仅欧洲替代方案 AWS.

Amazon Web Services 是最初的公有云,也是最初的 Schrems II 问题所在。使 AWS 在技术上可用于欧洲工作负载的那些欧盟地区,并不能改变其母公司的司法管辖区:AWS Inc. 是一家特拉华州公司,AWS EMEA SARL 是受其完全控制的卢森堡子公司,CLOUD Act 对两者均适用。对于需要审计的工作负载、受监管行业,以及任何曾被客户问过“你们的供应商是否可能被美国传票管辖?”的企业而言,在 AWS 上诚实的答案是肯定的。以下是摆脱这一局面的工程级方案图谱。

美国 仅限 EU 的替代技术栈 14 已梳理的服务
供应商
AWS
总部
Seattle, WA
司法管辖区
美国
法律制度
CLOUD Act, FISA 702, EO 12333

"欧盟区域"不等于主权。四个问题决定一切。

数据驻留告诉你数据存放在哪里。主权则告诉你哪个法律体系可以强制访问。这四点的答案必须都成立 - 否则该技术栈就不具备主权性。

驻留

数据物理存储在哪里?

不只是笼统的“在云端” - 而是具体在哪个数据中心、哪个国家、受哪种司法管辖。

次级处理者

您的数据路径中还有谁?

每一个接触数据的供应商:CDN、邮件中继、错误追踪、分析管道。

司法管辖区

哪些法律可以强制披露?

总部位于美国的提供商受 FISA 702 和 CLOUD Act 管辖 - 即使数据存放在法兰克福也不例外。

密钥托管

谁实际持有加密密钥?

如果云服务商同时持有数据和密钥,无论签订何种 DPA,数据对其而言都是可读的。

失败 AWS · Azure · GCP · EU 区域

在司法管辖权和密钥托管上失败。

欧盟数据、美国母公司、默认路径中的美国次级处理者、供应商管理的密钥。

通过 Binadit 托管技术栈

四项全部通过。

托管在欧盟、由欧盟总部基础设施提供。默认路径中零美国次级处理者。客户持有或欧盟 KMS 密钥。在您的第 28 条 DPA 中按名称列出。

为什么团队正在退出 AWS

我们在需求沟通中听到的驱动因素是一致的:采购环节现在要求“不得使用第三国数据处理方”(NIS2、DORA、公共部门),客户审计(通常是 B2B 企业或医疗行业)标记出了 AWS 关系,出口和带宽成本逐季攀升,或是 2024-2025 年欧美数据传输机制不确定性引发的高层关切。离开 AWS 所需的技术工作量很少是真正的阻碍,真正的难点在于协调编排:零停机数据库迁移、DNS 切换、可观测性的连续性。而这正是托管基础设施合作伙伴能为您节省数月时间的地方。

AWS 服务及其仅欧盟等效方案

迁移不是"换一个盒子"。下面的映射是我们为离开以下平台的客户运行的 AWS 基于 Schrems II 的考量 - 完全适用欧盟司法管辖,数据链路中不涉及美国母公司。

EC2 (compute)

我们改用什么
Binadit 托管云平台。基于 Debian 或 Ubuntu 的 KVM 虚拟机,使用 Terraform 供给资源,通过 Ansible 配置。
工程说明
我们根据您实际的负载情况来确定实例规格,而非套用目录档位,因此大多数迁移最终会使用数量更少、利用率更高的机器。

S3 (object storage)

我们改用什么
Binadit 托管云平台。MinIO 或 Ceph RGW,兼容 S3。
工程说明
兼容 S3 的 API 已成通用标准;大多数应用代码只需修改一个 endpoint。大多数欧盟供应商不收取出口流量费用。

RDS / Aurora (managed DB)

我们改用什么
Binadit 托管云平台。PostgreSQL 或 MySQL 配合 Patroni 实现故障转移,pgBackRest 实现时间点恢复。
工程说明
流式复制可实现零停机切换。托管的欧盟 PostgreSQL 定价通常比同等规格的 RDS 低 30-50%。

CloudFront (CDN)

我们改用什么
我们为您部署并运维欧盟 CDN:Bunny.net 或 KeyCDN,并在源站使用 Nginx 和 Varnish 进行缓存。
工程说明
CDN 是我们少数不自行运行的层级之一。我们会选定 EU 提供商,配置缓存头、清除策略和源站防护,并将其作为托管服务的一部分进行运维。

Route 53 (DNS)

我们改用什么
Binadit 托管云平台。PowerDNS 或 Knot,权威 DNS,经 DNSSEC 签名。
工程说明
Zone 以标准 zone 文件形式导出和导入,因此这通常是迁移中最平稳的部分。请提前一周降低 TTL。

Lambda (serverless)

我们改用什么
Binadit 托管云平台。在您的 Kubernetes 集群上运行 Knative 或 OpenFaaS。
工程说明
对于主权部署,在欧盟计算资源上自托管 Knative 是最简洁的方案。大多数 Lambda 工作负载适合放在小型 Kubernetes 集群中。

SES (email)

我们改用什么
Binadit 托管云平台。Postfix 配合 DKIM、SPF 和 DMARC,使用 Rspamd 进行过滤。
工程说明
对于每月低于 100 万的事务量,配置得当的 Postfix relay 在运维上比 SES 更简单、更经济。

SQS / SNS

我们改用什么
Binadit 托管云平台。根据投递保证要求,选用 RabbitMQ、NATS 或 Redis Streams。
工程说明
在欧盟主权空间中,托管消息代理较为罕见。自行托管是标准方案;我们为客户运营维护。

EKS (managed Kubernetes)

