火山引擎 Landing Zone 建设方案

章节目录

1. 方案概述与建设目标

本方案面向公有云多账号治理场景,目标是在火山引擎企业组织下建立一套标准化、可扩展、可持续运营的 Landing Zone。 它不是单一资源集合,而是一套围绕组织结构、账号体系、统一身份、审计留痕、网络底座与财务边界构建的治理框架, 用于支撑后续业务账号接入、权限控制、成本治理和平台运营。

统一治理框架

建立标准组织结构、账号分层和职责边界,为多账号治理提供长期演进基础。

平台共性能力

将统一身份、日志归集、网络底座和财务关系沉淀为平台公共能力,降低业务重复建设成本。

后续接入标准

为后续业务账号纳管、网络接入和治理扩展提供清晰标准与统一入口。

2. 核心治理域设计

2.1 组织与账号架构方案

目标账号架构围绕企业组织分层展开,重点体现管理账号、根组织、顶层 OU、Applications 子 OU 以及各核心账号的落位关系。 其中治理账号集中落在 `Platform` OU,业务账号按环境落在 `Applications` OU 的子层级中。

OU 组织单元 账号 成员账号 Root 企业组织根节点 Management account 企业组织管理账号 Platform 治理账号集中承载区 Log archive 日志归档账号 Security 安全账号 Shared service 共享服务账号 Network 网络账号 Applications 业务账号按环境分层 Dev 研发环境业务账号 Business accounts Staging 预发环境业务账号 Business accounts Prod 生产环境业务账号 Business accounts SandBox 试验与验证环境 Sandbox test 测试沙箱账号
图例说明:蓝色方框表示 OU,青色方框表示账号;Management account 放置在 Root 根节点内部,其余业务和治理账号均放置在所属 OU 方框内部。

组织节点与账号用途说明

节点名称 类型 用途说明
Root
企业组织根节点
OU 企业组织的顶层容器,用于统一管理和圈定整个企业云资源的边界,下发全局安全策略。
Management account
企业组织管理账号
账号 企业组织的初始账号,拥有最高管理权限,主要用于组织架构管理、账单结算和统一策略下发,通常不运行具体业务。
Platform
治理账号集中承载区
OU 用于集中放置整个 Landing Zone 治理相关的核心账号,提供平台级的公共基础服务。
  ├─ Log archive (日志归档) 账号 集中存储和归档整个组织所有成员账号的审计日志(如操作日志、安全日志),确保日志集中管控且防篡改。
  ├─ Security (安全账号) 账号 集中部署云安全服务、聚合全组织安全告警,供安全团队进行统一的威胁监控和应急响应。
  ├─ Shared service (共享服务) 账号 部署跨账号共享的 IT 基础设施和服务(如 CI/CD 平台、目录服务、统一监控平台等)。
  └─ Network (网络账号) 账号 集中管理企业核心网络枢纽(如企业级云上骨干网、专线接入点),控制各账号及本地数据中心的网络互通。
Applications
业务账号按环境分层
OU 用于承载企业各业务系统的运行环境,根据软件开发生命周期进行子 OU 隔离。
  └─ Dev / Staging / Prod OU 将研发、预发和生产环境的业务账号物理隔离,确保测试风险不会波及生产环境,并可针对性下发不同的安全基线策略。
SandBox
试验与验证环境
OU 用于存放供开发人员或架构师进行云服务探索、PoC(概念验证)测试的独立环境。
  └─ Sandbox test (测试沙箱) 账号 具有较宽松的权限配置,但带有严格消费上限和隔离策略的实验账号,用完即毁或定期回收,避免产生冗余成本和安全漏洞。

2.2 企业财务方案

企业财务方案是针对多账号提供的云上跨账号商务与履约(资金、发票、账单)一体化管理体系。 通过关联管理,以企业视角统筹云上资源使用,实现统一出账、统一结算与集中资金管理。

财务托管模式(推荐) 财务主账号 统一账单、发票 统一结算、优惠 统一出账 成员账号 1 成员账号 2 财务管理模式 财务主账号 优惠共享 信控划拨 独立结算 成员账号 1 独立结算 成员账号 2

