多账号治理过渡参考架构

举报
华为云架构中心 发表于 2026/09/11 14:45:06 2026/09/11
【摘要】 华为云多账号治理过渡架构,将“规划—设计—过渡”三阶段映射为七步:规划阶段盘点负载、规划账号/OU与网段命名(①);设计阶段搭建组织与OU(②),RFS下发账号基线,IAM/OneAccess建身份联邦与跨账号委托,EPS做资源分组(③);过渡阶段新负载入新账号(④),存量负载分波次经MgC/SMS/镜像/CBR搬迁(⑤),Config与CTS校验合规审计(⑥),按账号/EPS分摊成本并持续治理。

1. 用途和受众

1.1 预期用途

  • 指导已在华为云以单一账号(或少量账号)承载全部业务的企业,按"规划—设计—过渡"三阶段平滑演进到基于组织(Organizations)的多账号治理架构。
  • 提供工作负载盘点、账号/OU 规划、账号基线、身份联邦、安全合规集中化与分波次云内过渡的方法论与落地路径。
  • 为售前、解决方案设计、实施与审查提供可重用的"存量治理过渡"架构模式,兼顾过渡期业务连续性与目标态治理规范。
  • 定义过渡过程与目标态的性能、安全、可扩展性、运维和可靠性护栏。

1.2 目标受众

  • 云治理团队与平台管理员:负责单账号到多账号过渡方案设计、基线配置与波次编排
  • 安全合规工程师:关注过渡期间安全策略迁移、权限重构与合规连续性
  • 交付架构师:负责过渡方案落地、资源迁移实施与切换验证
  • FinOps 工程师:规划过渡后成本分摊体系与预算管控策略
  • 企业客户(存量单账号企业/集团企业):评估多账号治理过渡路径,实现云内规范化搬迁
  • 合作伙伴与 MSP:参与过渡实施、迁移支持与治理运营托管

2. 参考架构概述

2.1 架构描述

基于华为云组织(Organizations)的多账号治理过渡架构,将业界通行的"规划(Plan)—设计(Design)—过渡(Transition)"三阶段方法论映射为七步落地:规划阶段完成工作负载盘点与账号/OU、网段、命名规范规划(①);设计阶段搭建组织与 OU(②)、以 RFS 账号工厂下发账号基线并以 IAM/OneAccess 建立身份联邦与跨账号委托,企业项目(EPS)作为账号内资源分组的过渡手段(③);过渡阶段新工作负载按基线直接入新账号(④)、存量工作负载按波次以 MgC/SMS/镜像/CBR 备份恢复完成云内搬迁整合(⑤)、Config(RMS)与 CTS 做合规与审计基线校验(⑥)、按账号/EPS 维度成本分摊并进入持续治理运营(⑦)。

2.2 业务背景

项目 描述
业务问题 存量业务集中于单一云账号:资源与权限边界不清、爆炸半径大、成本无法按业务/环境分摊、配额与审计受限、开发测试生产混部
期望的结果 不中断业务地完成单账号 → 多账号过渡;新账号"生而合规";统一身份联邦与最小权限;安全合规集中可视;成本按账号/企业项目分摊;过渡分波次可控、可回退
主要用户 云治理团队、应用团队(新建/存量工作负载)、安全合规团队、财务与成本团队
关键制约因素 存量工作负载依赖关系复杂、过渡窗口有限;企业 IdP 对接能力;合规与审计留痕要求;过渡期双轨并行的成本与运维负担
成功指标 工作负载盘点覆盖率 100%;新账号基线自动化率 100%;合规规则覆盖率 100%;各波次切换成功率 100%、回退演练 100% 通过;旧账号资源清零

