企业用云最佳实践:多项目主账号场景下的统一Landing Zone架构设计
架构概述与核心原则
核心原则:“财务计费与安全治理解耦,组织管控统一。” 绝对不要让每个项目 Master 账号各自去 Set up Landing Zone。企业内只允许部署 一个统一的 Landing Zone 组织树。
在拥有多个项目的企业中,通常会有多个项目主账号(Project Master Account)各自承担账单、发票开具以及独立的商务折扣谈判。然而,网络安全和审计部门必须维持统一、集中的云上运维边界。
严禁使用的反模式(Anti-Pattern): 绝对不要让各个项目主账号各自去运行 Set up Landing Zone。这样做会导致安全基线碎片化、审计日志分散在多个隔离的 Landing Zone 中,从而无法进行全局的威胁检测与合规监管。
推荐解决方案: 使用一个独立的**治理管理账号(Management Account)部署全公司唯一的 Landing Zone**。审计和网安角色在该单一 Landing Zone 架构下集中运行;同时,所有项目主账号作为成员账号加入到指定的业务组织单元(Workloads OU)中——在不妥协企业安全的前提下,完全保留其独立的财务结算和合同状态。
架构拓扑图
分步实施指南
第一步:创建独立的治理管理账号
切勿使用任何现有的“项目主账号”作为 Landing Zone 的根节点。
-
注册一个专门的企业邮箱(例如:
cloud-landingzone-admin@yourcompany.co)。 -
将该账号创建/指定为 Organizations 组织管理账号(Management Account)。
- 注意: 该账号仅用于管理组织树、下发服务控制策略(SCP)以及分配委派管理员权限,不承载实际业务工作负载,也不处理具体的项目账单。
第二步:部署单一 Landing Zone 并生成集中审计账号
使用第一步中创建的治理管理账号登录控制台,进入 资源治理中心(RGC),点击 Set up Landing Zone。
在设置过程中遇到 Configure an Audit Account(配置审计账号) 参数时:
-
选择 Create new account(创建新账号) (符合华为云 RGC 最佳实践推荐)。
-
账号名称(Account Name): 输入专用名称,例如
Enterprise-Audit-Account。 -
邮箱地址(Email Address): 提供网安/审计团队专用的邮箱(例如:
security-audit@yourcompany.com)。 -
配置结果: RGC 会自动在
Security OU下创建专用的 Audit 账号,并将其设置为以下集中审计服务的委派管理员:-
CTS(云轨道): 聚合多账号的操作 API 操作日志。
-
Config(资源记录器): 监控跨账号的资源合规性与配置基线。
-
SecMaster(安全云脑): 提供集中式的全集团威胁检测与安全态势管理。
-
第三步:将各项目主账号拉入 Landing Zone 组织树
Landing Zone 初始化完成后,纳管现有的项目主账号:
-
在管理账号控制台中,进入 Organizations,向 Project A 主账号、Project B 主账号 等发送组织邀请。
-
分别登录各个项目主账号,接受邀请,并将账号移动到 RGC 控制台下的指定
Workloads OU中。 -
财务隔离的完整性: 加入统一的 Landing Zone 组织树不会改变原有的企业财务关系(企业中心/主子账号付关系)。各个项目主账号将继续独立结算账单、接收独立发票,并保留各自独特的商务折扣。
第四步:启用集中式跨账号审计与管控
当所有项目主账号都纳入统一的 Landing Zone 后:
-
组织级日志聚合(CTS): RGC 会自动配置组织追踪(Organization Trail)。Project A/B 主账号及其底层所有子账号的操作日志,都会自动实时投递到中央 Audit 账号 的 OBS 桶中。项目管理员受 SCP 策略限制,无权修改或关闭这些日志追踪。
-
委派安全管理: 网安/审计团队只需登录这一个中央 Audit 账号,即可一次性对全集团所有资产进行合规检查、查看全局资产清单并响应安全告警。
华为云官方参考文档链接
-
Landing Zone 设置流程(RGC 用户指南):
Huawei Cloud RGC - Setting Up a Landing Zone
参考文档中“Configure an audit account”章节了解具体的参数规范。
-
多账号治理与架构设计(云采用框架 CAF):
Huawei Cloud CAF - Organization and Account Design
涵盖了将安全/审计账号与业务工作负载账号进行结构化隔离的说明。
-
统一合规与集中审计(云采用框架 CAF):
Huawei Cloud CAF - Unified Multi-account Management
*讲解了委派管理员角色以及全组织日志聚合的实施细节。
- 点赞
- 收藏
- 关注作者
评论(0)