搭建Landing Zone
更新时间:2026-07-13
Landing Zone 是百度智能云为企业提供的多账号云环境上云治理框架,帮助企业在云端规划和落地账号组织体系、访问安全、合规防护等能力
本文主要介绍,如何使用支持的搭建项,完成 Landing Zone 搭建,建立企业多账号上云框架
支持的搭建项
| 搭建项 | 说明 | 启用指导 | 推荐部署账号 |
|---|---|---|---|
| 创建组织结构 | 开通企业组织,搭建企业的多账号结构 | 必选 | 管理账号 |
| 创建核心账号 | 创建或指定日志账号,用于收集企业组织中所有账号的操作审计日志,统一投递至日志账号的 BOS 存储桶 | 必选 | 管理账号 |
| 开启防护规则 | 统一开启配置审计的防护规则,对企业账号下的云资源配置自动执行持续的合规评估。启用后,可以通过云治理中心-防护规则控制台,统一查看企业内各个账号的合规情况 | 必选 | 管理账号 |
| 操作审计日志统一投递 | 将企业组织中所有账号的操作审计日志,统一投递至日志账号的 BOS 存储桶,长期存储操作审计日志 | 可选 | 日志账号 |
| 邀请已有账号 | 邀请已有的百度智能云账号加入到企业组织中进行统一管理,被邀请账号需登录后接受邀请,完成企业组织加入 | 可选 | 管理账号 |
| 云SSO | 自动开通、初始化云SSO,并预置常见的访问配置,以便于企业可以更快地配置多账号的身份权限和单点登录 | 可选 | 管理账号 |
操作说明
搭建流程分为三步:
- 配置搭建项:完成组织结构、核心账号、防护规则、审计日志投递等配置
- 预览配置:确认所有配置内容
- 执行:一键执行搭建,追踪各项执行状态
配置组织结构
操作步骤:
- 进入「云治理中心 > Landing Zone 搭建」页面,左侧默认选中「创建组织结构」搭建项
-
页面展示预置组织单元树,包含:
-
Root(已有)
- Core(新建)——用于存放日志账号等核心账号
- Applications(新建)——用于存放具体业务账号
-
- 如需新增组织单元,点击对应位置的「新建组织单元」链接,弹出新建弹窗
- 在弹窗中填写组织单元名称,点击「确定」完成创建
- 组织结构配置完成后,左侧搭建项自动标记为「✓ 已完成」
说明:
- 系统默认新建 Core 和 Applications 两个组织单元
- 支持在任意层级下继续新建子组织单元
创建核心账号
操作步骤:
- 在左侧搭建项列表中点击「创建核心账号」
-
选择创建方式:
- 新建账号(默认选中)
- 选择已有账号
- 根据所选方式填写不同表单:
方式一:新建账号
| 字段 | 说明 |
|---|---|
| 账号名称 | 必填 |
| 密码 | 必填 |
| 手机号 | 必填,11位数字 |
| 验证码 | 必填,点击「发送验证码」按钮获取,60秒倒计时 |
| 实名认证 | 勾选表示同步主账户的实名认证信息,默认勾选 |
方式二:选择已有账号
| 字段 | 说明 |
|---|---|
| 选择账号 | 必选,点击下拉框,从组织树中选择目标账号,支持搜索 |
- 所有必填项填写完成后,左侧搭建项自动标记为「✓ 已完成」
开启防护规则
操作步骤:
- 在左侧搭建项列表中点击「开启防护规则」
- 页面以表格形式展示系统默认的防护规则清单:
| 规则名称 | 风险等级 | 检测范围 |
|---|---|---|
| 主账号开启登录保护MFA | 高风险 | 全局企业组织 |
| 主账号不存在AccessKey | 高风险 | 全局企业组织 |
| IAM子用户开启登录保护MFA | 高风险 | 全局企业组织 |
| IAM子用户不存在闲置AccessKey | 低风险 | 全局企业组织 |
- 该项为纯展示,无需操作,自动标记为「✓ 已完成」
添加可选搭建项
操作步骤:
- 在左侧搭建项列表底部,点击「+ 添加搭建项」按钮,弹出添加弹窗
-
弹窗中提供 3 个可选搭建项:
- 操作审计日志统一投递
- 邀请已有账号
- 云SSO
