Todos os produtos
Search
Central de documentação

Bastionhost:Best practices for database O&M

Última atualização: Jun 27, 2026

Bancos de dados são ativos críticos, e a segurança de seu O&M é prioridade máxima. As edições Enterprise e SM do Bastionhost oferecem suporte a O&M e auditorias para ApsaraDB for RDS (MySQL, SQL Server e PostgreSQL), PolarDB (MySQL, PostgreSQL e PostgreSQL com compatibilidade Oracle) e bancos de dados autogerenciados (MySQL, SQL Server, PostgreSQL e Oracle). Este tópico apresenta exemplos específicos sobre como usar o Bastionhost no O&M de bancos de dados.

Contexto

Além de servidores Windows e Linux, as empresas gerenciam um grande volume de ativos de banco de dados. Por serem ativos essenciais aos negócios, os bancos de dados contêm informações sensíveis. Proteger o O&M desses bancos e impedir acessos não autorizados ou atividades fora de conformidade são preocupações fundamentais para qualquer organização.

Os ambientes de banco de dados são diversificados e incluem bancos nativos da nuvem, como o ApsaraDB for RDS, bancos autogerenciados e diversos mecanismos, como MySQL, SQL Server, PostgreSQL e Oracle. Em grandes empresas, esses bancos costumam estar distribuídos em ambientes complexos que abrangem múltiplas contas, VPCs, data centers locais (IDCs) ou nuvens heterogêneas. O Bastionhost centraliza o O&M e o controle nesses cenários híbridos, simplificando a gestão para as equipes de segurança.

As edições Enterprise e SM do Alibaba Cloud Bastionhost permitem o gerenciamento centralizado de servidores Windows, servidores Linux e bancos de dados. Com elas, você define permissões granulares e executa auditorias pós-evento para vários tipos de banco de dados, maximizando a segurança das operações. O Bastionhost também fornece acesso unificado a ativos em ambientes híbridos — incluindo configurações multiconta, IDCs locais e nuvens heterogêneas — permitindo que as equipes de segurança administrem todos os recursos a partir de uma única plataforma.

O Bastionhost nas edições Enterprise e SM utiliza uma arquitetura ativa-ativa confiável com motor duplo. Esse design garante alta disponibilidade e estabilidade para operações exigentes de O&M de banco de dados. Para mais informações, consulte Comparação de recursos entre diferentes edições do Bastionhost.

Fluxo de trabalho de O&M

Ao utilizar o Bastionhost para O&M de banco de dados, o administrador primeiro gerencia os ativos e concede permissões aos engenheiros de O&M. Em seguida, esses engenheiros estabelecem um túnel SSH com o Bastionhost por meio de um cliente ou do portal de O&M. Por fim, eles fazem logon no ativo de banco de dados através do Bastionhost para executar as operações.

Métodos e procedimentos

O&M via cliente

Antes de começar

Etapa 1: Obter endereço e token de O&M

  1. Faça logon no portal de O&M. Para mais informações, consulte Fazer logon no portal de O&M.

  2. No painel de navegação à esquerda, clique em Databases.

  3. Na página Databases, localize o banco de dados desejado. Na coluna Remote Connection, defina View O&M Token como Logon Method e clique em Log On.

  4. Na caixa de diálogo O&M Token, clique em Apply for O&M Token. A solicitação do token é necessária apenas no primeiro logon.

    Após a concessão do token, a caixa de diálogo exibe duas seções: Client Database General Information (incluindo endereço do banco, nome da conta e porta) e Client SSH Tunnel Configuration (incluindo o token de O&M, endereços públicos e privados de O&M, portas de O&M do Bastionhost como SSH: 60022 e RDP: 63389, além do tempo de expiração do token). Copie o token de O&M e cole-o no campo de senha do seu cliente. Para estender o período de validade, clique em Update Token ou Renew Token.

Nota
  • Ao obter um token de O&M pelo portal, caso a conta atual do banco de dados não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para saber mais sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.

  • Utilize os tokens de O&M dentro de seus períodos de validade. O administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período configurado pelo administrador durante o processo de aprovação.

