文档首页/ 企业上云/ 华为云 Cloud Foundation运维参考架构与最佳实践/ 参考架构/ 场景一:大型企业——集成现有运维体系的统一运维架构
更新时间:2026-07-29 GMT+08:00
分享

场景一:大型企业——集成现有运维体系的统一运维架构

适用场景

  • 企业拥有数十至上百个华为云账号,覆盖生产、测试、开发、灾备等多种环境。
  • IT组织分工精细,内部已按安全运营、日志审计、网络运营、运维监控、公共服务等职能划分独立团队,需要为每个IT职能小组映射独立的账号。
  • 已建设自有统一运维平台,需要将云上运维数据对接到现有平台。
  • 对等保合规、日志长期留存、审计追溯有严格要求。

参考架构

  • 多账号运维架构图
    图1 多账号运维架构图
    表1 云服务清单

    账号类型

    职能

    建议部署的云服务

    管理账号

    统一组织和账号管理、财务管理、控制策略和身份权限管理

    Organizations、RGC、成本中心、IAM身份中心

    运维监控账号

    统一监控和运维所有成员账号下的资源和应用,统一告警和事件管理

    AOM、COC、CBH

    日志账号

    集中存储和查看所有账号的审计日志和安全相关日志

    CTS、LTS、OBS

    详细账号设计请参考《Landing Zone 企业组织与多账号架构最佳实践与参考架构》

  • 设计原则
    1. 职责分离:每个IT职能映射到独立的账号,实现权限和资源的严格隔离。
    2. 集中审计:所有操作审计日志通过组织追踪器汇聚到日志账号,实现“一处存储、统一审计”。
    3. 分层告警:业务账号内独立配置应用级监控告警,运维监控账号实现全局统一告警管理和通知。
    4. 开放集成:通过标准API、Exporter和DMS 数据转储等方式将云上运维数据输出到客户自有运维平台。
  • 参考架构说明
    1. 可观测
      1. 日志集中:每个业务账号通过LTS采集应用日志、云服务日志和主机日志。CTS记录所有账号的API操作审计日志,并通过组织追踪器汇聚到日志账号。VPC流日志和OBS访问日志同步汇聚到日志账号。日志账号的CTS统一创建组织追踪器,将各成员账号的审计日志转储到日志账号的LTS中,同时在OBS中长期存储。
      2. 跨账号日志分析:运维监控账号作为LTS委托管理员,通过多账号日志汇聚中心将各业务账号的LTS日志流复制至自身LTS,实现统一检索。通过LTS的Kafka实时消费或OBS转储功能,将日志流转入客户自建日志分析平台。详细内容可以参考《华为云Landing Zone日志汇聚与归档最佳实践》。
      3. 统一监控:运维监控账号部署AOM,关联所有成员账号以获取CES云资源指标和AOM应用性能指标。创建按业务、账号维度的全局监控大盘,可下钻至实例级别。AOM与CES告警规则模板统一定义后,批量应用到成员账号。所有告警通过SMN汇聚至运维监控账号,再经由API或消息队列转发至客户自有告警管理平台。
    2. 运维自动化

      实现组织级的自动化运维能力:

      1. 变更管理: 建立多账号统一的变更审批流程和窗口控制,所有对生产环境的操作需通过变更单发起。可与客户现有ITSM对接,实现工单同步和自动化执行。
      2. 脚本与作业:编排公共运维脚本(如服务重启、日志收集、健康检查等),通过资源分组或标签指定执行范围,批量在多个业务账号的ECS、BMS上运行。脚本支持从Git仓库同步,保持版本一致。
      3. 自动化任务:基于自定义作业编排,将常见的故障自愈、弹性扩容、定时启停等场景设计为自动化流程。例如,当AOM告警触发时自动执行故障切流脚本。所有自动化执行记录集中存储,供后续审计分析。
    3. 运维安全通道
      1. 在运维监控账号中部署云堡垒机CBH实例,通过企业路由器ER(或对等连接)打通与所有业务账号VPC的安全网络通道。
      2. 所有运维人员必须登录CBH,经过多因子认证后才可访问目标主机、数据库或容器。CBH按运维角色定义访问权限集,例如数据库管理员仅能访问授权数据库实例,且禁止执行高危命令。
      3. 操作过程全程录像,支持操作指令实时监控和事后回放。结合LTS日志和CTS审计日志,构建完整的“谁、何时、从何处、做了什么操作”的审计链条。
      4. 高危操作拦截:在CBH中配置命令过滤规则,阻断 rm -rf、drop table 等危险指令,或需二次审批方可执行。
    4. 与客户运维系统集成
      1. 监控数据集成:通过CES开放API和Exporter将云资源监控指标输出到客户自建监控系统。
      2. 日志数据集成:通过LTS的Kafka实时消费能力或OBS转储批量消费能力,将云上日志流转到客户自建日志平台。
      3. 告警集成:通过SMN消息通知服务将告警推送到客户告警管理平台或IM工具。
      4. CMDB集成:通过资源管理服务提供的API接口,实现云上资源的自动发现和CMDB同步。

相关文档