---
url: /courses/cloud-platform-build-management/lab-11/index.md
---
# 实训 11：云资源映射与配置核查

使用 WSL 整理证据；有本人阿里云控制台权限时做只读核查，无权限时使用官方文档路线。

## 一、实训目标

* 完成 OpenStack—阿里云职责映射；
* 从 ECS 找到网络、访问控制和存储关系；
* 区分控制台证据与官方文档证据；
* 写出一条不扩大公网面的安全组变更评审。

## 二、安全边界

* 不新建付费实例、云盘、快照、EIP 或 OSS Bucket。
* 不显示订单、余额、账号、完整公网地址和完整资源 ID。
* 不删除现有规则，不把来源改为全网。
* 默认只做安全组评审；执行变更必须获得教师批准，且对象属于本人。

## 三、准备答题文件

```bash
[WSL] cd ~/cloud-course/lab-11
```

用途：进入本课目录。预期 `pwd` 末尾为 `/cloud-course/lab-11`。

```bash
[WSL] mkdir -p answers
```

用途：创建答题目录。

```bash
[WSL] cp starter/*.tsv answers/
```

用途：一次复制三张 TSV 模板。预期 `answers/` 中出现映射、资源核查和变更评审文件。

截图 1：路径、模板和答题文件。

## 四、完成资源映射

填写 `answers/openstack-alibaba-map.tsv`：

* 每行保留 OpenStack 对象；
* 填写相近的阿里云产品；
* 写出相近职责；
* 至少写一个不能等同的差异；
* 附一条官方资料地址。

截图 2：至少显示 Nova、Neutron、Cinder、Swift 四行。

## 五、完成资源核查

有控制台权限时：

1. 打开本人 ECS 实例详情。
2. 记录地域、可用区、规格、镜像、VPC、交换机、安全组和云盘。
3. 完整 ID 只保留前后少量字符。
4. `evidence_mode` 填 `console`。

没有控制台权限时：

1. 阅读本课提供的阿里云官方页面。
2. 在 `observed_or_expected` 写产品定义或待核查字段。
3. `evidence_mode` 填 `document-only`。
4. 在 `limitation` 写“不能证明本人账号存在该资源”。

截图 3：脱敏资源核查表或文档路线记录。

## 六、安全组变更评审

填写 `answers/security-change-review.tsv`：

* 对象和业务理由；
* 现有方向、协议、端口和来源；
* 建议值；
* 是否扩大公网面，必须为 `no`；
* 验证方法；
* 原值回退方法；
* 执行状态：`review-only`、`approved-and-executed` 或 `rolled-back`。

没有教师批准时必须填写 `review-only`。

截图 4：评审记录，不含完整地址和资源 ID。

## 七、自动与人工验收

```bash
[WSL] bash verify.sh
```

用途：检查三个答题文件、表头、必需映射、证据模式和安全组边界。预期最后显示“结构检查通过”。

人工复核：

* 每个映射至少写一个差异；
* `console` 与 `document-only` 没有混淆；
* 没有完整敏感资源信息；
* 安全组方案不扩大来源和端口；
* 未经批准的方案没有执行。

截图 5：自动检查结果和一条人工复核结论。

## 八、清理与提交

本课默认不创建资源和服务。若执行过教师批准的安全组修改，确认没有临时宽放规则；验证失败时恢复原值并记录。

提交：

```txt
班级_学号_姓名_第11次课_云资源映射核查报告.docx
```

只提交一个 Word 到智慧职教“第11次课”。