- 勾选需要添加的项,点击「确定」完成添加
- 添加后的搭建项显示在左侧列表中,可点击进入配置
配置操作审计日志统一投递
操作步骤:
- 通过「+ 添加搭建项」添加「操作审计日志统一投递」后,在左侧点击该项
- 填写以下配置:
| 字段 | 说明 |
|---|---|
| 日志账号 | 只读,系统自动生成 |
| 存储服务 | 单选,默认「对象存储 BOS」 |
| 存储位置 | 二选一:「使用已有存储桶」/「新建存储桶」 |
| BOS存储桶 | 必填,先选择区域(如华北-北京),再选择 Bucket |
| 日志文件前缀 | 必填,1-64位的中文、字母、数字、-_. |
- 所有必填项填写完成后,该项自动标记为「✓ 已完成」
说明:
- 该功能涉及 BOS 存储费用
配置邀请已有账号
操作步骤:
- 通过「+ 添加搭建项」添加「邀请已有账号」后,在左侧点击该项
- 在「账号ID」输入框中输入 32 位账号ID
- 点击「添加」按钮,账号加入下方邀请列表
- 可继续输入并添加多个账号
- 已添加的账号项右侧「删除」按钮可移除
- 至少添加 1 个账号后,该项自动标记为「✓ 已完成」
配置云SSO
操作步骤:
- 通过「+ 添加搭建项」添加「云SSO」后,在左侧点击该项
- 填写以下配置:
| 字段 | 说明 |
|---|---|
| 云SSO目录名称 | 必填,1-64位字符,仅支持小写字母、数字、短划线(-),且不能以短划线(-)开头或结尾 需全局唯一,将应用于登录地址,建议使用企业名称 |
| 会话持续时间 | 必填,可点击快捷选项(1小时/2小时/4小时/8小时/12小时)或直接输入秒数,默认 3600 秒 |
| 访问配置模版 | 只读展示 4 个预置访问配置: Administrator_landingzone、IAMAdmin_landingzone、BCTAdmin_landingzone、CloudSSOAdmin_landingzone |
- 目录名称填写完成后,该项自动标记为「✓ 已完成」
保存草稿与预览配置
操作步骤:
- 在配置过程中,可随时点击「保存草稿」按钮暂存当前配置,下次进入继续编辑
- 完成所有搭建项配置后,点击「预览配置」按钮进入预览页面
- 预览页面按分组展示所有已配置的搭建项,可点击各分组标题折叠/展开查看详情
- 手机号、密码等敏感信息自动脱敏展示
执行 Landing Zone 搭建
操作步骤:
- 在预览页面确认所有配置无误后,点击「开始执行」按钮
- 弹出二次确认弹窗,点击「确定」开始执行
- 页面切换到执行状态,步骤条更新到第 3 步「执行」
-
各搭建项按顺序依次执行,状态实时更新:
- 未执行
- 执行中
- ✓ 已完成
- ⚠ 部分成功
- ✗ 失败
-
执行完成后:
- 全部成功:底部展示「关闭」按钮
- 有失败/部分成功项:底部展示「返回编辑」和「重试失败项」按钮
重试失败项
操作步骤:
- 执行结果存在失败或部分成功的搭建项时,底部展示「重试失败项」按钮
- 点击「重试失败项」,系统自动重新执行所有失败/部分成功的项
-
重试完成后:
- 全部成功:底部展示「关闭」按钮
- 仍有失败:可继续「返回编辑」或「重试失败项」
返回编辑
操作步骤:
- 执行完成后有失败项时,点击「返回编辑」按钮
- 已成功的搭建项移入左侧「已完成项」分类,展示为只读态
- 失败的搭建项保留在可编辑区域,可修改后重新执行

关闭搭建流程
操作步骤:
- Landing Zone 全部搭建项执行成功后,点击「关闭」按钮
- 页面返回搭建项配置视图
- 所有搭建项自动移入左侧「已完成项」分类,转为只读展示态
-
各已完成项支持跳转到对应管理功能页面:
- 创建组织结构 → 企业组织组织单元
- 创建核心账号 → 企业组织组织单元
- 操作审计日志统一投递 → 云审计
- 邀请已有账号 → 企业组织邀请记录
- 云SSO → 云SSO-访问配置
说明:
- Landing Zone 搭建流程完成后,后续可在上述对应功能模块中继续管理已配置的资源

评价此篇文章
