All Products
Search
Document Center

Bastionhost:Konfigurasikan kebijakan kontrol

Last Updated:Apr 01, 2026

Tanpa kontrol akses, insinyur O&M dapat menjalankan perintah apa pun, terhubung dari IP sumber mana pun, dan login ke aset tanpa pengawasan. Kebijakan kontrol memungkinkan Anda menerapkan batasan keamanan pada operasi O&M di Bastionhost—memblokir atau mewajibkan persetujuan untuk perintah berisiko tinggi, membatasi akses protokol, membatasi alamat IP sumber, serta mewajibkan persetujuan login sebelum insinyur dapat mengakses aset.

Prasyarat

Sebelum memulai, pastikan Anda telah:

  • Men-deploy host bastion di Akun Alibaba Cloud Anda

  • Memiliki akses administrator ke Konsol Bastionhost

Langkah 1: Buat kebijakan kontrol

  1. Login ke Konsol Bastionhost. Di bilah navigasi atas, pilih Wilayah tempat host bastion Anda berada.

  2. Pada daftar host bastion, temukan host bastion yang ingin Anda kelola lalu klik Manage.

  3. Di panel navigasi kiri, klik Control Policies.

  4. Pada halaman Control Policies, klik Create Control Policy.

  5. Konfigurasikan parameter yang dijelaskan di bawah ini, lalu klik Create Control Policy.

Priority

Nilai valid: 1–100. Default: 1 (prioritas tertinggi).

Jika beberapa kebijakan memiliki prioritas yang sama, kebijakan yang paling baru dibuat akan didahulukan. Jika kebijakan kontrol perintah dan kebijakan persetujuan perintah sama-sama sesuai dengan perintah yang sama, urutan penegakannya adalah: reject > allow > approve.

Command policy

Host command policy

Catatan

Kebijakan perintah host hanya berlaku untuk host Linux.

Gunakan Commands That Require Control untuk menentukan perintah mana yang diizinkan atau diblokir bagi pengguna dan host yang dicakup oleh kebijakan:

  • (Blacklist) Listed commands are not allowed — Memblokir perintah yang tercantum. Anda dapat membiarkan bidang ini kosong. Gunakan mode ini ketika sebagian besar perintah dapat diterima dan Anda hanya perlu memblokir serangkaian operasi berisiko tinggi yang telah diketahui.

  • (Whitelist) Only listed commands are allowed — Hanya mengizinkan perintah yang tercantum. Bidang ini wajib diisi. Gunakan mode ini ketika Anda memerlukan kontrol ketat dan dapat mendaftar semua perintah yang diizinkan.

Gunakan Commands That Require Approval untuk menandai perintah yang memerlukan tinjauan administrator sebelum dijalankan. Ketika pengguna menjalankan perintah yang ditandai, eksekusinya akan ditahan hingga administrator menyetujui atau menolaknya di Konsol Bastionhost. Untuk detailnya, lihat Review commands.

Catatan

Kebijakan kontrol perintah (blacklist/whitelist) memiliki prioritas lebih tinggi daripada kebijakan persetujuan perintah. Perintah yang diblokir oleh kebijakan kontrol tidak akan pernah dikirim untuk persetujuan.

Kebijakan yang direkomendasikan untuk perintah host

Tabel berikut mencantumkan perintah berisiko tinggi dan kebijakan yang direkomendasikan untuk masing-masing.

CommandDescriptionRecommended policy
rebootMe-restart sistemRequire approval
restartMe-restart sistemRequire approval
shutdownMematikan sistemRequire approval
haltMematikan sistemRequire approval
poweroffMematikan sistemRequire approval
init 0Menghentikan sistemRequire approval
pkillMenghentikan beberapa prosesRequire approval
killMenghentikan satu prosesRequire approval
rm -rfMenghapus direktori secara rekursif tanpa promptRequire approval
mountMemasang sistem file (risiko replikasi virus)Require approval
umountMelepas sistem fileRequire approval
partedMempartisi sistem fileRequire approval
formatMemformat diskBlacklist
dd if=/dev/zero of=/dev/hadMenghapus isi diskBlacklist
:(){:|:&};:Membuat fork bombBlacklist
(mv)(|.*)(/dev/null)Memindahkan direktori ke /dev/nullBlacklist
(wget)(|.*)(-O- | sh)Mengunduh dan langsung menjalankan fileBlacklist
mkfs.ext3 *Memformat diskBlacklist
dd if=/dev/random of=/dev/*Menulis data acak ke perangkat blokBlacklist

