腾讯云账号介绍
腾讯云账号是用来承载云上服务的资源容器,不同账号之间默认资源互相隔离。对于首次使用腾讯云的客户,经常混淆腾讯云账号和腾讯云子用户的概念。腾讯云子用户通常是指访问管理(CAM)子用户,访问管理 CAM 类似云服务器 CVM、虚拟网络 VPC,属于云上的一种服务类型。通过下图可以了解他们之间的关系:

腾讯云账号具有以下特点:
资源隔离:每个账号都是独立的资源容器,不同账号之间资源互相隔离,具有清晰的资源管理边界。
访问控制边界:云上资源在账号层面隔离,默认情况下,不同账号之间相互独立,互不干扰,具有清晰的访问控制边界。在账号内通过 CAM 实现访问控制和最小化权限管理。
成本控制边界:云上资源的费用以账号为单位支付,将资源在账号层面隔离,具有清晰的成本控制边界。
资源配额:为保证整个云基础设施的可用性和性能,腾讯云为每个账号默认设置了特定资源的使用限制和配额,超出配额时请求会受到限制。
腾讯云账号的使用模式
单账号模式的挑战
部分企业客户在开通腾讯云账号后,会选择将全部业务部署在单个账号内,企业的运维团队负责所有 CAM 子用户、网络 VPC 等的创建和管理,业务团队负责管理应用相关资源。例如,以下是企业单账号的资源结构:

单账号模式下,短期来看各个业务团队能够独立部署、运维业务资源,提升业务敏捷性,但随着业务发展和组织调整,这种模式下的业务、权限边界会变得更加模糊,造成潜在的安全风险和管理复杂度。
资源边界模糊,业务互相干扰
账号内资源的使用存在额度限制,多个业务同时部署在单个账号内,难免会相互干扰,造成冲突:例如,为了保证腾讯云服务的可用性,每个账号区域都设置了 API 请求限制。当某个测试服务在测试过程中大量调用 CVM API 达到频率限制时,将会影响其他应用对 CVM API 的请求,从而可能影响业务正常开展。
管理复杂度提升,难以满足企业合规要求
不同业务所需的服务、资源的安全策略可能存在差异,所有业务的资源都在同个账号内,会增加企业管理配置的复杂度。同时当特定业务对数据隔离和访问控制有特定要求时,改动需要考虑全部云上资源,难以快速、有效的只针对特定业务满足企业要求。
账号中拥有管理权限的 CAM子用户越来越多
为了提升效率,云管理员可能会弱化 CAM 权限管理,不再按照最小化权限原则为所有账号授权。
安全风险提升,影响面扩大
多个业务部署在同个账号内,不同业务安全管控策略可能不同,如果因误操作变更了其他业务的资源,可能影响到业务的稳定性。同时一旦发生账号泄露,也会影响所有业务,扩大影响范围。
资源分账困难
云上消费按照单个腾讯云账号出账,账号内有多个业务时,企业会使用标签来标记资源并分摊控制成本。但随着账号内资源越来越多,往往会存在资源归属错误或无法识别归属,如云上仍存在不支持标签的产品,这将导致企业资源分账困难。
多账号管理的优势
采用多账号模式,企业客户可以将不同业务部署在不同账号上。例如,以下是企业多账号的资源结构:

账号职责明确,避免相互干扰
为企业的不同业务,或者相同业务的不同环境使用独立的云账号,账号间资源强隔离,能够避免业务间相互干扰,如相互挤占资源配额,同时账号职责清晰,能够更好的满足业务发展需求。
满足大型企业多主体的管理需求
每个云上账号都对应唯一的主体,对拥有多个主体的集团型企业,多账号模式能够更好的匹配企业的管理需求。为不同主体下的业务开通独立的腾讯云账号,通过多账号管理模式,可以对所有账号统一设置安全管控规则、财务管理策略等。
清晰的成本控制
在账号层面能够清晰的梳理出云上的资源消费情况,便于企业控制云上成本。
降低安全风险
将不同业务分散在多个账号内,缩小了资源的爆炸半径,当账号权限发生泄露时,可以降低影响范围。
多账号架构方案设计
腾讯云多账号架构设计方案是腾讯云为客户推荐的实践教程方案,腾讯云持续进行多账号管理能力建设,致力于为客户提供更便捷、更安全的多账号管理体验。
腾讯云多账号架构

