仪表数据分析平台
【摘要】 本架构用于在拥有多个云账户的组织中实现自动化的预算管理。管理员在中心管理账户中统一设置各成员账户的预算阈值,系统通过事件驱动机制自动将预算配置同步到各成员账户,并在开支接近或超过预算阈值时自动发送告警通知。
1. 用途和受众
1.1 预期用途
本架构用于在拥有多个云账户的组织中实现自动化的预算管理。管理员在中心管理账户中统一设置各成员账户的预算阈值,系统通过事件驱动机制自动将预算配置同步到各成员账户,并在开支接近或超过预算阈值时自动发送告警通知。具体用途包括:
- 集中预算配置:在管理账户统一维护所有成员账户的预算值,无需逐账户手动设置
- 自动预算同步:预算变更后自动传播到各成员账户的预算服务,确保配置实时一致
- 阈值告警通知:当账户开支达到预算阈值的 90% 时,自动向指定邮箱发送告警
- 开支数据分析:通过预算服务与监控数据的聚合,为财务团队提供多账户开支洞察
使用场景:
- 适用行业:金融、互联网、制造业、零售等拥有多云账户的中大型企业
- 业务场景:多账户云环境下的集中预算管理、成本管控、超支告警、财务报表分析
- 合规要求:需满足企业内部财务审计要求,预算变更需可追溯、可审计
- 部署规模:推荐 5-100 个云账户规模使用;超过 100 个账户时需评估 GeminiDB 性能和 FunctionGraph 并发限制
- 典型用例:企业 FinOps 团队统一管控各部门云账户预算,开支超阈值时自动通知部门负责人和财务审批人
1.2 目标受众
- 云财务管理(FinOps)团队:需要跨账户统一管控云开支的财务管理人员
- 云平台管理员:负责多账户环境运维和成本治理的 IT 管理员
- 企业 CIO/CTO:关注云成本可预测性和预算合规性的决策者
- 解决方案架构师:需要设计多云成本管控方案的技术架构人员
2. 参考架构概述
2.1 架构描述
仪表数据分析平台是面向多账户云成本管控场景的事件驱动架构,旨在通过集成集中式数据存储、事件触发计算、跨账户配置同步和实时预算告警能力,加速组织云开支自动化管理的落地采纳。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 多账户云环境下,各账户预算分散管理、手动设置效率低、超支风险难以及时发现,缺乏统一的成本管控与数据分析机制 |
| 期望的结果 | 实现预算集中配置、自动同步到各成员账户、开支达到阈值时自动告警,财务团队可实时掌握多账户开支状况 |
| 主要用户 | FinOps 团队、云平台管理员、财务审批人员、IT 运维人员 |
| 关键制约因素 | 需要多账户组织结构(组织管理或管控中心)、跨账户 IAM 角色信任关系、预算数据的一致性要求、告警延迟容忍度(最长 8 小时) |
| 成功指标 | 预算配置同步延迟 < 5 分钟、阈值告警及时率 > 99%、多账户预算覆盖率 100%、月度云开支可预测性提升 |
2.3 架构优点
- 集中管控:通过管理账户的 GeminiDB 统一存储所有成员账户预算,避免分散管理带来的配置漂移和遗漏
- 事件驱动自动化:预算变更通过数据流变更触发 FunctionGraph,再经事件网格自动传播到各账户,全流程无需人工干预
- 跨账户安全协作:通过 IAM 跨账户角色委派实现最小权限访问,管理账户可安全地更新成员账户配置,无需共享长期凭证
- 实时告警:成本中心监控实际开支,达到阈值时通过 SMN 即时通知相关人员,缩短从超支到响应的时间窗口
- 可扩展性:新增成员账户只需在 GeminiDB 中添加一条记录并部署成员账户模板,无需修改管理账户架构
2.4 设计关注点
| 数据一致性 | 跨账户安全 | 告警时效性 | 可扩展性 |
|---|---|---|---|
| GeminiDB 变更流确保事件至少一次传递;需处理幂等更新避免重复写入 | IAM 跨账户角色采用最小权限策略;信任关系需精确配置管理账户与成员账户 | 预算状态更新最长可能延迟 8 小时;告警基于实际开支与阈值的对比 | 新增账户仅需添加数据记录和部署模板;GeminiDB 表结构支持动态扩展 |
| 效益 | 架构如何实现它 | 测量 |
|---|---|---|
| 预算配置集中化 | 管理账户 GeminiDB 统一存储所有账户预算值,单一数据源 | 配置覆盖率 = 已配置账户数 / 总账户数 |
| 自动化同步 | FunctionGraph 监听 GeminiDB 变更流,自动更新成员账户 AOM 参数 | 同步延迟 = 参数更新时间 - 数据库变更时间 |
| 及时超支告警 | 成本中心监控开支,SMN 在 90% 阈值时发送邮件通知 | 告警及时率 = 及时告警次数 / 总超支事件数 |
| 运维可观测性 | CES 监控 FunctionGraph 执行日志和 AOM 自动化运行状态 | 函数错误率、自动化执行成功率 |
2.5 典型架构
下图展示了仪表数据分析平台的整体架构,包含管理账户和成员账户两个层面,以及各层之间的数据流转关系。

2.6 流程描述
用编号步骤描述数据如何在系统中流转,步骤编号与架构图中圆圈数字 ①②③ 一一对应:
- ① 更新预算值:管理员 → GeminiDB(管理员在管理账户的 GeminiDB 表中更新某个成员账户的预算金额)
- ② 变更流触发:GeminiDB → FunctionGraph(数据库变更流捕获到预算值变更,自动触发 FunctionGraph 函数)
- ③ 跨账户参数更新:FunctionGraph → AOM(函数读取新预算值,通过跨账户 IAM 角色登录成员账户,更新 AOM 参数存储中的预算值)
- ④ 事件规则触发:AOM → EG(成员账户中 AOM 参数发生变更,触发 EG 事件网格规则)
- ⑤ 预算自动更新:EG → 成本中心(事件网格触发自动化运维文档,读取 AOM 中的新预算值,更新成本中心的预算配置)
- ⑥ 阈值告警通知:成本中心 → SMN(当实际开支达到预算阈值的 90% 时,成本中心通过 SMN 向指定邮箱发送告警通知)
