云容器监控托管服务参考架构
【摘要】 华为云AOM(应用运维管理) + AOM可视化看板 + CES容器监控,全托管免运维监控方案
1. 用途和受众
1.1 预期用途
- 指导企业在华为云上以全托管方式构建 CCE 容器可观测体系:指标、日志的采集 / 存储 / 展示 / 告警全部由云服务托管,零自建观测组件。
- 为售前、解决方案设计、实施和审查提供可重用的"托管监控"架构模式;与案例 09(自建开源 VictoriaMetrics 观测栈)形成对照,供"自建 vs 全托管"选型参考。
- 作为容器平台运维体系建设、交付包或实际部署的架构基础。
- 定义性能、安全、可扩展性、运维和可靠性护栏。
1.2 目标受众
- SRE 与运维工程师:负责容器监控方案设计、告警规则配置与日常运维
- 交付架构师:负责托管监控服务接入、插件配置与交付实施
- 平台管理员:管理 AOM/CES 等托管监控服务、仪表盘与告警通知策略
- 应用开发团队:接入应用指标与日志监控,配置业务告警阈值
- 企业客户(容器化业务团队):评估托管监控方案,快速建立容器可观测能力
- 合作伙伴与 MSP:参与监控实施、告警运营与托管服务
2. 参考架构概述
2.1 架构描述
基于华为云 CCE 的全托管容器可观测架构:CCE 集群通过插件中心一键安装 AOM 插件(icagent)与 LTS 采集能力自动接入托管监控;容器与节点指标由 icagent 采集后写入 AOM 托管时序存储,提供监控中心仪表盘与告警规则评估(Container Insights 等价的 CCE 监控中心能力);容器标准输出 / 文件日志由 LTS 统一采集、托管存储与检索,并可转储 OBS 长期留存;告警经 SMN 主题订阅多渠道通知与升级。全程无自建采集器、时序库、日志库与可视化组件,对应业界"托管 Prometheus + 托管 Grafana + 容器洞察"的零自建监控范式在华为云上的原生落地。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 容器化业务在 CCE 上快速增长,团队无能力 / 人力自建并运维 Prometheus / Grafana 等观测栈;指标采集、日志检索、告警通知能力分散,故障定位慢,难以满足 SLA 与审计合规 |
| 期望的结果 | 容器与节点的指标 / 日志 / 告警全托管、开箱即用;故障分钟级发现、多渠道触达;日志长期留存可审计;观测组件自身零运维投入 |
| 主要用户 | SRE / 运维值班团队、应用开发团队、平台管理员、安全合规团队 |
| 关键制约因素 | 不允许自建观测组件(运维人力受限);日志按行业合规留存 ≥180 天;告警触达须覆盖短信与企业 IM;成本按量可控 |
| 成功指标 | 集群监控接入 ≤30min;告警触达 ≤1min;日志检索 P95 ≤5s;观测能力可用性依托托管服务 SLA ≥99.9% |
2.3 架构优点
- 零自建组件:采集、存储、展示、告警全链路托管,无需自建与运维 Prometheus / Grafana / 日志集群,免除采集器与存储节点的高可用、升级、扩容工作量(对照案例 09 自建开源栈,本案例无自建观测组件)。
- 开箱即用:CCE 插件中心一键安装 AOM 插件(icagent),集群经 IAM 委托自动接入;CCE 监控中心提供集群 / 节点 / 工作负载多级仪表盘。
- 统一可观测:指标(AOM)、日志(LTS)、节点与云服务指标(CES)同平台联动,告警事件可跳转仪表盘与日志检索,快速定位根因。
- 弹性与成本可控:AOM 按实例规格、LTS 按写入与存储量、OBS 按生命周期归档计费,成本随业务规模线性增长,无自建资源闲置。
- 告警闭环:AOM 告警规则(阈值 / 事件、多级告警、抑制静默)→ SMN 主题订阅多渠道通知(短信 / 邮件 / 企业 IM / HTTP(S))→ 可升级至企业 ITSM 工单。
