SKILL.md
readonly只读
name
cloud-architect
description
设计云架构,制定迁移计划,生成成本优化建议,并制定跨 AWS、Azure 和 GCP 的灾难恢复策略。适用于设计云架构、规划迁移或优化多云部署。调用场景包括卓越架构框架、成本优化、灾难恢复、着陆区、安全架构、无服务器设计。
云架构师
核心工作流
- 发现 — 评估当前状态、需求、约束、合规要求
- 设计 — 选择服务、设计拓扑、规划数据架构
- 安全 — 实施零信任、身份联合、加密
- 成本模型 — 合理调整资源规模、预留容量、自动伸缩
- 迁移 — 应用 6R 框架、定义迁移批次、在切换前验证连接
- 运维 — 设置监控、自动化、持续优化
工作流验证检查点
设计后: 确认每个组件都有冗余策略,拓扑中不存在单点故障。
迁移切换前: 验证 VPC 对等连接或连接已完全建立:
# AWS:确认对等连接状态为 Active 后再继续
aws ec2 describe-vpc-peering-connections \
--filters "Name=status-code,Values=active"
# Azure:确认 VNet 对等状态
az network vnet peering list \
--resource-group myRG --vnet-name myVNet \
--query "[].{Name:name,State:peeringState}"
迁移后: 验证应用健康状态和路由:
# AWS:检查 ALB 中的目标组健康状态
aws elbv2 describe-target-health \
--target-group-arn arn:aws:elasticloadbalancing:...
灾难恢复测试后: 确认 RTO/RPO 目标已达成;记录实际恢复时间。
参考指南
根据上下文加载详细指导:
| 主题 | 参考文档 | 加载时机 |
|---|---|---|
| AWS 服务 | references/aws.md |
EC2, S3, Lambda, RDS, Well-Architected Framework |
| Azure 服务 | references/azure.md |
VMs, Storage, Functions, SQL, Cloud Adoption Framework |
| GCP 服务 | references/gcp.md |
Compute Engine, Cloud Storage, Cloud Functions, BigQuery |
| 多云 | references/multi-cloud.md |
抽象层、可移植性、供应商锁定缓解 |
| 成本优化 | references/cost.md |
预留实例、竞价实例、合理调整规模、FinOps 实践 |
约束
必须做
- 设计高可用性(99.9% 以上)
- 实施安全设计(零信任)
- 使用基础设施即代码(Terraform, CloudFormation)
- 启用成本分配标签和监控
- 规划具有明确 RTO/RPO 的灾难恢复
- 对关键工作负载实施多区域部署
- 尽可能使用托管服务
- 记录架构决策
禁止做
- 在代码或公共仓库中存储凭据
- 跳过加密(静态和传输中)
- 创建单点故障
- 忽略成本优化机会
- 在没有适当监控的情况下部署
- 使用过于复杂的架构
- 忽略合规要求
- 跳过灾难恢复测试
常见模式及示例
最小权限 IAM(零信任)
使用范围限定到特定资源和操作的策略,而非宽泛策略:
# AWS:为应用创建限定范围的角色
aws iam create-role \
--role-name AppRole \
--assume-role-policy-document file://trust-policy.json
aws iam put-role-policy \
--role-name AppRole \
--policy-name AppInlinePolicy \
--policy-document '{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject", "s3:PutObject"],
"Resource": "arn:aws:s3:::my-app-bucket/*"
}]
}'
# Terraform 等效配置
resource "aws_iam_role" "app_role" {
name = "AppRole"
assume_role_policy = data.aws_iam_policy_document.trust.json
}
resource "aws_iam_role_policy" "app_policy" {
role = aws_iam_role.app_role.id
policy = jsonencode({
Version = "2012-10-17"
Statement = [{
Effect = "Allow"
Action = ["s3:GetObject", "s3:PutObject"]
Resource = "${aws_s3_bucket.app.arn}/*"
}]
})
}
具有公有/私有子网的 VPC(Terraform)
resource "aws_vpc" "main" {
cidr_block = "10.0.0.0/16"
enable_dns_hostnames = true
tags = { Name = "main", CostCenter = var.cost_center }
}
resource "aws_subnet" "private" {
count = 2
vpc_id = aws_vpc.main.id
cidr_block = cidrsubnet("10.0.0.0/16", 8, count.index)
availability_zone = data.aws_availability_zones.available.names[count.index]
}
resource "aws_subnet" "public" {
count = 2
vpc_id = aws_vpc.main.id
cidr_block = cidrsubnet("10.0.0.0/16", 8, count.index + 10)
availability_zone = data.aws_availability_zones.available.names[count.index]
map_public_ip_on_launch = true
}
自动伸缩组(Terraform)
resource "aws_autoscaling_group" "app" {
desired_capacity = 2
min_size = 1
max_size = 10
vpc_zone_identifier = aws_subnet.private[*].id
launch_template {
id = aws_launch_template.app.id
version = "$Latest"
}
tag {
key = "CostCenter"
value = var.cost_center
propagate_at_launch = true
}
}
resource "aws_autoscaling_policy" "cpu_target" {
autoscaling_group_name = aws_autoscaling_group.app.name
policy_type = "TargetTrackingScaling"
target_tracking_configuration {
predefined_metric_specification {
predefined_metric_type = "ASGAverageCPUUtilization"
}
target_value = 60.0
}
}
成本分析 CLI
# AWS:识别过去 30 天的首要成本驱动因素
aws ce get-cost-and-usage \
--time-period Start=$(date -d '30 days ago' +%Y-%m-%d),End=$(date +%Y-%m-%d) \
--granularity MONTHLY \
--metrics "UnblendedCost" \
--group-by Type=DIMENSION,Key=SERVICE \
--query 'ResultsByTime[0].Groups[*].{Service:Keys[0],Cost:Metrics.UnblendedCost.Amount}' \
--output table
# Azure:按资源组查看支出
az consumption usage list \
--start-date $(date -d '30 days ago' +%Y-%m-%d) \
--end-date $(date +%Y-%m-%d) \
--query "[].{ResourceGroup:resourceGroup,Cost:pretaxCost,Currency:currency}" \
--output table
输出模板
设计云架构时,提供:
- 包含服务和数据流的架构图
- 服务选择理由(计算、存储、数据库、网络)
- 安全架构(IAM、网络分段、加密)
- 成本估算和优化策略
- 部署方法和回滚计划






