解读:如何安全快速建立IT治理环境

简介: 2021年11月1日,阿里云"云治理中心"(Cloud Governance Center)产品正式上线,云治理中心是基于企业IT治理的最佳实践,帮助客户快速搭建业务上云的标准Landing Zone(上云登陆区),实现各组织和团队在云上的良好协同、降低风险和提升效率,最大化地发挥云计算所带来的价值。

2021111日,阿里云"云治理中心"Cloud Governance Center)产品正式上线,云治理中心是基于企业IT治理的最佳实践,帮助客户快速搭建业务上云的标准Landing Zone(上云登陆区),实现各组织和团队在云上的良好协同、降低风险和提升效率,最大化地发挥云计算所带来的价值。

 

以下是对云治理中心在不同层面的解读,方便您对它进行全面的了解与认知。


背景

image.png

云计算经过十多年的发展,从基础的IAAS,大数据,到各种的PaaS有丰富的产品和生态,非常有效地助力了业务增长和技术创新,并提高了业务的效率。最直观的感受是过去需要几天到一个月的资源交付,现在只需要秒级就可以实现。

 

但在获得云的高效的同时,我们也会发现很多企业因为缺少统一的管理治理规划会遇到以下这些问题:

  • 第一类是身份风险。例如出现风险操作没有办法追溯到责任人,或把AK写在代码里面,不小心泄露出去,导致IT资产被黑客控制,又或是员工离职后不能及时收回权限,员工进行恶意操作等这些都是身份领域可能会遇到的风险。
  • 第二类是成本失控。常见的问题是企业上云之初没有管控,多员工进行云资源无限制的购买,造成成本失控。或企业资源从属于多个账号,因检测困难造成资源闲置、无法复用的问题。
  • 第三类是管理挑战。例如没有好的规划,运维人员因为业务的需要随意申请一些网络,导致出现网段的冲突。又例如没有标准化的规范,导致只能够人肉运维,无法自动化,稳定性受到挑战,整体运维效率低。
  • 第四类是合规上的风险。由于国家的监管要求会越来越严格,做等保合规的时候,很多企业才发现其实自己有很多漏洞。这些漏洞其实是上云之初没有做好合理的规划,没有设置安全基线导致的。


那企业如何尽量避免这些风险,从而高效快速的进行云落地呢?

image.png

上述这些问题表面上看起来分散,但是在实践过程中,是否统一规划治理会对企业上云效率带来较大的影响。阿里云在服务众多企业客户过程中,总结发现企业客户上云存在以下两种类型:

  • 一类是治理优先型企业,例如较成熟的跨国企业,由于IT 管理方面已有较成熟的经验和体系。所以在上云之前,就会向阿里云提出非常准确的IT 管理需求,把网络合规安全、财务和运维等基础的治理框架在业务上云前搭建好,之后在上云的过程中就可避免上述这些IT治理的问题,可快速的交付资源,更快的享受云的高效便捷,实现云价值的最大化。
  • 另外一类是业务优先型企业,例如互联网企业,由于处于业务增长期,更加看重业务的敏捷性。如果在上云的初期没有做统一的治理规划,在业务上云的过程中,问题就会逐渐暴露出来,比如身份泄露,网络地址冲突等,这时就需要投入大量的人力物力不断的修补这些问题,影响业务云上交付的效率。另外,在修补的过程中,如果没有长远的考量,只是临时制定方案去解决问题,可能会为未来留下更大的隐患,整体的上云曲线会更加漫长。

 

从以上两类客户的分析可以发现,无论客户是以业务优先还是治理优先的方式上云,都需要从上云初期有统一的治理管理规划,才能够让企业在云上的IT管理更加顺畅。

 

那这个治理管理的规划是否有方法,如何在企业中落地?云治理中心就是我们实施落地的重要产品。


云治理中心定位

image.png

云治理中心是为企业提供统一的云资源管理治理的平台。一方面云治理中心提供友好的向导,可以降低学习门槛,一站式快速搭建LandingZone上云框架。另外一方面云治理中心提供了对治理情况的持续观测跟踪,当企业的业务、合规要求发生变化的时候,便于维护和更新,保障云上环境始终能够符合企业的需求。

 

