第 10 章 · 共 16 章
系统、数据与权限
图 6:按量计费要从不可变用量事件走到价格版本和账单批次,任何人工调整都需双人留痕。
10.1 系统地图与四条对账链
四条日常对账链是:合同权益对容量预留,容量预留对现场/云实际占用,实际资源对监控和计量对象,账单对 ERP 与银行。一个订单被取消却仍有云实例运行,说明第二条断;实例运行却没有计量事件,说明第三条断;账单已收款但 ERP 应收未核销,说明第四条断。
10.2 主数据键和状态所有权
| 对象 | 稳定键 | 权威系统 | 禁止做法 |
|---|---|---|---|
| 客户法律主体 | customer_legal_id | SYS-I01-01/主数据 | 用客户简称匹配收款 |
| 合同与订单 | contract_id、order_id | SYS-I01-02 | 在Billing手改合同期限 |
| 容量预留 | reservation_id | SYS-I01-03 | 用销售表格做最终容量源 |
| 物理/逻辑资源 | resource_id | SYS-I01-07 | 设备名变化就新建无关联记录 |
| 计量批次 | meter_batch_id | SYS-I01-10 | 覆盖原始批次不留版本 |
| 账单与发票 | bill_id、invoice_id | SYS-I01-11/SYS-I01-12 | 把两者当同一个编号 |
| 事件 | incident_id | SYS-I01-08 | 多团队各建一条主事件 |
| 身份与授权 | identity_id、grant_id | SYS-I01-13 | 共用账号或永久临时权限 |
10.3 最小权限与不相容职责
| 高风险动作 | 发起 | 批准 | 执行 | 复核/日志 |
|---|---|---|---|---|
| 创建生产租户 | ROLE-I01-10 | ROLE-I01-10 | ROLE-I01-08 | SYS-I01-13记录,ROLE-I01-13抽查 |
| 修改网络路由 | ROLE-I01-07 | 变更授权人 | ROLE-I01-07双人 | SYS-I01-05配置差异与SYS-I01-09工单 |
| 访问客户载荷 | 排障负责人 | ROLE-I01-13与客户授权人 | 指定工程师 | PAM会话、工单、到期撤权 |
| 修改计量规则 | 平台负责人 | ROLE-I01-16 | 独立工程岗位 | 新旧批次并存、财务抽样 |
| 账单调整/退款 | ROLE-I01-14或ROLE-I01-16 | ROLE-I01-17 | ROLE-I01-16/出纳 | 原因码、合同与银行回单 |
| 释放客户资源 | ROLE-I01-10 | 客户授权与ROLE-I01-13 | 工程岗位 | DOC-I01-14和容量对账 |
10.4 权限生命周期
入职由岗位模板授予基础权限;变岗先撤旧权再授新权;临时排障权必须绑定事件或工单、限定资源和时长;高权通过 PAM 跳板和会话审计;离职在约定时点撤权并处理共享密钥。每周比较人力在岗名单、IAM账号、PAM高权和现场门禁,不能只关闭邮箱。
10.5 计量平台的可重复性
计量应保存原始事件、标准化事件、聚合结果和账单输入四层,且每层都有批次、代码版本、时间区间和校验摘要。时区统一但保留源时区;单位转换规则版本化;迟到事件进入下一批或触发重开;重复事件用稳定业务键去重;任何估算必须有原因、算法、上下限和客户沟通。若不能用同一输入重现同一账单,计量就不具备审计性。
10.6 接口失败的恢复顺序
- 先确认权威源是否正确,避免把下游错误回写上游。
- 冻结受影响状态或账单,防止错误继续扩散。
- 保存失败消息、重试次数、幂等键和人工动作。
- 用小范围重放验证,再批量恢复。
- 对账源总量、目标总量、金额和异常清单。
- 由业务所有者签字解除冻结,并复盘为什么监控没有更早发现。
10.7 自动化也要有人工可理解的控制面
自动编排可以减少手工错误,但若规则、审批和失败处理不可解释,就会以更快速度放大错误。每个自动动作需保留发起身份、批准、输入参数、策略版本、目标资源、执行结果和回退标记;高风险批量动作先做预览和小批验证。人工紧急操作也要事后补齐事件/变更记录,不能因为“系统当时不可用”永远无证据。
| 自动化风险 | 例子 | 控制 |
|---|---|---|
| 批量范围过大 | 标签匹配错误删除多租户资源 | 预览、数量阈值、双人批准、软删除 |
| 重试不幂等 | 网络超时后重复创建或重复计费 | 幂等键、状态查询、补偿动作 |
| 策略漂移 | 不同区域使用不同旧权限模板 | 策略版本、基线扫描、例外到期 |
| 凭证过宽 | 编排账号可访问所有客户载荷 | 资源级最小权限和短期凭证 |
| 失败静默 | 工单显示成功但下游未配置 | 端到端验证与对账,不只看API 200 |
10.8 备份、复制、容灾不是同一个承诺
备份是保存可恢复副本,复制是把数据变化传到另一位置,容灾是面对故障时恢复业务能力。同步复制可能把误删同步过去,不能替代历史备份;有备份但从未演练恢复,不代表恢复目标可达;有第二机房但共享电力、网络或控制面,可能仍在同一故障域。
合同和设计至少明确恢复点目标、恢复时间目标、保护对象、频率、保留、位置、加密密钥、演练频率、失败告警和客户责任。具体RPO/RTO数值来自客户业务影响和可行架构,教程不虚构统一标准。
10.9 数据保留要从生成到删除画生命周期
监控、访问、计量、账单和安全日志各有不同目的和保留依据。保留太短会失去争议与事件证据,保留过长又增加访问和泄露风险。数据目录应记录生成、使用、归档、冻结保全、到期、删除和证明;诉讼保全或监管要求可能暂停常规删除,但必须有授权和解除机制。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。