云账号
云账号用于与私有云和公有云平台建立连接,同步相关资源并进行管理。
云管平台通过云账号与不同平台建立连接,并同步平台上的资源到云管平台上管理。一个账户对应的云资源归属域,不同域内资源隔离,可通过共享功能让其他域使用云账号资源。当系统未启用三级权限时,所有云资源都默认属于default域。
目前平台支持纳管的平台如下:
- 公有云:阿里云(公共云和金融云)、Azure、腾讯云、AWS、华为云、UCloud、谷歌云、天翼云等,后续还将陆续支持更多云平台以满足用户的需求。
- 私有云:VMware、ZStack、DStack、OpenStack、阿里飞天私有云、HCSO等;
公有云平台账单采集规则:
- 仅阿里云、AWS、Azure、华为云、Google支持配置账单文件访问信息采集账单,腾讯云可通过API采集账单信息。
- 用户配置或修改账单文件信息时,将会采集当月账单,例如:3号配置了账单文件访问信息,将会采 集1-2号的账单文件;30号配置账单文件访问信息,将会采集1-29号的账单文件。1号配置账单文件访问信息,将会采集上月1-31号的账单。
- 当账单触发多次采集时,以最后一次采集结果为准。
入口:在云管平台单击左上角导航菜单,在弹出的左侧菜单栏中单击 "多云管理/云账号/云账号" 菜单项,进入云账号页面。

新建云账号
- 如需在平台上管理公有云平台,至少要求云账号拥有所操作资源的管理权限。建议授予云账号平台所有功能的管理权限。
- 已添加的云账号不支持更改域,如用户需要将云账号上的资源同步到其他域,可以在上删除云账号,再重新添加云账号到指定域。在平台上删除云账号操作仅为取消纳管 云账号资源,不会影响云账号上的资源。
新建阿里云账号
- 在云账号页面单击列表上方 "新建" 按钮,进入新建云账号页面。
- 选择云平台为阿里云,单击 "下一步:配置云账号" 按钮,进入配置云账号页面。
- 配置以下参数:
- 名称:阿里云账号的名称。
- 账号类型:目前支持对接公共云和金融云的阿里云账号。
- 密钥ID/密码:通过Access Key验证方式对接阿里云平台,Access Key由密钥ID(Access Key ID)和密码(Access Key Secret)组成。具体请参考阿里云相关参数获取方式。
- 域:选择云账号所属的域。当云账号私有状态下,域下所有项目用户都可以使用云账号创建资源。
- 资源归属方式:默认指定项目,还支持根据云上项目归属。
- 资源归属项目:资源归属方式选择指定项目时,可以选择将云账号上的资源同步到平台的本地项目,本地项目会根据域来过滤。资源归属方式选择根据云上项目归属时,资源会同步与云上项目同名的本地项目中,若资源无云上项目属性则归属到指定项目中。
- 同步策略:开启后,通过设置标签与资源映射项目的对应关系,将资源按照规则设置分配给指定项目,同步策略仅在云账号同步的时候生效。
- 同步策略生效范围:打开同步策略后显示,支持选择资源标签和项目标签。
- 屏蔽同步资源:开启后,支持选择需要屏蔽的资源类型,支持多选,屏蔽的资源类型在云账号同步时不会被同步。
