华为云 Landing Zone 多账号管理与治理参考架构
【摘要】 使用华为云组织管理OU层级设计、组织单元策略权限边界、账号工厂自动化创建等核心组件构建企业级云治理基础架构
1. 用途和受众
1.1 预期用途
- 指导企业在华为云上从零构建规范化的云基础环境(Landing Zone),以多账号策略实现资源隔离与集中治理。
- 为售前、解决方案设计、实施和审查提供可重用的多账号治理架构模式。
- 作为企业上云底座(云治理中心)建设、交付包或实际部署的架构基础。
- 定义安全性、可靠性、性能、成本、运营和合规性护栏。
1.2 目标受众
- 云治理团队与平台管理员:负责多账号组织规划、账号基线设计与治理策略(SCP/Config)配置
- 安全合规工程师:关注账号强隔离、IAM 最小权限、CTS 审计留痕与合规护栏落地
- 交付架构师:负责 Landing Zone 方案落地交付、账号工厂自动化与基线实施
- FinOps 工程师:按账号维度进行成本分摊、预算管控与资源用量分析
- 企业客户(集团企业/多业务单元):评估多账号治理模式,建设规范化企业上云底座
- 合作伙伴与 MSP:参与多账号治理运营、基线托管与合规稽核服务
2. 参考架构概述
2.1 架构描述
基于华为云组织(Organizations)构建的企业级 Landing Zone 多账号管理架构,通过"组织结构 → 账号基线 → 身份权限 → 护栏管控 → 集中审计日志 → 共享网络 → 安全监控"七步落地:管理账号统一管控多个组织单元(OU)下的成员账号,安全、审计、网络、开发测试生产工作负载按账号强隔离,治理与安全能力集中化、自动化。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 企业多业务单元共用单一云账号导致资源边界不清、权限过大、审计困难、成本无法分摊、安全事件影响面大 |
| 期望的结果 | 多账号强隔离 + 集中治理;新账号分钟级自动开通并符合基线;全局合规可视;统一身份与最小权限;集中审计留痕 |
| 主要用户 | 云平台管理员、安全合规团队、各业务线应用团队(开发/测试/生产) |
| 关键制约因素 | 集团合规要求(等保/行业监管);现有企业 IdP 身份体系对接;组织层级与账号数量规模;成本分摊口径 |
| 成功指标 | 账号基线自动化率 100%;合规规则覆盖率 100%;审计日志集中留存率 100%;新账号开通时长 <30min |
2.3 架构优点
- 多账号强隔离:按组织单元(管理/安全/共享服务/工作负载-开发/测试/生产)划分账号,天然资源与权限边界,爆炸半径最小化。
- 账号工厂自动化:新成员账号通过资源编排服务(RFS)自动应用账号基线(身份、审计、网络、预算、安全代理),保证"生而合规"。
- 护栏即策略:组织管控策略(SCP 类)+ Config(RMS)配置审计合规规则,事前预防 + 持续检测双保险,全局强制生效。
- 统一身份:IAM 统一权限模型 + OneAccess 对接企业 IdP 单点登录,MFA 与最小权限,杜绝账号共享。
- 集中审计与日志:CTS 操作审计与 LTS 日志统一归集到日志归档账号(OBS 长期留存),满足审计与合规取证。
- 共享网络集中化:共享网络账号通过企业路由器(ER)+ 云连接(CC)统一互联多账号 VPC 与本地 IDC,网络策略集中可控。
- 安全集中运营:SecMaster 安全云脑汇聚全局安全态势,CES 指标监控 + SMN 告警通知闭环。
2.4 设计关注点
| 性能 | 安全 | 可扩展性 | 运维 | 可靠性 |
|---|---|---|---|---|
| 组织层级与账号数量提前规划(层级 ≤5,账号按业务/环境/数据敏感划分);集中日志账号的 OBS 吞吐与生命周期策略预置 | 管控策略禁止高危操作(删审计、关日志、公网暴露);IAM 最小权限 + MFA;KMS 集中密钥;审计账号仅管理员只读 | 新业务/新环境通过账号工厂增量开通;OU 结构支持按业务线横向扩展;ER/CC 带宽在线扩容 | COC/Config 合规看板全局可视;CTS+LTS 集中留痕;预算与成本分摊按账号维度输出 | 管理账号操作双人复核;审计日志 OBS 版本化 + 跨区冗余;治理策略变更灰度验证后下发 |
2.5 典型架构

华为云 Landing Zone 多账号管理架构图
2.6 流程描述
- ① 组织结构设计:输入为企业组织架构与账号规划;在组织中创建多账号结构并划分组织单元(管理、安全、共享服务、工作负载-开发/测试/生产);输出为就绪的多账号组织骨架。
- ② 账号基线自动下发:输入为新成员账号开通请求;账号工厂基于 RFS 资源编排模板自动应用基线(IAM 初始权限、CTS 审计、网络接入、预算、安全代理);输出为"生而合规"的新账号。
- ③ 统一身份与权限:输入为企业 IdP 用户身份;OneAccess/IAM 对接企业身份源实现 SSO,按用户组最小授权并强制 MFA;输出为跨账号统一身份与细粒度权限。
