仅欧洲替代方案 Oracle Cloud (OCI).
Oracle Cloud Infrastructure 在欧盟中端市场是各大超大规模云服务商中规模最小的,但凭借 Oracle Database 的锁定效应,它在受监管行业中的影响力却超出其规模。Oracle Corporation 是一家美国公司;OCI 的欧盟区域(法兰克福、阿姆斯特丹、马赛、米兰、马德里、斯德哥尔摩、苏黎世)虽位于欧盟境内,但根据 CLOUD Act 受美国控制。Oracle 自 2023 年起一直在推广“EU Sovereign Cloud”,即运营上独立、由欧盟居民员工管理的欧盟区域,但母公司的司法管辖权并未改变。对于严格遵循 Schrems II 的分析而言,这并非完全的主权。
- 供应商
- Oracle Cloud (OCI)
- 总部
- Austin, TX
- 司法管辖区
- 美国
- 法律制度
- CLOUD Act, FISA 702, EO 12333
"欧盟区域"不等于主权。四个问题决定一切。
数据驻留告诉你数据存放在哪里。主权则告诉你哪个法律体系可以强制访问。这四点的答案必须都成立 - 否则该技术栈就不具备主权性。
- 驻留
-
数据物理存储在哪里?
不只是笼统的“在云端” - 而是具体在哪个数据中心、哪个国家、受哪种司法管辖。
- 次级处理者
-
您的数据路径中还有谁?
每一个接触数据的供应商:CDN、邮件中继、错误追踪、分析管道。
- 司法管辖区
-
哪些法律可以强制披露?
总部位于美国的提供商受 FISA 702 和 CLOUD Act 管辖 - 即使数据存放在法兰克福也不例外。
- 密钥托管
-
谁实际持有加密密钥?
如果云服务商同时持有数据和密钥,无论签订何种 DPA,数据对其而言都是可读的。
在司法管辖权和密钥托管上失败。
欧盟数据、美国母公司、默认路径中的美国次级处理者、供应商管理的密钥。
四项全部通过。
托管在欧盟、由欧盟总部基础设施提供。默认路径中零美国次级处理者。客户持有或欧盟 KMS 密钥。在您的第 28 条 DPA 中按名称列出。
为什么团队正在退出 Oracle Cloud (OCI)
我们经手的Oracle迁出项目几乎都涉及数据库迁移,而不仅仅是基础设施迁移,通常是Oracle DB → PostgreSQL,这本身就是一个庞大的项目。触发因素包括:金融服务审计在DORA框架下将Oracle列为美国司法管辖集中风险、成本审查发现了Oracle DB在云上的真实许可费用敞口,或是彻底移除Oracle依赖的战略决策。当OCI基础设施成本和Oracle DB许可成本都被消除时,中期节省是非常可观的。
Oracle Cloud (OCI) 服务及其仅欧盟等效方案
迁移不是"换一个盒子"。下面的映射是我们为离开以下平台的客户运行的 Oracle Cloud (OCI) 基于 Schrems II 的考量 - 完全适用欧盟司法管辖,数据链路中不涉及美国母公司。
Compute Instances
- 我们改用什么
- Binadit 托管云平台。基于 Debian 或 Ubuntu 的 KVM 虚拟机,使用 Terraform 供给资源,通过 Ansible 配置。
- 工程说明
- 标准虚拟机迁移;重建镜像并变更基础系统。Oracle Linux 可替换为 Rocky 或 Alma,且不影响应用运行。
Object Storage
- 我们改用什么
- Binadit 托管云平台。MinIO 或 Ceph RGW,兼容 S3。
- 工程说明
- OCI Object Storage 的 API 不兼容 S3;改造工作量不大,但需要修改 SDK。
Autonomous Database
- 我们改用什么
- Binadit 托管云平台。PostgreSQL 或 MySQL 配合 Patroni 实现故障转移,pgBackRest 实现时间点恢复。
- 工程说明
- 耗时最长的单项迁移任务。ora2pg和Cybertec的migrator等工具已有显著改进。根据schema复杂度,请规划3-9个月的并行运行期。
OKE (Oracle Kubernetes Engine)
- 我们改用什么
