全部產品
Search
文件中心

Web Application Firewall:多帳號統一管理

更新時間:Jun 24, 2026

使用雲產品接入方式時,預設僅支援接入當前阿里雲帳號下的雲產品執行個體。若需接入其他阿里雲帳號下的雲產品執行個體,須配置多帳號統一管理功能,將目標帳號納管至當前 Web Application Firewall(Web Application Firewall,簡稱WAF) 體系下,以實現跨帳號雲產品執行個體的統一接入與防護組態管理。

適用範圍

  • 版本要求:僅支援 WAF 企業版與旗艦版,其他版本不支援多帳號統一管理功能。

  • 認證要求:開通資來源目錄須使用企業類型的阿里雲帳號。

  • 帳號歸屬:管理帳號與成員帳號必須屬於同一個資來源目錄,且必須為同一個企業實名認證主體。

  • 執行個體限制:成員帳號下不得存在運行中的 WAF 執行個體;若已存在,須先釋放執行個體後方可進行納管操作。

納管後限制與管理規則

  • 執行個體購買限制:成員帳號被納管後,無法購買與管理帳號相同地區的 WAF 執行個體。例如:若管理帳號已購買中國內地 WAF 執行個體,成員帳號將不支援購買中國內地執行個體,但可購買非中國內地執行個體。

  • 控制台許可權限制:成員帳號的雲產品資產接入管理帳號的 WAF 執行個體後,成員帳號僅支援在管理帳號的 WAF 控制台中查看防護配置、總覽及安全報表等功能。

  • 資產自動移除:若管理帳號在 WAF 控制台中刪除該成員帳號,系統將自動移除該成員帳號下已接入防護的雲產品資產。

操作步驟

步驟一:管理帳號開通資來源目錄

在使用多帳號統一管理功能前,需先將企業的多個阿里雲帳號匯總至同一資來源目錄中。請使用企業管理帳號登入資源管理主控台,完成資來源目錄的開通。具體操作步驟,請參見開通資來源目錄

步驟二:邀請成員

被邀請方成功加入資來源目錄後,即成為資來源目錄成員,由資來源目錄進行統一管理。

請使用管理帳號登入資源管理主控台,通過邀請已有帳號或建立新帳號的方式,搭建企業的組織圖。

步驟三:添加委派管理員帳號(可選)

若您不希望由開通資來源目錄的主帳號直接開通和管理 WAF 服務,可通過設定委派管理員帳號的方式,將組織管理工作與業務管理工作相分離,符合安全最佳實務。若您計劃在當前開通資來源目錄的帳號下直接部署 WAF,請跳過此步驟。

帳號用途規劃樣本:

  • 主帳號:負責建立資來源目錄、管理資金及全域使用者權限等。

  • 安全帳號(成員帳號):作為委派管理員,集中管理 WAF、Cloud Firewall、Bastionhost等安全產品。

  • 業務帳號(成員帳號):如業務帳號 1、業務帳號 2 等,用於部署 ECS 執行個體等實際業務資源。

具體操作步驟,請參見管理委派管理員帳號

步驟四:在WAF控制台新增成員帳號

請使用以下帳號登入控制台:

  • 若未委派 WAF 管理員,請使用建立資來源目錄的管理帳號。

  • 若已委派 WAF 管理員,請使用被委派的成員帳號。

  1. 登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地

  2. 在左側導覽列,單擊多帳號統一管理

  3. 多帳號統一管理頁面,單擊新增成員帳號

  4. 新增成員帳號對話方塊中,在左側可匯入成員帳號列表中選擇待納管的成員帳號,通過中間箭頭按鈕,將其添加至右側已選匯入Web Application Firewall成員帳號列表中,單擊確定

步驟五:接入成員帳號的雲產品資產

根據云產品資產類型,進行相應的接入操作:

  • 對於应用型负载均衡 ALB传统型负载均衡 CLB网络型负载均衡 NLB云服务器 ECS雲產品,支援自動同步至 WAF 部署帳號。請直接登入 WAF 部署帳號的控制台,完成上述成員帳號資產的接入操作。

  • 對於云原生网关 MSE云原生API网关 APIG全球加速 GA函数计算 FC。請先登入成員帳號對應的產品控制台完成接入,隨後在 WAF 部署帳號的控制台中查看相關詳情。

具體接入操作,請參見接入概述

常見問題

無法配置多帳號統一管理,有什麼代替方案嗎?

若無法配置多帳號統一管理,可採用 CNAME 接入方式作為替代。該方式支援接入可公網訪問的網域名稱,且不受跨帳號、跨雲等環境限制。