
# SEC01-04 分隔工作负载
分隔工作负载是一种架构上进行分治的思想，通过将整个系统的工作负载分割成更小的部分，每个部分独立运行和管理，从而提高系统的安全性和可维护性。
- **风险等级**
  高
  
- **关键策略**
  一个企业特别是大型企业往往有多个不同类型（如生产环境、开发环境、测试环境）或不同组织单元（OU）下的工作负载，多个组织单元之间或多个工作负载之间要进行隔离。
  分隔工作负载在云环境中是非常重要的。从安全治理角度，主要基于以下几个理由：
  - 安全性：分隔工作负载可以降低潜在的安全风险。通过将不同的工作负载隔离在独立的环境中，可以减少一种工作负载受到攻击或故障时对其他工作负载的影响。
  
  - 合规性：在一些行业和法规中，对数据隔离和访问控制有严格要求。通过分隔工作负载，可以更容易地满足合规性要求，保护敏感数据和确保数据隐私。
  
  - 管理性：通过分隔工作负载，可以更轻松地管理和维护系统。每个工作负载都有独立的配置和管理需求，分隔可以简化管理流程并降低操作风险。
  
  - 灵活性：分隔工作负载可以提供更大的灵活性和可扩展性。组织可以根据需要调整和扩展不同工作负载的资源，而不会影响其他部分。
  
  
  华为云提供了以下几种工作负载的分隔机制：
  - 通过多VPC分隔工作负载：将不同的工作负载部署在不同的VPC中，每个VPC具有独立的网络空间，实现网络隔离。
  
  - 通过企业项目分隔工作负载：企业项目是云服务资源的逻辑集合，将工作负载部署在不同的企业项目中，实现资源的分组管理和权限控制。
  
  - 通过多账号分隔工作负载：将不同的工作负载部署在不同的华为云账号中，每个账号具有独立的身份验证、访问控制和资源隔离。这种方法可以实现更严格的隔离和安全性。为每个账号分配最小必要权限，避免权限过度赋予。这有助于减少潜在的安全风险和权限滥用。针对需要跨账号访问的情况，使用适当的身份验证和授权机制，如跨账号委托、资源共享等。
  
  - 多者结合：同时使用以上的两种或多种方式分隔工作负载。
   
- **相关云服务和工具**
  - 虚拟私有云 VPC
  
  - 企业项目 EPS
  
  - 统一身份认证服务 IAM
  
  - 华为云Landing Zone解决方案
  
  - 组织 Organizations
  
  - 资源治理中心 RGC
  
  - 资源访问管理 RAM
   
 
