1.1 确认购买信息:记录云供应商、实例ID、地域/可用区(确认是否为马来西亚Region)、计费方式、带宽规格、公网IP和VPC/子网。
1.2 帐号与权限:列出所有拥有访问权限的账号(控制台账号、API Key、SSH密钥对、SaaS控制台账号),对每个账号标注权限范围与到期时间。
1.3 资产清单表:用表格(CSV或Excel)记录实例、磁盘、快照、负载均衡、对象存储、DNS记录、SSL证书、监控告警策略、备份策略、Terraform/ARM模版、Ansible playbook等。
2.1 控制台验证:登录云供应商控制台,确认实例状态为Running/Active,核对公网IP、内网IP、标签(Tag)和安全组/防火墙规则。
2.2 SSH登录示例:使用私钥登录:ssh -i /path/to/key.pem ubuntu@203.0.113.10(若是root账户则ssh root@IP)。若登录失败,检查安全组端口与私钥权限(chmod 600 key.pem)。
2.3 基本检查命令:运行 uname -a; cat /etc/os-release; uptime; whoami; df -h; free -m; ip addr; sudo systemctl status sshd。记录输出到交接文档。
3.1 建立运维用户:adduser deploy && usermod -aG sudo deploy。将公钥加入 /home/deploy/.ssh/authorized_keys,设置权限 700/600。
3.2 禁用root与修改SSH端口:编辑 /etc/ssh/sshd_config,设置 PermitRootLogin no、Port 2202(示例),重启 sudo systemctl restart sshd。记得同时在安全组/防火墙放通新端口并保留现有连接。
3.3 密钥与密码管理:将私钥交接到企业密钥管理(如HashiCorp Vault、AWS Secrets Manager)并执行密钥轮换/删除不必要的公钥。
4.1 安全组规则核对:在控制台核对入方向规则(SSH、HTTP/HTTPS、数据库端口)和出方向规则,保持最小权限原则,记录规则ID。
4.2 操作系统防火墙:Ubuntu 使用 ufw:sudo ufw allow 2202/tcp; sudo ufw allow 80/tcp; sudo ufw enable。CentOS 使用 firewall-cmd 持久化规则。
4.3 防爆破与入侵防护:安装 fail2ban(sudo apt install fail2ban)并配置 /etc/fail2ban/jail.local,设置 sshd 监控与ban时间。
5.1 开启云监控Agent:在控制台启用云监控服务并安装官方Agent,或统一采用Prometheus node_exporter + Grafana。记录Agent安装命令与配置路径。
5.2 日志收集:安装并配置 Filebeat/Fluent Bit,将 /var/log/syslog、应用日志推送到集中日志系统(ELK/EFK/云日志)。确认日志保留策略与权限。
5.3 告警测试:在监控平台设置CPU、磁盘IO、进程存活告警,并触发一次测试告警(临时调整阈值)确认短信/邮件/钉钉/Slack通知链路。
6.1 磁盘快照策略:在控制台设置自动快照(示例:每日全量,保留14天),记录快照策略ID与执行时间窗口以避免高峰。
6.2 数据库与文件备份:对MySQL/Postgres做逻辑备份 mysqldump 或 pg_dump,并将备份文件上传到对象存储(rclone、aws s3 cp)。示例:mysqldump -u root -p dbname > dump.sql && rclone copy dump.sql remote:backup/。
6.3 恢复演练:每季度执行一次完整恢复演练:从快照新建临时实例,挂载磁盘,验证数据一致性并记录恢复时长与步骤。
7.1 将基础配置纳入 IaC:使用 Terraform/CloudFormation 管理网络、安全组、实例与存储,保存 State 文件到远程后端(例如S3/OSS)并记录State位置。
7.2 配置管理:把用户创建、软件安装、服务配置写入 Ansible playbook,示例命令:ansible-playbook -i inventory site.yml。把playbook放进版本库并标注执行历史。
7.3 日常运维脚本与Crontab:将常用运维脚本放在 /opt/ops-scripts/ 并写README;将Cron任务记录到交接文档并示例导出 crontab -l > crontab.bak。
答:交接文档应包含资产清单(实例ID、IP、标签)、访问账号与权限清单、网络与安全组规则、备份策略与最近备份清单、监控与告警配置、关键命令与恢复步骤、自动化代码位置(Terraform/Ansible)、联系方式与应急流程,并附上恢复演练记录与测试账号。
答:建立中央知识库(Git/Confluence),把所有Runbook、脚本、IaC和演练记录版本化;规定变更必须伴随文档更新与代码提交;定期(每季度)进行演练与文档审计;使用标签与元数据管理资源,设置知识库访问权限和审批流程,确保继任者能快速检索与复现。
答:1)备份与快照完整性检查(确认最近备份可用并能恢复);2)监控与告警通路检查(发送通道与收件人有效、告警阈值合理);3)访问与密钥审计(删除过期账号、轮换密钥并记录变更)。把检查步骤写成日常例行清单并自动化报告。