更新时间:2026-09-29 GMT+08:00
分享

多账号管理

数据安全中心的多账号管理功能,支持将多个云账号集合到一个账号内,企业能够将其管理的多个云账号中的数据资产进行集中管理。便于企业有效地执行数据安全管理任务,如自动发现敏感数据、数据分类分级、以及对潜在安全威胁的监测和报警。

本文介绍如何实现多账号管理。

  • 开启多账号管理:开启多账号管理功能后,安全管理员在安全运营账号中对所有成员账号进行统一的数据安全防护,而无需逐个登录到成员账号,本章介绍如何开启多账号管理功能。
  • 添加成员账号:委托管理员将组织中的成员添加为数据安全中心的成员账号。添加成功后,通过委托管理账号可以在数据安全中心服务中访问成员账号下的云资产数据。
  • 移除成员账号:如果不希望委托管理账号管理某个成员账号的资产,可移除该成员账号。

约束与限制

  • 当前DSC服务多账号管理功能不支持对联邦用户进行管理。
  • DSC仅支持纳管在“多账号管理”页面呈现的账号。
  • 已开通DSC的账号,不支持添加为DSC的成员账号;且已加入DSC的成员账号,不允许再单独开通或使用DSC。
  • LTS类型的资产目前不支持多账号管理,管理员或者委托管理员无法查看组织成员下该类型的资产。
  • 当DSC可信服务的委托管理员权限被取消时,该委托管理员在DSC服务下添加的其他成员账号的资源将在2分钟后被清理,且多账号管理功能将对该账号隐藏。
  • 当成员账号从组织中离开时,DSC服务将在2分钟后清理该成员账号在管理员账号下的资源。
  • 水印API暂不支持多账号管理,调用水印接口时,无法对成员账号下的资源执行水印操作,仅支持对当前账号资源进行操作。

基本概念

使用数据安全中心对企业中多账号中的资产进行集中管理前,您需要了解一下相关概念:

概念

说明

管理账号

用来管理其他成员账号的管理账号,管理账号可以在组织中开启某个云服务为可信服务。

委托管理员账号

委托管理员账号是一个组织中有特殊权限的成员账号。管理账号可指定某个成员账号为某个可信服务的委托管理员账号。成为委托管理员账号后,该成员账号下的用户可以使用对应可信服务(例如:数据安全中心)的组织级管理能力。

成员账号

委托管理员将组织中的成员添加为数据安全中心的成员账号。添加成功后,通过委托管理账号可以在数据安全中心服务中访问成员账号下的云资产数据。

可信服务

可信服务是组织中支持委派管理员的云服务,管理账号可授权某成员账号为可信服务的委托管理员。

服务关联委托

服务关联委托是DSC为访问成员账号资源而自动创建的云服务委托。

组织

组织是华为云提供的多账号统一管理服务,支持将多个云账号纳入统一管理。

多账号管理使用流程

以A账号管理B账号下的资产为例,多账号管理使用流程如下表:

操作项

说明

①开通组织服务

请参见开通组织服务。

②授权DSC为可信服务

请参见授权为可信服务。

③将A账号添加为委托管理员

如果A账号是管理账号,则跳过此步骤。

如果A账号不是管理账号,则由管理账号将A账号添加为委托管理员,相关操作请参见添加委托管理员。

须知:

管理账号可以添加或者取消成员的委托管理员权限,组织成员架构变动时需要1-2分钟后刷新页面才能生效。

④邀请B账号加入组织

仅管理账号或委托管理员账号可以执行多账号管理操作。

邀请账号加入组织,并完成委托授权。

  • 邀请账号加入组织,详细操作请参见邀请账号加入组织。
  • 为了请求B账号下的数据资产信息,DSC会自动在B账号中创建服务关联委托:
    • 该委托是云服务关联委托,“身份策略”为“DSCServiceLinkedAgencyPolicy”,“服务关联委托名称”为“ServiceLinkedAgencyForDataSecurityCenter”,授权范围为“服务信任委托的创建、删除和查询,服务信任委托的创建和删除仅限于dsc_depend_agency_v5,并将身份策略(DSCServiceAgencyPolicy)绑定到该服务信任委托下”。
    • 删除B账号时,DSC会自动删除B账号内的服务关联委托。

⑤将B账号加入到DSC组织成员中

B账号加入组织后,登录A账号在DSC服务“多账号管理”页面将B账号加入到DSC组织成员中,即可以在A账号下管理和查看B账号下的资产。

须知:

加入DSC组织成员的账号必须是未购买DSC服务的账号,如果B账号已购买DSC服务则无法加入DSC组织成员,请先进行退订。

统一管理多账号资产示例

您可以参考以下流程构建多账号体系,通过委托管理员使用数据安全中心管理多个华为云账号下资产的数据安全。

场景说明:华为云账号A、B、C、D、E归属于同一个组织。华为云账号A为组织的管理账号,华为云账号B、C、D、E为组织的成员。华为云账号A将华为云账号B设置为数据安全中心委托管理员。华为云账号B可统一管理华为云账号B、C、D、E下资产,使用DSC的资产管理、敏感数据识别、基线检查、数据审计以及数据脱敏等服务。

开启多账号管理

  1. 登录DSC服务控制台。
  2. 单击左上角的,选择区域或项目。
  3. 在左侧导航栏中,单击“多账号管理”,进入“多账号管理”界面。
  4. 单击“开启多账号管理”,开启多账号管理功能。

添加成员账号

  1. 登录DSC服务控制台。
  2. 单击左上角的,选择区域或项目。
  3. 在左侧导航栏中,单击“多账号管理”,进入“多账号管理”界面。
  4. 单击“批量添加”,在“批量添加”的弹窗中选择已加入组织的成员。

    在弹窗中可选择已加入组织但未加入DSC的成员账号,支持搜索和批量选择。

  5. 单击“确定”,将选择的组织成员加入成为DSC的成员组织。

    添加成功后,成员账号列表中将显示新添加的账号,且账号会被贴上已添加的标记。

移除成员账号

  1. 登录DSC服务控制台。
  2. 单击左上角的,选择区域或项目。
  3. 在左侧导航栏中,单击“多账号管理”,进入“多账号管理”界面。
  4. 在成员账号所在行的“操作”列,单击“移除”,在弹框中单击“确定”。

    移除成员账号后,该账号下的资源将在2分钟后被清理,且多账号管理功能将对该账号隐藏,请谨慎操作!

相关文档

相关文档