云治理中心核心功能

image.png

具体来说,云治理中心具备以下这些核心能力

 

  • 第一个能力是帮助企业分析当前的治理现状,一般操作系统都有一个root或者admin管理员账号。但在阿里云上,我们建议客户使用多账号的管理结构,需要创建一个最高权限云账号,称为master账号,它可以管理整个企业的云资源。这个账号的安全要求非常高,因此如何决策非常关键。对于初次上云的企业,云治理中心可以把当前的空白账号设定为管理员账号。对于已经在云上开展业务的企业,云治理中心可以分析当前的账号情况,帮助客户决策是否需要优化,或者要创建一个新的管理账号。
  • 第二个能力是自动化配置多账号环境,多账号是landingzone上云框架的基础,云治理中心可以帮助客户规划当前的多账号结构,包括商业关系,资源目录,和必要的职能账号,如日志、共享服务账号等。
  • 第三个能力是设置合规基线,很多客户有合规的需要,但是不知道应该如何设定,哪些是必要的合规规则。云治理中心会给企业推荐可用的合规规则,主要利用阿里云的配置审计的能力和管控策略的能力,这些规则策略会自动应用到企业下的所有账号,不需要客户对每个账号都进行配置,能够保障企业中所有的云账号都受到监管,从而降低业务风险。
  • 第四个能力是正在开发的账号创建能力,称为账号工厂。在最佳实践中,我们建议每个独立的业务单元都创建一个账号进行管理,方便结算、资源和权限的隔离。但是一个新的账号要受到企业的监管并且需要预先设定企业的合规配置,比如安全组、标签、用户角色等,是比较复杂的过程。通过云治理中心的账号工厂,可以很便捷的创建一致的合规云账号,快速交付给业务团队使用。对于业务团队而言,他们拿到这样的账号,不需要过多关心安全、网络和资源的合规权限,只需要专注业务的需求创建云资源 ,把业务迁移上云即可。
  • 第五个能力是可持续治理,通过云治理中心监控企业中所有账号资源是否合规,包括企业资源目录是否被改动,是否有私自创建的权限,是否有哪个账号不符合基线要求出现了风险,哪个账号有欠费等。另外在云治理中心可以提升资源跨账号的可观测性,管理员能够观测到企业所有资源的分布情况和变化趋势。


云治理中心应用场景

image.png

从场景上看,当企业遇到以下问题的时候,可以通过云治理中心进行统一的治理。

第一个是有大量的账号缺少统一管理。由于各个云账号分属各个业务线管理,企业无法获知到底有多少账号,这些账号管理不善可能导致企业数据的泄露。

第二个是企业的员工账号管理混乱。企业部分账号存在过大授权,离职员工账号没有统一回收,导致可能存在被恶意操作的风险。

第三个是企业需要符合内外部监管的要求,对日志进行统一归集,设定统一的合规规则。


开通

以上介绍了如何使用云治理中心搭建统一的IT治理环境,大家若感兴趣可以通过在阿里云官网搜索云治理中心”或点击下方链接开通试用。

链接:https://cn.aliyun.com/product/developerservices/governance?scm

 

结语

近几年随着数字经济时代的到来,企业上云进程加快,但在获得云高效的同时,企业IT管理不善和治理缺失,也将会带来身份权限、成本失控、安全合规等隐患风险。所以在上云初期进行统一的治理管理与规划,才能让企业的上云过程更加顺畅。阿里云持续在TO B企业服务和IT治理领域长期深耕,不断提升自身产品和解决方案的能力,助力企业真正实现上好云、管好云。