- ④ 护栏管控:输入为治理与合规策略;组织管控策略对 OU/账号强制约束(禁删审计、禁公网暴露等),Config(RMS)持续评估资源配置合规性;输出为事前预防 + 持续检测的护栏体系。
- ⑤ 集中审计与日志:输入为各账号操作事件与资源日志;CTS 跟踪与 LTS 日志统一归集至日志归档账号的 OBS 桶长期留存;输出为全局可审计、可取证的集中留痕。
- ⑥ 共享网络互联:输入为多账号 VPC 与本地 IDC 互联需求;共享网络账号以企业路由器(ER)汇聚各账号 VPC,云连接(CC)打通跨地域与本地专线;输出为集中管控的混合云网络底座。
- ⑦ 安全与监控运营:输入为全组织安全事件与资源指标;SecMaster 汇聚安全态势,CES 监控关键指标,SMN 推送告警;输出为集中安全运营闭环。
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 | 官网链接 |
|---|---|---|---|
| 组织治理 | Organizations 组织 | 单组织多 OU:管理/安全/共享服务/工作负载(Dev/Test/Prod),层级 ≤5 | Organizations |
| 组织治理 | Resource Formation Service (RFS) | 账号工厂基线模板(身份/审计/网络/预算/安全代理) | RFS |
| 组织治理 | Config (RMS) 配置审计 | 全局合规规则包,按 OU 维度启用持续评估 | Config |
| 身份与访问 | IAM 统一身份认证 | 用户组最小授权,开启 MFA,跨账号委托替代长期凭证 | IAM |
| 身份与访问 | OneAccess | 对接企业 IdP(SAML/OIDC)单点登录,统一账号生命周期 | OneAccess |
| 安全与审计 | SecMaster 安全云脑 | 部署于安全账号,汇聚全组织安全态势与剧本响应 | SecMaster |
| 安全与审计 | CTS 云审计 | 全账号跟踪,事件投递至日志归档账号 | CTS |
| 安全与审计 | LTS 云日志服务 | 资源/操作日志集中转储,保留期按合规要求设置 | LTS |
| 日志归档 | OBS 对象存储 | 日志归档账号专用桶:版本化 + 跨区冗余 + 生命周期归档 | OBS |
| 共享网络 | Enterprise Router (ER) | 共享网络账号中心路由器,连接各账号 VPC | ER |
| 共享网络 | Cloud Connect (CC) | 跨地域互联与本地 IDC 专线接入带宽包 | CC |
| 共享网络 | VPC / DNS | 各账号独立 VPC(网段规划不重叠);DNS 集中解析 | VPC |
| 工作负载 | CCE / ECS | Dev/Test/Prod 账号按环境隔离部署工作负载 | CCE |
| 运维监控 | CES 云监控 | 组织级关键指标监控与告警 | CES |
| 运维监控 | SMN 消息通知 | 告警订阅(邮件/短信/即时消息) | SMN |
3. 参考链接
- 产品文档:
- 实施指南:
- 源代码或 IaC:
- 操作手册:
- 安全性和合规性映射:
4. 使用限制
- 组织与 OU 结构一经投产调整成本较高,实施前须完成账号规划评审(账号数量、层级、命名规范、网段规划)。
- 管控策略下发前必须在沙盒账号验证,避免误阻断存量业务运维操作。
- 集中日志归档账号的 OBS 存储成本随账号规模线性增长,须预置生命周期与归档策略。
- OneAccess 对接企业 IdP 依赖客户侧 SAML/OIDC 能力,老旧 IdP 需评估兼容性。
- 本架构为治理底座,业务工作负载架构(容器/大数据等)须另行按场景参考架构设计。
附录 A. 术语和缩略语
| 术语 | 定义 |
|---|---|
| Landing Zone | 云基础环境(着陆区),企业上云的规范化底座,含账号结构、身份、网络、安全、合规基线 |
| 组织(Organizations) | 华为云多账号管理服务,支持组织单元(OU)层级与集中管控策略 |
| OU | Organizational Unit,组织单元,账号的逻辑分组,策略继承的单位 |
| 管理账号 | 组织根账号,承担治理与账单归集职责,不建议部署业务资源 |
| 账号工厂 | 自动化开通新账号并应用标准基线的流程/模板 |
| 管控策略 | 组织级权限边界策略,限制成员账号可执行的操作范围 |
| 日志归档账号 | 专用账号,集中留存全组织审计与操作日志 |
| 共享网络账号 | 专用账号,集中承载跨账号互联与混合云接入网络 |
| SCP | Service Control Policy 类组织管控策略的通用称呼 |
| IdP | Identity Provider,企业身份提供方(AD/LDAP/OIDC 等) |
| MFA | Multi-Factor Authentication,多因素认证 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)