一、引言
云资源操作与云信息安全是云计算运维管理模块的核心组成部分,在软考中级信息系统管理工程师考试中属于信息化与信息技术、信息系统运维管理、信息安全管理三大知识域的交叉考点,历年考核分值占比约 6-8 分,常以选择题、案例分析题形式出现。
云计算技术自 2006 年概念提出以来,经历了基础架构标准化、服务模式固化、运维体系成熟三个发展阶段,当前云资源操作已实现全流程自动化,云安全已形成覆盖制度、架构、资源、操作的全链路防护体系。本文将系统解析云资源操作的五大功能模块、云信息安全的四大管理领域,梳理高频考点,提供实践实施指南。
二、云资源操作核心原理与基础
云资源操作是将云服务交付、服务支持的管理要求转化为可落地技术操作的核心环节,其核心原理是依托虚拟化、自动化调度技术,实现资源全生命周期的标准化、自动化管理,降低人为操作风险,提升资源交付效率。
(一)核心功能模块定位
云资源操作共包含五大管理功能模块,各模块的定位与关联关系如下:
- 资源供应与任务管理:作为云资源操作的调度中枢,是实现资源服务化的基础,负责所有资源操作任务的统一排程、执行跟踪与异常处理
- 资源部署 / 回收:作为资源操作的执行层,直接完成物理 / 虚拟资源的创建、配置与销毁动作
- 动态管理:作为资源运行期的自适应调节模块,实现资源负载均衡与利用率最大化
- 计划操作:作为周期性运维任务的管理载体,覆盖日常巡检、预维护等标准化操作
- 变更操作:作为非周期性调整任务的管理载体,与 ITIL 变更管理流程联动,控制生产系统变更风险
(二)核心运行指标
云资源操作的关键绩效指标包括:
- 资源交付时效:IaaS 资源交付≤1 小时,PaaS 资源交付≤4 小时,SaaS 资源开通≤24 小时
- 任务执行成功率:自动化任务执行成功率≥99.9%,异常任务响应时效≤30 分钟
- 资源利用率:计算资源平均利用率≥60%,存储资源平均利用率≥70%
- 变更成功率:生产环境变更成功率≥99.5%,变更回退率≤0.5%
某省级政务云平台通过落地标准化云资源操作体系,将资源交付时效从原来的 3 个工作日缩短至 20 分钟,资源利用率从 35% 提升至 68%,年运维成本降低 42%。该模式已成为国内政务云运维的标杆实践。
云资源操作五大模块整体架构与数据流转示意图
三、云资源操作实施方法与步骤
五大功能模块各有独立的实施流程与技术要求,需根据不同场景选择适配的实施方案。
(一)资源供应与任务管理实施
- 实施步骤:
(1)部署配置指令拆解:将服务开通工单的资源需求拆解为计算、存储、网络、配置等独立原子指令
(2)部署配置指令发布:通过 API 接口向虚拟化平台、网络控制器、存储管理平台下发指令
(3)指令执行状态管理:实时采集各指令的执行进度、返回结果,生成可视化执行看板
(4)异常处理:针对执行失败的指令自动触发重试机制,重试 3 次失败后生成告警并转人工处理
(5)指令执行完成:所有指令执行成功后自动生成资源交付单,同步至服务台通知用户 - 实施方案对比:
| 方案类型 | 技术实现 | 优点 | 缺点 | 适用场景 |
| --- | --- | --- | --- | --- |
| 开源方案 | 基于 Ansible、Jenkins 二次开发 | 成本低、灵活性高 | 运维复杂度高、稳定性依赖自研能力 | 中小规模私有云 |
| 商业方案 | 云厂商原生调度平台(如阿里云 OOS、华为云 AOS) | 稳定性高、功能完善 | 成本高、厂商绑定 | 大型公有云、政务云 |
(二)资源部署 / 回收实施
资源类型分为服务器资源、网络资源、存储资源、平台和应用软件资源四类,实施要求如下:
- 服务器资源:支持 x86、ARM 架构服务器的虚拟化部署,支持裸金属服务器的自动化配置
- 网络资源:自动完成 VPC 划分、安全组配置、弹性 IP 绑定、负载均衡实例创建
- 存储资源:自动分配块存储、对象存储、文件存储资源,配置冗余策略与快照规则
- 平台和应用软件资源:支持操作系统、数据库、中间件、业务应用的自动化部署与初始化配置
(三)动态管理实施
