请使用支持现代 CSS 与 JavaScript 的浏览器播放课件
CCIoT · 3.1

体验公有云

申请、验证和回收计算资源

VER. 2608 Built with impress.js

学习目标

云服务器由谁提供、怎样申请登录,用完怎样确认资源和费用已处理

  1. 01解释公有云的服务对象、资源所有权和获取方式
  2. 02区分云服务提供商与租户的管理责任
  3. 03说明区域、可用区、虚拟私有云 VPC、子网与实例的关系
  4. 04根据任务选择实例、网络、访问方式和计费方式
  5. 05沿着网络路径排查云服务器远程访问问题
  6. 06创建并验证资源,用完后检查实例、磁盘、公网入口和费用记录
2/29
LEARNING OBJECTIVES

公有云把共享资源池作为标准服务

用户按需获得计算等资源,不必自建底层物理基础设施

提供商建设

云服务提供商建设并运营数据中心、物理设备和云平台

用户申请

外部用户通过控制台、命令行或 API 申请所需资源

生命周期可管理

用户可以创建、调整、停止或释放实例,平台记录运行时长和资源用量

Takeaway

用户通过提供商的控制台、命令行或 API 申请和释放资源;平台记录用量

3/29
PUBLIC CLOUD

谁运营资源?用户能拿到什么?

公有云/私有云和 IaaS/PaaS/SaaS 需要回答不同问题

问题公有云/私有云IaaS/PaaS/SaaS
初步判断谁建设并运营资源,哪些用户可以申请用户拿到计算、存储和网络资源后,还要自行管理哪些部分
典型判断外部用户是否可以按需使用提供商资源池用户是否需要管理虚拟机、操作系统和应用
特别判断所有服务层都由用户管理吗?资源是否面向公众开放?
Takeaway

公有云/私有云和 IaaS/PaaS/SaaS,是两种不同维度的分类

4/29
PUBLIC CLOUD AND IAAS

本地虚拟机与云服务器都基于虚拟化

但宿主机位置、管理入口和计量方式不同

本地虚拟机

运行在自己控制的宿主机上

用户同时管理物理设备、虚拟化软件和虚拟机内的操作系统

常见场景

观察 CPU、内存和网络怎样被虚拟化,进行系统测试,建立本地环境

公有云实例

运行在提供商的数据中心和资源池中

用户申请资源,并管理实例内的操作系统与应用

常见场景

在线服务、临时任务和需要快速获得资源的场景

Takeaway

提供商管理物理设备和云平台;用户申请虚拟机并自行管理

5/29
LOCAL AND PUBLIC VMS

练习:哪些场景属于公有云?

Exercise
场景请先判断需要找到的证据
在笔记本上运行 VMware 虚拟机公有云/非公有云/证据不足它是否由外部服务商的共享资源池按需供给?
远程登录实验室服务器公有云/非公有云/证据不足是否有资源池、按需、计量和回收证据?
在云平台申请一台按量计费实例公有云/非公有云/证据不足是否有面向外部用户的标准服务、资源池、按需、计量和回收证据?
租用机房中的长期独占物理服务器公有云/非公有云/证据不足哪些特征已证实,哪些仍待核对?
6/29
PUBLIC CLOUD EVIDENCE

提供商与租户分担云服务责任

提供商管数据中心和平台,租户管实例、操作系统、应用、数据

云服务提供商

建设和运行数据中心、物理设备、底层网络与云平台

维护资源池,让租户获得可用资源

负责基础设施

让租户能够申请、计量和回收云资源

云服务租户

选择实例与网络,管理身份凭证、实例内操作系统、应用和数据

控制资源何时运行与释放

负责配置和使用

配置、数据与费用符合任务需要

Takeaway

租户不必自建底层设施,但仍要对配置、安全、数据和费用负责

7/29
SHARED RESPONSIBILITY

公有云优势取决于配置和管理

费用、安全、可用性依然需要租户选择、配置、维护

常见说法平台能做到什么租户还要做什么
成本较低支持按量使用选择规格、时长;清理残留资源
快速弹性可以扩展、缩减或组合设置监控指标、触发规则
安全可靠提供基础设施保护、隔离和安全工具收紧访问、维护系统并设计数据恢复
使用便捷快速申请资源理解每项配置的影响与费用
Takeaway

选择规格、设置监控和维护系统,是满足任务需要的前提

8/29
CONDITIONAL BENEFITS

练习:谁负责处理这些问题?

Exercise
问题判断责任定位对象
供电、物理硬盘故障提供商/租户/待核对机房供电或物理磁盘,谁维护?
安全组开放管理端口提供商/租户/待核对谁配置规则,谁能改变?
操作系统未安装补丁提供商/租户/待核对云平台还是实例内操作系统?
应用数据无备份提供商/租户/待核对数据保护与恢复由谁负责?
Takeaway

先定位故障对象,再查服务说明和合同中的责任边界

9/29
RESPONSIBILITY JUDGMENT

区域 Region 与可用区 Availability Zone

区域划定地理服务范围,可用区划分其中的故障边界

位置:区域 → 可用区

网络:VPC 可跨多个可用区;子网通常位于一个可用区;实例部署在子网中

区域

数据中心所在地,影响时延、数据位置、产品可用性和跨区通信

先看主要用户、设备与数据要求

可用区

是在某个区域内相对独立的供电、网络和基础设施单元

主要关注资源依赖与故障隔离

区域、可用区、跨可用区 VPC、子网和云资源的关系示意
10/29
REGION AND ZONE

练习:这些要求决定区域还是可用区?

