能力分工 · 组件选型 · 运维闭环

把组件连成方法,
把平台管成体系。

从日志、监控到研发交付与安全治理,沿着能力找到组件,沿着手册明确接入、巡检、故障处理与验收。

Service Catalog

14 类能力,各司其职

查看项目档案

找到 3 项能力 · 安全与治理

清除筛选

安全与治理

SQL 审计

把 SQL 申请、审核、授权执行和变更后验证纳入同一条证据链。

Archery 审核入口

SQL 审计:边界与检查重点

规则审核通过不代表 SQL 无风险;不可逆变更必须单独评审恢复方案。

  • 实例与库表范围、查询权限
  • 审批记录、执行账号与影响行数
  • 锁等待、执行结果与恢复点
阅读SQL 审计手册

安全与治理

认证中心

明确目录身份来源、组映射与账号生命周期,再评审各组件的接入方式。

LDAP 协议 · 实现待选

认证中心:边界与检查重点

LDAP 是目录访问协议,不等于完整 SSO、MFA 或全平台会话即时撤销。

  • TLS、受限绑定账号与目录范围
  • 组到角色的映射及本地应急账号
  • 停用后的令牌、会话与权限回收
阅读认证中心手册

安全与治理

堡垒机

把人工运维访问纳入资产授权、会话留痕和到期回收流程。

JumpServer 受控访问

堡垒机:边界与检查重点

堡垒机不替代目标系统权限;必须评审绕过通道和应急访问的审计边界。

  • 人员、资产、账号与访问授权
  • 会话审计可读性及保留权限
  • 授权到期和目标侧权限复核
阅读堡垒机手册

Connected Workflows

跨组件协作,用证据接力

下面是建议验证的工作流程,不表示这些系统已经互通。先确定身份、数据契约和责任人,再逐段验证。

Before Integration

三个需要先澄清的边界

LDAP ≠ 完整统一登录

目录协议、单点登录、MFA 与会话回收分别评审。OpenLDAP 是这里补充的候选实现,不是原图已选产品。

仓库按制品类型分工

代码、镜像、Maven 依赖与通用软件包的身份、权限和清理策略不同;“软件仓库”保留待选型状态。

产品重叠不等于必须全装

GitLab 与 Jenkins 的流水线、多套监控、Confluence 与语雀的知识空间,均应明确主系统与维护责任。