多租户基础云
按量计费 / 起步最快
- 虚拟网络 VPC 级逻辑隔离,安全组默认拒绝入站
- 适合内部工具、测试环境、流量波动大的前端服务
- 单实例故障恢复目标:≤5 分钟自动迁移
- 数据落盘加密需手动开启,务必在创建时勾选
适配:MVP 验证期、非敏感业务、成本敏感型团队
同一套 API 之下,差异在于隔离级别、合规边界与运维责任划分。先用下面的量化口径判断,再决定资源归属。
按量计费 / 起步最快
适配:MVP 验证期、非敏感业务、成本敏感型团队
包年包月 / 安全与成本平衡
适配:核心交易系统、有审计诉求的规模型业务
专属合同 / 合规优先
适配:强监管行业、数据主权敏感、需物理隔离的业务
身份层用最小权限原则下发短期令牌,默认有效期 15 分钟;传输层强制 TLS 1.3 并禁用弱套件;存储层以 AES-256 加密静态数据,密钥与数据分离存放;审计层将操作日志写入只追加存储,任何删除都会在审计链上留下缺口。动态图形化的拓扑视图让异常调用一眼可见,避免安全策略只停留在文档里。
指标、日志、链路三类数据统一打标,按业务域聚合后再触发通知。建议将告警阈值设为连续 3 个采样周期越界才升级,可显著降低误报;同时对写操作设置速率上限,单账号默认 200 QPS,超出即熔断并记录来源 IP,防止凭证泄露后被横向利用。
下面的数字是部署后可直接核对的基线值,建议在验收清单里逐项打勾。
按角色授予 API 权限,令牌默认 15 分钟过期,刷新需二次校验。禁止把长期密钥写进前端代码。
验收:越权请求拦截率 100%静态数据 AES-256,密钥托管在 KMS,每 90 天自动轮换一次,历史密钥保留用于解密旧快照。
验收:轮换期间业务零中断安全组默认拒绝全部入站,仅按需开放端口;对外服务统一走 WAF,屏蔽常见注入与扫描流量。
验收:暴露端口数 ≤ 3 个
数据库开启同步复制保证 RPO 为 0,快照保留 30 天;每季度做一次真实切换演练,记录实际恢复耗时并回填到预案中。演练不是走过场,未验证的备份等同于没有备份。
验收:RTO ≤ 30 分钟 · 演练每年 ≥ 4 次所有写操作记录操作者、时间、来源 IP 与变更前后值,日志异地归档 180 天;高危操作触发即时通知。
验收:告警 5 分钟内可达值班人每条都给出具体做法与量化阈值,照着改即可,不必重新设计架构。
主账号只用于计费和创建子账号,日常运维一律使用子账号并绑定 MFA。建议按「生产 / 预发 / 测试」划分三个独立账号,跨账号访问通过角色扮演而非共享密钥。初始配置时把 root 密钥封存,仅在灾难恢复时启用。
入站规则只保留业务必需端口(如 443),管理端口 22/3389 不直接对公网开放,改走跳板机或 VPN。出站同样按需限制,防止被入侵后横向外联。
把数据分为公开、内部、敏感、核心四级,敏感及以上必须静态加密并限制导出权限。导出操作强制审批,单次导出记录条数超过 10000 条时自动触发复核。
删除数据库、变更安全组、修改密钥策略三类操作必须双人复核;写接口设置速率上限,默认单账号 200 QPS,超过即熔断并记录来源 IP,避免凭证泄露后的大规模滥用。
每季度做一次真实恢复演练:从快照拉起实例、连接数据库、跑通核心链路,记录实际耗时。若恢复时间超过预案阈值,优先排查依赖顺序与镜像版本,而不是简单加大备份频率。
日志写入独立的归档存储桶,开启对象锁定防止篡改,保留 180 天。为登录失败、权限变更、密钥读取三类事件单独建立告警规则,确保 5 分钟内可触达值班人。
每一步都有可交付物与时间参考,避免上线日才发现遗漏。
梳理现有服务、依赖关系与数据等级,输出一张「服务—数据—责任人」对照表,标出强耦合的模块,作为后续拆分依据。
约 3–5 个工作日按生产/预发/测试划分 VPC 与账号,定义安全组规则与角色权限矩阵,先做最小可用集合,再按需放行。
约 2–3 个工作日先迁非核心链路,观察 48 小时指标与告警;确认无异常后按 10%→50%→100% 流量比例逐步切换,每次切换保留回滚窗口。
约 1–2 周完成一次灾备切换演练,把实际耗时、依赖顺序与联系人写进预案;将安全配置纳入基础设施即代码,防止后续手工改动回退。
约 1 周并长期维护提交后你将获得:六项安全检查项的自评表、灾备演练模板,以及按业务等级推荐的资源与密钥策略。我们不收集业务数据,仅回传评估结果。