链接复制成功!
共享VPC概述
共享VPC
共享VPC功能支持多个账号在一个集中管理、共享的VPC内创建云资源,比如ECS、ELB、RDS等。共享VPC基于资源访问管理(Resource Access Manager,简称RAM)服务的机制,VPC的所有者可以将VPC内的子网共享给一个或者多个账号使用。通过共享VPC功能,可以简化网络配置,帮助您统一配置和运维多个账号下的资源,有助于提升资源的管控效率,降低运维成本。
所有者和使用者的子网在同一个VPC内,子网默认网络互通。但是由于使用者和所有者位于共享子网内的资源关联不同的安全组内,因此资源之间网络隔离,如果需要资源之间互通,需要添加安全组规则放通不同安全组之间的网络,具体方法请参见添加安全组规则。
比如,放通账号A和账号B内两个ECS的安全组,则需要分别在两个安全组内添加入方向规则,源地址选择对方安全组。
共享VPC的优势
- 同时存在网络账号、安全账号、业务账号等多个账号,跨账号的资源管理,提升运维难度。
- 现有的跨账号网络配置导致组网结构复杂,用户操作体验下降并且效率较低。
为了更好的解决以上问题,我们推荐您使用共享VPC功能。企业可以按照组织结构或业务形态,将不同账号有序组织,并集中进行管理。
共享VPC子网创建流程
使用共享VPC功能之前,您需要启用账号内的资源访问管理RAM服务,详情请参见 资源访问管理 RAM 帮助文档。
作为虚拟私有云子网的所有者,您可以将VPC内的子网共享给其他账号的使用者,使用者接受该共享请求后,子网共享才会成功。共享子网创建流程如图2所示。
您可以使用RAM管理控制台或者VPC管理控制台,创建子网共享,表1中详细为您介绍两种方法。
共享VPC内所有者和使用者的权限
所有者将VPC子网共享给使用者后,所有者和使用者对共享子网、以及子网内关联云资源的操作权限如表2所示。
角色 |
所有者将子网共享给使用者时 |
所有者停止子网共享后 |
使用者退出子网共享后 |
---|---|---|---|
所有者 |
|
|
|
使用者 |
|
使用者可以继续使用自己创建的资源,无法在该共享子网内新创建资源。 |
使用者可以继续使用自己创建的资源,无法在该共享子网内新创建资源。 |
资源 |
资源所有者的操作权限 |
资源使用者的操作权限 |
---|---|---|
虚拟私有云 |
所有者拥有虚拟私有云的全部操作权限。 |
使用者可以查看共享子网所在的虚拟私有云,无法对虚拟私有云执行任何操作。 |
子网 |
所有者拥有子网的全部操作权限。同时,所有者可以查看共享者位于共享子网内的虚拟IP和弹性网卡。 |
使用者可以查看共享子网,无法对共享子网执行以下操作:
使用者可以在共享子网内,创建虚拟IP和弹性网卡。 |
路由表 |
所有者拥有路由表的全部操作权限。 |
|
网络ACL |
所有者拥有网络ACL的全部操作权限。 |
|
安全组 |
|
|
IP地址组 |
IP地址组资源是独立的,所有者可以创建IP地址组,并将IP地址组关联至自己的安全组。 |
IP地址组资源是独立的,使用者可以创建IP地址组,并将IP地址组关联至自己的安全组。 |
流日志 |
|
使用者只可以创建“资源类型”为“网卡”的流日志,该流日志对使用者自己的弹性网卡生效。 |
对等连接 |
所有者创建VPC之间的对等连接时,可以选择共享VPC。 |
使用者创建VPC之间的对等连接时,无法选择共享VPC。 |
NAT网关 |
所有者可以在共享子网内创建并管理NAT网关。 |
使用者无法在共享子网中创建NAT网关。 |
虚拟专用网络 VPN |
所有者可以在共享子网内创建并管理VPN网关。 |
使用者无法在共享子网内创建VPN网关。 |
企业路由器 ER |
在企业路由器中添加“虚拟私有云”连接时,所有者可以选择共享子网所在的VPC,将VPC接入企业路由器中。 |
在企业路由器中添加“虚拟私有云”连接时,使用者无法选择共享子网所在的VPC。 |
企业交换机 ESW |
所有者可以在共享子网内创建并管理企业交换机。 |
使用者无法在共享子网内创建企业交换机。 |
云专线 DC |
所有者可以在共享子网内创建并管理云专线。 |
使用者无法在共享子网内创建云专线。 |
云连接 CC |
在云连接中添加VPC时,所有者可以选择共享子网。 |
在云连接中添加VPC时,使用者无法选择共享子网。 |
终端节点服务 VPCEP |
所有者可以在共享子网内创建并管理终端节点。 |
使用者无法在共享子网内创建终端节点。 |
标签 |
所有者可以在共享子网内创建并管理标签。 |
使用者无法在共享子网内创建标签。 |
共享VPC计费说明
在共享VPC中,使用者只需要为自己所创建的资源付费,比如ECS、ELB以及RDS实例等。各种资源的计费详情,请参见对应云资源的计费说明。
共享VPC的配额限制
共享VPC的使用限制
- 单个使用者最多可同时接收100个共享子网,当共享子网数量超过100个时,使用者将无法接收到超出数量的共享子网。
- 单个子网最多可同时共享给100个使用者,当使用者数量超过100个时,超出数量的使用者将无法接收到共享子网。
- 支持在共享VPC子网内创建以下云服务资源:
- 弹性云服务器 ECS
- 裸金属服务器 BMS
- 弹性负载均衡 ELB
- 云容器引擎 CCE
- API网关 APIG
- 分布式消息服务Kafka版
- 应用管理与运维平台 ServiceStage
- 微服务引擎 CSE
- 函数工作流 FunctionGraph
- 分布式缓存服务 DCS
- 云数据库 GaussDB
- 云数据库 GaussDB(for MySQL)
- 云数据库 GeminiDB (Influx实例)
- 云数据库 GeminiDB (Redis实例)
- 云数据库 GeminiDB (Cassandra实例)
- 云数据库 RDS (for MySQL)
- 云数据库 RDS (for PostgreSQL)
- 文档数据库服务 DDS
- 数据加密服务 DEW
- 数据库安全服务 DBSS
- 云堡垒机 CBH
- 数据仓库服务 GaussDB(DWS)
- 数据治理中心 DataArts Studio
- 云搜索服务 CSS
- 数据湖探索 DLI
- 云数据迁移 CDM