- 代理:当云账号需要代理才可以正常访问时设置该项,留空代表直连。如没有合适的代理,直接单击“新建”超链接,在弹出的新建代理对话框中设置相关参数,创建代理。
- 开启免密登录:启用该项后,会自动将系统的SAML信息同步到云账号上,并成为云上登录的身份提供商。实现通过本系统单点登录到公有云平台。
- 只读模式:开启后,该云账号只会进行同步资源操作,无法进行其他任务操作,如新建、删除或修改等。
- 共享范围:设置云账号的共享范围,默认为不共享,则仅云账号所在域可以使用该账号,若设置为全局共享,则平台上所有用户都可以使用该云账号创建资源。
- 单击 "连接测试" 按钮,测试输入的参数是否正确。
- 测试成功后,单击 "下一步:配置同步资源区域" 按钮,进入配置同步资源区域页面,该配置可在云账号详情页-订阅-区域进行修改(默认同步所有区域)。如在平台默认同步所有区域,可直接单击 "跳过" 按钮。
- 配置成功后,单击 "下一步:账单文件访问信息(可选)" 按钮,进入账单文件访问信息页面配置云账号的账单参数以便用户可以在费用中查看云账号的账单信息。账单文件访问信息页面选填,如不需要在平台查看云账号账单信息,可直接单击 跳过 按钮。如需要在平台中查看账单信息等,请配置相关参数,配置完成且测试成功后,单击 "确定" 按钮,并进入定时同步任务设置页面配置云账号的同步任务使得云账号自动同步行为更加可控。
如果添加的阿里云账号是新账号,请先在阿里云平台上开通OSS服务。
- 云账号类型:包括主账号和关联账号,使用关联账号之前请确保主账号已导入平台,并在使用关联账号时选择该主账号。
- 存储桶URL:账单文件所在存储桶的URL。具体请参考如何获取账单存储桶URL?。
- 文件前缀:当账单bucket中除账单文件外还存放了其他文件时,需要配置文件前缀仅获取bucket中的账单文件等。阿里云的账单文件前缀为账号ID,可在账号管理-安全设置中查看账号ID。
- 账单分析范围:设置平台分析云账号账单的范围。目前仅支持本平台纳管账号。
- 本平台纳管账号:即采集主账号及主账号关联的子账号的账单信息。如该主账号仅作为其他账号的付款账号时,采集到的其他账号的账单文件将会被丢弃。
- 立即采集账单:平台默认每天凌晨4点自动采集账单。开启该项后,配置完账单文件访问信息后,将会立即采集账单。
- 时间范围:当启用立即采集账单后,支持设置时间范围,立即采集时间范围内的账单,请确保在选择的时间范围内有账单数据。建议采集1~6个月内的账单,否则会因为数据太多,造成系统压力多大影响日常采集账单的任务。
- 定时同步任务设置页面选填,如不需要在平台设置自动同步任务,可直接单击 "跳过" 按钮。如需要在平台中设置云账号自动同步的时间,请配置相关参数,配置完成且测试通过后,单击 "确定" 按钮,创建阿里云账号。
阿里云相关参数获取方式
主账号获取AccessKey
-
使用主账号登录阿里云控制台,单击页面右上角个人信息,展开下拉菜单,单击 _"accesskeys "_** 菜单项进入安全信息管理页面。

