1. 云上目标架构设计(账号组织、VPC 规划、安全组)与本地差异
云上目标架构如何设计?账号组织、VPC 规划、安全组与本地架构的差异如何应对?
- 账号组织(多账号/OU/SCP)
- VPC 规划(CIDR、子网、多 AZ)
- 安全组与本地防火墙差异
云上目标架构设计与本地差异主要在"资源隔离、网络、安全模型"三方面。账号组织:用多账号/OU/SCP 把不同环境、业务、安全边界隔离(如 AWS Organizations、Azure 管理组、GCP 组织),与本地"一台机器跑多环境"不同,云上用账号做资源与权限边界。VPC 规划:设计 CIDR 分配(避免重叠、预留扩展)、子网划分(公网/私网、多 AZ 高可用)、路由与 NAT/网关,规划跨环境/跨账号网络(VPC Peering/Transit Gateway)。安全组:云上安全组是"有状态、按网段/资源粒度的虚拟防火墙",与本地边界防火墙不同,需按"资源"而非"物理位置"设计规则(最小开放、按服务分组),配合 NACL 做无状态层。差异应对:云上把"网络边界"转化为"账号/安全组/网络策略",把"物理隔离"转化为"逻辑隔离",需重新设计安全模型与网络拓扑,而非直接平移本地架构。落地:先规划账号与 VPC 蓝图,再设计安全组与网络策略,最后用 IaC 落地。
云上架构的核心是"用逻辑隔离替代物理隔离"。账号分边界、VPC 分网络、安全组分服务,三者配合实现不同于本地的安全与网络模型。迁移时避免"照搬本地拓扑",要按云范式重新设计。