navegação à esquerda, clique em CCN.

  4. Na página CCN, clique em ID da instância CCN de destino.

  5. Na página de detalhes da instância, clique em aba CEN Cross Account Authorization Information. Nesta aba, clique em CEN Cross Account Authorization.

  6. Na caixa de diálogo Attach to CEN, insira o ID da conta da Conta B e o ID da instância CEN da Conta B, e clique em OK.

    Após configurar as definições, a autorização estará concluída. Visualize as informações de autorização na aba CEN Cross Account Authorization Information.

  7. Anote o ID da CCN e o ID da conta da Conta A. Eles são necessários para criar o anexo da CCN. Para mais informações, consulte Create a CCN attachment.

    Visualize o ID da sua conta na página Account Center.

Conexão IPsec-VPN

  1. Faça login no VPN Gateway console.

  2. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  3. Na barra de navegação superior, selecione a região da conexão IPsec-VPN.

  4. Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em seu ID.

  5. Na página de detalhes da conexão, clique em aba Cross-account Authorization e, em seguida, clique em Cross-account Authorization.

  6. Na caixa de diálogo Attach to CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Peer Account UID

    O ID da conta primária proprietária da instância de transit router.

    Peer CEN Instance ID

    O ID da instância CEN à qual a instância de transit router pertence.

    Payer

    Selecione o pagador.

    • CEN Instance Owner (padrão): A conta proprietária da instância de transit router paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados da conexão IPsec-VPN.

    • VPN Owner: A conta proprietária da conexão IPsec-VPN paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados da conexão IPsec-VPN.

    Importante
    • Escolha o pagador com cautela. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Change the payment account for a network instance.

    • Após anexar uma conexão IPsec-VPN a um transit router, seu proprietário continua responsável pelas taxas de instância e transferência de dados da conexão.

    Após configurar as definições, a autorização estará concluída. Visualize as informações de autorização na aba Cross-account Authorization.

  7. Anote o ID da conexão IPsec-VPN e o ID da conta primária proprietária da conexão. Eles são necessários para criar o anexo da VPN. Para mais informações, consulte Create a VPN attachment.

    Visualize o ID da sua conta na página Account Center.

Instância ECR

  1. Faça login no Express Connect console com a Conta A.

  2. No painel de navegação à esquerda, clique em Express Connect Router (ECR).

  3. Na página Express Connect Router (ECR), clique em ID da instância ECR de destino.

  4. Clique em aba CEN Authorization. Nesta aba, clique em Authorize CEN of Another Account to Load Instance.

  5. Na caixa de diálogo Join CEN, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    CEN Instance ID

    O ID da instância CEN à qual a instância de transit router pertence.

    CEN Account

    O ID da conta primária proprietária da instância de transit router.

    Payer

    Selecione o pagador.

    • CEN Owner (padrão): A conta proprietária da instância de transit router paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância ECR.

    • ECR Owner: A conta proprietária da instância ECR paga a taxa de anexação de instância de rede e a taxa de encaminhamento de dados geradas pela instância ECR.

    Importante

    Escolha o pagador com cautela. Alterar o pagador pode afetar seus serviços. Para mais informações, consulte Change the payment account for a network instance.

    Após configurar as definições, a autorização estará concluída. Visualize as informações de autorização na aba CEN Authorization.

  6. Anote o ID da ECR e o ID da conta da Conta A. Eles são necessários para criar o anexo da ECR. Para mais informações, consulte Create an ECR attachment.

    Visualize o ID da sua conta na página Account Center.

Alterar a conta de pagamento

  • Se o transit router Enterprise Edition ainda não estiver anexado à instância de rede entre contas, acesse a conta do recurso (a conta proprietária da instância de rede), revogue a autorização existente e conceda uma nova autorização com a configuração de pagamento atualizada.

  • Se uma instância de rede entre contas já estiver anexada ao transit router Enterprise Edition, você deve primeiro modifique o pagador na conta do recurso, depois modificá-lo no lado do transit router e, finalmente, aguardar a alteração entrar em vigor no início da próxima hora.