- Binadit 托管云平台。基于 Debian 或 Talos 的 Kubernetes,使用 Cilium 网络方案,并通过 cert-manager 管理证书。
- 工程说明
- Helm charts 和 YAML 可直接迁移;OKE 专有功能(Container Engine for Kubernetes 托管节点池)需替换为标准等效方案。
Block Volumes
- 我们改用什么
- Binadit 托管云平台。Ceph RBD,或使用 Longhorn 实现 Kubernetes 原生存储卷。
- 工程说明
- 通过快照+恢复进行卷迁移。
Virtual Cloud Network (VCN)
- 我们改用什么
- Binadit 私有基础设施。隔离的 VLAN,配合 WireGuard 实现站点间及运维人员访问。
- 工程说明
- OCI VCN 的概念(子网、路由表、NAT 网关)可以直接对应到标准的云网络架构。
Functions (FaaS)
- 我们改用什么
- Binadit 托管云平台。在您的 Kubernetes 集群上运行 Knative 或 OpenFaaS。
- 工程说明
- 迁移过程是机械化的;OCI Functions 基于 Fn Project 构建,因此运行时模型具有可移植性。
Streaming (Kafka-compatible)
- 我们改用什么
- Binadit 托管云平台。Apache Kafka 或 Redpanda,兼容 Kafka 协议。
- 工程说明
- Kafka 迁移即为 producer/consumer 重定向;数据复制通过 MirrorMaker 完成。
API Gateway
- 我们改用什么
- Binadit 托管云平台。Traefik 或 Kong,在边缘层实现限流与 OIDC 认证。
- 工程说明
- KrakenD 总部位于西班牙,是极具数据主权优势的选择。
Load Balancer
- 我们改用什么
- Binadit 托管云平台。HAProxy 或 Nginx,配合 keepalived 实现故障转移。
- 工程说明
- 标准 L4/L7 负载均衡。
Vault (KMS)
- 我们改用什么
- Binadit Private Infrastructure。使用 Vault Transit 进行密钥管理,在合规要求的场景下配备 HSM 支持的密钥。
- 工程说明
- Vault是生产级的自主可控解决方案。
Logging / Monitoring
- 我们改用什么
- Binadit 托管云平台。Prometheus、Grafana、Loki 和 Tempo,通过 OpenTelemetry 串联。
- 工程说明
- OpenTelemetry 埋点使应用层的迁移变得机械化、可按步骤完成。
我们如何迁移离开 Oracle Cloud (OCI)
典型的中端市场迁移分为三个阶段进行。以下数据假设工程团队规模为 6-10 人,应用程序技术栈复杂度中等。
-
第 1-4 周
数据库范围决策
梳理所有正在使用的Oracle DB专有特性(PL/SQL、Oracle Text、分区、物化视图、层次查询、Oracle Spatial)。关键决策点:是完全迁移到PostgreSQL,还是采用混合方案(将兼容性要求高的工作负载放在Oracle兼容的PostgreSQL发行版上)。这是决定整体排期的关键任务。
-
第 4-10 周
基础设施迁移
Compute、网络、存储已迁移至EU主权技术栈。K8s工作负载已迁移。Object Storage已迁移,并按需重写了相关API。CI/CD已重新指向新环境。
-
第 8-24 周
数据库切换
使用 ora2pg 完成模式转换。对于线上业务,使用逻辑复制或变更数据捕获(CDC)迁移数据。审查应用代码中的 Oracle 专有 SQL。制定完整的回滚方案并安排切换窗口。
完整的Oracle迁出项目(基础设施+数据库)的5年TCO:通常便宜50-70%。最大的节省来自取消Oracle数据库许可证(按核心计费的企业级定价极其高昂),其次是欧盟IaaS相比同等配置的OCI便宜约40%。数据库转换项目本身是最大的一次性成本,但通常在第二年内即可收回。