多账号架构设计指导
在腾讯云多账号架构设计方案中,您可以参考以下设计指导:
通过集团账号管理服务建立多账号结构
在集团账号管理中,企业管理员可以便捷、集中式的创建和管理账号,规划账号职责。
区分业务账号和核心管理账号
核心管理账号由企业特定角色使用,例如安全账号、日志账号、财务账号等,集中管理多账号安全、日志审计、财务策略等。
区分生产、非生产环境
将相同业务的不同环境部署在不同账号内。
创建专门的测试账号
方便首次接触腾讯云的人员,能够自由的探索和试用云上服务和工具。测试账号需要注意,控制测试成本,避免创建费用较高的资源,并定期清理释放测试资源。
开启控制中心服务并配置账号基线
为所有账号设置安全管理基线,并通过基线开通新的业务账号。
建立安全的账号访问机制
通过单点登录(SSO)方式安全、方便的访问所有账号。
建立集中的合规审计规则
通过操作审计集中审计所有账号日志,通过配置审计集中管控资源合规规则。
建立成本管理策略
设置付费模式,可以通过代付的模式为多个账号统一付费,同时通过策略管理多账号账单、发票等财务信息。
实施步骤
实施准备
确定企业管理账号
梳理当前企业具备哪些腾讯云主账号,确认使用哪个主账号作为企业管理账号,企业管理账号建议不放置任何资源,仅允许管理员使用。如果没有满足要求的企业管理账号,也可以在腾讯云官网注册新的企业认证主账号,之后作为管理账号使用。
确定业务账号节点
业务账号的部门节点设置可以根据企业的实际管理情况而定,一般业务部门节点可以按照公司、部门、业务、环境等进行划分。
实施步骤
1. 通过 Landing Zone,完成账号规划
开启控制中心
控制中心包含了 Landing Zone 的可视化配置功能,与集团账号管理深度集成,启用后可以通过图形化设置的方式,集中完成账号规划,详细信息请参见 开启 Control Center 启用控制中心,配置 Landing Zone。
指定核心管理账号
说明:
核心管理账号在设置时,支持设置只管理特定账号或特定部门下的账号。
规划多账号部门结构
同时管理多个账号时,通过部门进行账号的分类设置,能够有效的提升账号的管理效率,如按照部门设置SCP控制策略等。当前支持5层的部门结构,在规划部门结构时,建议:
分别创建“核心管理账号”和“业务账号”的一层部门节点,例如 core 和 application;
在业务账号节点下,可以按照企业的组织关系层级 - 业务逐层建立部门节点;
对于有多个子公司的企业,也可以在一层部门节点按照子公司建立部门节点,在一层部门节点下继续创建core和application部门,用于管理子公司内的账号,具体操作请参见 管理部门结构。
2. 配置财务管理策略
3. 设置多账号管理基线
通过账号基线,企业管理员可以设置多账号的管理标准,在新建账号的时候应用标准开通新业务账号,或者为存量账号随时刷新管理基线,提高安全性和管理效率。当前支持的基线项有:
在基线管理中,建议:
为所有账号应用联系人与消息订阅基线,及时获取账号消息;
为正式环境业务账号配置预置标签基线,来提升资源分组、分账的效率和便捷性;
为所有账号应用 CAM 密码策略,开启 MFA 设置基线,提升账号安全性。
4. 为新业务开通账号
当企业内有新业务上云时,您需要为新增业务开通账号购买和使用云资源,这时企业管理员可以通过控制中心的新建账号能力,直接开通新的账号。在开通时选择需要应用的基线,新建的账号将按照企业基线自动配置生成,符合企业对安全、合规、成本等的管理要求。具体操作请参见 添加组织成员。
5. 启用多账号日志审计
对集中运维的客户,多账号管理时无需逐个账号配置日志审计规则。通过日志账号,可以轻松实现集中管控所有账号日志的能力。运维管理员可以登录日志账号,进入操作审计产品控制台,通过创建跟踪的方式集中跟踪所有账号的日志。具体操作请参见 配置多账号日志统一投递。
6. 开启防护规则,管理多账号资源合规
7. 管理账号安全
8. 通过身份中心,开启多账号SSO 登录
身份中心提供基于集团账号组织结构的多账号统一身份和权限管理。使用集团账号管理的身份中心功能,可以统一管理企业中使用腾讯云的用户,一次性配置企业身份管理系统与腾讯云的单点登录,并统一配置用户对多账号的访问权限。详情请参见 身份中心介绍。
注意事项
区域限制
本方案中使用到的云产品:集团账号管理和控制中心。国内站、国际站均已上线,请使用对应站点的部署架构。
企业主体限制
集团账号默认仅有一个公司主体,如果企业存在多个公司主体,并且需要在一个企业管理账号下进行管理,则需要联系腾讯云商务进行关联主体。关联主体后,可以在同一个集团组织内创建、邀请其他关联主体的成员账号。