Todos os produtos
Search
Central de documentação

Data Security Center:Usar o recurso de gerenciamento de múltiplas contas

Última atualização: Jun 27, 2026

O Data Security Center (DSC) permite gerenciar centralmente os ativos de dados, objetos de dados e logs de auditoria de várias contas da Alibaba Cloud. Com o gerenciamento de múltiplas contas, você executa identificação de dados sensíveis, classificação de dados e monitoramento de segurança em todas as contas a partir de uma única conta de administrador delegado, sem precisar alternar entre contas.

Limitações

  • Apenas as edições pagas do DSC oferecem suporte ao gerenciamento de múltiplas contas.

  • Todas as contas devem pertencer ao mesmo diretório de recursos e à mesma entidade empresarial. A empresa precisa ter aprovado a verificação de nome real corporativo.

  • Outra conta não pode adicionar como membro do DSC um membro que já tenha adquirido o serviço.

  • Contas adicionadas como membros do DSC não podem adquirir ou usar o DSC de forma independente.

  • Os ativos de dados dos membros do DSC não oferecem suporte ao modo de coleta de tráfego (agente).

  • Os recursos do DSC não oferecem suporte aos ativos do AnalyticDB for PostgreSQL dos membros.

Conceitos principais

Termo Descrição Serviço
Conta de gerenciamento Conta da Alibaba Cloud que aprovou a verificação de nome real corporativo. Após usar esta conta para ativar um diretório de recursos, ela se torna a conta de gerenciamento e atua como superadministrador do diretório, com permissões totais sobre todas as pastas e membros. Cada diretório de recursos possui exatamente uma conta de gerenciamento. Resource Management
Pasta raiz Pasta de nível superior em um diretório de recursos. Todas as outras pastas são organizadas hierarquicamente abaixo dela.
Pasta Unidade organizacional em um diretório de recursos que geralmente representa uma unidade de negócios, filial ou projeto. Uma pasta pode conter membros e subpastas, formando uma estrutura de árvore.
Membro Conta que pertence a um diretório de recursos. Os membros criados dentro do diretório são contas de recursos. Contas existentes da Alibaba Cloud que aceitam um convite para participar tornam-se contas de nuvem.
Conta de administrador delegado Membro designado pela conta de gerenciamento para administrar um serviço confiável (como o DSC) dentro do diretório de recursos. A conta de administrador delegado pode visualizar a estrutura do diretório e os membros, além de gerenciar todas as operações do serviço no diretório.
Membro do DSC Membro no diretório de recursos que a conta de administrador delegado adiciona ao DSC. Após a adição, a conta de administrador delegado pode acessar e gerenciar os ativos de nuvem do membro no DSC. DSC
A conta de gerenciamento não pertence ao próprio diretório de recursos e não está sujeita às suas políticas de controle de acesso.

Como funciona

O cenário a seguir ilustra uma configuração completa de múltiplas contas:

Cenário: As contas A, B, C, D e E pertencem ao mesmo diretório de recursos. A conta A é a conta de gerenciamento e designa a conta B como a conta de administrador delegado do DSC. A conta B pode então gerenciar centralmente os ativos de dados das contas B, C, D e E, além de usar recursos do DSC como proteção de dados sensíveis, verificação de linha de base, auditoria de dados e mascaramento de dados. Um usuário RAM da conta B pode ser configurado para gerenciar apenas os ativos das contas D e E.

image

A configuração envolve três etapas:

  1. Use a conta de gerenciamento para designar um membro como a conta de administrador delegado do DSC.

  2. Use a conta de administrador delegado para adicionar ao DSC os membros que deseja gerenciar.

  3. Gerencie os ativos desses membros no console do DSC.

Escolher uma conta de administrador delegado

Antes de começar, decida qual conta de membro será designada como conta de administrador delegado.

Recomendamos usar uma conta da Alibaba Cloud sem recursos como conta de gerenciamento ao ativar um diretório de recursos. Crie um usuário RAM (Resource Access Management) para a conta de gerenciamento e anexe a política AliyunResourceDirectoryFullAccess ao usuário RAM. Em seguida, use o usuário RAM para gerenciar o diretório de recursos em vez de usar diretamente as credenciais raiz da conta de gerenciamento.