Exercise
任务要求位置判断核查证据
主要用户集中在华东区域/可用区/两者时延与网络路径
数据须在指定地理范围区域/可用区/两者数据位置与合规
抵御机房级故障区域/可用区/两者隔离边界与应用冗余
GPU 规格仅部分位置可用区域/可用区/两者产品与库存
Takeaway

按用户、数据位置、故障边界和规格供应,选择区域与可用区

11/29
LOCATION CHOICE

分散位置不等于高可用性

多个可用区只提供故障隔离条件,还要让计算、数据和访问路径能够切换

计算冗余

多个可用区都要有能够接替工作的实例

数据冗余

业务数据需要复制、同步或可靠恢复

访问切换

用户请求需要被重新分配到仍可用的资源

Case

即使所在区域有多个可用区,只有一台实例仍是单点

Takeaway

可用区只是条件,高可用还需要计算、数据和访问路径都能切换

12/29
AVAILABILITY DESIGN

资源位置与私有网络是两件事

VPC 通常覆盖一个区域;子网通常位于一个可用区,实例部署在子网中

资源位置

资源位于哪个地理范围,以及可能发生哪些基础设施故障

私有网络范围

VPC 把资源组织在一个逻辑隔离网络中,并可跨多个可用区

子网位置

子网从 VPC 划分地址范围,通常位于一个可用区

实例通信

实例通过网卡连接子网,并使用私有 IP 地址通信

Takeaway

区域、可用区、VPC 和子网不能互相替代

13/29
CLOUD NETWORK BOUNDARIES

VPC、子网与安全组

VPC 和子网组织网络范围与实例位置,安全组控制到达实例的流量

VPC

把租户的云资源组织在一个逻辑隔离的私有网络中

地址空间

规定私有网络可用地址范围,便于规划并避免网段冲突

子网

从 VPC 划分网络段,实例部署在其中

私有 IP

实例在云内通信使用的私有地址,不能直接作为互联网入口

安全组

按方向、来源地址和端口控制流量;放行不等于服务启动

Takeaway

VPC 组织私有网络,子网分配地址范围,安全组决定哪些流量可以通过

14/29
VPC SUBNET AND SECURITY GROUP

公网访问需要完整的网络与登录条件

公网入口、网络规则和系统服务共同决定能否到达服务,凭证决定能否登录

电脑 → 公网入口 → 路由或网关 → 安全组 → 实例网卡 → 系统服务

公网入口

提供互联网入口,并接入通往实例的网络路径

安全组

按方向、来源和端口决定哪些流量可以通过

系统服务

SSH 服务、Web 服务等运行并监听相应端口

公网入口经过路由、安全组、网卡和系统服务到达端口的访问路径
Takeaway

公网入口提供可寻址路径,规则决定放行,服务与凭证决定能否登录

15/29
ACCESS PATH

练习:有公网 IP,仍不能 SSH 登录?

Exercise
01

核对地址

当前连接的是否为目标实例的公网入口?

02

核对规则

安全组是否放行当前来源的 SSH 端口?

03

核对服务

SSH 服务是否运行并监听端口?

04

核对认证

用户名和密钥/密码是否与目标实例匹配?

Case

“运行中”只证明云平台已启动计算资源

16/29
ACCESS DIAGNOSIS

云服务器由多种资源组合而成

实例规格、镜像、云硬盘和云网络分别承担不同作用

实例规格

决定虚拟 CPU、内存和计算性能

镜像 Image

提供实例操作系统或预装环境

云硬盘

保存系统与业务数据

云网络

提供私有地址,并可配置

Takeaway

删除实例时也要分别检查磁盘和公网入口

17/29
INSTANCE COMPONENTS

选配置前要考虑的具体问题

先运行什么、保存什么、谁来访问、运行多久、能否中断、用完怎样删除

运行什么

软件、并发与性能 → CPU、内存和镜像

保存什么

数据量、读写与恢复 → 磁盘和备份

谁来访问

谁访问、从哪里访问、使用什么协议 → 私有连接、公网入口和访问规则

运行多久

时长与可预测性 → 计费方式

能否中断

可重算任务通常能接受偶尔中断;在线服务通常需要连续运行

如何退出

在创建前列出关联资源和释放条件

18/29
INSTANCE DECISIONS

练习:为三个任务选择资源

Exercise
任务需要选择什么可能怎样失败,用完怎样处理
两小时的 Linux 测试规格、镜像、网络和是否需要公网入口运行时长、暴露面、课后释放
持续一学期的网站计算、数据保护和访问方式持续成本、可用性和恢复方案
允许失败后重算的任务计算资源、数据保存和访问方式可接受的中断、重算条件和结果保存
Takeaway

