Tab User Settings memungkinkan Anda mengontrol metode autentikasi pengguna, penanganan upaya login gagal, persyaratan password, serta tindakan terhadap akun yang tidak aktif. Konfigurasikan pengaturan ini untuk memperkuat instans Bastionhost Anda terhadap akses tidak sah.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
Instans Bastionhost
Akses administrator ke konsol Bastionhost
Konfigurasi pengaturan pengguna
Masuk ke Bastionhost console. Di bilah navigasi atas, pilih wilayah tempat instans Bastionhost Anda berada.
Pada daftar instans Bastionhost, temukan instans target lalu klik Manage.
Di panel navigasi kiri, klik System Settings.
Di tab User Settings, konfigurasikan parameter yang dijelaskan pada bagian berikut, lalu klik Save.
Pengaturan login pengguna
Kontrol metode autentikasi yang dapat digunakan pengguna saat login ke host bastion.
| Parameter | Deskripsi |
|---|---|
| Disable Password-based SSH Logon | Jika diaktifkan, pengguna harus melakukan autentikasi dengan pasangan kunci atau token O&M untuk menjalankan operasi O&M melalui SSH atau saluran data SSH. Login SSH berbasis password diblokir. |
| Disable SSH Public Key Authentication | Jika diaktifkan, pengguna harus melakukan autentikasi dengan password atau token O&M untuk menjalankan operasi O&M menggunakan alat O&M berbasis SSH atau mengakses database melalui saluran data SSH. Autentikasi kunci publik SSH diblokir. |
| Disable CAPTCHA for private O&M portal | Jika diaktifkan, Completely Automated Public Turing test to tell Computers and Humans Apart (CAPTCHA) dilewati ketika pengguna login ke portal O&M melalui titik akhir pribadi. CAPTCHA hanya dipicu untuk login melalui jaringan publik. Aktifkan opsi ini jika pengguna tidak dapat mengakses host bastion melalui titik akhir publik. |
Konfigurasi penguncian login
Kebijakan penguncian akun
Kunci akun setelah beberapa kali upaya login gagal berturut-turut untuk melindungi dari serangan brute-force.
| Parameter | Bawaan | Nilai valid | Deskripsi |
|---|---|---|---|
| Account Lockout Threshold | 5 | 0–999 | Jumlah upaya login gagal berturut-turut sebelum akun dikunci. Atur ke 0 agar akun tidak pernah dikunci. |
| Account Lockout Duration | 30 menit | 0–10080 menit | Lama waktu akun yang terkunci tetap tidak dapat diakses. Atur ke 0 agar akun tetap terkunci hingga administrator membukanya secara manual. |
| Reset Account Lockout Counter After | 5 menit | 0–10080 menit | Jika jumlah upaya gagal tetap di bawah ambang batas, penghitung kegagalan akan diatur ulang ke 0 setelah periode ini berlalu. |
Cara kerja pengaturan ulang penghitung: Jika Account Lockout Threshold bernilai 5 dan Reset Account Lockout Counter After bernilai 5 menit, serta pengguna gagal dalam upaya login keempat pada pukul 14:00:00 tanpa ada upaya gagal tambahan antara pukul 14:00:00 hingga 14:05:00, maka penghitung akan diatur ulang ke 0 pada pukul 14:05:00.
Penguncian IP
Kunci alamat IP sumber yang berulang kali gagal login.
| Parameter | Bawaan | Nilai valid | Deskripsi |
|---|---|---|---|
| Account Lockout Threshold | 30 | — | Jumlah kegagalan login dari alamat IP sumber yang sama sebelum IP tersebut dikunci. Atur ke 0 untuk menonaktifkan penguncian IP. |
| Reset Account Lockout Counter After | 5 | 1–10080 | Jumlah menit sebelum penghitung kegagalan login untuk alamat IP diatur ulang ke 0. |
| IP addresses in blacklist | — | — | Menampilkan semua alamat IP yang saat ini terkunci. IP yang terkunci tidak pernah dibuka secara otomatis — administrator harus membukanya secara manual agar IP tersebut dapat kembali mengakses host bastion. |
Pengaturan keamanan password pengguna
Tetapkan masa berlaku password dan pembatasan penggunaan ulang password untuk pengguna lokal.
| Parameter | Bawaan | Nilai valid | Deskripsi |
|---|---|---|---|
| Password Validity Period | 0 hari | 0–365 hari | Jumlah hari sebelum password pengguna lokal kedaluwarsa dan harus diatur ulang. Atur ke 0 agar password tidak pernah kedaluwarsa. Berlaku hanya untuk pengguna lokal. |
| Password History | 5 | 0–30 | Jumlah password sebelumnya yang tidak boleh digunakan kembali oleh pengguna saat mengatur ulang password mereka. Atur ke 0 agar tidak ada pembatasan penggunaan ulang. |
Pengaturan status pengguna
Deteksi dan tangani akun yang tidak digunakan dalam jangka waktu lama.
| Parameter | Bawaan | Nilai valid | Deskripsi |
|---|---|---|---|
| Mark Inactive User Accounts | 0 hari | 0–365 hari | Jumlah hari ketidakaktifan setelah akun ditandai sebagai Inactive. Atur ke 0 untuk menonaktifkan penandaan ini. |
| Automatically Lock Inactive User Accounts | 10 menit | 10–1440 menit atau 1–24 jam | Interval sistem memeriksa dan secara otomatis mengunci akun yang telah lama tidak aktif. Pengguna yang terkunci hanya dapat login kembali setelah administrator membuka kuncinya. |
| Automatic synchronization of status and information about AD- and LDAP-authenticated users | 240 menit | 15–14400 menit | Frekuensi Bastionhost menyinkronkan konfigurasi dan status pengguna yang diautentikasi melalui Active Directory (AD) atau Lightweight Directory Access Protocol (LDAP). |