Quando empresas executam cargas de trabalho em diversas contas da Alibaba Cloud, gerenciar a proteção de firewall separadamente para cada conta gera lacunas de visibilidade e inconsistências na aplicação de políticas. O recurso de gerenciamento de multiconta do Cloud Firewall consolida a proteção de todas as contas em uma única visualização. A partir de um único console, você aplica redirecionamento e proteção de tráfego, configura políticas, analisa tráfego, previne intrusões e ataques, monitora violações, audita logs e analisa logs em todas as contas de membro.
Tipos de conta
O gerenciamento de multiconta do Cloud Firewall baseia-se no recurso de service confiável do Alibaba Cloud Resource Management. Três tipos de conta possuem funções distintas:
|
Tipo de conta |
Função no Resource Directory |
Função no Cloud Firewall |
|
Conta de gerenciamento |
Convida contas para ingressar no diretório de recursos; gerencia todos os ativos da empresa |
Gerencia todos os ativos protegidos pelo Cloud Firewall |
|
Conta de administrador delegado |
Designada pela conta de gerenciamento; pode gerenciar todos os ativos da empresa, acessar a estrutura e os membros do diretório de recursos e gerenciar negócios dentro dele |
Gerencia todos os ativos protegidos pelo Cloud Firewall |
|
Membro |
Ingressou no diretório de recursos mediante convite da conta de gerenciamento; gerencia apenas seus próprios ativos |
Não pode adquirir o Cloud Firewall |
A conta de administrador delegado separa o gerenciamento organizacional do gerenciamento de negócios. A conta de gerenciamento cuida das tarefas no nível da organização; já a conta de administrador delegado lida com as operações do Cloud Firewall em todo o diretório de recursos.
Limitações
O gerenciamento de multiconta abrange firewalls de Internet, firewalls de VPC, firewalls NAT e ativos protegidos por proxies diretos seguros.
Contas de membro adicionadas para gerenciamento centralizado não podem adquirir o Cloud Firewall. O tráfego de seus ativos é gerenciado de forma centralizada.
Para detalhes sobre cotas por edição, consulte Subscription.
Pré-requisitos
Antes de começar, verifique se você tem:
Cloud Firewall Premium Edition, Enterprise Edition ou Ultimate Edition — ou Cloud Firewall com faturamento pagamento conforme o uso
Configurar o gerenciamento de multiconta
Conclua as etapas a seguir em ordem. As etapas 1 a 3 utilizam o console do Resource Management; a etapa 4 utiliza o console do Cloud Firewall.
Etapa 1: Ativar um diretório de recursos
Para ativar um diretório de recursos, sua conta da Alibaba Cloud deve ter aprovado a verificação de nome real empresarial. A verificação de nome real individual não é suficiente.
Para obter instruções de configuração e os dois métodos de ativação disponíveis, consulte Enable a resource directory. A conta de gerenciamento que você receberá depende do método escolhido.
Etapa 2: Convidar membros
Convide contas da Alibaba Cloud para ingressar no seu diretório de recursos. Cada convite aceito cria um membro. Posteriormente, você poderá designar qualquer membro como a conta de administrador delegado.
Para convidar uma conta existente, consulte Invite an Alibaba Cloud account to join a resource directory.
Caso não haja contas disponíveis para convite, crie um novo membro diretamente. Consulte Create a member.
Etapa 3: Adicionar uma conta de administrador delegado
Designe um membro como a conta de administrador delegado do Cloud Firewall. Essa conta poderá então acessar a página Multi-account Management no console do Cloud Firewall e executar operações de gerenciamento em todo o diretório de recursos.
Para obter instruções, consulte Manage a delegated administrator account.
Etapa 4: Adicionar membros no Cloud Firewall
Faça logon no console do Cloud Firewall.
No painel de navegação à esquerda, escolha System Settings > Multi-account Management.
Na página Multi-account Management, clique em Add Member.
Na caixa de diálogo Add Member, selecione membros na seção Available Members e mova-os para a seção Selected Members.
Na seção Selected Members, selecione os membros desejados e clique em OK.
Após adicionar os membros, a lista exibirá o UID e o nome de cada conta. Você pode remover um membro dessa lista a qualquer momento.
Por padrão, o Cloud Firewall acessa os recursos do membro assim que ele é adicionado.
Se você utilizar um firewall de VPC para proteger nuvens privadas virtuais (VPCs) conectadas a uma instância do Cloud Enterprise Network (CEN), e essas VPCs pertencerem a contas diferentes daquela usada para adquirir o Cloud Firewall, autorize manualmente o Cloud Firewall a acessar os recursos cloud dessas contas. Consulte Authorize Cloud Firewall to access other cloud resources.
Próximos passos
Depois de adicionar membros, acesse a página Firewall Settings para visualizar os ativos cloud de cada conta de membro e ativar ou desativar a proteção desses ativos.
Para um guia completo sobre como gerenciar a segurança empresarial em várias contas, consulte Use Cloud Firewall to centrally manage enterprise users.