要考虑数据放哪里、谁能访问、运行多久,以及失败后如何恢复

19/29
WORKLOAD CHOICE

公有云演示

资源申请、访问、计量和回收

01

准备演示环境

核对账号、权限与费用限制

02

选择方案

选择平台、区域、最小规格和当前计费规则

03

准备凭证

使用所需密钥或强密码

04

准备备用证据

保留已验证实例的截图

05

建立清单

记录实例、磁盘、公网入口和其他关联资源

20/29
DEMO PREPARATION

位置到费用:五项确认再创建

确定位置、实例、网络、访问和费用

01

选择位置

根据用户与数据所在地、要隔离的故障选择区域与可用区

02

选择网络

把实例放入 VPC 的子网,并选择合适的安全组

03

选择实例

确定规格、镜像、磁盘和登录凭证

04

选择访问

按需要配置公网入口和最小访问规则

05

核对费用

确认计费方式、关联资源与释放行为

21/29
CREATE INSTANCE

用 SSH 验证实例可远程登录

公网入口、规则、服务和凭证齐全,SSH 才能成功

Case
BASH
ssh <user>@<public-ip>
hostname
hostname -I
uname -a
01

观察

记录状态、私有 IP 和公网入口

02

连接

SSH 登录并确认目标实例

03

取证

查看主机名、地址和系统信息

04

判断

区分运行、登录和应用可用性

Takeaway

SSH 成功只证明系统登录,不等于应用可用

22/29
SSH VERIFICATION

监控与变更

监控指标要结合任务需求,才能判断是否调整资源

查看状态

查看平台提供的 CPU、内存、磁盘、网络和实例状态

解释指标

结合任务负载判断高使用率、低使用率或短时波动

调整资源

根据证据变更规格、磁盘或相关服务,并核查停机和费用影响

保护数据

重装、切换系统或删除前确认系统盘、数据盘和恢复路径

Takeaway

先用指标判断是否需要调整,再核对停机、费用和数据恢复

23/29
OBSERVE AND CHANGE

练习:资源什么时候回收

Exercise
当前状态是否完成回收还要核对
只关 SSH 终端是/否/待核对实例、磁盘、公网 IP 等关联资源
操作系统已关机是/否/待核对云平台实例、磁盘、公网 IP
实例已删除是/否/待核对云硬盘、公网 IP、快照等
清单归零并核对费用是/否/待核对操作与费用记录
Takeaway

用后回收必须核对完整资源清单

24/29
RESOURCE CLEANUP

操作证据对应云计算特征

从申请、访问、计量和回收中找到对应证据

云计算特征本次操作中的证据
按需自助服务用户通过标准入口自行申请与释放资源
广泛网络访问用户通过网络访问控制台、实例和应用
资源池化提供商从共享基础设施中分配逻辑资源
快速弹性规格与资源数量可以根据需求调整
可计量服务平台记录资源用量并形成费用
Takeaway

要用证据说明资源如何被供给、访问、计量和回收

25/29
CLOUD CHARACTERISTICS

是否是“永不过时的计算机”?

Case

可以持续调整

实例规格、镜像、磁盘和网络可以随需求改变

用户不必淘汰整套物理设备才能获得新的逻辑资源

可以快速替换

资源能够被重新创建,但软件与数据必须有可恢复的来源

不能自动解决

更高规格意味着新的费用,软件与数据仍需迁移和维护

平台、区域、产品和配额也会变化

用户仍要完成

系统更新、应用安全、数据保护和成本管理不会自动完成

Takeaway

公有云提供可调整的资源服务,但用户依然需要管理资源并承担费用

26/29
CLOUD COMPUTER JUDGMENT

练习:验收一次公有云资源使用

以“两小时 Linux 测试”为例,提交一份资源使用记录

  1. 01说明哪些证据证明它属于公有云,并区分部署模型与服务层次
  2. 02列出提供商与租户各自管理的对象和承担的任务,以及哪些情况要特殊处理
  3. 03画出区域、可用区、VPC、子网、实例与公网入口的关系
  4. 04选择规格、镜像、磁盘、网络和计费方式,并逐项写出任务中的理由
  5. 05针对“实例运行但 SSH 失败”提出按路径排列的取证顺序
  6. 06列出监控、变更、数据保护和关联资源回收证据
27/29
SECTION REVIEW

本节思维导图

28/29
MIND MAP

本节问题

  1. 01哪些证据能够说明一项远程计算服务属于公有云?
  2. 02云服务提供商和租户分别管理哪些对象?
  3. 03区域、可用区、VPC 和子网分别回答什么问题?
  4. 04实例有公网 IP 时,为什么远程登录仍可能失败?
  5. 05创建一台云服务器时,哪些配置选择会影响性能、数据、网络和费用?
  6. 06哪些记录能证明实例、磁盘、公网入口等资源已回收,并且费用已核对?
29/29
QUESTIONS