-
在安全信息管理页面,可以查看已存在的AccessKey信息,也可以单击 "创建AccessKey" 按钮新建用户AccessKey,新建AccessKey时阿里云会向账号联系人手机发送验证码,验证通过后才 可以创建AccessKey。

-
Access Key Secret默认不显示,单击"显示 "链接,阿里云将向账号所属的联系人手机发送一个验证码,验证通过后,才会显示Access Key Secret。

RAM子账号如何获取Access Key
-
使用子账号登录阿里云控制台,单击页面右上角个人信息,展开下拉菜单,单击 "accesskey..." 进入安全信息管理页面。

-
在安全信息管理页面,单击 "创建AccessKey" 按钮,创建AccessKey。

-
创建成功后,AccessKeySecret信息只会展示一次,请及时保存。

- 已创建的AccessKey,无法再查看AccessKeySecret。
- 若要同步阿里云资源目录信息,需额外添加 AliyunSTSAssumeRoleAccess(调用STS服务AssumeRole接口的权限)和 AliyunResourceDirectoryReadOnlyAccess (资源目录服务只读)权限
通过平台管理阿里云资源,需要云账号拥有哪些权限
使用平台管理阿里云资源,需要接入云账号的有足够的权限,下面列出管理云资源所用到的权限策略,如果由于接入账号未被授权导致的错误提示,请按照以下说明对接入账号进行授权:
| 权限备注 | 只读权限 | 读写权限 |
|---|---|---|
| 管理所有阿里云资源的权限 | ReadOnlyAccess | AdministratorAccess |
| 管理云服务器服务(ECS)的权限 | AliyunECSReadOnlyAccess | AliyunECSFullAccess |
| 管理专有网络(VPC)的权限 | AliyunVPCReadOnlyAccess | AliyunVPCFullAccess |
| 管理弹性公网IP(EIP)的权限 | AliyunEIPReadOnlyAccess | AliyunEIPFullAccess |
| 管理ECS弹性网卡的权限 | AliyunVPCNetworkIntelligenceReadOnlyAccess | AliyunECSNetworkInterfaceManagementAccess |
| 管理对象存储服务(OSS)权限 | AliyunOSSReadOnlyAccess | AliyunOSSFullAccess |
| 管理NAT网关(NAT Gateway)的权限 | AliyunNATGatewayReadOnlyAccess | AliyunNATGatewayFullAccess |
| 管理应用型负载均衡服务(ALB)的权限 | AliyunALBReadOnlyAccess | AliyunALBFullAccess |
| 管理负载均衡服务(SLB)的权限 | AliyunSLBReadOnlyAccess | AliyunSLBFullAccess |
| 管理云数据库服务(RDS)的权限 | AliyunRDSReadOnlyAccess | AliyunRDSFullAccess |
| 管理云数据库Redis版(Kvstore)的权限 | AliyunKvstoreReadOnlyAccess | AliyunKvstoreFullAccess |
| 管理操作审计(ActionTrail)的权限 | AliyunActionTrailFullAccess | AliyunActionTrailFullAccess |
| 管理文件存储服务(NAS)的权限 | AliyunNASReadOnlyAccess | AliyunNASFullAccess |
| 管理云盾应用防火墙(WAF)的权限 | AliyunYundunWAFReadOnlyAccess | AliyunYundunWAFFullAccess |
| 管理访问控制(RAM)的权限,即管理用户以及授权的权限 | AliyunRAMReadOnlyAccess | AliyunRAMFullAccess |
| 管理公共DNS(PubDNS)的权限 | AliyunPubDNSReadOnlyAccess | AliyunPubDNSFullAccess |
| 管理云解析(DNS)的权限 | AliyunDNSReadOnlyAccess | AliyunDNSFullAccess |
| 管理企业财务管理(EFC)的权限 | AliyunFinanceConsoleReadOnlyAccess | AliyunFinanceConsoleFullAccess |
| 管理云监控(CloudMonitor)的权限 | AliyunCloudMonitorReadOnlyAccess | AliyunCloudMonitorFullAccess |
| 管理资源目录服务(ResourceDirectory)的权限 | AliyunCloudMonitorReadOnlyAccess | AliyunResourceDirectoryReadOnlyAccess |
如何给子账号授权
-
使用主账号登录阿里云控制台,单击页面右上角个人信息,展开下拉菜单,单击 "访问控制" 菜单项 ,进入访问控制页面。

-
单击左侧菜单栏 "用户管理" 菜单项,进入用户管理页面。

-
在用户管理页面,单击指定用户操作列 "授权" 按钮,进行授权操作。使用平台管理阿里云资源的账户所必须拥有的权限请查看通过平台管理阿里云资源,子账号需要拥有哪些权限 。

如何获取账单存储桶URL?
阿里国际账号没有账单存储桶配置,需要联系阿里云客服协助推送。
-
以阿里云主账号为例,以主账号登录阿里云控制台,单击顶部[费用]菜单的下拉菜单 "用户中心" 菜单项,进入费用用户中心页面。

-
单击 "设置账单数据存储" 按钮,进入账单数据存储页面。

-
查看并记录计费项明细账单(BillingItemDetail)和分账账单按天汇总(SplitItemDetailDaily)的bucket名称,如未设置,需要在该页面订阅上述两个账单到同一个bucket,设置完成后,每天的增量账单数据将同步存储到对应的OSS上。建议该bucket中仅存放账单文件。

由于阿里云OSS等类型资源的标签在计费项消费明细中账单中没有,仅在分账账单里显示,因此如需用费用上的标签分析费用,请配置分账账单按天汇总到存储桶。
- 在阿里云控制台的对象存储页面中,查看对应bucket的概览信息,bucket域名即为存储桶URL。

