
# 场景一：大型企业------集成现有运维体系的统一运维架构
#### 适用场景
- 企业拥有数十至上百个华为云账号，覆盖生产、测试、开发、灾备等多种环境。
- IT组织分工精细，内部已按安全运营、日志审计、网络运营、运维监控、公共服务等职能划分独立团队，需要为每个IT职能小组映射独立的账号。
- 已建设自有统一运维平台，需要将云上运维数据对接到现有平台。
- 对等保合规、日志长期留存、审计追溯有严格要求。
 
#### 参考架构
- **多账号运维架构图**
  图1多账号运维架构图   
  ![](https://support.huaweicloud.com/cloud-foundation-om-ctf/zh-cn_image_0000002656604554.png)
  表1云服务清单 
  | **账号类型**   | **职能**                         | **建议部署的云服务**                   |
  |:---|:---|:---|
  | **管理账号**   | 统一组织和账号管理、财务管理、控制策略和身份权限管理     | Organizations、RGC、成本中心、IAM身份中心 |
  | **运维监控账号** | 统一监控和运维所有成员账号下的资源和应用，统一告警和事件管理 | AOM、COC、CBH                    |
  | **日志账号**   | 集中存储和查看所有账号的审计日志和安全相关日志        | CTS、LTS、OBS                    |
     
  详细账号设计请参考《Landing Zone 企业组织与多账号架构最佳实践与参考架构》
  
- **设计原则**
  1. **职责分离**：每个IT职能映射到独立的账号，实现权限和资源的严格隔离。
  
  2. **集中审计**：所有操作审计日志通过组织追踪器汇聚到日志账号，实现"一处存储、统一审计"。
  
  3. **分层告警**：业务账号内独立配置应用级监控告警，运维监控账号实现全局统一告警管理和通知。
  
  4. **开放集成**：通过标准API、Exporter和DMS 数据转储等方式将云上运维数据输出到客户自有运维平台。
   
- **参考架构说明**
  1. 可观测
     1. **日志集中**：每个业务账号通过LTS采集应用日志、云服务日志和主机日志。CTS记录所有账号的API操作审计日志，并通过组织追踪器汇聚到日志账号。VPC流日志和OBS访问日志同步汇聚到日志账号。日志账号的CTS统一创建组织追踪器，将各成员账号的审计日志转储到日志账号的LTS中，同时在OBS中长期存储。
     
     2. **跨账号日志分析**：运维监控账号作为LTS委托管理员，通过多账号日志汇聚中心将各业务账号的LTS日志流复制至自身LTS，实现统一检索。通过LTS的Kafka实时消费或OBS转储功能，将日志流转入客户自建日志分析平台。详细内容可以参考《华为云Landing Zone日志汇聚与归档最佳实践》。
     
     3. **统一监控**：运维监控账号部署AOM，关联所有成员账号以获取CES云资源指标和AOM应用性能指标。创建按业务、账号维度的全局监控大盘，可下钻至实例级别。AOM与CES告警规则模板统一定义后，批量应用到成员账号。所有告警通过SMN汇聚至运维监控账号，再经由API或消息队列转发至客户自有告警管理平台。
      
  
  2. 运维自动化 实现组织级的自动化运维能力：
     1. **变更管理**： 建立多账号统一的变更审批流程和窗口控制，所有对生产环境的操作需通过变更单发起。可与客户现有ITSM对接，实现工单同步和自动化执行。
     
     2. **脚本与作业**：编排公共运维脚本（如服务重启、日志收集、健康检查等），通过资源分组或标签指定执行范围，批量在多个业务账号的ECS、BMS上运行。脚本支持从Git仓库同步，保持版本一致。
     
     3. **自动化任务**：基于自定义作业编排，将常见的故障自愈、弹性扩容、定时启停等场景设计为自动化流程。例如，当AOM告警触发时自动执行故障切流脚本。所有自动化执行记录集中存储，供后续审计分析。
      
  
  3. 运维安全通道
     1. 在运维监控账号中部署云堡垒机CBH实例，通过企业路由器ER（或对等连接）打通与所有业务账号VPC的安全网络通道。
     
     2. 所有运维人员必须登录CBH，经过多因子认证后才可访问目标主机、数据库或容器。CBH按运维角色定义访问权限集，例如数据库管理员仅能访问授权数据库实例，且禁止执行高危命令。
     
     3. 操作过程全程录像，支持操作指令实时监控和事后回放。结合LTS日志和CTS审计日志，构建完整的"谁、何时、从何处、做了什么操作"的审计链条。
     
     4. 高危操作拦截：在CBH中配置命令过滤规则，阻断 rm -rf、drop table 等危险指令，或需二次审批方可执行。
      
  
  4. 与客户运维系统集成
     1. **监控数据集成**：通过CES开放API和Exporter将云资源监控指标输出到客户自建监控系统。
     
     2. **日志数据集成**：通过LTS的Kafka实时消费能力或OBS转储批量消费能力，将云上日志流转到客户自建日志平台。
     
     3. **告警集成**：通过SMN消息通知服务将告警推送到客户告警管理平台或IM工具。
     
     4. **CMDB集成**：通过资源管理服务提供的API接口，实现云上资源的自动发现和CMDB同步。
      
   
 