- 合规留存:LTS 日志转储 OBS 长期留存,桶版本化 + 生命周期归档满足审计与等保取证要求。
- 开放兼容:AOM 提供 Prometheus 兼容查询接口,可选对接既有 Grafana,保护存量可视化资产。
2.4 设计关注点
| 性能 | 安全 | 可扩展性 | 运维 | 可靠性 |
|---|---|---|---|---|
| icagent 采集间隔按集群规模选择(默认 30s,可收紧至 10s);高基数指标按命名空间 / 工作负载限定采集范围;AOM 时序存储随实例规格弹性扩展,无需自规划磁盘容量 | IAM 最小权限 + CCE 集群委托(Agency)替代硬编码凭证;指标 / 日志经内网通道上报;OBS 归档桶版本化 + 合规保留防篡改;通知内容脱敏 | 新增集群安装插件即接入同一 AOM 实例,监控范围横向扩展而架构不变;告警规则与仪表盘模板化批量下发;转储策略随 OBS 容量线性扩展 | 观测组件全托管免运维(无自建 Prometheus / Grafana 的高可用与升级负担);采集插件随 CCE 插件中心版本化管理;告警、仪表盘、日志统一视图 | AOM / LTS / OBS 多 AZ 高可用;icagent 断链本地缓冲与重试防指标丢失;告警通道多路冗余(短信 + 邮件 + IM);告警规则与 SMN 主题订阅双重校验 |
2.5 典型架构

华为云容器监控托管服务架构图
2.6 流程描述
- ① 插件安装与自动接入:输入为 CCE 集群与运维接入请求;处理为在 CCE 插件中心安装 AOM 插件与 LTS 采集能力,icagent 自动部署,集群经 IAM 委托自动接入托管监控(无需自建采集栈);输出为处于托管监控就绪状态的容器集群。
- ② 指标采集:输入为集群内容器 / 节点暴露的指标数据;处理为 icagent 按周期采集 CPU、内存、网络、磁盘、Pod 状态等容器与节点指标并持续上报;输出为进入 AOM 的容器指标流。
- ③ 日志采集:输入为容器标准输出 / 标准错误与容器内文件日志;处理为 LTS 采集器按日志组 / 日志流配置统一采集,支持按命名空间 / 工作负载的采集范围与标签过滤;输出为集中托管的容器日志流。
- ④ 托管存储与仪表盘展示:输入为上报的指标与日志;处理为 AOM 将指标写入托管时序存储(自动运维、弹性扩缩),LTS 将日志写入托管日志存储,CCE 监控中心 / AOM 仪表盘按集群、节点、工作负载多维展示,可选对接 Grafana;输出为开箱即用的监控仪表盘与查询能力。
- ⑤ 告警规则评估:输入为指标数据与事件流;处理为 AOM 告警规则评估阈值(如 CPU > 80% 持续 5 分钟)与事件(如 Pod 频繁重启、节点 NotReady),支持多级告警与抑制 / 静默;输出为触发的告警事件。
- ⑥ 多渠道通知与升级:输入为触发的告警事件;处理为 SMN 按主题订阅向值班人员推送短信 / 邮件 / 企业 IM / HTTP(S),超时未处理可升级至企业 ITSM 工单平台;输出为告警通知闭环与升级记录。
- ⑦ 日志转储与长期留存:输入为需长期保留的 LTS 日志流;处理为 LTS 转储任务将日志周期转储至 OBS 专用桶,按合规配置版本化与生命周期归档;输出为可审计的长期日志归档。
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 | 官网链接 |
|---|---|---|---|
| 容器平台 | CCE 云容器引擎 | CCE 标准版 / Turbo 集群,控制面多 AZ 高可用;插件中心安装 AOM 插件 | CCE |
| 容器平台 | ECS 弹性云服务器 | CCE 工作节点:通用计算增强型(如 c7.xlarge.4 起),配合集群弹性伸缩 | ECS |
| 托管监控 | AOM 应用运维管理 | 开通 AOM(专业版按需);CCE Prometheus 托管监控:指标采集 / 仪表盘 / 告警规则(CCE 监控中心) | AOM |
