云容器监控托管服务参考架构

举报
华为云架构中心 发表于 2026/09/11 14:48:09 2026/09/11
【摘要】 华为云AOM(应用运维管理) + AOM可视化看板 + CES容器监控,全托管免运维监控方案

1. 用途和受众

1.1 预期用途

  • 指导企业在华为云上以全托管方式构建 CCE 容器可观测体系:指标、日志的采集 / 存储 / 展示 / 告警全部由云服务托管,零自建观测组件。
  • 为售前、解决方案设计、实施和审查提供可重用的"托管监控"架构模式;与案例 09(自建开源 VictoriaMetrics 观测栈)形成对照,供"自建 vs 全托管"选型参考。
  • 作为容器平台运维体系建设、交付包或实际部署的架构基础。
  • 定义性能、安全、可扩展性、运维和可靠性护栏。

1.2 目标受众

  • SRE 与运维工程师:负责容器监控方案设计、告警规则配置与日常运维
  • 交付架构师:负责托管监控服务接入、插件配置与交付实施
  • 平台管理员:管理 AOM/CES 等托管监控服务、仪表盘与告警通知策略
  • 应用开发团队:接入应用指标与日志监控,配置业务告警阈值
  • 企业客户(容器化业务团队):评估托管监控方案,快速建立容器可观测能力
  • 合作伙伴与 MSP:参与监控实施、告警运营与托管服务

2. 参考架构概述

2.1 架构描述

基于华为云 CCE 的全托管容器可观测架构:CCE 集群通过插件中心一键安装 AOM 插件(icagent)与 LTS 采集能力自动接入托管监控;容器与节点指标由 icagent 采集后写入 AOM 托管时序存储,提供监控中心仪表盘与告警规则评估(Container Insights 等价的 CCE 监控中心能力);容器标准输出 / 文件日志由 LTS 统一采集、托管存储与检索,并可转储 OBS 长期留存;告警经 SMN 主题订阅多渠道通知与升级。全程无自建采集器、时序库、日志库与可视化组件,对应业界"托管 Prometheus + 托管 Grafana + 容器洞察"的零自建监控范式在华为云上的原生落地。

2.2 业务背景

项目 描述
业务问题 容器化业务在 CCE 上快速增长,团队无能力 / 人力自建并运维 Prometheus / Grafana 等观测栈;指标采集、日志检索、告警通知能力分散,故障定位慢,难以满足 SLA 与审计合规
期望的结果 容器与节点的指标 / 日志 / 告警全托管、开箱即用;故障分钟级发现、多渠道触达;日志长期留存可审计;观测组件自身零运维投入
主要用户 SRE / 运维值班团队、应用开发团队、平台管理员、安全合规团队
关键制约因素 不允许自建观测组件(运维人力受限);日志按行业合规留存 ≥180 天;告警触达须覆盖短信与企业 IM;成本按量可控
成功指标 集群监控接入 ≤30min;告警触达 ≤1min;日志检索 P95 ≤5s;观测能力可用性依托托管服务 SLA ≥99.9%

2.3 架构优点

  • 零自建组件:采集、存储、展示、告警全链路托管,无需自建与运维 Prometheus / Grafana / 日志集群,免除采集器与存储节点的高可用、升级、扩容工作量(对照案例 09 自建开源栈,本案例无自建观测组件)。
  • 开箱即用:CCE 插件中心一键安装 AOM 插件(icagent),集群经 IAM 委托自动接入;CCE 监控中心提供集群 / 节点 / 工作负载多级仪表盘。
  • 统一可观测:指标(AOM)、日志(LTS)、节点与云服务指标(CES)同平台联动,告警事件可跳转仪表盘与日志检索,快速定位根因。
  • 弹性与成本可控:AOM 按实例规格、LTS 按写入与存储量、OBS 按生命周期归档计费,成本随业务规模线性增长,无自建资源闲置。
  • 告警闭环:AOM 告警规则(阈值 / 事件、多级告警、抑制静默)→ SMN 主题订阅多渠道通知(短信 / 邮件 / 企业 IM / HTTP(S))→ 可升级至企业 ITSM 工单。
  • 合规留存:LTS 日志转储 OBS 长期留存,桶版本化 + 生命周期归档满足审计与等保取证要求。
  • 开放兼容:AOM 提供 Prometheus 兼容查询接口,可选对接既有 Grafana,保护存量可视化资产。

2.4 设计关注点

性能 安全 可扩展性 运维 可靠性
icagent 采集间隔按集群规模选择(默认 30s,可收紧至 10s);高基数指标按命名空间 / 工作负载限定采集范围;AOM 时序存储随实例规格弹性扩展,无需自规划磁盘容量 IAM 最小权限 + CCE 集群委托(Agency)替代硬编码凭证;指标 / 日志经内网通道上报;OBS 归档桶版本化 + 合规保留防篡改;通知内容脱敏 新增集群安装插件即接入同一 AOM 实例,监控范围横向扩展而架构不变;告警规则与仪表盘模板化批量下发;转储策略随 OBS 容量线性扩展 观测组件全托管免运维(无自建 Prometheus / Grafana 的高可用与升级负担);采集插件随 CCE 插件中心版本化管理;告警、仪表盘、日志统一视图 AOM / LTS / OBS 多 AZ 高可用;icagent 断链本地缓冲与重试防指标丢失;告警通道多路冗余(短信 + 邮件 + IM);告警规则与 SMN 主题订阅双重校验

