AWS:多账号场景下通过账号B的VPCE实现账号C访问账号A资源
跨账号VPCE中转访问配置方案
不少用户在多账号资源隔离的场景里都碰到过这类需求,以下是可落地的配置步骤:
1. 账号B侧:开放给账号C的中转权限
- 先打通账号B和C的VPC网络:要么创建VPC对等连接,要么用中转网关(Transit Gateway)实现互通,确保账号C的目标子网/IP段能访问到B的VPCE端点。
- 给B的VPCE安全组加规则:放行账号C对应IP段/子网的特定端口流量(比如TCP 80或443)入站。
- 如果是接口型VPCE,还要更新终端节点策略,允许账号C的访问权限。示例策略片段:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::账号C-ID:root" }, "Action": "*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceVpc": "账号C的VPC-ID" } } } ] }
2. 账号A侧:保持原有访问限制即可
- 因为流量是通过B的VPCE中转的,对A的资源来说,来源还是B的VPCE,所以之前配置的“仅允许B的VPCE访问”的规则(比如资源策略、安全组)不需要改动,确认这些规则依然生效就行。
3. 账号C侧:把流量导向B的VPCE
- 在C的VPC路由表里加路由条目:把A资源的目标IP段/前缀列表,指向B的VPCE端点(或者通过对等连接/中转网关指向B的VPCE所在子网)。
- 配置C侧实例/服务的安全组,允许出站流量到B的VPCE的特定端口。
验证要点
- 用C的实例访问A的资源,确认能正常连通;测试非指定端口,确保被拦截。
- 可以通过云服务商的流量监控工具,确认流量确实经过B的VPCE中转。
内容的提问来源于stack exchange,提问作者Bharath ABK
相关产品推荐
相关产品推荐

