← 返回文章列表
解决方案 3 分钟阅读 炬鲸团队

政务云可观测:多租户隔离、操作审计与高可用

政务云的可观测,难点不在数据量大,而在隔离、审计和高可用。本文讲多租户数据隔离、操作留痕、等保合规与跨区容灾的落地做法。

政务云场景的三个硬约束

政务云上跑的是多部门、多系统共用的平台,和互联网场景不同:一个平台要同时服务几十个委办局,数据之间必须严格隔离;所有操作要留痕,满足等保和审计要求;可观测平台自己不能先挂。这三点决定了架构怎么搭。

多租户数据隔离

隔离要落在三个层面,缺一不可:

  • 数据层:每个租户独立存储空间或表分区,日志和指标按租户维度分片,查询时强制带租户条件。
  • 权限层:租户管理员只能看到本租户的数据、告警和仪表盘;平台管理员可以跨租户,但受审计约束。
  • 资源层:按租户设置写入配额和存储上限,防止单个租户打爆集群。

实现上优先用「逻辑隔离 + 强制过滤」:物理上一套集群,查询入口统一注入租户过滤条件,从代码层面杜绝跨租户查询,而不是靠前端隐藏菜单来假装隔离。

操作审计与合规

政务系统对「谁在什么时候做了什么」有硬性要求。可观测平台要记录:登录退出、Token 生成/轮换、日志检索与导出、脱敏开关、告警规则的增删改、权限变更。

审计日志单独存储、不可篡改,保留周期按等保要求配置(通常 6 个月到 1 年)。导出的日志自动脱敏——身份证号、手机号在落盘前就被替换,而不是只在页面显示时打码。脱敏要放在写入前,否则原始敏感字段已经落库,等于没脱。

高可用与跨区容灾

政务云通常要求平台自身达到一定可用性等级。做法是:

  • 采集端双写:Agent 同时写入两个可用区的接入点,一个挂了另一个接上,不丢数据。
  • 存储多副本:时序数据和索引至少三副本,分布在不同机架或可用区。
  • 查询层无状态:查询、告警、控制台全部无状态,挂在负载均衡后横向扩展。

跨区容灾时,监控告警本身也要高可用:告警规则评估在两个区各跑一份,去重后发送,避免「故障期间告警也哑火」。

政务云还常要求数据不出域:日志和指标必须在本地存储,不经过任何外部节点。部署时确认采集、存储、查询全链路都落在本地集群,无外发连接,这一点在信创环境下通常和国产化要求一并验收。

落地建议

  1. 先把租户隔离和审计做成接入标准,任何新系统接入前先过这两项。
  2. 用压测验证单租户配额是否真的生效,别等某部门日志暴涨拖垮全平台。
  3. 定期做容灾演练,确认故障切换后数据不丢、告警能发。

政务云可观测的及格线是:隔离不出纰漏、审计经得起查、平台自己不添乱。