2.5 典型架构


华为云容器监控托管服务架构图

2.6 流程描述

  1. ① 插件安装与自动接入:输入为 CCE 集群与运维接入请求;处理为在 CCE 插件中心安装 AOM 插件与 LTS 采集能力,icagent 自动部署,集群经 IAM 委托自动接入托管监控(无需自建采集栈);输出为处于托管监控就绪状态的容器集群。
  2. ② 指标采集:输入为集群内容器 / 节点暴露的指标数据;处理为 icagent 按周期采集 CPU、内存、网络、磁盘、Pod 状态等容器与节点指标并持续上报;输出为进入 AOM 的容器指标流。
  3. ③ 日志采集:输入为容器标准输出 / 标准错误与容器内文件日志;处理为 LTS 采集器按日志组 / 日志流配置统一采集,支持按命名空间 / 工作负载的采集范围与标签过滤;输出为集中托管的容器日志流。
  4. ④ 托管存储与仪表盘展示:输入为上报的指标与日志;处理为 AOM 将指标写入托管时序存储(自动运维、弹性扩缩),LTS 将日志写入托管日志存储,CCE 监控中心 / AOM 仪表盘按集群、节点、工作负载多维展示,可选对接 Grafana;输出为开箱即用的监控仪表盘与查询能力。
  5. ⑤ 告警规则评估:输入为指标数据与事件流;处理为 AOM 告警规则评估阈值(如 CPU > 80% 持续 5 分钟)与事件(如 Pod 频繁重启、节点 NotReady),支持多级告警与抑制 / 静默;输出为触发的告警事件。
  6. ⑥ 多渠道通知与升级:输入为触发的告警事件;处理为 SMN 按主题订阅向值班人员推送短信 / 邮件 / 企业 IM / HTTP(S),超时未处理可升级至企业 ITSM 工单平台;输出为告警通知闭环与升级记录。
  7. ⑦ 日志转储与长期留存:输入为需长期保留的 LTS 日志流;处理为 LTS 转储任务将日志周期转储至 OBS 专用桶,按合规配置版本化与生命周期归档;输出为可审计的长期日志归档。

2.7 云服务产品清单

分类 服务或产品 推荐配置 官网链接
容器平台 CCE 云容器引擎 CCE 标准版 / Turbo 集群,控制面多 AZ 高可用;插件中心安装 AOM 插件 CCE
容器平台 ECS 弹性云服务器 CCE 工作节点:通用计算增强型(如 c7.xlarge.4 起),配合集群弹性伸缩 ECS
托管监控 AOM 应用运维管理 开通 AOM(专业版按需);CCE Prometheus 托管监控:指标采集 / 仪表盘 / 告警规则(CCE 监控中心) AOM
托管日志 LTS 云日志服务 按集群划分日志组 / 日志流;热存储 7–30 天;开启结构化解析与快速检索 LTS
云监控 CES 云监控 节点与云服务基础指标监控,与 AOM 告警联动 CES
告警通知 SMN 消息通知 主题订阅:短信 / 邮件 / 企业 IM / HTTP(S);配置告警升级策略 SMN
日志归档 OBS 对象存储 日志转储专用桶:版本化 + 生命周期归档(如 180 天后转低频 / 归档) OBS
身份权限 IAM 统一身份认证 用户组最小授权 + MFA;CCE 集群委托(Agency)供采集组件上报 IAM
可视化(可选) Grafana 对接 AOM 数据源 可选:既有 Grafana 以 Prometheus 兼容接口对接 AOM,保护存量仪表盘 AOM

3. 参考链接

  • 产品文档:待刷新
  • 实施指南:待刷新
  • 源代码或 IaC:待刷新
  • 操作手册:待刷新
  • 安全性和合规性映射:待刷新

4. 使用限制

  • AOM / LTS 为计费服务,采集间隔、日志保留期与转储策略须结合成本基线配置,避免高基数指标与全量日志采集导致成本失控。
  • 全托管模式让渡部分自主性:如需深度定制的采集管线、秒级采集或完全自控的数据留存,评估案例 09 自建开源观测栈路线。
  • LTS 转储 OBS 为异步周期任务,转储延迟为分钟级;实时取证须结合 LTS 在线检索。
  • 告警规则模板须在生产前评审调优,避免告警风暴;SMN 各通道(短信 / 邮件 / IM)须提前配置订阅并验证可达性。
  • 本架构聚焦容器与节点层监控;应用级调用链与性能剖析需另行引入 APM 能力。
  • Grafana 对接为可选能力,若启用须自行维护 Grafana 实例的版本与访问安全。

附录 A. 术语和缩略语

术语 定义
CCE Cloud Container Engine,华为云容器引擎,提供高可靠、高性能的 Kubernetes 集群
AOM Application Operation Management,应用运维管理,提供指标监控、告警、仪表盘等托管运维能力
icagent AOM 采集代理,经 CCE 插件安装后部署于集群节点,负责指标 / 日志采集上报
LTS Log Tank Service,云日志服务,提供日志采集、存储、检索与转储
CES Cloud Eye Service,云监控服务,提供云资源基础指标监控与告警
SMN Simple Message Notification,简单消息通知服务,提供主题订阅与多渠道消息推送
OBS Object Storage Service,对象存储服务,用于日志长期归档留存
IAM Identity and Access Management,统一身份认证服务,提供权限管理与委托(Agency)
CCE 监控中心 CCE 内置的容器监控视图,提供集群 / 节点 / 工作负载多级仪表盘(Container Insights 等价能力)
托管监控 采集 / 存储 / 展示 / 告警由云服务全托管、免运维的监控模式,与自建观测栈相对
日志转储 LTS 将日志周期导出至 OBS 等外部存储长期留存的机制
告警规则 基于指标阈值或事件触发的告警判定配置,支持多级、抑制与静默
Pod Kubernetes 最小部署单元,容器化业务负载的运行实例
stdout 容器标准输出,容器日志的主要来源之一
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。