    É possível alterar o pagador apenas para anexos de VPC, VBR e VPN. Este recurso não é suportado para anexos ECR.

    Console

    Este exemplo demonstra como alterar o pagador para um anexo de VPC entre contas. As seguintes premissas se aplicam:

    • A Conta A possui a instância CEN. A Conta B possui a instância VPC.

    • O pagador atual é a Conta A (CEN Instance Owner).

    Para alterar o pagador para a Conta B (VPC Owner), siga estas etapas:

    1. Faça login com a Conta B e altere o pagador na página de detalhes da instância VPC.

      Na página de detalhes da instância VPC de destino, acesse a aba Cross-account Authorization. Na coluna Payer da regra de autorização, clique em Edit e selecione VPC Users.

    2. Faça login com a Conta A e altere o pagador do anexo da VPC.

      Acesse o transit router de destino. Localize o anexo da VPC alvo e, na coluna Payer Account, clique em Edit e selecione Resource Owner Account.

    3. Aguarde a alteração entrar em vigor.

      A mudança entra em vigor no início da próxima hora.

    API

    1. Faça login na conta do recurso e chame a operação ModifyGrantInstanceToTransitRouter. Defina o parâmetro OrderType como o pagador desejado.

    2. Faça login na conta proprietária do transit router e altere o pagador:

    3. Aguarde a alteração entrar em vigor no início da próxima hora. Faça login na conta do transit router e chame a operação DescribeGrantRulesToCen para confirmar se o valor do parâmetro EffectiveOrderType foi atualizado para o pagador desejado.

Revogar autorização

Antes de revogar a autorização de uma instância de rede, desanexe-a do transit router. Para mais informações, consulte Delete a network instance attachment.

Instância VPC

  1. Faça login no VPC console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância VPC de destino está implantada.

  3. Na página VPC, localize a instância VPC de destino e clique em seu ID de instância.

  4. Clique em aba Cross-account Authorization. Na aba CEN, localize a regra de autorização de destino e clique em Revoke Permissions na coluna Actions.

  5. Na caixa de diálogo Revoke Permissions, confirme as informações e clique em OK.

Instância VBR

  1. Faça login no Express Connect console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância VBR de destino está implantada.

  3. No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).

  4. Na página Virtual Border Routers (VBRs), clique em ID da instância VBR de destino.

  5. Clique em aba CEN Authorization. Localize a regra de autorização de destino e clique em Delete na coluna Actions.

  6. Na caixa de diálogo Revoke Authorization, confirme as informações e clique em OK.

Instância CCN

  1. Faça login no Smart Access Gateway (SAG) console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a instância CCN de destino está implantada.

  3. No painel de navegação à esquerda, clique em CCN.

  4. Na página CCN, clique em ID da instância CCN de destino.

  5. Clique em aba CEN Cross Account Authorization Information. Localize a regra de autorização de destino e clique em Revoke Authorization na coluna Actions.

  6. Na caixa de diálogo Note, confirme as informações e clique em OK.

Conexão IPsec-VPN

  1. Faça login no VPN Gateway console com a Conta A.

  2. Na barra de navegação superior, selecione a região onde a conexão IPsec-VPN de destino está implantada.

  3. No painel de navegação à esquerda, escolha Network Interconnection > VPN > IPsec Connections.

  4. Na página IPsec Connections, localize a conexão IPsec-VPN de destino e clique em seu ID.

  5. Na página de detalhes da conexão, acesse a aba Cross-account Authorization, localize a regra de autorização de destino e clique em Revoke Permissions na coluna Actions.

  6. Na caixa de diálogo Revoke Permissions, confirme as informações e clique em OK.

Instância ECR

  1. Faça login no Express Connect console com a Conta A.

  2. No painel de navegação à esquerda, clique em Express Connect Router (ECR).

  3. Na página Express Connect Router (ECR), clique em ID da instância ECR de destino.

  4. Clique em aba CEN Authorization. Localize a regra de autorização de destino e clique em Delete na coluna Actions.

  5. Na caixa de diálogo Revoke Authorization, confirme as informações e clique em OK.