业务场景与挑战
企业云上运维需求背景
随着越来越多的企业将核心业务系统迁移到华为云,企业面临着从传统数据中心运维模式向云上运维模式转型的迫切需求。企业在云上通常需要部署数十甚至数百个业务系统,涉及计算、存储、网络、数据库、中间件等多种云资源。传统的单账号运维模式已无法满足企业在大规模云环境下的运维需求,多账号体系下的统一运维成为企业上云的刚需。
华为云Landing Zone解决方案为企业提供了在云上构建安全合规、易扩展的多账号运行环境的系统方法论,涵盖组织与账号管理、身份权限管理、集中网络管理、共享服务管理、统一安全管理、统一合规审计、统一运维管理、统一财务管理和数据边界共9大领域。
企业云上运维面临的挑战
多账号环境下的运维挑战集中在六个方面,与方案所回答的关键问题一一对应:
- 统一运维管理挑战:多账号运维管理复杂度高
企业在华为云上往往拥有数十甚至数百个账号,不同业务部门有独立的云账号实现资源隔离。运维团队需要逐个登录不同账号进行资源管理、监控告警配置和日志查看,运维效率低下,且容易出现遗漏和误操作。如何建立集中化的运维入口和统一的账号管控机制,是首要挑战。
- 日志集中与合规挑战:日志分散,缺乏统一审计能力
每个业务账号独立产生日志,包括操作审计日志、应用日志和安全日志,分散在各个账号中。安全合规部门需要汇聚所有日志到一个中心账号,并长期存储以满足法规要求(如网络安全法要求日志留存不少于180天)。当前缺乏高效的跨账号日志汇聚手段,且日志的完整性和一致性难以保证。
- 统一监控与告警挑战:监控数据孤岛
各账号内的云服务监控指标相互独立,缺乏跨账号的统一监控大盘和告警管理能力。当业务系统出现故障时,运维人员难以快速从全局视角定位问题,故障排查周期长。同时,分散的告警通知容易形成告警风暴,核心告警被淹没。
- 自动化能力不足,故障响应依赖人工运维
对风险的管控仍然依赖人工而不是工具系统。监控发现异常后,仍需人工判断问题类型、手动执行修复操作。
各团队各自为政地编写运维脚本,脚本分散存储在不同账号、不同人的本地环境中,权限失控、版本混乱、复用率低。
- 运维安全通道挑战:权限与安全管控困难
多账号环境下,运维人员需要通过安全的通道访问各账号内的资源。如何确保运维人员在合规的前提下高效完成跨账号运维操作,同时避免权限过度集中带来的安全风险,是一大挑战。缺乏统一的堡垒主机和操作审计机制,高危操作难以实时拦截和追溯。
- 系统集成挑战:与现有运维体系集成难
许多大型企业已有成熟的IT运维管理体系(如自有监控平台、CMDB、ITSM系统等)。如何将云上运维数据(监控指标、日志、告警)无缝对接到现有运维体系中,避免形成新的数据孤岛,是必须解决的问题。否则,云上环境将游离于企业整体运维管理之外。
- 规模适配挑战:不同规模企业的运维方案选择困难
企业上云规模差异巨大,从几个账号的初创团队到上百账号的集团型企业,运维需求和能力完全不同。如何提供一套既能够覆盖基础需求,又能够支撑复杂场景,并且支持企业规模增长平滑演进的运维方案,是方案设计时必须面对的挑战。
企业云上运维核心诉求
基于以上挑战,企业云上运维的核心诉求可总结为以下几点:
- 统一可视:构建跨账号的统一监控大盘,实现对多账号云资源的全栈、立体化监控。
- 集中日志:实现多账号日志的集中汇聚、存储和分析,满足安全合规与运维定位需求。
- 安全运维:通过堡垒机等安全通道实现运维操作的集中管控和全程审计。
- 高效告警:建立统一的告警管理和通知机制,减少告警风暴,提升告警准确性。
- 自动化:统一的自动化运维平台,可对所有成员账号的资源执行统一的运维操作。
- 系统集成:支持与客户现有运维监控系统对接,实现数据的统一分析和展示。
云上运维不同企业需求场景
多账号体系下的运维能力可从资源管理、可观测、运维自动化、运维安全通道四个维度进行设计与构建。根据企业规模、IT管理成熟度和运维能力的差异,可将企业的云上运维需求分为以下三种典型场景:
| 运维维度 | 大型企业 | 中型企业 | 小型企业/初创团队 |
|---|---|---|---|
| 可观测 | 建立跨账号统一日志聚合与分析平台,审计、应用、安全日志全量集中至日志账号;全局监控大盘(CES/AOM)并与自建监控系统集成; | 实现多账号日志的集中存储和检索(LTS多账号汇聚);统一监控视图和告警通知;基于云原生服务快速搭建可观测平台,无需自建 | 各账号独立查看CES监控指标和基础告警;审计日志通过组织追踪器自动汇聚至日志账号满足合规,不要求复杂跨账号分析 |
| 运维自动化 | 实现全组织级别的变更管理、补丁自动化、脚本任务批量下发和自定义作业编排;与现有ITSM对接,实现工单驱动的自动化运维流程 | 对多账号计算资源进行统一补丁扫描与修复、基础变更管理;通过预定义脚本和自动化任务降低人工操作负担 | 主要依赖控制台手动操作;可逐步引入免费基础能力(如补丁扫描)提升效率,暂不建设完整自动化体系 |
| 运维安全通道 | 在运维监控账号独立部署云堡垒机CBH,通过企业路由器实现跨账号VPC安全访问;所有运维人员必须通过CBH单点登录,全程操作录像,遵循最小权限原则,支持命令控制与高危操作拦截 | 在运维账号部署CBH,纳管生产环境关键主机;实现统一运维入口和操作审计 | 根据需要可选部署轻量级CBH实例保护核心生产主机,或使用IAM及安全组进行基础运维访问控制 |