政务云的可观测,难点不在数据量大,而在隔离、审计和高可用。本文讲多租户数据隔离、操作留痕、等保合规与跨区容灾的落地做法。
政务云上跑的是多部门、多系统共用的平台,和互联网场景不同:一个平台要同时服务几十个委办局,数据之间必须严格隔离;所有操作要留痕,满足等保和审计要求;可观测平台自己不能先挂。这三点决定了架构怎么搭。
隔离要落在三个层面,缺一不可:
实现上优先用「逻辑隔离 + 强制过滤」:物理上一套集群,查询入口统一注入租户过滤条件,从代码层面杜绝跨租户查询,而不是靠前端隐藏菜单来假装隔离。
政务系统对「谁在什么时候做了什么」有硬性要求。可观测平台要记录:登录退出、Token 生成/轮换、日志检索与导出、脱敏开关、告警规则的增删改、权限变更。
审计日志单独存储、不可篡改,保留周期按等保要求配置(通常 6 个月到 1 年)。导出的日志自动脱敏——身份证号、手机号在落盘前就被替换,而不是只在页面显示时打码。脱敏要放在写入前,否则原始敏感字段已经落库,等于没脱。
政务云通常要求平台自身达到一定可用性等级。做法是:
跨区容灾时,监控告警本身也要高可用:告警规则评估在两个区各跑一份,去重后发送,避免「故障期间告警也哑火」。
政务云还常要求数据不出域:日志和指标必须在本地存储,不经过任何外部节点。部署时确认采集、存储、查询全链路都落在本地集群,无外发连接,这一点在信创环境下通常和国产化要求一并验收。
政务云可观测的及格线是:隔离不出纰漏、审计经得起查、平台自己不添乱。