A conta designada como administrador delegado deve ter adquirido uma edição paga do DSC antes que você possa concluir a Etapa 1.

Observações de uso

Categoria

Detalhe

Verificação de múltiplas contas

Todas as contas devem estar no mesmo diretório de recursos e pertencer à mesma entidade empresarial, que deve ter concluído a verificação de nome real corporativo.

Aquisição do DSC

Adquira o DSC usando a conta designada como administrador delegado. Contas adicionadas como membros do DSC não podem adquirir ou usar o DSC independentemente.

Gerenciamento de membros por nível

A conta de administrador delegado pode criar usuários RAM e atribuir a eles permissões refinadas, com escopo limitado a membros ou pastas específicos no diretório de recursos. Consulte Autorizar um usuário RAM a gerenciar membros específicos.

Limitações de recursos

Os ativos de dados dos membros do DSC não oferecem suporte ao modo de coleta de tráfego (agente). Ativos do AnalyticDB for PostgreSQL dos membros não são suportados.

Taxas dos membros

Quando os recursos de identificação de dados e auditoria de segurança são ativados para os ativos de um membro, esse membro paga as taxas de leitura de dados e armazenamento de logs de auditoria em serviços de banco de dados específicos. Para detalhes, consulte Taxas adicionais para ativos de banco de dados conectados ao DSC.

Pré-requisitos

Antes de começar, certifique-se de que:

Etapa 1: Configurar a conta de administrador delegado do DSC

Use a conta de gerenciamento para designar um membro como a conta de administrador delegado do DSC. Após essa etapa, o membro designado poderá acessar a estrutura do diretório de recursos e os membros, além de gerenciar todas as operações do DSC em todo o diretório.

  1. Faça login no console do Resource Management usando a conta de gerenciamento.

  2. No painel de navegação à esquerda, escolha Resource Directory > Trusted Services.

  3. Na página Trusted Services, localize Data Security Center (DSC) e clique em Manage na coluna Actions.

  4. Na seção Delegated Administrator Accounts, clique em Add.

  5. No painel Add Delegated Administrator Account, selecione a conta da Alibaba Cloud que adquiriu o DSC como conta de administrador delegado e clique em OK.

Após clicar em OK, o membro designado é definido como a conta de administrador delegado do DSC. A partir deste ponto, use a conta de administrador delegado para continuar a configuração.

Etapa 2: Adicionar membros no DSC

Autorizar um usuário RAM a gerenciar membros específicos

Ignore esta seção se estiver usando diretamente a conta de administrador delegado — e não um usuário RAM — para adicionar e gerenciar membros.

Para conceder a um usuário RAM controle refinado sobre membros ou pastas específicos, crie uma política de negação personalizada que restrinja as operações de adição e remoção do usuário RAM ao escopo autorizado.

  1. Faça login no console do RAM usando a conta de administrador delegado e crie um usuário RAM. Para detalhes, consulte Criar um usuário RAM.

  2. No painel de navegação à esquerda do console do RAM, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON e insira o conteúdo da sua política personalizada. A política controla duas ações: adicionar membros (yundun-sddp:AddMultiAccountMembers) e remover membros (yundun-sddp:DeleteMultiAccountMembers). Use a chave de condição acs:RDManageScope para definir o escopo de acesso. Escolha um dos seguintes padrões: Autorizar um usuário RAM a gerenciar um membro específico Defina acs:RDManageScope na condição StringNotEquals como o caminho do diretório de recursos (RDPath) da pasta combinado com o UID do membro. Encontre o RDPath na página Resource Directory.

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "yundun-sddp:AddMultiAccountMembers",
                    "yundun-sddp:DeleteMultiAccountMembers"
                ],
                "Resource": "*",
                "Condition": {
                    "StringNotEquals": {
                        "acs:RDManageScope": [
                            "rd-BXXXXs/r-cXXXX6/163XXXXXX1494597"
                        ]
                    }
                }
            }
        ]
    }

    Autorizar um usuário RAM a gerenciar todos os membros em uma pasta específica Defina acs:RDManageScope na condição StringNotLike como o RDPath da pasta desejada seguido por /*.

