すべてのプロダクト
Search
ドキュメントセンター

Bastionhost:コントロールポリシーの設定

最終更新日:Apr 01, 2026

アクセスコントロールがない場合、O&M エンジニアは任意のコマンドを実行し、任意のソース IP から接続し、監視なしでアセットにログインできてしまいます。コントロールポリシーを使用すると、Bastionhost での O&M 操作にセキュリティ境界を適用できます。これにより、高リスクコマンドのブロックまたは承認要求、プロトコルアクセスの制限、ソース IP アドレスの限定、エンジニアがアセットにアクセスする前のログイン承認の要求が可能になります。

前提条件

開始する前に、以下を確認してください。

  • ご利用の Alibaba Cloud アカウントにデプロイ済みの要塞ホスト

  • Bastionhost コンソールへの管理者アクセス権

ステップ 1:コントロールポリシーの作成

  1. Bastionhost コンソールにログインします。上部のナビゲーションバーで、要塞ホストが存在するリージョンを選択します。

  2. 要塞ホストのリストで、管理する要塞ホストを見つけ、[管理] をクリックします。

  3. 左側のナビゲーションウィンドウで、[コントロールポリシー] をクリックします。

  4. [コントロールポリシー] ページで、[コントロールポリシーの作成] をクリックします。

  5. 以下で説明するパラメーターを設定し、[コントロールポリシーの作成] をクリックします。

優先度

有効値:1~100。デフォルト:1 (最高優先度)。

複数のポリシーが同じ優先度を共有する場合、最も新しく作成されたポリシーが優先されます。コマンドコントロールポリシーとコマンド承認ポリシーの両方が同じコマンドに一致する場合、適用の順序は 拒否 > 許可 > 承認 となります。

コマンドポリシー

ホストコマンドポリシー

説明

ホストコマンドポリシーは Linux ホストにのみ適用されます。

[制御が必要なコマンド] を使用して、ポリシーが対象とするユーザーとホストに対して許可またはブロックするコマンドを指定します。

  • (ブラックリスト) リストされたコマンドは許可されません — リストされたコマンドをブロックします。このフィールドは空のままにできます。ほとんどのコマンドが許容され、既知の高リスク操作のセットのみをブロックする必要がある場合、このモードを使用します。

  • (ホワイトリスト) リストされたコマンドのみ許可されます — リストされたコマンドのみを許可します。このフィールドは必須です。厳格なコントロールが必要で、許可されるすべてのコマンドを列挙できる場合、このモードを使用します。

[承認が必要なコマンド] を使用して、実行前に管理者によるレビューが必要なコマンドにフラグを立てます。ユーザーがフラグ付きのコマンドを実行すると、管理者が Bastionhost コンソールで承認または拒否するまで保留されます。詳細については、「コマンドのレビュー」をご参照ください。

説明

コマンドコントロールポリシー (ブラックリスト/ホワイトリスト) は、コマンド承認ポリシーよりも優先されます。コントロールポリシーによってブロックされたコマンドは、承認のために送信されることはありません。

ホストコマンドの推奨ポリシー

次の表に、高リスクコマンドとそれぞれに推奨されるポリシーを示します。

コマンド説明推奨ポリシー
rebootシステムを再起動します承認が必要
restartシステムを再起動します承認が必要
shutdownシステムをシャットダウンします承認が必要
haltシステムをシャットダウンします承認が必要
poweroffシステムをシャットダウンします承認が必要
init 0システムを停止します承認が必要
pkill複数のプロセスを終了させます承認が必要
kill単一のプロセスを終了させます承認が必要
rm -rfプロンプトなしでディレクトリを再帰的に削除します承認が必要
mountファイルシステムをマウントします (ウイルスレプリケーションのリスク)承認が必要
umountファイルシステムをアンマウントします承認が必要
partedファイルシステムをパーティション分割します承認が必要
formatディスクをフォーマットしますブラックリスト
dd if=/dev/zero of=/dev/hadディスクをクリアしますブラックリスト
:(){:|:&};:フォーク爆弾を作成しますブラックリスト
(mv)(|.*)(/dev/null)ディレクトリを /dev/null に移動しますブラックリスト
(wget)(|.*)(-O- | sh)ファイルをダウンロードして即座に実行しますブラックリスト
mkfs.ext3 *ディスクをフォーマットしますブラックリスト
dd if=/dev/random of=/dev/*ブロックデバイスにランダムデータを書き込みますブラックリスト