2.3 员工身份权限方案

基于统一的身份与访问管理机制,建立企业级的登录入口与精细化的权限管控体系。

身份源 统一身份入口 目标账号 账号内服务 企业自有 IdP 统一身份源 SSO 火山引擎云身份中心 统一分配权限集,集中管理员工身份 平台管理员 权限集:AdministratorAccess 运维人员 权限集:OpsAdministrator 其他用户 权限集:... 统一身份生命周期管理 入转调离只需在身份中心一次变更 平台治理账号 映射角色 人员主路径:控制台访问 / API(经 STS) 程序身份(IAM User) 仅用于程序 / 自动化 业务账号 A 映射角色 按业务职责授予最小权限 程序身份(IAM User) 仅用于程序 / 自动化 业务账号 B 映射角色 同一身份可映射多个账号 / 环境 程序身份(IAM User) 仅用于程序 / 自动化 目标账号内服务 业务能力与治理能力统一纳管 业务与平台服务 ECS / VPC TOS / RDS VKE / VCR 治理与审计能力 IAM / CloudTrail 其他治理能力... 身份映射 控制台访问 API / SDK 访问(STS 临时凭证优先) 长期 AK / SK(仅程序身份) 人员统一通过 SSO + 映射角色访问;长期密钥不用于员工身份

⚠️ 实施范围说明:考虑到企业自有 IdP(如 Active Directory, 飞书, 钉钉等)配置的复杂性、网络要求以及不同企业的安全灵活性需求,企业 IdP 与火山引擎云身份中心之间的 SSO 打通配置不在本 Skill 的自动化实施范围内。如需接入,请在 Landing Zone 底座搭建完成后,参考官方文档或由火山支持团队协助进行人工配置。

2.4 审计日志归集方案

满足企业安全合规要求,实现全网操作行为的统一审计与安全事件的集中留痕。

企业组织边界 (Organization) 组织内账号 现有与未来新增成员账号均纳入组织级审计 管理账号 (Management) 开启并配置组织级跟踪 成员账号 A 成员账号 B 未来新增成员账号... Log archive 账号 统一承接组织级审计日志归档 TOS 日志归档桶 集中存储、防篡改、长期留存 委派管理并开启组织级跟踪 组织级日志统一归集

2.5 企业网络方案

构建安全、高效、可扩展的云上网络底座,规范不同账号、不同环境之间的网络互联与隔离边界。

Network 账号 中转路由器 (TR) 跨账号核心互联枢纽 中心 VPC 业务账号 A 业务 VPC 业务账号 B 业务 VPC 本地数据中心 (IDC) 跨账号 VPC Attachment 跨账号 VPC Attachment 云专线 / IPsec VPN 本地 IDC 接入

⚠️ 实施范围说明:因云专线(DC)和 IPsec VPN 涉及较复杂的物理与逻辑连通配置,且通常伴随较高的资源成本,本 Skill 不会自动部署混合云连接部分;同时,本 Skill 也不会自动执行完整的南北向、东西向安全防护方案,以及公网入口、出口与流量治理能力建设,例如云防火墙、WAF、DDoS 防护、CLB/ALB、NAT 网关等能力的规划、选型与策略编排。主要原因在于此类方案通常需要结合企业现网拓扑、业务暴露面、访问路径、安全等级要求、带宽规模、高可用目标与预算约束进行定制化设计。如需与线下数据中心打通,或进一步建设完整的网络安全与流量治理体系,需在火山引擎支持团队或解决方案团队协助下另行制定并实施专项方案。

2.6 账号工厂与基线方案

在 Landing Zone 底座搭建完成后,可通过账号工厂(Account Factory)按统一规则持续创建新账号,并在账号创建完成后按需为该账号补充标准化基线配置。 当前能力聚焦于“创建账号”这一主流程,以及账号创建后的 baseline 选择、现场创建和应用,不将其扩展描述为独立的通用模板平台。

账号创建输入 账号名 / 显示名 目标 OU / 基础标签 创建账号 Account Factory 主流程 baseline 为可选增强项 账号落位结果 OU 财务关系 标签 创建完成后再决定是否继续 baseline 按需进入 baseline 选择 / 创建 / 应用 可选增强项,用于账号创建后的标准配置 已有 baseline 支持多选与合并 现场创建 按 schema 生成 预置模块 客户自定义 Terraform 扩展

3. 实施范围、计划与确认机制

3.1 实施边界

3.2 落地原则

标准与复用优先

优先按统一规则落地;现网中已存在且符合标准的对象优先复用,减少演进中的结构性返工。

分层建设与隔离

先形成治理骨架,再补齐身份、审计、网络等平台能力;明确区分平台底座与业务建设内容。

3.3 实施计划与结果交付

本次实施完成后,将自动生成一份《Landing Zone 建设结果报告》,汇总实际落地的组织结构、账号关系、身份能力、日志目标与网络底座结果,便于对照本方案确认最终实施情况。

本方案用于说明“准备落地成什么样的 Landing Zone”,结果报告用于说明“最终实际落地了什么”。

3.4 启动前确认事项

如无疑问,请向 Agent 明确表示“确认开始”或同义确认,以启动正式实施搭建流程。