动态管理的核心是 “两只眼睛、一个大脑、两只手” 的协同架构:
- 两只 “眼睛”:一是虚拟化层监控,采集 CPU、内存、存储 IO、网络带宽等宿主机与虚拟机资源指标;二是应用层监控,采集业务系统的响应时间、吞吐量、错误率等负载指标
- 一个 “大脑”:部署资源调度算法,基于历史监控数据进行性能预测,生成资源调整策略,目前主流算法包括阈值触发策略、预测式调度策略、基于机器学习的智能调度策略三类
- 两只 “手”:宏观调整包括服务器开关机、虚拟机热迁移;微观调整包括虚拟机 vCPU、内存的热添加 / 缩减,存储容量在线扩容
实时迁移是动态管理的核心技术,实施要求为迁移过程中业务中断时间≤1 秒,迁移成功率≥99.99%,适用于宿主机维护、负载均衡、故障逃逸等场景。
云资源动态管理 “眼 - 脑 - 手” 协同架构示意图
(四)计划操作实施
计划操作是排程驱动的周期性任务,包含四类操作任务:
- 合规巡检:依据《网络安全等级保护 2.0》、行业监管规范及企业内部配置基线,定期检查服务器、网络设备、平台软件的关键配置,基线偏移检出率≥100%
- 常规作业:包括设备清洁、电压检测、磁盘坏道测试、配置文件备份、日志清理等,执行频率从每日到季度不等,需留存完整操作记录
- 补丁管理:覆盖安全修补程序、重要更新、更新、修补程序、更新汇总、服务包、功能包七类补丁,实施流程分为评估、识别、计划、部署四个阶段,生产环境补丁部署前需在测试环境完成兼容性测试,补丁回退时间≤1 小时
- 批处理管理:统一管理业务系统的日结、月结、报表生成等批处理任务,支持任务依赖配置、执行超时告警、异常自动回退,批处理任务执行成功率≥99.9%
(五)变更操作实施
变更操作是工单驱动的非周期性任务,需与 ITIL 4 变更管理流程联动:
- 实施步骤:变更申请→变更评估→变更审批→变更排程→资源调度→变更执行→变更验证→变更关闭
- 核心要求:所有生产环境变更必须安排在非业务高峰的变更窗口实施,重大变更需制定回退预案,变更操作全程留痕可审计。
某金融云平台通过严格的变更操作管理,将年度生产变更故障数量从 12 起降至 2 起,变更相关业务中断时长从 8 小时降至 45 分钟,符合《商业银行信息科技风险管理指引》的监管要求。
计划操作与变更操作流程对比图
四、云信息安全框架与实施要求
云信息安全是体系化工程,需从安全制度、架构安全、资源安全、操作安全四大领域搭建防护框架,符合 ISO27001、《云计算服务安全能力要求》等标准规范。
(一)安全制度建设
安全制度是云安全的顶层管理依据,包含四个核心主题:
- 安全风险管理:建立覆盖云平台全生命周期的风险评估流程,每半年开展一次全面风险评估,风险处置率≥100%
- 法律及合同遵循:云服务基础设施需符合所在地的《数据安全法》《个人信息保护法》等法律法规,跨境数据传输需通过安全评估
- 合规性和审计:明确云服务提供商、用户、第三方服务商的合规责任,留存至少 6 个月的操作日志供审计使用
- 业务连续性和灾难恢复:根据业务等级制定 RTO、RPO 指标,核心业务 RTO≤4 小时、RPO≤30 分钟,每年至少开展一次灾难恢复演练
(二)架构安全实施
架构安全是云安全的底层基础,包含两个核心主题:
- 架构安全管理:物理安全层面需符合《信息系统安全等级保护基本要求》中物理访问控制、防盗窃、防雷击等要求;云操作系统层面需定期更新内核补丁、关闭不必要的服务端口、API 接口采用身份认证与加密传输
- 可移植性和互操作性:SaaS 场景下需支持用户数据的结构化导出;PaaS 场景下需兼容通用开发框架,降低应用迁移的重写工作量;IaaS 场景下需支持虚拟机镜像的通用格式导出,避免厂商绑定
(三)资源安全实施
资源安全是云安全的核心防护层,包含四个核心主题:
- 虚拟资源安全:Hypervisor 层需关闭不必要的管理接口,定期开展漏洞扫描;虚拟机镜像需经过安全加固,包含病毒查杀、漏洞修复、基线配置三个环节,镜像安全扫描通过率≥100%
- 网络安全:采用虚拟防火墙、虚拟私有云、微分段技术实现安全域隔离,东西向流量与南北向流量均需经过安全检测,DDoS 防护能力≥1Tbps