  • Caso o administrador permita que os usuários renovem seus próprios tokens, a renovação pode ocorrer antes da expiração. Após o vencimento, será necessário solicitar um novo token. Quando a aprovação de O&M estiver habilitada, a renovação pelos usuários fica desativada. Alterações nas configurações de token exigem a solicitação de um novo token ou a atualização do existente para que tenham efeito.

  • Se o token estiver válido, mas a conexão de O&M falhar, o limite de conexões simultâneas pode ter sido atingido. Nesse cenário, entre em contato com o administrador para fazer upgrade do tipo da instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o horário atual. Nessa situação, solicite ao administrador a remoção das restrições.

  • Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta de ativo inserida no cliente.

Etapa 2: Estabelecer um túnel SSH

As seções a seguir descrevem como realizar o O&M de banco de dados utilizando a ferramenta Navicat Premium e um terminal de linha de comando.

Navicat Premium

  1. Abra o Navicat Premium e crie uma nova conexão MySQL.

    • Na aba SSH, selecione SSH tunnel e configure os parâmetros para fazer logon no bastion host (parâmetros de configuração do túnel SSH do cliente obtidos na Etapa 1).

      Parâmetro

      Descrição

      Host

      Endereço público ou privado de O&M da instância do Bastionhost, disponível na seção Parameters Required for Client-based O&M over SSH Tunnel da Etapa 1.

      Port

      Porta de O&M SSH do Bastionhost. O padrão é 60022.

      User Name

      Nome de usuário utilizado para fazer logon no Bastionhost.

      Password

      Token de O&M do banco de dados. Utilize o token obtido na seção Parameters Required for Client-based O&M over SSH Tunnel da Etapa 1.

    • Na aba General, configure as informações de conexão do banco de dados.

      Defina a Port como 3306 e especifique um Connection Name personalizado, como mysqltest.

      Parâmetro

      Descrição

      Host

      Endereço de conexão do banco de dados.

      User Name

      Nome de usuário de logon da conta do banco de dados.

      Password

      • Se o administrador tiver hospedado a senha da conta do banco de dados no Bastionhost, deixe o campo de senha vazio.

      • Caso a senha não esteja hospedada, insira a senha de logon da conta do banco de dados.

      Nota Recomendamos que você save the password. Se a senha não for salva, a ferramenta de O&M do banco de dados poderá solicitar sua inserção. Nesse caso, utilize o token de O&M.
  2. No Navicat Premium, clique duas vezes na conexão de banco de dados recém-criada. Após estabelecer a conexão com sucesso, inicie o gerenciamento do banco de dados.

Linha de comando

  1. Abra uma ferramenta de linha de comando e execute o seguinte comando:

    • Formato do comando:

      ssh -N -L <localport>:<databaseAddress>:<databasePort> <bastionusername>@<bastionAddress> -p <bastionPort>
    • Parâmetros:

      Parâmetro

      Descrição

      localport

      Porta local personalizada para o túnel. Certifique-se de que não haja conflito com portas de escuta existentes em sua máquina.

      databaseAddress

      Endereço do ativo de banco de dados.

      databasePort

      Porta do ativo de banco de dados.

      bastionusername

      Seu nome de usuário do Bastionhost.

      bastionAddress

      Endereço de O&M do Bastionhost.

      bastionPort

      Porta de O&M SSH do Bastionhost. O padrão é 60022.

    • Exemplo: ssh -N -L 33061:rm-******m020h.mysql.rds.aliyuncs.com:3306 bastuser@******-public.bastionhost.aliyuncs.com -p 60022

  2. Quando solicitado, insira o token de O&M do banco de dados e pressione Enter. O terminal aguardará a conexão.

    [root@xxx ~]# ssh -N -L 33061:rm-xxx0h.mysql.rds.aliyuncs.com:3306 doc01@uxxx-public.bastionhost.aliyuncs.com -p 60022
    The authenticity of host '[uxxx-public.bastionhost.aliyuncs.com]:60022 ([xxx.7.15]:60022)' can't be established.
    RSA key fingerprint is SHA256:xxx.
    RSA key fingerprint is MD5:9x:xx:xx:xx:b0:56:0b:bb:58:e6:46:ec.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added '[uxxx.bastionhost.aliyuncs.com]:60022,[xxx.15]:60022' (RSA) to the list of known hosts.
    doc01@uxxx-public.bastionhost.aliyuncs.com's password:
  3. Abra outro terminal e confirme se a porta local personalizada está em escuta. A saída LISTEN indica que a porta está ativa.