Database command policy

Gunakan Commands That Require Control untuk menentukan perintah database mana yang diizinkan atau diblokir:

  • (Blacklist) Listed commands are not allowed — Memblokir perintah yang tercantum. Anda dapat membiarkan bidang ini kosong.

  • (Whitelist) Only listed commands are allowed — Hanya mengizinkan perintah yang tercantum. Bidang ini wajib diisi.

Untuk Match Method, pilih antara parsing SQL dan pencocokan ekspresi reguler.

Protocol control

Konfigurasikan RDP Options, SSH Options, dan SFTP Options untuk menentukan operasi mana yang diizinkan oleh kebijakan. Misalnya, mengaktifkan File Upload memungkinkan pengguna mengunggah file selama sesi O&M.

Menghindari penguncian channel

Penting
  • Pilih setidaknya salah satu dari SSH Channel atau SFTP Channel. Mengosongkan SSH Channel akan menonaktifkan login berbasis SSH untuk semua akun yang dicakup oleh kebijakan—lakukan dengan hati-hati.

  • Jika Enable Only SFTP Permission diatur untuk akun host, jangan nonaktifkan kedua SSH Channel dan SFTP Channel dalam kebijakan kontrol. Melakukannya akan mencegah akun host mengakses host melalui Bastionhost.

Access control

Kontrol alamat IP sumber mana yang dapat mengakses aset yang dicakup oleh kebijakan:

  • (Whitelist) Only listed IP addresses are allowed — Hanya IP yang tercantum di bidang IP Addresses yang dapat terhubung. Bidang ini wajib diisi.

  • (Blacklist) Listed IP addresses are not allowed — IP yang tercantum di bidang IP Addresses akan diblokir. Anda dapat membiarkan bidang ini kosong.

Logon control

  • O&M Approval — Jika diaktifkan, insinyur O&M harus mengajukan aplikasi O&M dan menunggu persetujuan administrator sebelum dapat login ke aset. Untuk detailnya, lihat Review an O&M application.

  • Logon Remarks — Jika diaktifkan, personel O&M harus memasukkan catatan sebelum melakukan O&M berbasis halaman web, O&M berbasis SSO, atau mengajukan token O&M. Gambar berikut menunjukkan prompt catatan login di portal O&M.

image

Langkah 2: Kaitkan kebijakan dengan aset dan pengguna

Kebijakan kontrol tidak akan berlaku hingga dikaitkan dengan aset dan pengguna. Pada halaman Assets and Users to Which Policy Is Attached, kaitkan kebijakan kontrol dengan aset dan pengguna agar kebijakan tersebut berlaku.

Kaitkan dengan aset

Pilih salah satu opsi berikut berdasarkan cakupan Anda:

OptionWhen to useNext step
Takes Effect on All AssetsTerapkan kebijakan ke semua akun aset di host bastionTidak perlu pemilihan tambahan
Takes Effect on Selected All AssetsTerapkan kebijakan hanya ke aset tertentuPilih asetnya, lalu pilih Associate All Accounts atau Associate Specific Accounts
Catatan

Untuk menerapkan kebijakan ke beberapa aset sekaligus, tambahkan aset tersebut ke dalam kelompok aset terlebih dahulu, lalu kaitkan kebijakan dengan kelompok tersebut.

Kaitkan dengan pengguna

Pilih salah satu opsi berikut:

  • Apply to All Users — Menerapkan kebijakan ke semua pengguna.

  • Apply to Selected Users — Pilih pengguna tertentu.

Langkah selanjutnya