Tanpa kontrol akses, insinyur O&M dapat menjalankan perintah apa pun, terhubung dari IP sumber mana pun, dan login ke aset tanpa pengawasan. Kebijakan kontrol memungkinkan Anda menerapkan batasan keamanan pada operasi O&M di Bastionhost—memblokir atau mewajibkan persetujuan untuk perintah berisiko tinggi, membatasi akses protokol, membatasi alamat IP sumber, serta mewajibkan persetujuan login sebelum insinyur dapat mengakses aset.
Prasyarat
Sebelum memulai, pastikan Anda telah:
Langkah 1: Buat kebijakan kontrol
Login ke Konsol Bastionhost. Di bilah navigasi atas, pilih Wilayah tempat host bastion Anda berada.
Pada daftar host bastion, temukan host bastion yang ingin Anda kelola lalu klik Manage.
Di panel navigasi kiri, klik Control Policies.
Pada halaman Control Policies, klik Create Control Policy.
Konfigurasikan parameter yang dijelaskan di bawah ini, lalu klik Create Control Policy.
Priority
Nilai valid: 1–100. Default: 1 (prioritas tertinggi).
Jika beberapa kebijakan memiliki prioritas yang sama, kebijakan yang paling baru dibuat akan didahulukan. Jika kebijakan kontrol perintah dan kebijakan persetujuan perintah sama-sama sesuai dengan perintah yang sama, urutan penegakannya adalah: reject > allow > approve.
Command policy
Host command policy
Catatan Kebijakan perintah host hanya berlaku untuk host Linux.
Gunakan Commands That Require Control untuk menentukan perintah mana yang diizinkan atau diblokir bagi pengguna dan host yang dicakup oleh kebijakan:
(Blacklist) Listed commands are not allowed — Memblokir perintah yang tercantum. Anda dapat membiarkan bidang ini kosong. Gunakan mode ini ketika sebagian besar perintah dapat diterima dan Anda hanya perlu memblokir serangkaian operasi berisiko tinggi yang telah diketahui.
(Whitelist) Only listed commands are allowed — Hanya mengizinkan perintah yang tercantum. Bidang ini wajib diisi. Gunakan mode ini ketika Anda memerlukan kontrol ketat dan dapat mendaftar semua perintah yang diizinkan.
Gunakan Commands That Require Approval untuk menandai perintah yang memerlukan tinjauan administrator sebelum dijalankan. Ketika pengguna menjalankan perintah yang ditandai, eksekusinya akan ditahan hingga administrator menyetujui atau menolaknya di Konsol Bastionhost. Untuk detailnya, lihat Review commands.
Catatan Kebijakan kontrol perintah (blacklist/whitelist) memiliki prioritas lebih tinggi daripada kebijakan persetujuan perintah. Perintah yang diblokir oleh kebijakan kontrol tidak akan pernah dikirim untuk persetujuan.
Kebijakan yang direkomendasikan untuk perintah host
Tabel berikut mencantumkan perintah berisiko tinggi dan kebijakan yang direkomendasikan untuk masing-masing.
| Command | Description | Recommended policy |
|---|
reboot | Me-restart sistem | Require approval |
restart | Me-restart sistem | Require approval |
shutdown | Mematikan sistem | Require approval |
halt | Mematikan sistem | Require approval |
poweroff | Mematikan sistem | Require approval |
init 0 | Menghentikan sistem | Require approval |
pkill | Menghentikan beberapa proses | Require approval |
kill | Menghentikan satu proses | Require approval |
rm -rf | Menghapus direktori secara rekursif tanpa prompt | Require approval |
mount | Memasang sistem file (risiko replikasi virus) | Require approval |
umount | Melepas sistem file | Require approval |
parted | Mempartisi sistem file | Require approval |
format | Memformat disk | Blacklist |
dd if=/dev/zero of=/dev/had | Menghapus isi disk | Blacklist |
:(){:|:&};: | Membuat fork bomb | Blacklist |
(mv)(|.*)(/dev/null) | Memindahkan direktori ke /dev/null | Blacklist |
(wget)(|.*)(-O- | sh) | Mengunduh dan langsung menjalankan file | Blacklist |
mkfs.ext3 * | Memformat disk | Blacklist |
dd if=/dev/random of=/dev/* | Menulis data acak ke perangkat blok | Blacklist |
Database command policy
Gunakan Commands That Require Control untuk menentukan perintah database mana yang diizinkan atau diblokir:
(Blacklist) Listed commands are not allowed — Memblokir perintah yang tercantum. Anda dapat membiarkan bidang ini kosong.
(Whitelist) Only listed commands are allowed — Hanya mengizinkan perintah yang tercantum. Bidang ini wajib diisi.
Untuk Match Method, pilih antara parsing SQL dan pencocokan ekspresi reguler.
Protocol control
Konfigurasikan RDP Options, SSH Options, dan SFTP Options untuk menentukan operasi mana yang diizinkan oleh kebijakan. Misalnya, mengaktifkan File Upload memungkinkan pengguna mengunggah file selama sesi O&M.
Menghindari penguncian channel
Penting Pilih setidaknya salah satu dari SSH Channel atau SFTP Channel. Mengosongkan SSH Channel akan menonaktifkan login berbasis SSH untuk semua akun yang dicakup oleh kebijakan—lakukan dengan hati-hati.
Jika Enable Only SFTP Permission diatur untuk akun host, jangan nonaktifkan kedua SSH Channel dan SFTP Channel dalam kebijakan kontrol. Melakukannya akan mencegah akun host mengakses host melalui Bastionhost.
Access control
Kontrol alamat IP sumber mana yang dapat mengakses aset yang dicakup oleh kebijakan:
(Whitelist) Only listed IP addresses are allowed — Hanya IP yang tercantum di bidang IP Addresses yang dapat terhubung. Bidang ini wajib diisi.
(Blacklist) Listed IP addresses are not allowed — IP yang tercantum di bidang IP Addresses akan diblokir. Anda dapat membiarkan bidang ini kosong.
Logon control
O&M Approval — Jika diaktifkan, insinyur O&M harus mengajukan aplikasi O&M dan menunggu persetujuan administrator sebelum dapat login ke aset. Untuk detailnya, lihat Review an O&M application.
Logon Remarks — Jika diaktifkan, personel O&M harus memasukkan catatan sebelum melakukan O&M berbasis halaman web, O&M berbasis SSO, atau mengajukan token O&M. Gambar berikut menunjukkan prompt catatan login di portal O&M.

Langkah 2: Kaitkan kebijakan dengan aset dan pengguna
Kebijakan kontrol tidak akan berlaku hingga dikaitkan dengan aset dan pengguna. Pada halaman Assets and Users to Which Policy Is Attached, kaitkan kebijakan kontrol dengan aset dan pengguna agar kebijakan tersebut berlaku.
Kaitkan dengan aset
Pilih salah satu opsi berikut berdasarkan cakupan Anda:
| Option | When to use | Next step |
|---|
| Takes Effect on All Assets | Terapkan kebijakan ke semua akun aset di host bastion | Tidak perlu pemilihan tambahan |
| Takes Effect on Selected All Assets | Terapkan kebijakan hanya ke aset tertentu | Pilih asetnya, lalu pilih Associate All Accounts atau Associate Specific Accounts |
Catatan Untuk menerapkan kebijakan ke beberapa aset sekaligus, tambahkan aset tersebut ke dalam kelompok aset terlebih dahulu, lalu kaitkan kebijakan dengan kelompok tersebut.
Kaitkan dengan pengguna
Pilih salah satu opsi berikut: