多账号治理过渡参考架构
【摘要】 华为云多账号治理过渡架构,将“规划—设计—过渡”三阶段映射为七步:规划阶段盘点负载、规划账号/OU与网段命名(①);设计阶段搭建组织与OU(②),RFS下发账号基线,IAM/OneAccess建身份联邦与跨账号委托,EPS做资源分组(③);过渡阶段新负载入新账号(④),存量负载分波次经MgC/SMS/镜像/CBR搬迁(⑤),Config与CTS校验合规审计(⑥),按账号/EPS分摊成本并持续治理。
1. 用途和受众
1.1 预期用途
- 指导已在华为云以单一账号(或少量账号)承载全部业务的企业,按"规划—设计—过渡"三阶段平滑演进到基于组织(Organizations)的多账号治理架构。
- 提供工作负载盘点、账号/OU 规划、账号基线、身份联邦、安全合规集中化与分波次云内过渡的方法论与落地路径。
- 为售前、解决方案设计、实施与审查提供可重用的"存量治理过渡"架构模式,兼顾过渡期业务连续性与目标态治理规范。
- 定义过渡过程与目标态的性能、安全、可扩展性、运维和可靠性护栏。
1.2 目标受众
- 云治理团队与平台管理员:负责单账号到多账号过渡方案设计、基线配置与波次编排
- 安全合规工程师:关注过渡期间安全策略迁移、权限重构与合规连续性
- 交付架构师:负责过渡方案落地、资源迁移实施与切换验证
- FinOps 工程师:规划过渡后成本分摊体系与预算管控策略
- 企业客户(存量单账号企业/集团企业):评估多账号治理过渡路径,实现云内规范化搬迁
- 合作伙伴与 MSP:参与过渡实施、迁移支持与治理运营托管
2. 参考架构概述
2.1 架构描述
基于华为云组织(Organizations)的多账号治理过渡架构,将业界通行的"规划(Plan)—设计(Design)—过渡(Transition)"三阶段方法论映射为七步落地:规划阶段完成工作负载盘点与账号/OU、网段、命名规范规划(①);设计阶段搭建组织与 OU(②)、以 RFS 账号工厂下发账号基线并以 IAM/OneAccess 建立身份联邦与跨账号委托,企业项目(EPS)作为账号内资源分组的过渡手段(③);过渡阶段新工作负载按基线直接入新账号(④)、存量工作负载按波次以 MgC/SMS/镜像/CBR 备份恢复完成云内搬迁整合(⑤)、Config(RMS)与 CTS 做合规与审计基线校验(⑥)、按账号/EPS 维度成本分摊并进入持续治理运营(⑦)。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 存量业务集中于单一云账号:资源与权限边界不清、爆炸半径大、成本无法按业务/环境分摊、配额与审计受限、开发测试生产混部 |
| 期望的结果 | 不中断业务地完成单账号 → 多账号过渡;新账号"生而合规";统一身份联邦与最小权限;安全合规集中可视;成本按账号/企业项目分摊;过渡分波次可控、可回退 |
| 主要用户 | 云治理团队、应用团队(新建/存量工作负载)、安全合规团队、财务与成本团队 |
| 关键制约因素 | 存量工作负载依赖关系复杂、过渡窗口有限;企业 IdP 对接能力;合规与审计留痕要求;过渡期双轨并行的成本与运维负担 |
| 成功指标 | 工作负载盘点覆盖率 100%;新账号基线自动化率 100%;合规规则覆盖率 100%;各波次切换成功率 100%、回退演练 100% 通过;旧账号资源清零 |
2.3 架构优点
- 三阶段平滑过渡:规划—设计—过渡分阶段推进,先立治理底座、后动存量业务,过渡期业务连续性与目标态规范兼顾。
- 多账号强隔离:按 OU 划分安全审计、共享服务、工作负载(Dev/Test/Prod)账号,天然资源与权限边界,爆炸半径最小化。
- 账号工厂"生而合规":RFS 资源编排模板自动下发账号基线(IAM 初始权限、CTS 审计、Config 规则、预算),新账号无需手工加固。
- 统一身份联邦:OneAccess/IAM 对接企业 IdP 单点登录,跨账号委托替代长期凭证,MFA 与最小权限,杜绝账号共享。
- 云内搬迁不重迁:存量工作负载通过 MgC 编排、SMS 服务器迁移、镜像与 CBR 备份恢复在云内完成账号间整合,无需下云重迁,波次可控、可验证、可回退。
- 安全合规集中:Config(RMS)持续评估 + 组织级管控策略事前预防;CTS/LTS 审计与日志集中归集日志归档账号 OBS 长期留存。
- 成本可视可分摊:按账号与企业项目(EPS)双维度分摊成本与预算,过渡期 EPS 分组兜底、目标态账号级分摊,FinOps 闭环。
2.4 设计关注点
| 性能 | 安全 | 可扩展性 | 运维 | 可靠性 |
|---|---|---|---|---|
| 过渡波次按依赖与流量峰谷编排,避免集中搬迁造成带宽/配额瓶颈;SMS 批量迁移任务并发数与限速预置;日志归档 OBS 吞吐与生命周期预置 | 管控策略禁止高危操作(删审计、关日志、公网暴露);IAM 最小权限 + MFA;跨账号委托替代 AK/SK;过渡期旧账号权限逐步收敛 | 新业务/新环境经账号工厂增量开通;OU 结构按业务线横向扩展;EPS 分组在账号整合完成前兜底资源分组需求 | Config 合规看板全局可视;CTS+LTS 集中留痕;MgC 统一跟踪波次进度;CES 监控 + SMN 告警覆盖过渡任务与目标账号 | 每波次切换前 CBR 备份 + 回退演练;管理账号操作双人复核;审计日志 OBS 版本化 + 跨区冗余;基线/策略变更灰度验证后下发 |
2.5 典型架构

华为云多账号治理过渡架构图
2.6 流程描述
- ① 工作负载盘点与账号规划:输入为存量资源清单、业务归属、环境属性与依赖关系;处理为对存量工作负载全量盘点,按业务线/环境/数据敏感度制定账号与 OU 规划、网段规划与命名规范;输出为工作负载盘点表与多账号目标态蓝图。
- ② 组织与 OU 搭建:输入为目标态蓝图;处理为在 Organizations 中建立管理账号与 OU 层级(安全审计、共享服务、工作负载-Dev/Test/Prod、沙盒等),创建日志归档与安全审计专用账号;输出为就绪的多账号组织骨架。
- ③ 账号基线与身份联邦:输入为账号基线模板与企业 IdP;处理为 RFS 账号工厂对新账号自动应用基线(IAM 初始权限、CTS 跟踪、Config 规则、预算),OneAccess/IAM 对接企业身份源实现 SSO 与跨账号委托,过渡期以 EPS 企业项目作账号内资源分组手段;输出为"生而合规"的新账号与统一身份体系。
- ④ 新工作负载按基线入新账号:输入为新建项目需求;处理为新建工作负载直接部署到对应环境账号(Dev/Test/Prod),旧账号停止新增资源(增量归零);输出为多账号体系承接全部增量业务。
- ⑤ 存量工作负载分波次过渡(云内搬迁):输入为波次计划(先外围低风险、后核心系统);处理为 MgC 迁移中心编排过渡任务,SMS 服务器迁移/镜像完成云内搬迁,CBR 备份恢复提供兜底,验证后切换并保留回退窗口;输出为存量工作负载按波次整合进目标账号、旧账号资源逐步清零。
- ⑥ 合规与审计基线校验:输入为合规规则包与审计要求;处理为 Config(RMS)对全部账号资源配置持续评估并整改不合规项,CTS 跟踪事件与 LTS 日志集中归集至日志归档账号 OBS 长期留存;输出为覆盖过渡过程与结果的合规报告与全局审计留痕。
- ⑦ 成本分摊与持续治理运营:输入为账单数据与预算策略;处理为按账号/EPS 维度分摊成本、设置预算与告警,CES 监控关键指标、SMN 推送通知,定期评审 OU 结构、基线与管控策略;输出为成本可视与持续治理运营机制。
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 | 官网链接 |
|---|---|---|---|
| 组织治理 | Organizations 组织 | 单组织多 OU:管理/安全审计/共享服务/工作负载(Dev/Test/Prod)/沙盒,层级 ≤5 | Organizations |
| 组织治理 | Resource Formation Service (RFS) | 账号工厂基线模板(IAM/CTS/Config/预算),新账号自动下发 | RFS |
| 组织治理 | Config (RMS) 配置审计 | 组织级合规规则包,按 OU 维度持续评估与整改 | Config |
| 身份与访问 | IAM 统一身份认证 | 用户组最小授权 + MFA,跨账号委托替代长期凭证 | IAM |
| 身份与访问 | OneAccess | 对接企业 IdP(SAML/OIDC)单点登录,统一账号与权限生命周期 | OneAccess |
| 过渡执行 | Migration Center (MgC) | 过渡任务编排:工作负载盘点、波次分组、进度跟踪 | MgC |
| 过渡执行 | Server Migration Service (SMS) | 存量主机云内迁移/搬迁(镜像与块级复制),批量任务限速预置 | SMS |
| 过渡执行 | Cloud Backup and Recovery (CBR) | 存量数据备份与跨账号备份恢复,波次切换回退兜底 | CBR |
| 存储与归档 | Object Storage Service (OBS) | 日志归档账号专用桶(版本化+跨区冗余+生命周期);过渡数据暂存 | OBS |
| 审计与成本 | Cloud Trace Service (CTS) | 全账号跟踪,事件投递至日志归档账号 | CTS |
| 审计与成本 | Log Tank Service (LTS) | 过渡期日志集中转储,保留期按合规要求设置 | LTS |
| 审计与成本 | 企业项目 (EPS) | 账号内资源分组与成本分摊,账号整合完成前的过渡手段 | EPS |
| 工作负载 | ECS / CCE | 存量工作负载载体;新账号按环境隔离重新部署 | ECS / CCE |
| 运维监控 | Cloud Eye Service (CES) | 过渡任务与目标账号关键指标监控与告警 | CES |
| 运维监控 | Simple Message Notification (SMN) | 过渡告警与审批通知(邮件/短信/即时消息) | SMN |
3. 参考链接
- 产品文档:
- 实施指南:
- 源代码或 IaC:
- 操作手册:
- 安全性和合规性映射:
4. 使用限制
- 组织与 OU 结构一经投产调整成本较高,过渡实施前须完成账号规划评审(账号数量、层级、命名规范、网段规划)。
- 存量工作负载依赖关系盘点不完整将直接导致波次切换失败,核心系统波次须完成依赖梳理与回退演练后方可执行。
- 过渡期双轨并行(旧账号 + 新账号)会带来临时成本与运维负担,须明确各波次的旧账号资源下线时点。
- 管控策略与合规规则下发前必须在沙盒账号验证,避免误阻断存量业务运维操作。
- OneAccess 对接企业 IdP 依赖客户侧 SAML/OIDC 能力,老旧 IdP 需评估兼容性。
- EPS 企业项目分组仅为过渡手段,账号整合完成后应收敛到账号级隔离与分摊口径。
- 本架构为治理过渡底座,业务工作负载架构(容器/大数据等)须另行按场景参考架构设计。
附录 A. 术语和缩略语
| 术语 | 定义 |
|---|---|
| 多账号过渡 | 将存量单账号(或少量账号)云环境按规划—设计—过渡三阶段演进为规范化多账号治理架构的过程 |
| 组织(Organizations) | 华为云多账号管理服务,支持组织单元(OU)层级与集中管控策略 |
| OU | Organizational Unit,组织单元,账号的逻辑分组,策略继承的单位 |
| 管理账号 | 组织根账号,承担治理与账单归集职责,不建议部署业务资源 |
| 账号工厂 | 自动化开通新账号并应用标准基线(身份/审计/合规/预算)的流程/模板 |
| 身份联邦 | 企业 IdP 与云身份服务互信,实现单点登录与跨账号统一身份 |
| 委托 | 跨账号临时授权机制,替代长期访问凭证 |
| 波次 | 存量工作负载按依赖与风险分批过渡的执行单元,先外围后核心 |
| 云内搬迁 | 不离开云平台、在账号/区域间完成工作负载迁移与整合的过渡方式 |
| EPS | Enterprise Project,企业项目,账号内资源分组与成本分摊维度 |
| 日志归档账号 | 专用账号,集中留存全组织审计与操作日志 |
| IdP | Identity Provider,企业身份提供方(AD/LDAP/OIDC 等) |
| MFA | Multi-Factor Authentication,多因素认证 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)