Todos os produtos
Search
Central de documentação

Bastionhost:What is Bastionhost (Basic, Enterprise Dual-Engine, and SM-compliant editions)

Última atualização: Sep 18, 2026

O Bastionhost é um service SaaS independente que centraliza o acesso privilegiado aos seus ativos de cloud. Ele aplica políticas de menor privilégio, registra cada sessão e fornece um rastro de auditoria completo sobre quem executou qual ação, quando e em qual ativo. É necessário adquirir e ativar uma instância do Bastionhost separadamente no console da Alibaba Cloud.

Edições disponíveis

O Bastionhost está disponível nas seguintes edições:

Edição

Descrição

Basic Edition

Arquitetura de mecanismo único para cenários padrão de O&M e auditoria com até 500 ativos.

Enterprise Edition

Arquitetura ativa-ativa com dois mecanismos e SLA de 99,95%, compatível com recursos avançados como O&M de banco de dados, O&M de aplicativos, rotação automática de senhas e proxy de domínio de rede.

SM Edition

Oferece as capacidades da Enterprise Edition mais conformidade com algoritmos criptográficos chineses para setores regulamentados.

Para obter uma comparação detalhada dos recursos, consulte Feature comparison.

Quem deve usar o Bastionhost

  • Administradores de TI que precisam de um local único para conceder e revogar acesso a servidores, bancos de dados e outros ativos em toda a organização.

  • Engenheiros de segurança que exigem rastros de auditoria completos, gravações de sessão e interceptação em tempo real de operações de alto risco para atender a requisitos de conformidade, como proteção classificada.

  • Engenheiros de O&M que buscam acesso seguro e simplificado aos ativos autorizados, sem a necessidade de gerenciar chaves SSH ou senhas compartilhadas.

Como funciona

  1. Os usuários se autenticam por meio do Bastionhost utilizando autenticação de dois fatores.

  2. O Bastionhost verifica as permissões e exibe apenas os ativos que o usuário tem autorização para acessar.

  3. A conexão com o ativo de destino ocorre através do Bastionhost.

  4. Todas as operações são registradas em tempo real. Os administradores podem reproduzir sessões e revisar registros de auditoria baseados em texto para qualquer evento de O&M.

Benefícios

Portal unificado para O&M

O Bastionhost atua como ponto de entrada único para todo o acesso a ativos, reduzindo a superfície de ataque. Em vez de abrir conexões diretas para cada servidor, os usuários acessam todos os recursos autorizados por meio de um único portal. Isso diminui tanto a exposição a riscos de segurança quanto a sobrecarga operacional de gerenciar caminhos de acesso individuais.

Autenticação de dois fatores

Além das senhas, o Bastionhost exige um segundo fator de autenticação: mensagens de texto, e-mails, mensagens corporativas do DingTalk, tokens OTP e chaves USB SM. Essa camada extra impede acessos não autorizados mesmo quando as credenciais da conta são comprometidas, oferecendo defesa contra vazamento de senhas e ataques de força bruta.

Atribuição granular de permissões

As permissões são definidas na interseção entre usuário, ativo e conta do ativo. Um usuário alcança apenas os ativos e contas específicos para os quais possui autorização explícita — nada além disso. O gerenciamento centralizado de permissões facilita a atualização de acessos em todo o ambiente.

Proteção de segurança para credenciais de ativos

O Bastionhost realiza a rotação automática de senhas de ativos e suporta logon sem senha por meio de hospedagem de credenciais. Tal funcionalidade reduz a exposição de senhas à equipe de O&M, diminuindo o risco de cópia, compartilhamento ou vazamento de senhas durante a manutenção rotineira.

Monitoramento contínuo de operações de O&M

Comandos de alto risco, como rm -rf /* e formatação de disco, são interceptados em tempo real antes da execução. É possível restringir operações de upload e download de arquivos. Para ativos sensíveis ao negócio, ative a aprovação secundária para operações de O&M, garantindo aos administradores controle direto sobre ações críticas antes que elas sejam executadas.

Auditoria visualizada para rastreamento de eventos

Cada sessão de O&M é capturada como uma gravação de sessão e um registro de auditoria baseado em texto. Os administradores podem reproduzir toda a sequência de operações em vídeo, facilitando o rastreamento exato do ocorrido durante qualquer incidente, o atendimento a solicitações de auditoria e o cumprimento dos requisitos de proteção classificada.