    [root@iZtxxx:jwtg98zqZ ~]# ss -an | grep 33061
    tcp    LISTEN   0    128      127.0.0.1:33061          *:*
    tcp    LISTEN   0    128      [::1]:33061              [::]:*
  4. Execute o comando abaixo. Após conectar-se com sucesso, realize o O&M.

    [root@iZ_xxx jwtg98zqZ lib]# mysql -h 127.0.0.1  -u roxxx -P 33061
    Welcome to the MariaDB monitor.  Commands end with ; or \g.
    Your MySQL connection id is 3151064
    Server version: 8.0.13 Source distribution
    Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others.
    Type 'help;' or '\h' for help. Type '\c' to clear the current input statement.
    MySQL [(none)]>
    • Formato do comando

      mysql -h 127.0.0.1 -u <accountname> -P <localport>
    • Parâmetros

      • accountname corresponde ao nome de usuário de logon do banco de dados.

      • localport refere-se à porta de escuta local personalizada especificada durante a conexão com o Bastionhost.

O&M via Web

O Bastionhost permite realizar O&M de banco de dados através do portal de O&M ou do console web. O procedimento a seguir toma o portal de O&M como exemplo.

Antes de começar

Crie um banco de dados e um usuário no Bastionhost e autorize o usuário a acessar o ativo e sua conta de ativo correspondente. Para mais detalhes, consulte Criar um banco de dados, Gerenciar usuários e Autorizar ativos e contas de ativos.

O exemplo a seguir utiliza um banco de dados MySQL e um usuário local.

Procedimento

  1. Faça logon no portal de O&M do Bastionhost. Para mais informações, consulte Fazer logon no portal de O&M.

  2. No painel de navegação à esquerda, clique em Databases.

  3. Localize o banco de dados desejado. Na coluna Remote Connection, selecione Web Remote Connection como método de logon e clique em Log On.

    Na caixa de diálogo de logon exibida, selecione root em Database Account. Também é possível marcar a caixa de seleção Set as default method.

O&M via SSO

Engenheiros de O&M podem usar o iniciador de single sign-on em uma página web para invocar automaticamente um cliente local e estabelecer uma sessão, eliminando a necessidade de configurar o cliente separadamente. Este guia utiliza o portal de O&M do Bastionhost para demonstrar o uso de SSO no O&M de bancos de dados MySQL.

Antes de começar

Etapa 1: Obter o endereço do portal

  1. Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, clique em Overview para obter o endereço do portal de O&M.

    No painel Bastionhost Instance Information, à direita, encontram-se o Public O&M Portal Address e o Private O&M Portal Address.

Etapa 2: Instalar o iniciador de single sign-on

  1. Insira o endereço do portal de O&M no navegador.

  2. Na página de logon do Alibaba Cloud Bastionhost, insira seu nome de usuário e senha do Bastionhost e clique em Log On.

  3. Na página do portal de O&M, clique em Download Bastionhost Assistant.

    Este exemplo utiliza o iniciador de single sign-on para Windows.

  4. Após concluir o download, instale o iniciador. Não é necessário abri-lo após a instalação.

Etapa 3: Configurar o terminal de O&M

  1. No painel de navegação à esquerda do portal de O&M, clique em Device Settings.

  2. Na aba MySQL, selecione o cliente DBeaver e clique em Save.

  3. Na caixa de diálogo usmsso.exe que aparecer, clique em Open e siga as instruções na tela para configurar o cliente de banco de dados.

Etapa 4: Conectar-se ao banco de dados

  1. No painel de navegação à esquerda do portal de O&M, clique em Databases.

  2. Localize o banco de dados desejado. Na coluna Remote Connection, selecione Local Client Logon na lista suspensa e clique em Log On.

Auditar O&M de banco de dados

Depois que um engenheiro de O&M acessa um ativo de banco de dados pelo Bastionhost, todas as atividades operacionais são auditadas. Para garantir a rastreabilidade pós-evento, o Bastionhost oferece recursos como auditoria de sessões, monitoramento em tempo real e logs de operação.

  1. Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha O&M Audit > Session Audit.

  4. Na página Session Audit, visualize os registros de sessão.