本方案面向公有云多账号治理场景,目标是在火山引擎企业组织下建立一套标准化、可扩展、可持续运营的 Landing Zone。 它不是单一资源集合,而是一套围绕组织结构、账号体系、统一身份、审计留痕、网络底座与财务边界构建的治理框架, 用于支撑后续业务账号接入、权限控制、成本治理和平台运营。
建立标准组织结构、账号分层和职责边界,为多账号治理提供长期演进基础。
将统一身份、日志归集、网络底座和财务关系沉淀为平台公共能力,降低业务重复建设成本。
为后续业务账号纳管、网络接入和治理扩展提供清晰标准与统一入口。
目标账号架构围绕企业组织分层展开,重点体现管理账号、根组织、顶层 OU、Applications 子 OU 以及各核心账号的落位关系。 其中治理账号集中落在 `Platform` OU,业务账号按环境落在 `Applications` OU 的子层级中。
Management account 放置在 Root 根节点内部,其余业务和治理账号均放置在所属 OU 方框内部。| 节点名称 | 类型 | 用途说明 |
|---|---|---|
| Root 企业组织根节点 |
OU | 企业组织的顶层容器,用于统一管理和圈定整个企业云资源的边界,下发全局安全策略。 |
| Management account 企业组织管理账号 |
账号 | 企业组织的初始账号,拥有最高管理权限,主要用于组织架构管理、账单结算和统一策略下发,通常不运行具体业务。 |
| Platform 治理账号集中承载区 |
OU | 用于集中放置整个 Landing Zone 治理相关的核心账号,提供平台级的公共基础服务。 |
| ├─ Log archive (日志归档) | 账号 | 集中存储和归档整个组织所有成员账号的审计日志(如操作日志、安全日志),确保日志集中管控且防篡改。 |
| ├─ Security (安全账号) | 账号 | 集中部署云安全服务、聚合全组织安全告警,供安全团队进行统一的威胁监控和应急响应。 |
| ├─ Shared service (共享服务) | 账号 | 部署跨账号共享的 IT 基础设施和服务(如 CI/CD 平台、目录服务、统一监控平台等)。 |
| └─ Network (网络账号) | 账号 | 集中管理企业核心网络枢纽(如企业级云上骨干网、专线接入点),控制各账号及本地数据中心的网络互通。 |
| Applications 业务账号按环境分层 |
OU | 用于承载企业各业务系统的运行环境,根据软件开发生命周期进行子 OU 隔离。 |
| └─ Dev / Staging / Prod | OU | 将研发、预发和生产环境的业务账号物理隔离,确保测试风险不会波及生产环境,并可针对性下发不同的安全基线策略。 |
| SandBox 试验与验证环境 |
OU | 用于存放供开发人员或架构师进行云服务探索、PoC(概念验证)测试的独立环境。 |
| └─ Sandbox test (测试沙箱) | 账号 | 具有较宽松的权限配置,但带有严格消费上限和隔离策略的实验账号,用完即毁或定期回收,避免产生冗余成本和安全漏洞。 |
企业财务方案是针对多账号提供的云上跨账号商务与履约(资金、发票、账单)一体化管理体系。 通过关联管理,以企业视角统筹云上资源使用,实现统一出账、统一结算与集中资金管理。
基于统一的身份与访问管理机制,建立企业级的登录入口与精细化的权限管控体系。
在底座身份阶段(03-identity)会统一创建以下 5 个权限集,命名与火山引擎系统策略一致;只有 AdministratorAccess 会自动分配到管理员用户,并下发到管理账号与核心账号列表,其它权限集供后续在 account-factory baseline 中按需绑定到具体人员或用户组。下表为静态总览,便于快速理解;权限集的权威说明与实时分配状态以 03-identity 阶段输出的 permission_set_catalog 为准。
| 权限集(Permission Set) | 权限范围 | 典型适用角色 | 典型使用场景 |
|---|---|---|---|
| AdministratorAccess | 全局超级管理员权限 | 平台管理员 / Landing Zone 搭建负责人 | 首次搭建 Landing Zone;处理组织、网络、日志等基础设施变更;排查需要全局权限的问题 |
| ReadOnlyAccess | 全局只读权限 | 审计与合规人员、日常巡检与查看配置人员 | 查看资源与配置状态;审计与合规检查;排障前信息确认 |
| OpsAdministrator | 具备除账号信息、企业组织、云身份中心、访问控制和费用中心外的其他全部权限 | 运维人员 | 处理告警与运维变更;执行日常运维操作;定位与修复运行故障 |
| FinancialAdministrator | 可管理财务信息,例如查看账单、开具发票等 | 财务管理人员 | 查看账单与费用分析;管理财务托管或财务关联;核对成本分摊与预算 |
| IAMAdministrator | 可以进行账号内IAM管理(例如新建子用户、授予IAM权限策略) | 身份与安全治理人员 | 管理用户与权限边界;调整访问授权策略;治理身份与访问控制配置 |
⚠️ 实施范围说明:考虑到企业自有 IdP(如 Active Directory, 飞书, 钉钉等)配置的复杂性、网络要求以及不同企业的安全灵活性需求,企业 IdP 与火山引擎云身份中心之间的 SSO 打通配置不在本 Skill 的自动化实施范围内。如需接入,请在 Landing Zone 底座搭建完成后,参考官方文档或由火山支持团队协助进行人工配置。
满足企业安全合规要求,实现全网操作行为的统一审计与安全事件的集中留痕。
构建安全、高效、可扩展的云上网络底座,规范不同账号、不同环境之间的网络互联与隔离边界。
⚠️ 实施范围说明:因云专线(DC)和 IPsec VPN 涉及较复杂的物理与逻辑连通配置,且通常伴随较高的资源成本,本方案不会自动部署混合云连接部分;同时,本方案默认提供公网出向(NAT 网关)的基础覆盖,但不会自动执行完整的公网入向(Ingress)与高级安全治理建设,例如云防火墙、WAF、DDoS 防护、CLB/ALB 等能力的规划、选型与策略编排。主要原因在于此类方案通常需要结合企业现网拓扑、业务暴露面、访问路径、安全等级要求、带宽规模、高可用目标与预算约束进行定制化设计。如需与线下数据中心打通,或进一步建设完整的网络安全与流量治理体系,需在火山引擎支持团队或解决方案团队协助下另行制定并实施专项方案。
在 Landing Zone 底座搭建完成后,可通过账号工厂(Account Factory)按统一规则持续创建新账号,并在账号创建完成后按需为该账号补充标准化基线配置。 当前能力聚焦于“创建账号”这一主流程,以及账号创建后的 baseline 选择、现场创建和应用,不将其扩展描述为独立的通用模板平台。
05-network 已交付的共享网络与中心路由能力。如有企业自定义扩展需求,也可挂载客户自定义 Terraform 模块纳入同一条 baseline 应用流程。优先按统一规则落地;现网中已存在且符合标准的对象优先复用,减少演进中的结构性返工。
先形成治理骨架,再补齐身份、审计、网络等平台能力;明确区分平台底座与业务建设内容。
本次实施完成后,将自动生成一份《Landing Zone 建设结果报告》,汇总实际落地的组织结构、账号关系、身份能力、日志目标与网络底座结果,便于对照本方案确认最终实施情况。