2.3 架构优点

  • 三阶段平滑过渡:规划—设计—过渡分阶段推进,先立治理底座、后动存量业务,过渡期业务连续性与目标态规范兼顾。
  • 多账号强隔离:按 OU 划分安全审计、共享服务、工作负载(Dev/Test/Prod)账号,天然资源与权限边界,爆炸半径最小化。
  • 账号工厂"生而合规":RFS 资源编排模板自动下发账号基线(IAM 初始权限、CTS 审计、Config 规则、预算),新账号无需手工加固。
  • 统一身份联邦:OneAccess/IAM 对接企业 IdP 单点登录,跨账号委托替代长期凭证,MFA 与最小权限,杜绝账号共享。
  • 云内搬迁不重迁:存量工作负载通过 MgC 编排、SMS 服务器迁移、镜像与 CBR 备份恢复在云内完成账号间整合,无需下云重迁,波次可控、可验证、可回退。
  • 安全合规集中:Config(RMS)持续评估 + 组织级管控策略事前预防;CTS/LTS 审计与日志集中归集日志归档账号 OBS 长期留存。
  • 成本可视可分摊:按账号与企业项目(EPS)双维度分摊成本与预算,过渡期 EPS 分组兜底、目标态账号级分摊,FinOps 闭环。

2.4 设计关注点

性能 安全 可扩展性 运维 可靠性
过渡波次按依赖与流量峰谷编排,避免集中搬迁造成带宽/配额瓶颈;SMS 批量迁移任务并发数与限速预置;日志归档 OBS 吞吐与生命周期预置 管控策略禁止高危操作(删审计、关日志、公网暴露);IAM 最小权限 + MFA;跨账号委托替代 AK/SK;过渡期旧账号权限逐步收敛 新业务/新环境经账号工厂增量开通;OU 结构按业务线横向扩展;EPS 分组在账号整合完成前兜底资源分组需求 Config 合规看板全局可视;CTS+LTS 集中留痕;MgC 统一跟踪波次进度;CES 监控 + SMN 告警覆盖过渡任务与目标账号 每波次切换前 CBR 备份 + 回退演练;管理账号操作双人复核;审计日志 OBS 版本化 + 跨区冗余;基线/策略变更灰度验证后下发

2.5 典型架构


华为云多账号治理过渡架构图

2.6 流程描述

  1. ① 工作负载盘点与账号规划:输入为存量资源清单、业务归属、环境属性与依赖关系;处理为对存量工作负载全量盘点,按业务线/环境/数据敏感度制定账号与 OU 规划、网段规划与命名规范;输出为工作负载盘点表与多账号目标态蓝图。
  2. ② 组织与 OU 搭建:输入为目标态蓝图;处理为在 Organizations 中建立管理账号与 OU 层级(安全审计、共享服务、工作负载-Dev/Test/Prod、沙盒等),创建日志归档与安全审计专用账号;输出为就绪的多账号组织骨架。
  3. ③ 账号基线与身份联邦:输入为账号基线模板与企业 IdP;处理为 RFS 账号工厂对新账号自动应用基线(IAM 初始权限、CTS 跟踪、Config 规则、预算),OneAccess/IAM 对接企业身份源实现 SSO 与跨账号委托,过渡期以 EPS 企业项目作账号内资源分组手段;输出为"生而合规"的新账号与统一身份体系。
  4. ④ 新工作负载按基线入新账号:输入为新建项目需求;处理为新建工作负载直接部署到对应环境账号(Dev/Test/Prod),旧账号停止新增资源(增量归零);输出为多账号体系承接全部增量业务。
  5. ⑤ 存量工作负载分波次过渡(云内搬迁):输入为波次计划(先外围低风险、后核心系统);处理为 MgC 迁移中心编排过渡任务,SMS 服务器迁移/镜像完成云内搬迁,CBR 备份恢复提供兜底,验证后切换并保留回退窗口;输出为存量工作负载按波次整合进目标账号、旧账号资源逐步清零。
  6. ⑥ 合规与审计基线校验:输入为合规规则包与审计要求;处理为 Config(RMS)对全部账号资源配置持续评估并整改不合规项,CTS 跟踪事件与 LTS 日志集中归集至日志归档账号 OBS 长期留存;输出为覆盖过渡过程与结果的合规报告与全局审计留痕。
  7. ⑦ 成本分摊与持续治理运营:输入为账单数据与预算策略;处理为按账号/EPS 维度分摊成本、设置预算与告警,CES 监控关键指标、SMN 推送通知,定期评审 OU 结构、基线与管控策略;输出为成本可视与持续治理运营机制。

2.7 云服务产品清单

分类 服务或产品 推荐配置 官网链接
组织治理 Organizations 组织 单组织多 OU:管理/安全审计/共享服务/工作负载(Dev/Test/Prod)/沙盒,层级 ≤5 Organizations
组织治理 Resource Formation Service (RFS) 账号工厂基线模板(IAM/CTS/Config/预算),新账号自动下发 RFS
组织治理 Config (RMS) 配置审计 组织级合规规则包,按 OU 维度持续评估与整改 Config
身份与访问 IAM 统一身份认证 用户组最小授权 + MFA,跨账号委托替代长期凭证 IAM
身份与访问 OneAccess 对接企业 IdP(SAML/OIDC)单点登录,统一账号与权限生命周期 OneAccess
过渡执行 Migration Center (MgC) 过渡任务编排:工作负载盘点、波次分组、进度跟踪 MgC
过渡执行 Server Migration Service (SMS) 存量主机云内迁移/搬迁(镜像与块级复制),批量任务限速预置 SMS
过渡执行 Cloud Backup and Recovery (CBR) 存量数据备份与跨账号备份恢复,波次切换回退兜底 CBR
存储与归档 Object Storage Service (OBS) 日志归档账号专用桶(版本化+跨区冗余+生命周期);过渡数据暂存 OBS
审计与成本 Cloud Trace Service (CTS) 全账号跟踪,事件投递至日志归档账号 CTS
审计与成本 Log Tank Service (LTS) 过渡期日志集中转储,保留期按合规要求设置 LTS
审计与成本 企业项目 (EPS) 账号内资源分组与成本分摊,账号整合完成前的过渡手段 EPS
工作负载 ECS / CCE 存量工作负载载体;新账号按环境隔离重新部署 ECS / CCE
运维监控 Cloud Eye Service (CES) 过渡任务与目标账号关键指标监控与告警 CES
运维监控 Simple Message Notification (SMN) 过渡告警与审批通知(邮件/短信/即时消息) SMN

3. 参考链接

  • 产品文档:
  • 实施指南:
  • 源代码或 IaC:
  • 操作手册:
  • 安全性和合规性映射:

4. 使用限制

  • 组织与 OU 结构一经投产调整成本较高,过渡实施前须完成账号规划评审(账号数量、层级、命名规范、网段规划)。
  • 存量工作负载依赖关系盘点不完整将直接导致波次切换失败,核心系统波次须完成依赖梳理与回退演练后方可执行。
  • 过渡期双轨并行(旧账号 + 新账号)会带来临时成本与运维负担,须明确各波次的旧账号资源下线时点。
  • 管控策略与合规规则下发前必须在沙盒账号验证,避免误阻断存量业务运维操作。
  • OneAccess 对接企业 IdP 依赖客户侧 SAML/OIDC 能力,老旧 IdP 需评估兼容性。
  • EPS 企业项目分组仅为过渡手段,账号整合完成后应收敛到账号级隔离与分摊口径。
  • 本架构为治理过渡底座,业务工作负载架构(容器/大数据等)须另行按场景参考架构设计。

附录 A. 术语和缩略语

术语 定义
多账号过渡 将存量单账号(或少量账号)云环境按规划—设计—过渡三阶段演进为规范化多账号治理架构的过程
组织(Organizations) 华为云多账号管理服务,支持组织单元(OU)层级与集中管控策略
OU Organizational Unit,组织单元,账号的逻辑分组,策略继承的单位
管理账号 组织根账号,承担治理与账单归集职责,不建议部署业务资源
账号工厂 自动化开通新账号并应用标准基线(身份/审计/合规/预算)的流程/模板
身份联邦 企业 IdP 与云身份服务互信,实现单点登录与跨账号统一身份
委托 跨账号临时授权机制,替代长期访问凭证
波次 存量工作负载按依赖与风险分批过渡的执行单元,先外围后核心
云内搬迁 不离开云平台、在账号/区域间完成工作负载迁移与整合的过渡方式
EPS Enterprise Project,企业项目,账号内资源分组与成本分摊维度
日志归档账号 专用账号,集中留存全组织审计与操作日志
IdP Identity Provider,企业身份提供方(AD/LDAP/OIDC 等)
MFA Multi-Factor Authentication,多因素认证
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0)

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。