Bastionhost adalah layanan SaaS mandiri yang memusatkan akses istimewa ke aset cloud Anda. Layanan ini menerapkan kebijakan least-privilege, merekam setiap session, dan menyediakan jejak audit lengkap mengenai siapa melakukan apa, kapan, dan pada aset mana. Anda harus membeli dan mengaktifkan instans Bastionhost secara terpisah di Konsol Alibaba Cloud.
Edisi yang tersedia
Bastionhost tersedia dalam edisi berikut:
Edition | Description |
Basic Edition | Arsitektur mesin tunggal untuk skenario O&M dan audit standar dengan hingga 500 aset. |
Enterprise Edition | Arsitektur aktif-aktif dengan dua mesin dan SLA 99,95%, mendukung fitur lanjutan seperti O&M database, O&M aplikasi, rotasi password otomatis, dan proxy domain jaringan. |
SM Edition | Kemampuan Enterprise Edition ditambah kepatuhan terhadap algoritma kriptografi Tiongkok untuk industri yang teregulasi. |
Untuk perbandingan fitur lengkap, lihat Perbandingan fitur berdasarkan edisi Bastionhost.
Siapa yang sebaiknya menggunakan Bastionhost
Administrator IT yang memerlukan satu tempat terpusat untuk memberikan dan mencabut akses ke server, database, dan aset lainnya di seluruh organisasi.
Insinyur keamanan yang memerlukan jejak audit lengkap, rekaman session, dan intersepsi operasi berisiko tinggi secara real-time untuk memenuhi persyaratan kepatuhan seperti perlindungan terklasifikasi.
Insinyur O&M yang menginginkan akses aman dan terstruktur ke aset yang telah diizinkan tanpa perlu mengelola kunci SSH atau password bersama.
Cara kerja
Pengguna melakukan otentikasi melalui Bastionhost menggunakan otentikasi dua faktor.
Bastionhost memeriksa izin mereka dan hanya menampilkan aset yang diizinkan untuk diakses.
Pengguna terhubung ke aset target melalui Bastionhost.
Semua operasi direkam secara real-time. Administrator dapat memutar ulang session dan meninjau catatan audit berbasis teks untuk setiap event O&M.
Manfaat
Portal terpadu untuk O&M
Bastionhost berfungsi sebagai titik masuk tunggal untuk semua akses aset, mempersempit permukaan serangan. Alih-alih membuka koneksi langsung ke setiap server, pengguna mengakses semua sumber daya yang diizinkan melalui satu portal, sehingga mengurangi eksposur keamanan sekaligus beban operasional dalam mengelola jalur akses individual.
Otentikasi dua faktor
Selain password, Bastionhost mewajibkan faktor otentikasi kedua, seperti pesan teks, email, pesan kerja DingTalk, token OTP, dan kunci USB SM. Hal ini mencegah akses tidak sah meskipun kredensial akun telah dikompromikan, serta melindungi dari kebocoran password dan serangan brute-force.
Pemberian izin yang terperinci
Izin didefinisikan pada perpotongan antara pengguna, aset, dan akun aset. Pengguna hanya dapat mengakses aset dan akun tertentu yang secara eksplisit diizinkan—tidak lebih dari itu. Pengelolaan izin terpusat memudahkan pembaruan akses di seluruh lingkungan.
Proteksi keamanan untuk kredensial aset
Bastionhost melakukan rotasi password aset secara otomatis dan mendukung login tanpa password melalui penyimpanan kredensial. Hal ini mengurangi eksposur password terhadap personel O&M, sehingga menurunkan risiko password disalin, dibagikan, atau bocor selama maintenance rutin.
Pemantauan berkelanjutan terhadap operasi O&M
Perintah berisiko tinggi, seperti rm -rf /* dan pemformatan disk, diintersepsi secara real-time sebelum dieksekusi. Operasi unggah dan unduh file dapat dibatasi. Untuk aset yang sensitif secara bisnis, Anda dapat mengaktifkan persetujuan sekunder untuk operasi O&M, memberikan kontrol langsung kepada administrator atas operasi sensitif sebelum dijalankan.
Audit tervisualisasi untuk pelacakan event
Setiap session O&M direkam baik sebagai rekaman session maupun catatan audit berbasis teks. Administrator dapat memutar ulang seluruh urutan operasi seperti video, sehingga memudahkan pelacakan kejadian selama insiden, memenuhi permintaan audit, dan memenuhi persyaratan perlindungan terklasifikasi.