华为云 Landing Zone 多账号管理与治理参考架构

举报
华为云架构中心 发表于 2026/09/11 15:17:06 2026/09/11
【摘要】 使用华为云组织管理OU层级设计、组织单元策略权限边界、账号工厂自动化创建等核心组件构建企业级云治理基础架构

1. 用途和受众

1.1 预期用途

  • 指导企业在华为云上从零构建规范化的云基础环境(Landing Zone),以多账号策略实现资源隔离与集中治理。
  • 为售前、解决方案设计、实施和审查提供可重用的多账号治理架构模式。
  • 作为企业上云底座(云治理中心)建设、交付包或实际部署的架构基础。
  • 定义安全性、可靠性、性能、成本、运营和合规性护栏。

1.2 目标受众

  • 云治理团队与平台管理员:负责多账号组织规划、账号基线设计与治理策略(SCP/Config)配置
  • 安全合规工程师:关注账号强隔离、IAM 最小权限、CTS 审计留痕与合规护栏落地
  • 交付架构师:负责 Landing Zone 方案落地交付、账号工厂自动化与基线实施
  • FinOps 工程师:按账号维度进行成本分摊、预算管控与资源用量分析
  • 企业客户(集团企业/多业务单元):评估多账号治理模式,建设规范化企业上云底座
  • 合作伙伴与 MSP:参与多账号治理运营、基线托管与合规稽核服务

2. 参考架构概述

2.1 架构描述

基于华为云组织(Organizations)构建的企业级 Landing Zone 多账号管理架构,通过"组织结构 → 账号基线 → 身份权限 → 护栏管控 → 集中审计日志 → 共享网络 → 安全监控"七步落地:管理账号统一管控多个组织单元(OU)下的成员账号,安全、审计、网络、开发测试生产工作负载按账号强隔离,治理与安全能力集中化、自动化。

2.2 业务背景

项目 描述
业务问题 企业多业务单元共用单一云账号导致资源边界不清、权限过大、审计困难、成本无法分摊、安全事件影响面大
期望的结果 多账号强隔离 + 集中治理;新账号分钟级自动开通并符合基线;全局合规可视;统一身份与最小权限;集中审计留痕
主要用户 云平台管理员、安全合规团队、各业务线应用团队(开发/测试/生产)
关键制约因素 集团合规要求(等保/行业监管);现有企业 IdP 身份体系对接;组织层级与账号数量规模;成本分摊口径
成功指标 账号基线自动化率 100%;合规规则覆盖率 100%;审计日志集中留存率 100%;新账号开通时长 <30min

2.3 架构优点

  • 多账号强隔离:按组织单元(管理/安全/共享服务/工作负载-开发/测试/生产)划分账号,天然资源与权限边界,爆炸半径最小化。
  • 账号工厂自动化:新成员账号通过资源编排服务(RFS)自动应用账号基线(身份、审计、网络、预算、安全代理),保证"生而合规"。
  • 护栏即策略:组织管控策略(SCP 类)+ Config(RMS)配置审计合规规则,事前预防 + 持续检测双保险,全局强制生效。
  • 统一身份:IAM 统一权限模型 + OneAccess 对接企业 IdP 单点登录,MFA 与最小权限,杜绝账号共享。
  • 集中审计与日志:CTS 操作审计与 LTS 日志统一归集到日志归档账号(OBS 长期留存),满足审计与合规取证。
  • 共享网络集中化:共享网络账号通过企业路由器(ER)+ 云连接(CC)统一互联多账号 VPC 与本地 IDC,网络策略集中可控。
  • 安全集中运营:SecMaster 安全云脑汇聚全局安全态势,CES 指标监控 + SMN 告警通知闭环。

2.4 设计关注点

性能 安全 可扩展性 运维 可靠性
组织层级与账号数量提前规划(层级 ≤5,账号按业务/环境/数据敏感划分);集中日志账号的 OBS 吞吐与生命周期策略预置 管控策略禁止高危操作(删审计、关日志、公网暴露);IAM 最小权限 + MFA;KMS 集中密钥;审计账号仅管理员只读 新业务/新环境通过账号工厂增量开通;OU 结构支持按业务线横向扩展;ER/CC 带宽在线扩容 COC/Config 合规看板全局可视;CTS+LTS 集中留痕;预算与成本分摊按账号维度输出 管理账号操作双人复核;审计日志 OBS 版本化 + 跨区冗余;治理策略变更灰度验证后下发