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "yundun-sddp:AddMultiAccountMembers",
                    "yundun-sddp:DeleteMultiAccountMembers"
                ],
                "Resource": "*",
                "Condition": {
                    "StringNotLike": {
                        "acs:RDManageScope": [
                            "rd-BXXXXs/r-cXXXX6/fd-BrXXXXXXM4/*"
                        ]
                    }
                }
            }
        ]
    }

    Para a referência completa da sintaxe de políticas, consulte Estrutura e sintaxe de políticas.

    image

    image

  5. Clique em OK.

  6. Na caixa de diálogo Create Policy, defina os campos Name e Description e clique em OK.

  7. Clique em Grant Permission.

  8. Na página Grant Permission, pesquise e selecione o usuário RAM, selecione a política personalizada criada, clique em Grant permissions e, em seguida, clique em Close.

Adicionar membros

  1. Faça login no console do DSC usando a conta de administrador delegado ou um usuário RAM autorizado.

  2. No painel de navegação à esquerda, clique em Multi-account Management.

  3. Se esta for a primeira vez que usa o recurso, clique em Enable Multi-account Management. Esta operação atualiza o status do serviço confiável DSC para Ativado.

  4. Clique em Add Member.

  5. Na caixa de diálogo Add Member, selecione os membros a serem gerenciados e clique em OK. Se os membros selecionados estiverem fora do escopo da política do usuário RAM, o sistema retornará uma mensagem de no permission.

Após a adição dos membros, a conta de administrador delegado pode acessar e gerenciar seus ativos de nuvem no console do DSC.

Etapa 3: Gerenciar ativos dos membros

Após adicionar membros, use a página Asset Center para autorizar e gerenciar ativos em todas as contas de membros.

O gerenciamento de ativos baseado em UID não está disponível em todas as páginas — por exemplo, a página Overview não oferece esse suporte. Use a página Asset Center para operações com ativos de membros.
  1. Faça login no console do DSC.

  2. No painel de navegação à esquerda, clique em Asset Center.

  3. Na aba Authorization Management, gerencie os ativos dentro de cada conta da Alibaba Cloud usando UIDs.

    image

Remover um membro do DSC

Remover um membro do DSC exclui permanentemente todos os dados desse membro do console do DSC. Antes de remover um membro, revogue suas autorizações de ativos para evitar a perda inesperada de registros de acesso.

Aviso

Esta ação não pode ser desfeita. Após remover um membro, todos os dados do membro no console do DSC são excluídos automaticamente.

  1. Faça login no console do DSC.

  2. No painel de navegação à esquerda, clique em Asset Center.

  3. Revogue as permissões dos ativos do membro. Para detalhes, consulte Revogar as permissões de um ativo.

  4. No painel de navegação à esquerda, escolha System Settings > Multi-account Management.

  5. Na página Multi-account Management, localize o membro e clique em Delete na coluna Actions. Se o membro estiver fora do escopo da política do usuário RAM, o sistema retornará uma mensagem de no permission.

  6. Na caixa de diálogo de confirmação, clique em Delete.

Perguntas frequentes

Várias contas na minha organização já adquiriram o DSC. Como consolidá-las sob uma única conta?

Se uma conta já adquiriu o DSC, ela não pode ser gerenciada como membro do DSC a partir de outra conta. Para consolidar, cancele a assinatura do DSC em cada conta primeiro e, em seguida, use a conta de administrador delegado para adicionar essas contas como membros do DSC. Para detalhes sobre cancelamento, consulte Política de reembolso.

Não é possível ativar o DSC para uma conta. O que devo fazer?

Se, ao acessar o console do DSC, aparecer uma mensagem informando que a conta atual não pode ativar o DSC, significa que a conta de gerenciamento ou a conta de administrador delegado já adicionou esta conta como membro do DSC. Para resolver, use uma das seguintes abordagens:

  • Usar o gerenciamento de múltiplas contas: Faça login no console do DSC usando a conta de gerenciamento ou a conta de administrador delegado e gerencie os ativos desta conta por meio do recurso de gerenciamento de múltiplas contas.

  • Remover a conta e usar o DSC independentemente: Entre em contato com a conta de gerenciamento ou a conta de administrador delegado para remover esta conta da página Multi-account ManagementMulti-account Management. Após a remoção, use esta conta para adquirir e ativar o DSC de forma independente.

Próximos passos