我们改用什么
Binadit 托管云平台。基于 Debian 或 Talos 的 Kubernetes,使用 Cilium 网络方案,并通过 cert-manager 管理证书。
工程说明
欧盟供应商上的托管 K8s 对 95% 的工作负载具有功能对等性。

CloudWatch / X-Ray

我们改用什么
Binadit 托管云平台。Prometheus、Grafana、Loki 和 Tempo,通过 OpenTelemetry 串联。
工程说明
OpenTelemetry 标准让迁移变得轻而易举;运维层面的收益是统一的仪表盘,以及不再按指标数量计费。

IAM

我们改用什么
Binadit 托管云平台。使用 Keycloak 或 Authentik 作为身份提供方,支持 OIDC 和 SAML。
工程说明
没有一对一替代方案;跨平台身份需要通过 Vault、OIDC 提供商(Keycloak)以及按工具划分的角色来重建。

WAF / Shield

我们改用什么
Binadit 托管云平台。Coraza 或 ModSecurity 配合 OWASP Core Rule Set,并使用 CrowdSec 进行行为拦截。
工程说明
规则会根据你的实际流量进行调优,而非直接套用默认规则集,这正是防止 WAF 悄悄拦截真实客户的关键。

KMS

我们改用什么
Binadit Private Infrastructure。使用 Vault Transit 进行密钥管理,在合规要求的场景下配备 HSM 支持的密钥。
工程说明
对于 HYOK 场景,本地部署 HSM 配合云端 BYOK 是标准的主权化方案。

Secrets Manager / SSM Parameter Store

我们改用什么
Binadit 托管云平台。自托管的 HashiCorp Vault 或 Infisical,支持自动租约轮换。
工程说明
在欧盟基础设施上部署 Vault 是生产级的解决方案。我们负责部署和运维。

我们如何迁移离开 AWS

典型的中端市场迁移分为三个阶段进行。以下数据假设工程团队规模为 6-10 人,应用程序技术栈复杂度中等。

  1. 第 1-2 周

    审计与依赖关系图

    清点正在使用的每一项AWS服务、每一个IAM角色、每一个Lambda、每一次跨服务调用。标记个人数据流。输出:一份带有风险分级结果和各服务工作量估算的整改计划。

  2. 第 3-6 周

    软依赖与出口准备

    首先替换CloudFront、Route 53、SES和CloudWatch,对大多数应用而言无需更改任何代码。将S3存储桶迁移至兼容S3的欧盟存储后端,切换期间采用双写模式。在欧盟预先配置RDS副本。

  3. 第 6-14 周

    核心compute与数据库切换

    采用 DNS 级流量切换的蓝绿计算迁移。在低流量时段进行流复制数据库切换。EKS 工作负载迁移至托管 EU K8s 或自托管 Talos。验证完成后注销 AWS 账户。

基于我们实际迁移过的工作负载所做的5年TCO建模显示:对于可预测的工作负载,在欧盟主权基础设施上通常便宜30-55%;对于受益于亚秒级自动扩缩容的高突发性工作负载,成本持平或略高。仅出口流量(egress)节省一项,往往就是ROI由负转正的关键因素。

使用 AWS 欧盟区域(法兰克福、爱尔兰、斯德哥尔摩)能解决 Schrems II 问题吗?
不是。数据驻留在欧盟,但根据美国法律,Amazon Web Services Inc. 是该基础设施的控制方。CLOUD Act 允许美国当局强制要求披露由美国控制实体在全球任何地方持有的数据。EDPB 已明确将此列为 Schrems II 问题。AWS EMEA SARL 是一家由 AWS Inc. 全资拥有的卢森堡子公司;分析的关键正在于这条所有权链。
实际操作中,AWS 迁移退出需要多长时间?
对于一个中型市场应用(10-50 个 EC2 实例、几个 RDS 数据库、S3、CloudFront、SES),配备 6-10 人的工程团队并具备合格的运维支持:耗时 10-16 周。如果由托管基础设施合作伙伴主导整体协调(这才是实际工作的大头),则为 6-10 周。
AWS GovCloud 或 AWS Sovereign Cloud Europe 怎么样?
AWS GovCloud 面向美国联邦工作负载,与欧盟买家无关。AWS European Sovereign Cloud(2023年宣布,正在建设中)由总部位于欧盟的 AWS 员工在欧盟地区运营,但母公司法律实体仍是 Amazon Web Services Inc.。它是否“足够主权”取决于您的具体合规制度;在许多 Schrems II 分析中,这并不足够,因为母公司司法管辖区并未改变。
离开AWS会失去哪些功能吗?
特定的托管服务(DynamoDB 单数毫秒级延迟、Aurora Serverless v2、Bedrock 模型访问、基于 H100 的 SageMaker 训练)没有干净的 EU 主权等效方案。对于 90% 的中端市场工作负载,网页应用、API、电子商务、B2B SaaS、基于数据仓库的分析,EU 主权技术栈都能覆盖。如果您的工作负载属于那 10% 的类别,我们会提前告知您。
我们可以保留部分 AWS 服务并迁移其余部分吗?
是的,混合方案有时是正确的选择。关键原则是:AWS仅用于明确不涉及个人数据的工作负载,并在DPA中记录这一边界。我们曾实施过这样的混合方案:AWS负责ML训练(不涉及个人数据,仅批处理),而欧盟主权技术栈处理所有面向客户的基础设施。
托管迁移的成本是多少?
基于项目的定价,将在审计后确定范围。典型的中端市场AWS迁出项目:项目费用为2.5万至8万欧元,此外还需支付新欧盟技术栈的持续托管基础设施费用。第一年在AWS支出上节省的费用通常会超过项目成本。

规划您的退出 AWS.

30 分钟范围确定通话。我们将您的技术栈映射到仅欧盟替代方案,估算迁移工作量,并告诉您这是否是正确的选择。