| 托管日志 | LTS 云日志服务 | 按集群划分日志组 / 日志流;热存储 7–30 天;开启结构化解析与快速检索 | LTS |
| 云监控 | CES 云监控 | 节点与云服务基础指标监控,与 AOM 告警联动 | CES |
| 告警通知 | SMN 消息通知 | 主题订阅:短信 / 邮件 / 企业 IM / HTTP(S);配置告警升级策略 | SMN |
| 日志归档 | OBS 对象存储 | 日志转储专用桶:版本化 + 生命周期归档(如 180 天后转低频 / 归档) | OBS |
| 身份权限 | IAM 统一身份认证 | 用户组最小授权 + MFA;CCE 集群委托(Agency)供采集组件上报 | IAM |
| 可视化(可选) | Grafana 对接 AOM 数据源 | 可选:既有 Grafana 以 Prometheus 兼容接口对接 AOM,保护存量仪表盘 | AOM |
3. 参考链接
- 产品文档:待刷新
- 实施指南:待刷新
- 源代码或 IaC:待刷新
- 操作手册:待刷新
- 安全性和合规性映射:待刷新
4. 使用限制
- AOM / LTS 为计费服务,采集间隔、日志保留期与转储策略须结合成本基线配置,避免高基数指标与全量日志采集导致成本失控。
- 全托管模式让渡部分自主性:如需深度定制的采集管线、秒级采集或完全自控的数据留存,评估案例 09 自建开源观测栈路线。
- LTS 转储 OBS 为异步周期任务,转储延迟为分钟级;实时取证须结合 LTS 在线检索。
- 告警规则模板须在生产前评审调优,避免告警风暴;SMN 各通道(短信 / 邮件 / IM)须提前配置订阅并验证可达性。
- 本架构聚焦容器与节点层监控;应用级调用链与性能剖析需另行引入 APM 能力。
- Grafana 对接为可选能力,若启用须自行维护 Grafana 实例的版本与访问安全。
附录 A. 术语和缩略语
| 术语 | 定义 |
|---|---|
| CCE | Cloud Container Engine,华为云容器引擎,提供高可靠、高性能的 Kubernetes 集群 |
| AOM | Application Operation Management,应用运维管理,提供指标监控、告警、仪表盘等托管运维能力 |
| icagent | AOM 采集代理,经 CCE 插件安装后部署于集群节点,负责指标 / 日志采集上报 |
| LTS | Log Tank Service,云日志服务,提供日志采集、存储、检索与转储 |
| CES | Cloud Eye Service,云监控服务,提供云资源基础指标监控与告警 |
| SMN | Simple Message Notification,简单消息通知服务,提供主题订阅与多渠道消息推送 |
| OBS | Object Storage Service,对象存储服务,用于日志长期归档留存 |
| IAM | Identity and Access Management,统一身份认证服务,提供权限管理与委托(Agency) |
| CCE 监控中心 | CCE 内置的容器监控视图,提供集群 / 节点 / 工作负载多级仪表盘(Container Insights 等价能力) |
| 托管监控 | 采集 / 存储 / 展示 / 告警由云服务全托管、免运维的监控模式,与自建观测栈相对 |
| 日志转储 | LTS 将日志周期导出至 OBS 等外部存储长期留存的机制 |
| 告警规则 | 基于指标阈值或事件触发的告警判定配置,支持多级、抑制与静默 |
| Pod | Kubernetes 最小部署单元,容器化业务负载的运行实例 |
| stdout | 容器标准输出,容器日志的主要来源之一 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)