2.5 典型架构


华为云 Landing Zone 多账号管理架构图

2.6 流程描述

  1. ① 组织结构设计:输入为企业组织架构与账号规划;在组织中创建多账号结构并划分组织单元(管理、安全、共享服务、工作负载-开发/测试/生产);输出为就绪的多账号组织骨架。
  2. ② 账号基线自动下发:输入为新成员账号开通请求;账号工厂基于 RFS 资源编排模板自动应用基线(IAM 初始权限、CTS 审计、网络接入、预算、安全代理);输出为"生而合规"的新账号。
  3. ③ 统一身份与权限:输入为企业 IdP 用户身份;OneAccess/IAM 对接企业身份源实现 SSO,按用户组最小授权并强制 MFA;输出为跨账号统一身份与细粒度权限。
  4. ④ 护栏管控:输入为治理与合规策略;组织管控策略对 OU/账号强制约束(禁删审计、禁公网暴露等),Config(RMS)持续评估资源配置合规性;输出为事前预防 + 持续检测的护栏体系。
  5. ⑤ 集中审计与日志:输入为各账号操作事件与资源日志;CTS 跟踪与 LTS 日志统一归集至日志归档账号的 OBS 桶长期留存;输出为全局可审计、可取证的集中留痕。
  6. ⑥ 共享网络互联:输入为多账号 VPC 与本地 IDC 互联需求;共享网络账号以企业路由器(ER)汇聚各账号 VPC,云连接(CC)打通跨地域与本地专线;输出为集中管控的混合云网络底座。
  7. ⑦ 安全与监控运营:输入为全组织安全事件与资源指标;SecMaster 汇聚安全态势,CES 监控关键指标,SMN 推送告警;输出为集中安全运营闭环。

2.7 云服务产品清单

分类 服务或产品 推荐配置 官网链接
组织治理 Organizations 组织 单组织多 OU:管理/安全/共享服务/工作负载(Dev/Test/Prod),层级 ≤5 Organizations
组织治理 Resource Formation Service (RFS) 账号工厂基线模板(身份/审计/网络/预算/安全代理) RFS
组织治理 Config (RMS) 配置审计 全局合规规则包,按 OU 维度启用持续评估 Config
身份与访问 IAM 统一身份认证 用户组最小授权,开启 MFA,跨账号委托替代长期凭证 IAM
身份与访问 OneAccess 对接企业 IdP(SAML/OIDC)单点登录,统一账号生命周期 OneAccess
安全与审计 SecMaster 安全云脑 部署于安全账号,汇聚全组织安全态势与剧本响应 SecMaster
安全与审计 CTS 云审计 全账号跟踪,事件投递至日志归档账号 CTS
安全与审计 LTS 云日志服务 资源/操作日志集中转储,保留期按合规要求设置 LTS
日志归档 OBS 对象存储 日志归档账号专用桶:版本化 + 跨区冗余 + 生命周期归档 OBS
共享网络 Enterprise Router (ER) 共享网络账号中心路由器,连接各账号 VPC ER
共享网络 Cloud Connect (CC) 跨地域互联与本地 IDC 专线接入带宽包 CC
共享网络 VPC / DNS 各账号独立 VPC(网段规划不重叠);DNS 集中解析 VPC
工作负载 CCE / ECS Dev/Test/Prod 账号按环境隔离部署工作负载 CCE
运维监控 CES 云监控 组织级关键指标监控与告警 CES
运维监控 SMN 消息通知 告警订阅(邮件/短信/即时消息) SMN

3. 参考链接

  • 产品文档:
  • 实施指南:
  • 源代码或 IaC:
  • 操作手册:
  • 安全性和合规性映射:

4. 使用限制

  • 组织与 OU 结构一经投产调整成本较高,实施前须完成账号规划评审(账号数量、层级、命名规范、网段规划)。
  • 管控策略下发前必须在沙盒账号验证,避免误阻断存量业务运维操作。
  • 集中日志归档账号的 OBS 存储成本随账号规模线性增长,须预置生命周期与归档策略。
  • OneAccess 对接企业 IdP 依赖客户侧 SAML/OIDC 能力,老旧 IdP 需评估兼容性。
  • 本架构为治理底座,业务工作负载架构(容器/大数据等)须另行按场景参考架构设计。

附录 A. 术语和缩略语

术语 定义
Landing Zone 云基础环境(着陆区),企业上云的规范化底座,含账号结构、身份、网络、安全、合规基线
组织(Organizations) 华为云多账号管理服务,支持组织单元(OU)层级与集中管控策略
OU Organizational Unit,组织单元,账号的逻辑分组,策略继承的单位
管理账号 组织根账号,承担治理与账单归集职责,不建议部署业务资源
账号工厂 自动化开通新账号并应用标准基线的流程/模板
管控策略 组织级权限边界策略,限制成员账号可执行的操作范围
日志归档账号 专用账号,集中留存全组织审计与操作日志
共享网络账号 专用账号,集中承载跨账号互联与混合云接入网络
SCP Service Control Policy 类组织管控策略的通用称呼
IdP Identity Provider,企业身份提供方(AD/LDAP/OIDC 等)
MFA Multi-Factor Authentication,多因素认证
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。