新建AWS账号
- 在公有云账号页面单击列表上方 "新建" 按钮,进入新建云账号页面。
- 选择云平台为AWS,单击 "下一步:配置云账号" 按钮,进入配置云账号页面。
- 配置以下参数:
- 名称:AWS账号的名称。
- 账号类型:目前支持对接全球区和中国区的AWS云账号。
- 密钥ID/密码:对接AWS平台的密钥ID和密码信息。具体请参考AWS相关参数获取方式。如需纳管AWS组织账户,请参考如何纳管AWS Organization组织账户。其中AWS Organization关联的组织账号将会以云订阅的形式展示。
- 域:选择云账号所属的域。当云账号私有状态下,域下所有项目用户都可以使用云账号创建资源。
- 资源归属方式:默认指定项目,还支持根据云上项目归属。
- 资源归属项目:资源归属方式选择指定项目时,可以选择将云账号上的资源同步到平台的本地项目,本地项目会根据域来过滤。资源归属方式选择根据云上项目归属时,资源会同步与云上项目同名的本地项目中,若资源无云上项目属性则归属到指定项目中。
- 同步策略:开启后,通过设置标签与资源映射项目的对应关系,将资源按照规则设置分配给指定项目,同步策略仅在云账号同步的时候生效。
- 同步策略生效范围:打开同步策略后显示,支持选择资源标签和项目标签。
- 屏蔽同步资源:开启后,支持选择需要屏蔽的资源类型,支持多选,屏蔽的资源类型在云账号同步时不会被同步。
- 代理:当云账号需要代理才可以正常访问时设置该项,留空代表直连。如没有合适的代理,直接单击“新建”超链接,在弹出的新建代理对话框中设置相关参数,创建代理。
- 开启免密登录:启用该项后,会自动将系统的SAML信息同步到云账号上,并成为云上登录的身份提供商。实现通过本系统单点登录到公有云平台。
- 只读模式:开启后,该云账号只会进行同步资源操作,无法进行其他任务操作,如新建、删除或修改等。
- 共享范围:设置云账号的共享范围,默认为不共享,则仅云账号所在域可以使用该账号,若设置为全局共享,则平台上所有用户都可以使用该云账号创建资源。
- 单击 "连接测试" 按钮,测试输入的参数是否正确。
- 测试成功后,单击 "下一步:配置同步资源区域" 按钮,进入配置同步资源区域页面,该配置可在云账号详情页-订阅-区域进行修改(默认同步所有区域)。如在平台默认同步所有区域,可直接单击 "跳过" 按钮。
- 配置成功后,单击 "下一步:账单文件访问信息(可选)" 按钮,进入账单文件访问信息页面配置云账号的账单参数以便用户可以在费用中查看云账号的账单信息。账单文件访问信息页面选填,如不需要在平台查看云账号账单信息,可直接单击 跳过 按钮。如需要在平台中查看账单信息等,请配置相关参数,配置完成且测试成功后,单击 "确定" 按钮,并进入定时同步任务设置页面配置云账号的同步任务使得云账号自动同步行为更加可控。
- 云账号类型:包括主账号和关联账号,使用关联账号之前请确保主账号已导入平台,并在使用关联账号时选择该主账号。
- 存储桶URL:账单文件所在存储桶的URL。具体请参考如何获取存储桶URL?。
- 文件前缀:当账单bucket中除账单文件外还存放了其他文件时,需要配置文件前缀仅获取bucket中的账单文件等。AWS的文件前缀为账号ID。
- 账单分析范围:设置平台分析云账号账单的范围。包括本平台纳管账号和所有账号。
- 本平台纳管账号:即采集主账号及主账号关联的组织账号的账单信息。如该AWS账号仅作为其他AWS的付款账号时,采集到的其他AWS账号的账单文件将会被丢弃。
- 所有账单:将会采集主账号的所有账单,其中无法在平台找到对应云账号的账单条目,其云订阅将会显示为“本云账号名称-该账单条目关联云账号的数字ID”。
- 立即采集账单:平台默认每天凌晨4点自动采集账单。开启该项后,配置完账单文件访问信息后,将会立即采集账单。
- 时间范围:当启用立即采集账单后,支持设置时间范围,立即采集时间范围内的账单,请确保在选择的时间范围内有账单数据。建议采集1~6个月内的账单,否则会因为数据太多,造成系统压力多大影响日常采集账单的任务。
- 定时同步任务设置页面选填,如不需要在平台设置自动同步任务,可直接单击 "跳过" 按钮。如需要在平台中设置云账号自动同步的时间,请配置相关参数,配置完成且测试通过后,单击 "确定" 按钮,创建AWS账号。
AWS相关参数获取方式
获取AWS的访问密钥
-
使用AWS主账号(或拥有Administrator Access管理权限的子账号)登录AWS管理控制台,单击 "IAM" 菜单项,进入IAM控制面板页面。

-
单 击左侧菜单栏 "用户" 菜单项,进入用户管理列表,单击用户名名称项,进入指定用户详情页面。注意需要选择有足够管理权限的用户。

-
单击“安全证书”页签。

-
单击 "创建访问密钥" 按钮,在弹出的创建访问密钥对话框中即可看到密钥信息,即密钥ID(Access Key ID)、密码(Access Key Secret)。

私有访问密钥仅创建时可见,请复制另存,如果不慎丢失,重新创建即可。