O Bastionhost é um service SaaS independente que centraliza o acesso privilegiado aos seus ativos de cloud. Ele aplica políticas de menor privilégio, registra cada sessão e fornece um rastro de auditoria completo sobre quem executou qual ação, quando e em qual ativo. É necessário adquirir e ativar uma instância do Bastionhost separadamente no console da Alibaba Cloud.
Edições disponíveis
O Bastionhost está disponível nas seguintes edições:
|
Edição |
Descrição |
|
Basic Edition |
Arquitetura de mecanismo único para cenários padrão de O&M e auditoria com até 500 ativos. |
|
Enterprise Edition |
Arquitetura ativa-ativa com dois mecanismos e SLA de 99,95%, compatível com recursos avançados como O&M de banco de dados, O&M de aplicativos, rotação automática de senhas e proxy de domínio de rede. |
|
SM Edition |
Oferece as capacidades da Enterprise Edition mais conformidade com algoritmos criptográficos chineses para setores regulamentados. |
Para obter uma comparação detalhada dos recursos, consulte Feature comparison.
Quem deve usar o Bastionhost
Administradores de TI que precisam de um local único para conceder e revogar acesso a servidores, bancos de dados e outros ativos em toda a organização.
Engenheiros de segurança que exigem rastros de auditoria completos, gravações de sessão e interceptação em tempo real de operações de alto risco para atender a requisitos de conformidade, como proteção classificada.
Engenheiros de O&M que buscam acesso seguro e simplificado aos ativos autorizados, sem a necessidade de gerenciar chaves SSH ou senhas compartilhadas.
Como funciona
Os usuários se autenticam por meio do Bastionhost utilizando autenticação de dois fatores.
O Bastionhost verifica as permissões e exibe apenas os ativos que o usuário tem autorização para acessar.
A conexão com o ativo de destino ocorre através do Bastionhost.
Todas as operações são registradas em tempo real. Os administradores podem reproduzir sessões e revisar registros de auditoria baseados em texto para qualquer evento de O&M.
Benefícios
Portal unificado para O&M
O Bastionhost atua como ponto de entrada único para todo o acesso a ativos, reduzindo a superfície de ataque. Em vez de abrir conexões diretas para cada servidor, os usuários acessam todos os recursos autorizados por meio de um único portal. Isso diminui tanto a exposição a riscos de segurança quanto a sobrecarga operacional de gerenciar caminhos de acesso individuais.
Autenticação de dois fatores
Além das senhas, o Bastionhost exige um segundo fator de autenticação: mensagens de texto, e-mails, mensagens corporativas do DingTalk, tokens OTP e chaves USB SM. Essa camada extra impede acessos não autorizados mesmo quando as credenciais da conta são comprometidas, oferecendo defesa contra vazamento de senhas e ataques de força bruta.
Atribuição granular de permissões
As permissões são definidas na interseção entre usuário, ativo e conta do ativo. Um usuário alcança apenas os ativos e contas específicos para os quais possui autorização explícita — nada além disso. O gerenciamento centralizado de permissões facilita a atualização de acessos em todo o ambiente.
Proteção de segurança para credenciais de ativos
O Bastionhost realiza a rotação automática de senhas de ativos e suporta logon sem senha por meio de hospedagem de credenciais. Tal funcionalidade reduz a exposição de senhas à equipe de O&M, diminuindo o risco de cópia, compartilhamento ou vazamento de senhas durante a manutenção rotineira.
Monitoramento contínuo de operações de O&M
Comandos de alto risco, como rm -rf /* e formatação de disco, são interceptados em tempo real antes da execução. É possível restringir operações de upload e download de arquivos. Para ativos sensíveis ao negócio, ative a aprovação secundária para operações de O&M, garantindo aos administradores controle direto sobre ações críticas antes que elas sejam executadas.
Auditoria visualizada para rastreamento de eventos
Cada sessão de O&M é capturada como uma gravação de sessão e um registro de auditoria baseado em texto. Os administradores podem reproduzir toda a sequência de operações em vídeo, facilitando o rastreamento exato do ocorrido durante qualquer incidente, o atendimento a solicitações de auditoria e o cumprimento dos requisitos de proteção classificada.