相关文章
|
人工智能 JSON 搜索推荐
PowerToys 功能解析:窗口布局、快速启动与更多实用特性,微软官方软件PowerToys增强工具箱,27种功能介绍
Microsoft PowerToys 是一组实用工具,旨在帮助高级用户调整和优化 Windows 体验以提升工作效率。其功能包括:FancyZones(自定义窗口布局)、PowerToys Run(快速启动应用与命令)、Keyboard Manager(键盘按键重映射)、Shortcut Guide(快捷键指南)、文件资源管理器预览面板、颜色拾取器、图像大小调整器、批量重命名工具等。此外还提供 Always On Top、鼠标实用工具、屏幕标尺、文本提取器等功能,满足多样化需求。通过这些工具,用户可实现高效多任务处理、个性化操作及便捷的系统管理。
2795 5
|
KVM 虚拟化
KVM虚拟机的桥接网络
文章主要介绍了KVM虚拟机的NAT和桥接网络类型的工作原理、配置方法以及如何进行网络模式的切换。
1094 3
KVM虚拟机的桥接网络
一文读懂阿里云直播技术是如何实现的
东京奥运会已落下帷幕。比赛期间,全球亿万观众蜂拥至各大转播平台观看奥运赛事,平台直播能力显的尤为重要。阿里云作为视频直播平台的技术提供商,凭借在产品技术、资源带宽、服务保障等方面优势,可为各大转播平台提供全链路技术支持和保障,确保极致观赛体验。本文分享阿里云视频直播技术是如何实现的。
一文读懂阿里云直播技术是如何实现的
|
网络协议 测试技术 Linux
openStack 云平台管理节点管理网口流量非常大 出现丢包严重 终端总是时常中断问题调试及当前测试较有效方案
tuning for Data Transfer hosts connected at speeds of 1Gbps or higher 1,dmesg 日志,丢包问题关键原因定位; [101231.
1407 0
|
7天前
|
缓存 测试技术 API
Qwen 3.7 Plus 与 Max 实测:性价比与多模态能力差异解析(2026)
2026 年 6 月 1 日,阿里悄无声息地发布了 Qwen 3.7 Plus,距 Qwen 3.7 Max 上线刚好 11 天。同样的 1M 上下文,同样的 35 小时自治上限。但价格才是头条:Plus 是 0.40/M输入,Max是 2.50/M——便宜约 6 倍——并且还能看图、看视频。Vision Arena 上 Plus 已经排到 #16。所以这周真正值得讨论的问题不是”要不要为视觉能力买单”,而是”Max 凭什么用 6 倍价格换来 2 个百分点的 benchmark 领先”。
|
8天前
|
JavaScript 定位技术 API
CodeGraph 爆火:编程 Agent 需要的不是更多上下文,而是一张提前画好的代码地图
CodeGraph 是一款爆火的本地代码智能工具,通过 tree-sitter 解析 AST 构建结构化知识图谱(存于 SQLite),为编程 Agent 提前生成“代码地图”。它显著降低 Agent 在中大型项目中的探索成本——实测工具调用减少71%、Token 降57%、速度提升46%,支持19+语言及主流框架路由识别,完全离线、无需 API Key。
760 8
CodeGraph 爆火:编程 Agent 需要的不是更多上下文,而是一张提前画好的代码地图
|
1天前
|
缓存 前端开发 API
GLM 5.2 自托管部署实战指南:硬件配置选择、vLLM 推理优化与运营成本分析
智谱这次发布 GLM 5.2 不只是开了个 API。MIT 许可的权重本周也上了 HuggingFace,这意味着头一回有一款前沿级别、1M 上下文的代码模型,你能真正拉下来、审计、跑在自己机器上。代价是机器本身:753B 参数塞不进你桌下的笔记本。
|
8天前
|
人工智能 运维 JavaScript
阿里云Qoder CN(原通义灵码)全解析 产品形态、版本划分与技术适配说明
在AI辅助开发与智能办公工具持续普及的当下,阿里云旗下原通义灵码正式更名为Qoder CN,同时延伸出QoderWork CN、Qoder CN CLI、Qoder CN Mobile等多款配套产品,形成覆盖代码开发、日常办公、终端交互、移动端使用的完整工具矩阵。Qoder CN核心定位为AI智能编码助手,深度适配主流代码编辑器、集成开发环境以及终端场景;QoderWork CN则偏向桌面端综合办公辅助,二者面向不同使用场景,划分了多个版本档位,搭配差异化资源配额、功能权限与计费规则,同时兼容多款主流大模型。
745 7
|
8天前
|
存储 安全 Java
AgentScope Java 2.0:打造分布式、企业级智能体底座
AgentScope 2.0 面向分布式部署、稳定运行、权限安全等企业级需求全面升级,打造支持多租户隔离与长期稳定运行的企业级智能体底座。

热门文章

最新文章