使用雲產品接入方式時,預設僅支援接入當前阿里雲帳號下的雲產品執行個體。若需接入其他阿里雲帳號下的雲產品執行個體,須配置多帳號統一管理功能,將目標帳號納管至當前 Web Application Firewall(Web Application Firewall,簡稱WAF) 體系下,以實現跨帳號雲產品執行個體的統一接入與防護組態管理。
適用範圍
版本要求:僅支援 WAF 企業版與旗艦版,其他版本不支援多帳號統一管理功能。
認證要求:開通資來源目錄須使用企業類型的阿里雲帳號。
帳號歸屬:管理帳號與成員帳號必須屬於同一個資來源目錄,且必須為同一個企業實名認證主體。
執行個體限制:成員帳號下不得存在運行中的 WAF 執行個體;若已存在,須先釋放執行個體後方可進行納管操作。
納管後限制與管理規則
執行個體購買限制:成員帳號被納管後,無法購買與管理帳號相同地區的 WAF 執行個體。例如:若管理帳號已購買中國內地 WAF 執行個體,成員帳號將不支援購買中國內地執行個體,但可購買非中國內地執行個體。
控制台許可權限制:成員帳號的雲產品資產接入管理帳號的 WAF 執行個體後,成員帳號僅支援在管理帳號的 WAF 控制台中查看防護配置、總覽及安全報表等功能。
資產自動移除:若管理帳號在 WAF 控制台中刪除該成員帳號,系統將自動移除該成員帳號下已接入防護的雲產品資產。
操作步驟
步驟一:管理帳號開通資來源目錄
在使用多帳號統一管理功能前,需先將企業的多個阿里雲帳號匯總至同一資來源目錄中。請使用企業管理帳號登入資源管理主控台,完成資來源目錄的開通。具體操作步驟,請參見開通資來源目錄。
步驟二:邀請成員
被邀請方成功加入資來源目錄後,即成為資來源目錄成員,由資來源目錄進行統一管理。
請使用管理帳號登入資源管理主控台,通過邀請已有帳號或建立新帳號的方式,搭建企業的組織圖。
邀請已有帳號:具體操作請參見邀請阿里雲帳號加入資來源目錄。
建立新成員帳號:若暫無需要邀請的成員帳號,可直接在資來源目錄中建立新成員。具體操作請參見建立成員。
搭建組織圖:如需按業務關係對成員進行分類管理,具體操作請參見建立資源夾。
步驟三:添加委派管理員帳號(可選)
若您不希望由開通資來源目錄的主帳號直接開通和管理 WAF 服務,可通過設定委派管理員帳號的方式,將組織管理工作與業務管理工作相分離,符合安全最佳實務。若您計劃在當前開通資來源目錄的帳號下直接部署 WAF,請跳過此步驟。
帳號用途規劃樣本:
主帳號:負責建立資來源目錄、管理資金及全域使用者權限等。
安全帳號(成員帳號):作為委派管理員,集中管理 WAF、Cloud Firewall、Bastionhost等安全產品。
業務帳號(成員帳號):如業務帳號 1、業務帳號 2 等,用於部署 ECS 執行個體等實際業務資源。
具體操作步驟,請參見管理委派管理員帳號。
步驟四:在WAF控制台新增成員帳號
請使用以下帳號登入控制台:
若未委派 WAF 管理員,請使用建立資來源目錄的管理帳號。
若已委派 WAF 管理員,請使用被委派的成員帳號。
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
在左側導覽列,單擊多帳號統一管理。
在多帳號統一管理頁面,單擊新增成員帳號。
在新增成員帳號對話方塊中,在左側可匯入成員帳號列表中選擇待納管的成員帳號,通過中間箭頭按鈕,將其添加至右側已選匯入Web Application Firewall成員帳號列表中,單擊確定。
步驟五:接入成員帳號的雲產品資產
根據云產品資產類型,進行相應的接入操作:
對於应用型负载均衡 ALB、传统型负载均衡 CLB、网络型负载均衡 NLB及云服务器 ECS雲產品,支援自動同步至 WAF 部署帳號。請直接登入 WAF 部署帳號的控制台,完成上述成員帳號資產的接入操作。
對於云原生网关 MSE、云原生API网关 APIG、全球加速 GA及函数计算 FC。請先登入成員帳號對應的產品控制台完成接入,隨後在 WAF 部署帳號的控制台中查看相關詳情。
具體接入操作,請參見接入概述。
常見問題
無法配置多帳號統一管理,有什麼代替方案嗎?
若無法配置多帳號統一管理,可採用 CNAME 接入方式作為替代。該方式支援接入可公網訪問的網域名稱,且不受跨帳號、跨雲等環境限制。