10 章 · 共 16

系统、数据与权限

业务起点
协作与交接
结果与复盘
计费运营和云平台工程师在双人复核下核对抽象资源事件价格版本与账单批次展示计量可追溯性

图 6:按量计费要从不可变用量事件走到价格版本和账单批次,任何人工调整都需双人留痕。

10.1 系统地图与四条对账链

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

四条日常对账链是:合同权益对容量预留,容量预留对现场/云实际占用,实际资源对监控和计量对象,账单对 ERP 与银行。一个订单被取消却仍有云实例运行,说明第二条断;实例运行却没有计量事件,说明第三条断;账单已收款但 ERP 应收未核销,说明第四条断。

10.2 主数据键和状态所有权

对象稳定键权威系统禁止做法
客户法律主体customer_legal_idSYS-I01-01/主数据用客户简称匹配收款
合同与订单contract_id、order_idSYS-I01-02在Billing手改合同期限
容量预留reservation_idSYS-I01-03用销售表格做最终容量源
物理/逻辑资源resource_idSYS-I01-07设备名变化就新建无关联记录
计量批次meter_batch_idSYS-I01-10覆盖原始批次不留版本
账单与发票bill_id、invoice_idSYS-I01-11/SYS-I01-12把两者当同一个编号
事件incident_idSYS-I01-08多团队各建一条主事件
身份与授权identity_id、grant_idSYS-I01-13共用账号或永久临时权限

10.3 最小权限与不相容职责

高风险动作发起批准执行复核/日志
创建生产租户ROLE-I01-10ROLE-I01-10ROLE-I01-08SYS-I01-13记录,ROLE-I01-13抽查
修改网络路由ROLE-I01-07变更授权人ROLE-I01-07双人SYS-I01-05配置差异与SYS-I01-09工单
访问客户载荷排障负责人ROLE-I01-13与客户授权人指定工程师PAM会话、工单、到期撤权
修改计量规则平台负责人ROLE-I01-16独立工程岗位新旧批次并存、财务抽样
账单调整/退款ROLE-I01-14或ROLE-I01-16ROLE-I01-17ROLE-I01-16/出纳原因码、合同与银行回单
释放客户资源ROLE-I01-10客户授权与ROLE-I01-13工程岗位DOC-I01-14和容量对账

10.4 权限生命周期

入职由岗位模板授予基础权限;变岗先撤旧权再授新权;临时排障权必须绑定事件或工单、限定资源和时长;高权通过 PAM 跳板和会话审计;离职在约定时点撤权并处理共享密钥。每周比较人力在岗名单、IAM账号、PAM高权和现场门禁,不能只关闭邮箱。

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.5 计量平台的可重复性

计量应保存原始事件、标准化事件、聚合结果和账单输入四层,且每层都有批次、代码版本、时间区间和校验摘要。时区统一但保留源时区;单位转换规则版本化;迟到事件进入下一批或触发重开;重复事件用稳定业务键去重;任何估算必须有原因、算法、上下限和客户沟通。若不能用同一输入重现同一账单,计量就不具备审计性。

10.6 接口失败的恢复顺序

  1. 先确认权威源是否正确,避免把下游错误回写上游。
  2. 冻结受影响状态或账单,防止错误继续扩散。
  3. 保存失败消息、重试次数、幂等键和人工动作。
  4. 用小范围重放验证,再批量恢复。
  5. 对账源总量、目标总量、金额和异常清单。
  6. 由业务所有者签字解除冻结,并复盘为什么监控没有更早发现。

10.7 自动化也要有人工可理解的控制面

自动编排可以减少手工错误,但若规则、审批和失败处理不可解释,就会以更快速度放大错误。每个自动动作需保留发起身份、批准、输入参数、策略版本、目标资源、执行结果和回退标记;高风险批量动作先做预览和小批验证。人工紧急操作也要事后补齐事件/变更记录,不能因为“系统当时不可用”永远无证据。

自动化风险例子控制
批量范围过大标签匹配错误删除多租户资源预览、数量阈值、双人批准、软删除
重试不幂等网络超时后重复创建或重复计费幂等键、状态查询、补偿动作
策略漂移不同区域使用不同旧权限模板策略版本、基线扫描、例外到期
凭证过宽编排账号可访问所有客户载荷资源级最小权限和短期凭证
失败静默工单显示成功但下游未配置端到端验证与对账,不只看API 200

10.8 备份、复制、容灾不是同一个承诺

备份是保存可恢复副本,复制是把数据变化传到另一位置,容灾是面对故障时恢复业务能力。同步复制可能把误删同步过去,不能替代历史备份;有备份但从未演练恢复,不代表恢复目标可达;有第二机房但共享电力、网络或控制面,可能仍在同一故障域。

合同和设计至少明确恢复点目标、恢复时间目标、保护对象、频率、保留、位置、加密密钥、演练频率、失败告警和客户责任。具体RPO/RTO数值来自客户业务影响和可行架构,教程不虚构统一标准。

10.9 数据保留要从生成到删除画生命周期

监控、访问、计量、账单和安全日志各有不同目的和保留依据。保留太短会失去争议与事件证据,保留过长又增加访问和泄露风险。数据目录应记录生成、使用、归档、冻结保全、到期、删除和证明;诉讼保全或监管要求可能暂停常规删除,但必须有授权和解除机制。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录9