データベースコマンドポリシー

[制御が必要なコマンド] を使用して、許可またはブロックするデータベースコマンドを指定します。

  • (ブラックリスト) リストされたコマンドは許可されません — リストされたコマンドをブロックします。このフィールドは空のままにできます。

  • (ホワイトリスト) リストされたコマンドのみ許可されます — リストされたコマンドのみを許可します。このフィールドは必須です。

[一致メソッド] では、SQL 解析と正規表現のマッチングから選択します。

プロトコルコントロール

[RDP オプション][SSH オプション][SFTP オプション] を設定して、ポリシーが許可する操作を定義します。たとえば、[ファイルアップロード] を有効にすると、ユーザーは O&M セッション中にファイルをアップロードできます。

チャンネルロックアウトの回避

重要
  • [SSH チャンネル] または [SFTP チャンネル] の少なくとも 1 つを選択してください。[SSH チャンネル] の選択を解除すると、ポリシーが対象とするすべてのアカウントで SSH ベースのログインが無効になります。慎重に進めてください。

  • ホストアカウントに SFTP 権限のみ有効化 が設定されている場合、コントロールポリシーで [SSH チャンネル][SFTP チャンネル] の両方を無効にしないでください。無効にすると、そのホストアカウントは Bastionhost を介してホストにアクセスできなくなります。

アクセスコントロール

ポリシーが対象とするアセットにアクセスできるソース IP アドレスを制御します。

  • (ホワイトリスト) リストされた IP アドレスのみ許可されます[IP アドレス] フィールド内の IP のみが接続できます。このフィールドは必須です。

  • (ブラックリスト) リストされた IP アドレスは許可されません[IP アドレス] フィールド内の IP はブロックされます。このフィールドは空のままにできます。

ログインコントロール

  • [O&M 承認] — 有効にすると、O&M エンジニアはアセットにログインする前に O&M 申請を提出し、管理者の承認を待つ必要があります。詳細については、「O&M 申請のレビュー」をご参照ください。

  • [ログイン備考] — 有効にすると、O&M 担当者は Web ページベースの O&M、SSO ベースの O&M を実行する前、または O&M トークンを申請する前に備考を入力する必要があります。次の図は、O&M ポータルでのログイン備考のプロンプトを示しています。

image

ステップ 2:ポリシーとアセットおよびユーザーの関連付け

コントロールポリシーは、アセットとユーザーの両方に関連付けられるまで効果がありません。[ポリシーがアタッチされているアセットとユーザー] ページで、コントロールポリシーをアセットとユーザーに関連付けてポリシーを有効にします。

アセットとの関連付け

範囲に基づいて、次のいずれかのオプションを選択します。

オプション使用する状況次のステップ
すべてのアセットで有効バスタイオンホスト内のすべてのアセットアカウントにポリシーを適用します。これ以上の選択は不要
選択したアセットで有効ポリシーを特定のアセットにのみ適用する場合アセットを選択し、[すべてのアカウントを関連付け] または [特定のアカウントを関連付け]
説明

一度に複数のアセットにポリシーを適用するには、まずそれらをアセットグループに追加し、次にポリシーをそのグループに関連付けます。

ユーザーとの関連付け

次のいずれかのオプションを選択します。

  • [すべてのユーザーに適用] — ポリシーをすべてのユーザーに適用します。

  • [選択したユーザーに適用] — 特定のユーザーを選択します。

次のステップ

  • コマンドのレビュー — コマンド承認ポリシーによってフラグが立てられたコマンドを承認または拒否します。

  • O&M 申請のレビュー — [O&M 承認] が有効な場合に O&M 申請を承認または拒否します。