- 应用安全:上线前需完成源代码审计、渗透测试,运行期部署 Web 应用防火墙、Runtime 应用自我保护系统,漏洞修复时效≤72 小时
- 数据安全:覆盖数据采集、传输、存储、使用、销毁全生命周期,静态数据与传输数据均需采用 AES-256 及以上强度加密,敏感数据需进行脱敏处理
(四)操作安全实施
操作安全是云安全的最后一道防线,包含四个核心主题:
- 人员安全管理:运维人员需经过背景调查与安全培训,持岗上证,实行最小权限分配与权限定期审计
- 身份与访问管理:采用多因素认证、单点登录、权限分级授权机制,默认禁止特权账号的远程登录,账号操作全程留痕
- 加密和密钥管理:密钥采用国密算法加密存储,密钥与加密数据分开存放,密钥定期轮换,轮换周期≤90 天
- 安全事件响应:建立 7×24 小时安全事件响应团队,一般安全事件响应时效≤4 小时,重大安全事件响应时效≤30 分钟,事件处置完成后需出具根因分析报告与改进措施
云信息安全四大管理领域框架图
五、前沿发展与考试趋势
当前云资源操作与云信息安全领域的发展趋势主要体现在三个方面:
- 云资源操作智能化:基于 AIOps 技术实现异常自动检测、故障自动定位、资源自动调度,预测式调度准确率已可达 90% 以上,逐步替代传统阈值触发策略
- 云安全原生一体化:云厂商将安全能力内置到云基础设施中,实现安全资源的随需调用、安全策略的自动跟随,安全配置的人工工作量降低 60% 以上
- 零信任架构在云环境的普及:基于 “永不信任、始终验证” 的零信任理念,实现对云资源访问的细粒度权限控制,替代传统基于网络边界的防护模式
在软考考核中,该部分内容的命题趋势逐渐向场景化应用倾斜,除基础概念记忆题外,案例分析题常要求考生结合给定云运维场景,设计资源操作流程、排查安全漏洞、制定安全防护方案,需重点关注动态管理机制、补丁管理流程、云安全框架的实际应用。
云资源操作与云安全技术演进路线图
六、总结与备考建议
(一)核心知识点提炼
- 云资源操作五大模块:资源供应与任务管理、资源部署 / 回收、动态管理、计划操作、变更操作
- 动态管理核心架构:两只眼睛(虚拟化层监控、应用层监控)、一个大脑(调度算法)、两只手(宏观调整、微观调整)
- 补丁类型:安全修补程序、重要更新、更新、修补程序、更新汇总、服务包、功能包,其中服务包是累积更新集合,功能包是新增功能发布
- 云信息安全四大领域:安全制度、架构安全、资源安全、操作安全
- 可移植性要求:SaaS 层关注数据导出能力、PaaS 层关注应用兼容性、IaaS 层关注镜像通用性
(二)考试重点提示
高频考点包括:动态管理的 “眼 - 脑 - 手” 架构、实时迁移的技术特性、补丁管理的阶段与类型、安全制度的四个核心主题、架构安全的可移植性要求、资源安全的核心防护点。易错点为补丁类型的区分(服务包与功能包的差异)、计划操作与变更操作的驱动方式差异(排程驱动 vs 工单驱动)。
(三)实践与备考建议
- 备考过程中可结合开源云平台(如 OpenStack)的操作文档,理解云资源的全生命周期管理流程,避免死记硬背概念
- 云安全部分可结合《网络安全等级保护 2.0 云计算安全扩展要求》学习,明确各层级的防护要求
- 案例分析题答题时需结合 ITIL、ISO27001 等标准框架,从流程、技术、人员三个维度提出解决方案,确保内容的完整性与规范性
七、课后小测
关于补丁类型的描述,不正确的是()。
A. 更新(Update):为特定问题广泛发布的修补程序,针对的是不重要的、与安全无关的缺陷
B. 修补程序(Hotfix):由一个或多个文件组成的单个程序包,用来解决产品中的问题
C. 功能包(Featurepack):从产品发布至今,累积的一系列修补程序、安全修补程序、重要更新和更新
D. 安全修补程序(Securitypatch):为特定产品广泛发布的修补程序,针对的是某一个安全漏洞
答案:C。功能包是产品发布的新功能,可以用来添加功能。服务包才是从产品发布至今累积的一系列修补程序、安全修补程序、重要更新和更新。