-
分享文档到微博
-
-
复制链接到剪贴板
链接复制成功!
共享vpc概述-九游平台
共享vpc
共享vpc功能支持多个账号在一个集中管理、共享的vpc内创建云资源,比如ecs、elb、rds等。共享vpc基于资源访问管理(resource access manager,简称ram)服务的机制,vpc的所有者可以将vpc内的子网共享给一个或者多个账号使用。通过共享vpc功能,可以简化网络配置,帮助您统一配置和运维多个账号下的资源,有助于提升资源的管控效率,降低运维成本。
- 账号a:企业的it管理账号,共享vpc和子网的所有者。
账号a创建vpc和子网,并将子网共享给其他账号,同时也在子网subnet-01下创建资源。
- 账号b:企业的业务账号,共享子网的使用者。使用子网subnet-02创建资源。
- 账号c:企业的业务账号,共享子网的使用者。使用子网subnet-03创建资源。
- 账号d:企业的业务账号,共享子网的使用者。使用子网subnet-04创建资源。


所有者和使用者的子网在同一个vpc内,子网默认网络互通。但是由于使用者和所有者位于共享子网内的资源关联不同的安全组内,因此资源之间网络隔离,如果需要资源之间互通,需要添加安全组规则放通不同安全组之间的网络,具体方法请参见添加安全组规则。
比如,放通账号a和账号b内两个ecs的安全组,则需要分别在两个安全组内添加入方向规则,源地址选择对方安全组。
共享vpc的优势
- 同时存在网络账号、安全账号、业务账号等多个账号,跨账号的资源管理,提升运维难度。
- 现有的跨账号网络配置导致组网结构复杂,用户操作体验下降并且效率较低。
为了更好的解决以上问题,我们推荐您使用共享vpc功能。企业可以按照组织结构或业务形态,将不同账号有序组织,并集中进行管理。
- 在一个账号内统一创建资源,并将资源共享给其他账号,其他账号无需创建重复资源,可以精简资源数量以及网络架构,提升管理效率并节约成本。
比如不同账号下的vpc网络互通需要建立对等连接,使用共享vpc后,则不同账号用户可以在同一个vpc创建资源,免去了对等连接配置,有效的简化组网结构。
- 在一个账号内统一管理运维资源,便于企业集中配置业务安全策略,并且利于对资源使用情况的监控和审计,支撑业务的安全诉求。
共享vpc子网创建流程
使用共享vpc功能之前,您需要启用账号内的资源访问管理ram服务,详情请参见 资源访问管理 ram 帮助文档。
作为虚拟私有云子网的所有者,您可以将vpc内的子网共享给其他账号的使用者,使用者接受该共享请求后,子网共享才会成功。共享子网创建流程如图2所示。

您可以使用ram管理控制台或者vpc管理控制台,创建子网共享,表1中详细为您介绍两种方法。
方法 |
说明 |
操作指导 |
---|---|---|
方法一 |
所有者创建新的共享:
|
|
方法b |
将子网添加到已有的共享中:
|
共享vpc内所有者和使用者的权限
所有者将vpc子网共享给使用者后,所有者和使用者对共享子网、以及子网内关联云资源的操作权限如表2所示。
角色 |
所有者将子网共享给使用者时 |
所有者停止子网共享后 |
使用者退出子网共享后 |
---|---|---|---|
所有者 |
|
|
|
使用者 |
|
使用者可以继续使用自己创建的资源,无法在该共享子网内新创建资源。 |
使用者可以继续使用自己创建的资源,无法在该共享子网内新创建资源。 |
资源 |
资源所有者的操作权限 |
资源使用者的操作权限 |
---|---|---|
虚拟私有云 |
所有者拥有虚拟私有云的全部操作权限。 |
使用者可以查看共享子网所在的虚拟私有云,无法对虚拟私有云执行任何操作。 |
子网 |
所有者拥有子网的全部操作权限。同时,所有者可以查看共享者位于共享子网内的虚拟ip和弹性网卡。 |
使用者可以查看共享子网,无法对共享子网执行以下操作:
使用者可以在共享子网内,创建虚拟ip和弹性网卡。 |
路由表 |
所有者拥有路由表的全部操作权限。 |
|
网络acl |
所有者拥有网络acl的全部操作权限。 |
|
安全组 |
|
|
ip地址组 |
ip地址组资源是独立的,所有者可以创建ip地址组,并将ip地址组关联至自己的安全组。 |
ip地址组资源是独立的,使用者可以创建ip地址组,并将ip地址组关联至自己的安全组。 |
流日志 |
|
使用者只可以创建“资源类型”为“网卡”的流日志,该流日志对使用者自己的弹性网卡生效。 |
对等连接 |
所有者创建vpc之间的对等连接时,可以选择共享vpc。 |
使用者创建vpc之间的对等连接时,无法选择共享vpc。 |
nat网关 |
所有者可以在共享子网内创建并管理nat网关。 |
使用者无法在共享子网中创建nat网关。 |
虚拟专用网络 vpn |
所有者可以在共享子网内创建并管理vpn网关。 |
使用者无法在共享子网内创建vpn网关。 |
企业路由器 er |
在企业路由器中添加“虚拟私有云”连接时,所有者可以选择共享子网所在的vpc,将vpc接入企业路由器中。 |
在企业路由器中添加“虚拟私有云”连接时,使用者无法选择共享子网所在的vpc。 |
企业交换机 esw |
所有者可以在共享子网内创建并管理企业交换机。 |
使用者无法在共享子网内创建企业交换机。 |
云专线 dc |
所有者可以在共享子网内创建并管理云专线。 |
使用者无法在共享子网内创建云专线。 |
云连接 cc |
在云连接中添加vpc时,所有者可以选择共享子网。 |
在云连接中添加vpc时,使用者无法选择共享子网。 |
终端节点服务 vpcep |
所有者可以在共享子网内创建并管理终端节点。 |
使用者无法在共享子网内创建终端节点。 |
标签 |
所有者可以在共享子网内创建并管理标签。 |
使用者无法在共享子网内创建标签。 |
共享vpc计费说明
在共享vpc中,使用者只需要为自己所创建的资源付费,比如ecs、elb以及rds实例等。各种资源的计费详情,请参见对应云资源的计费说明。
共享vpc的配额限制
配额项目 |
默认配额 |
---|---|
单个资源使用者支持接收的共享子网数量 |
100个 |
单个子网支持共享至资源使用者的最大数量 |
100个 |
共享vpc的使用限制
- 单个使用者最多可同时接收100个共享子网,当共享子网数量超过100个时,使用者将无法接收到超出数量的共享子网。
- 单个子网最多可同时共享给100个使用者,当使用者数量超过100个时,超出数量的使用者将无法接收到共享子网。
- 支持在共享vpc子网内创建以下云服务资源:
- 弹性云服务器 ecs
- 弹性负载均衡 elb
- 分布式缓存服务 dcs
- 云数据库 gaussdb
- 云数据库 taurusdb
- 云数据库 geminidb (influx实例)
- 云数据库 geminidb (redis实例)
- 云数据库 geminidb (cassandra实例)
- 云数据库 rds (for mysql)
- 云数据库 rds (for postgresql)
- 云数据库 rds (for sql server)
- 文档数据库服务 dds
- 数据库安全服务 dbss
- 云堡垒机 cbh
- 数据仓库服务 gaussdb(dws)
- 数据治理中心 dataarts studio
- 数据湖探索 dli
- 云桌面 workspace
相关文档
意见反馈
文档内容是否对您有帮助?
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