You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS:多账号场景下通过账号B的VPCE实现账号C访问账号A资源

跨账号VPCE中转访问配置方案

不少用户在多账号资源隔离的场景里都碰到过这类需求,以下是可落地的配置步骤:

1. 账号B侧:开放给账号C的中转权限

  • 先打通账号B和C的VPC网络:要么创建VPC对等连接,要么用中转网关(Transit Gateway)实现互通,确保账号C的目标子网/IP段能访问到B的VPCE端点。
  • 给B的VPCE安全组加规则:放行账号C对应IP段/子网的特定端口流量(比如TCP 80或443)入站。
  • 如果是接口型VPCE,还要更新终端节点策略,允许账号C的访问权限。示例策略片段:
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::账号C-ID:root"
      },
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:SourceVpc": "账号C的VPC-ID"
        }
      }
    }
  ]
}

2. 账号A侧:保持原有访问限制即可

  • 因为流量是通过B的VPCE中转的,对A的资源来说,来源还是B的VPCE,所以之前配置的“仅允许B的VPCE访问”的规则(比如资源策略、安全组)不需要改动,确认这些规则依然生效就行。

3. 账号C侧:把流量导向B的VPCE

  • 在C的VPC路由表里加路由条目:把A资源的目标IP段/前缀列表,指向B的VPCE端点(或者通过对等连接/中转网关指向B的VPCE所在子网)。
  • 配置C侧实例/服务的安全组,允许出站流量到B的VPCE的特定端口。

验证要点

  • 用C的实例访问A的资源,确认能正常连通;测试非指定端口,确保被拦截。
  • 可以通过云服务商的流量监控工具,确认流量确实经过B的VPCE中转。

内容的提问来源于stack exchange,提问作者Bharath ABK

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 23:26:23