基础设施、云服务与接入
状态:草稿负责人:liuzy复核:2026-07-26
目标是让服务可部署、可观察、可恢复,同时遵守提供商和所在地区的规则。
供应商选择清单
| 维度 | 检查问题 |
|---|---|
| 区域可用性 | 服务是否正式支持主体与用户所在地区?数据实际处理在哪里? |
| 身份与权限 | 账户归属是否清晰?是否支持 MFA、角色和审计日志? |
| 成本 | 固定费、用量费、流量费、税费和退出迁移成本是什么? |
| 可靠性 | SLA、历史状态、备份、恢复目标和支持渠道是否匹配? |
| 合规与数据 | 条款、数据处理安排、保留和删除能力是否满足要求? |
| 可迁移性 | 数据、域名、配置和日志能否导出?替代方案是什么? |
网络与 DNS
域名注册与 DNS 托管采用不同权限角色;启用注册锁、MFA 和续费提醒。关键 DNS 变更先降低 TTL,在预览环境验证,记录旧值和回滚窗口。不要把 origin、管理端口或内部地址无意暴露在公共记录中。
云服务运行基线
- 基础设施配置进入版本控制,但 secret 使用平台密钥管理。
- 生产权限最小化,个人账户不作为唯一所有者。
- 定义可用性、错误率、延迟和成本告警;备份必须做恢复测试。
- 变更走预览、灰度、验证和回滚,事故后记录时间线与行动项。
邮件与 SMTP 端口
区分交易邮件、营销邮件和团队邮箱;完成域名验证并逐步建立发送信誉。收件人同意、退订、退信和投诉处理应符合适用规则。监控 SPF、DKIM、DMARC 等配置,但具体策略要结合发送服务和阶段验证,避免未经观察直接采用破坏性策略。
云厂商可能默认限制出站 25 端口以控制滥发风险。上线前应查阅厂商现行文档并实测网络路径;优先使用合规邮件服务商提供的 587(STARTTLS)或 465(TLS)提交端口与 API。确需解除限制时,通过厂商正式工单说明业务、反滥用和退信处理方案,不应尝试绕过网络策略。
支付接入与 API
先确认支付服务商支持主体所在地、业务类目、结算账户和目标用户。接入 API 时隔离沙箱与生产密钥,验证签名、金额、币种、订单幂等、异步通知和退款状态;以服务端查询结果为准,不信任浏览器返回值。生产密钥仅保存在平台 secret 管理中,并建立轮换、对账和异常告警。
账户限制与申诉
接入前保存业务说明、价格、履约、退款、客服和主体材料。收到风控或账户限制后:停止扩大影响,保存原始通知与订单证据,核对官方要求,通过正式工单提交真实、最小且一致的材料,并记录响应时间。禁止伪造材料、借用身份、拆分交易或通过新账户绕过处置。
待补内容
- [ ] liuzy 补充团队当前供应商清单、数据区域和退出策略。
- [ ] 建立 DNS 变更、邮件送达与支付申诉的脱敏复盘模板。
- [ ] 验证监控、备份恢复和账户应急接管流程。