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 |
|---|---|---|
| 数据存储层 | GeminiDB (Cassandra 兼容) | 集群版,3 节点 4核8G,开启变更流(CDC) |
| 事件计算层 | FunctionGraph | 512MB 内存,超时 60s,Python 3.9 运行时 |
| 配置管理层 | AOM (应用运维管理) | 基础版,开启参数存储与自动化运维 |
| 事件路由层 | EG (事件网格) | 标准版,配置事件规则与自动化触发 |
| 预算监控层 | 成本中心 (Cost Center) | 企业版,开启预算管理与阈值告警 |
| 通知层 | SMN (消息通知服务) | 标准版,配置邮件主题与订阅终端 |
| 公共服务层 | IAM (统一身份认证) | 标准版,开启 MFA,配置跨账户信任策略 |
| 监控运维层 | CES (云监控) | 标准版,监控 FunctionGraph 执行指标与告警 |
源参考架构到华为云服务映射:
| 源服务 | 华为云服务 | 说明 |
|---|---|---|
| DynamoDB | GeminiDB (Cassandra 兼容) | NoSQL 数据库,存储预算数据,支持变更流(CDC)替代 DynamoDB Streams |
| Lambda | FunctionGraph | 事件驱动无服务器计算,由 GeminiDB 变更流触发 |
| IAM | IAM | 统一身份认证服务,跨账户角色信任关系 |
| Systems Manager Parameter Store | AOM (应用运维管理) | 参数存储与自动化运维,替代 SSM Parameter Store |
| EventBridge | EG (事件网格) | 事件路由与触发,替代 EventBridge 规则 |
| Systems Manager Automation | AOM 自动化运维 | 自动化执行文档,替代 SSM Automation Document |
| Budgets | 成本中心 (Cost Center) | 预算管理与阈值告警,替代 Budgets |
| CloudWatch | CES (云监控) | 云监控服务,监控 FunctionGraph 执行指标 |
| CloudFormation | RFS (资源编排服务) | 基础设施即代码,替代 CloudFormation 模板部署 |
| Email Notifications (SNS) | SMN (消息通知服务) | 消息通知,替代 SNS 邮件通知 |
映射时确认功能对等,无完全对应时选最接近服务并标注差异。GeminiDB 变更流(CDC)功能需确认实例规格支持;成本中心预算管理功能需企业版账号开通。
3. 参考链接
- 华为云 GeminiDB 产品文档
- 华为云 FunctionGraph 产品文档
- 华为云 EG 事件网格产品文档
- 华为云 AOM 应用运维管理文档
- 华为云成本中心文档
- 华为云 SMN 消息通知服务文档
4. 使用限制
- 参考架构非生产就绪:本文档为参考架构,提供设计蓝图和最佳实践指导,不包含可直接部署的自动化脚本或完整配置。实际部署需根据组织具体需求进行定制化适配
- 云平台版本要求:部分服务可能需企业版账号或特定版本才能开通使用,建议在部署前确认所需服务的可用性
- 服务白名单:EG 事件网格、成本中心预算管理可能需提前申请白名单开通
- 跨区域部署限制:跨区域部署时需考虑数据同步延迟和合规要求(如数据本地化),部分服务可能不支持跨区域联动
- 推荐部署规模:适用于拥有 5 个以上云账户的中大型组织,小型组织可能无需全栈部署
- 组件替换风险:架构设计支持组件替换和新增,但替换已验证的组件可能引入集成兼容性问题,需额外测试验证
- 合规认证依赖:架构对标相关合规标准,但实际合规认证需组织自行完成认证流程,本架构不替代正式合规审计
- 持续运维要求:架构需要持续的策略调优、版本升级和监控运营,非一次性部署即可永久生效
附录 A. 术语和缩略语
| 缩略语 | 全称 | 说明 |
|---|---|---|
| FinOps | Cloud Financial Operation | 云财务运营,一种管理云成本的实践框架 |
| GeminiDB | GeminiDB | 华为云分布式多模数据库,兼容 Cassandra 接口,支持变更流(CDC) |
| FunctionGraph | FunctionGraph | 华为云无服务器事件驱动计算服务 |
| EG | Event Grid | 华为云事件网格服务,提供事件路由与触发能力 |
| AOM | Application Operations Management | 华为云应用运维管理服务,含参数存储与自动化运维 |
| CES | Cloud Eye Service | 华为云监控服务,提供指标监控与告警 |
| SMN | Simple Message Notification | 华为云消息通知服务,支持邮件/短信/HTTP 推送 |
| IAM | Identity and Access Management | 统一身份认证服务,管理用户与权限 |
| RFS | Resource Formation Service | 华为云资源编排服务,类似 CloudFormation |
| CDC | Change Data Capture | 变更数据捕获,数据库变更流技术 |
| 管理账户 | Management Account | 组织中的主管理账户,负责集中配置预算 |
| 成员账户 | Member Account | 组织中被管理的子账户,预算配置被自动同步 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)