更新时间:2026-07-29 GMT+08:00
场景一:大型企业——集成现有运维体系的统一运维架构
适用场景
- 企业拥有数十至上百个华为云账号,覆盖生产、测试、开发、灾备等多种环境。
- IT组织分工精细,内部已按安全运营、日志审计、网络运营、运维监控、公共服务等职能划分独立团队,需要为每个IT职能小组映射独立的账号。
- 已建设自有统一运维平台,需要将云上运维数据对接到现有平台。
- 对等保合规、日志长期留存、审计追溯有严格要求。
参考架构
- 多账号运维架构图 图1 多账号运维架构图
表1 云服务清单 账号类型
职能
建议部署的云服务
管理账号
统一组织和账号管理、财务管理、控制策略和身份权限管理
Organizations、RGC、成本中心、IAM身份中心
运维监控账号
统一监控和运维所有成员账号下的资源和应用,统一告警和事件管理
AOM、COC、CBH
日志账号
集中存储和查看所有账号的审计日志和安全相关日志
CTS、LTS、OBS
详细账号设计请参考《Landing Zone 企业组织与多账号架构最佳实践与参考架构》
- 设计原则
- 职责分离:每个IT职能映射到独立的账号,实现权限和资源的严格隔离。
- 集中审计:所有操作审计日志通过组织追踪器汇聚到日志账号,实现“一处存储、统一审计”。
- 分层告警:业务账号内独立配置应用级监控告警,运维监控账号实现全局统一告警管理和通知。
- 开放集成:通过标准API、Exporter和DMS 数据转储等方式将云上运维数据输出到客户自有运维平台。
- 参考架构说明
- 可观测
- 日志集中:每个业务账号通过LTS采集应用日志、云服务日志和主机日志。CTS记录所有账号的API操作审计日志,并通过组织追踪器汇聚到日志账号。VPC流日志和OBS访问日志同步汇聚到日志账号。日志账号的CTS统一创建组织追踪器,将各成员账号的审计日志转储到日志账号的LTS中,同时在OBS中长期存储。
- 跨账号日志分析:运维监控账号作为LTS委托管理员,通过多账号日志汇聚中心将各业务账号的LTS日志流复制至自身LTS,实现统一检索。通过LTS的Kafka实时消费或OBS转储功能,将日志流转入客户自建日志分析平台。详细内容可以参考《华为云Landing Zone日志汇聚与归档最佳实践》。
- 统一监控:运维监控账号部署AOM,关联所有成员账号以获取CES云资源指标和AOM应用性能指标。创建按业务、账号维度的全局监控大盘,可下钻至实例级别。AOM与CES告警规则模板统一定义后,批量应用到成员账号。所有告警通过SMN汇聚至运维监控账号,再经由API或消息队列转发至客户自有告警管理平台。
- 运维自动化
- 变更管理: 建立多账号统一的变更审批流程和窗口控制,所有对生产环境的操作需通过变更单发起。可与客户现有ITSM对接,实现工单同步和自动化执行。
- 脚本与作业:编排公共运维脚本(如服务重启、日志收集、健康检查等),通过资源分组或标签指定执行范围,批量在多个业务账号的ECS、BMS上运行。脚本支持从Git仓库同步,保持版本一致。
- 自动化任务:基于自定义作业编排,将常见的故障自愈、弹性扩容、定时启停等场景设计为自动化流程。例如,当AOM告警触发时自动执行故障切流脚本。所有自动化执行记录集中存储,供后续审计分析。
- 运维安全通道
- 在运维监控账号中部署云堡垒机CBH实例,通过企业路由器ER(或对等连接)打通与所有业务账号VPC的安全网络通道。
- 所有运维人员必须登录CBH,经过多因子认证后才可访问目标主机、数据库或容器。CBH按运维角色定义访问权限集,例如数据库管理员仅能访问授权数据库实例,且禁止执行高危命令。
- 操作过程全程录像,支持操作指令实时监控和事后回放。结合LTS日志和CTS审计日志,构建完整的“谁、何时、从何处、做了什么操作”的审计链条。
- 高危操作拦截:在CBH中配置命令过滤规则,阻断 rm -rf、drop table 等危险指令,或需二次审批方可执行。
- 与客户运维系统集成
- 监控数据集成:通过CES开放API和Exporter将云资源监控指标输出到客户自建监控系统。
- 日志数据集成:通过LTS的Kafka实时消费能力或OBS转储批量消费能力,将云上日志流转到客户自建日志平台。
- 告警集成:通过SMN消息通知服务将告警推送到客户告警管理平台或IM工具。
- CMDB集成:通过资源管理服务提供的API接口,实现云上资源的自动发现和CMDB同步。
- 可观测
父主题: 参考架构