
# 部署指导
#### 前置条件
1. 已准备好企业主账号，并开通企业中心服务。
2. 已明确企业的组织架构和业务账号规划方案。
3. 已完成Landing Zone基础架构设计（账号规划、网络规划、安全策略等）。
4. 运维相关人员已具备相应的权限和技能准备。
 
#### 部署步骤
1. **搭建Landing Zone基础环境**
   
   1. **配置组织单元**
      在RGC中配置核心组织单元（Core OU）和附加组织单元（如Sandbox OU）。建议创建附加组织单元作为业务账号的容器或分组单元。建议建立两级组织单元结构，以适应管理账号和资源配置账号的需求。
      
   
   2. **配置核心账号**
      配置运维账号，日志存档账号和审计账号，输入各账号的邮箱和名称。RGC会自动创建或添加这两个核心账号。可选开通IAM身份中心，用于组织内多账号内身份权限的集中管控。
      
   
   3. **配置可信服务**
      在Organizations控制台中，启用LTS/CTS/AOM/CES/CBH等可信服务。赋予日志账号和运维账号对应可信服务委托管理员权限。
      
   
   
   
   
2. **配置跨账号日志汇聚**
   
   1. **配置多账号日志汇聚**
      使用日志账号登录LTS控制台，进入"多账号日志汇聚中心"。开启日志接收状态，选择成员账号和对应的源日志组/日志流，配置目标日志组/日志流名称。
      
   
   2. **配置CTS组织追踪器**
      在日志账号的CTS中统一创建组织追踪器，汇聚各个成员账号中CTS收集的审计日志，并配置将组织追踪器的审计记录转储到LTS和OBS中。
      详细内容可以参考《华为云Landing Zone日志汇聚与归档最佳实践》。
      
   
   
   
   
3. **配置统一监控**
   
   1. **开通AOM服务**
      在运维监控账号中开通应用运维管理AOM服务，配置跨账号资源接入权限。配置多账号聚合Prometheus实例实现指标数据统一监控。
      
   
   2. **配置监控大盘**
      在AOM中创建统一监控大盘，按业务系统或账号维度组织监控视图，添加CES云资源指标和AOM应用性能指标。
      
   
   3. **配置告警模板**
      在CES中配置统一的告警模板，可基于华为云提供的默认模板按需修改，将修改后的模板应用到不同账号下的资源，提升告警配置效率。
      
   
   4. **配置告警通知**
      通过SMN配置告警通知渠道，创建主题并添加订阅（短信、邮件、企业微信、钉钉等）。在AOM/CES中将告警规则关联到对应的通知主题。
      
   
   
   
   
4. **部署堡垒机**
   
   1. **购买堡垒机实例**
      在运维监控账号中购买云堡垒机CBH实例，根据纳管资产数量选择合适的规格（建议不低于50资产量标准版）。
      
   
   2. **配置网络连通**
      配置跨账号网络连通，通过企业路由器ER或VPC对等连接打通运维监控账号与业务账号之间的网络。
      
   
   3. **配置用户和角色**
      在CBH中创建运维用户和角色，按照最小权限原则分配权限。创建资源账户用于登录目标主机资源。
      
   
   4. **纳管目标资源**
      将各业务账号内的主机、数据库等资源纳管到CBH中，配置资源账户信息。CBH支持纳管Windows、Linux主机、RDS等多种资源类型。
      
   
   
   
   
5. **与客户运维系统集成**
   
   1. **确认集成需求**
      与客户确认需要集成的运维系统类型、集成方式（API拉取/推送、消息队列等）和数据格式要求。
      
   
   2. **配置CES数据输出**
      通过CES的Exporter及开放接口，将不同账号的监控数据和告警数据接入到第三方平台进行展示。也可以直接通过DMS kafka 数据转储，再通过FunctionGraph实现三方运维系统数据对接。
      
   
   3. **配置LTS日志输出**
      配置LTS日志通过DMS Kafka转储方式输出到客户日志平台。
      详细内容可以参考《华为云Landing Zone日志汇聚与归档最佳实践》
      
   
   4. **配置AOM指标输出**
      通过AOM开放API接口，将应用性能指标和告警数据推送到客户自有监控系统。
      
   
   
   
   
 
#### 部署验证
表1部署验证 
| 序号 | 验证项     | 验证内容              | 预期结果                          |
|:---|:---|:---|:---|
| 1  | 账号验证    | 检查组织单元和账号结构是否正确创建 | 所有规划账号已创建，组织层次关系正确            |
| 2  | 日志汇聚验证  | 检查业务账号日志是否汇聚到日志账号 | 日志账号中可查询到各业务账号的日志数据           |
| 3  | CTS审计验证 | 检查组织追踪器是否正常收集审计日志 | CTS控制台可查询所有成员账号的操作审计记录        |
| 4  | 监控验证    | 检查统一监控大盘数据是否正常    | AOM监控大盘正确展示各账号资源指标            |
| 5  | 告警验证    | 模拟故障触发告警，检查告警通知   | 告警正确触发，相关人员收到告警通知             |
| 6  | 堡垒机验证   | 测试堡垒机登录和运维操作      | 运维人员可通过CBH正常登录并运维目标主机，操作被审计记录 |
   
