O Bastionhost permite gerenciar centralmente usuários de diversas fontes de autenticação de identidade — RAM, Active Directory (AD), Lightweight Directory Access Protocol (LDAP) e Identity as a Service (IDaaS) — sem manter um banco de dados de usuários separado para cada fonte. Este tópico mostra como importar usuários de cada origem compatível.
Como funciona
Quando um usuário tenta fazer login, o Bastionhost delega a autenticação à fonte de identidade configurada (para usuários RAM, AD, LDAP e IDaaS). Para usuários locais, o Bastionhost realiza a autenticação diretamente. A fonte de identidade verifica as credenciais e o Bastionhost concede acesso com base no registro de usuário armazenado. Adicione usuários ao Bastionhost importando-os de uma fonte de identidade ou criando-os localmente e, em seguida, atribua as permissões de ativos separadamente.
As quatro fontes de identidade compatíveis correspondem a quatro caminhos de gerenciamento de usuários:
|
Fonte de identidade |
Tipo de usuário |
Quando usar |
|
RAM (Resource Access Management) |
Usuários RAM |
Sua equipe já utiliza o RAM para acesso ao Alibaba Cloud |
|
Autenticação local |
Usuários locais |
Não há provedor de identidade externo; controle total sobre credenciais e MFA |
|
AD ou LDAP |
Usuários AD/LDAP |
Sua organização opera um serviço de diretório on-premises |
|
IDaaS (Identity as a Service) |
Usuários IDaaS |
Necessidade de agregar usuários de vários provedores (DingTalk, Microsoft Entra ID, etc.) |
Importar usuários RAM
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do Bastionhost
Pelo menos um usuário RAM no Resource Access Management (RAM)
Para ativar a autenticação de dois fatores (MFA) para um usuário RAM, faça logon no console RAM e ative a autenticação multifator. Para mais detalhes, consulte Vincular um dispositivo MFA a uma conta Alibaba Cloud .
Etapas
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.
No painel de navegação à esquerda, escolha Users > Users.
Na página Users, clique em Import RAM Users.
(Opcional) Caso não exista nenhum usuário RAM, clique em Crie RAM User na caixa de diálogo Import RAM Users e siga as instruções. Para mais detalhes, consulte Criar um usuário RAM.
Na caixa de diálogo Import RAM Users, clique em Import na coluna Actions ao lado do usuário RAM a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.
Criar usuários locais
Usuários locais se autenticam diretamente no Bastionhost. Utilize este caminho quando não houver um provedor de identidade externo ou quando forem necessárias contas independentes do serviço de diretório.
Criar um único usuário local
Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Crie User na lista suspensa Import Other Users.
No painel Crie User, defina Authentication Method como Local Authentication.
-
Configure as credenciais do usuário e as configurações opcionais:
Campo
Descrição
Users must reset the password at next logon.
Marque esta caixa para forçar a alteração da senha no primeiro login.
Validity Period
Defina uma data de expiração. Ao término do período, o Status do usuário muda para Expired.
Two-factor Authentication Methods
Consulte Opções de autenticação de dois fatores.
Two-factor Notification Sending Language
Selecione Simplified Chinese ou English para substituir a configuração individualmente, ou use For All Users para herdar o padrão da página System Settings.
Clique em Crie.
Opções de autenticação de dois fatores
Defina Two-factor Authentication Methods como For All Users ou For Single User.
For All Users: Utiliza a configuração global definida na página System Settings. Para mais detalhes, consulte Ativar autenticação de dois fatores.
-
For Single User: Aplica um método exclusivamente a este usuário:
Método
Requisito
Disable
Nenhum
Text Message
Número de telefone celular obrigatório
Email
Endereço de e-mail obrigatório
DingTalk
Número de telefone celular obrigatório; consulte Requisitos do DingTalk
OTP App
O usuário deve vincular um token OTP previamente; consulte Configuração do aplicativo OTP
Para verificar os países e regiões com suporte à autenticação de dois fatores via SMS, consulte Países e áreas suportados . Os números de telefone celular e endereços de e-mail são utilizados apenas para códigos de verificação e notificações de alerta.
Requisitos do DingTalk
Para utilizar a autenticação de dois fatores via DingTalk, conclua todos os itens abaixo antes de ativá-la:
Especifique o número de telefone celular do usuário. Para mais detalhes, consulte Modificar as informações básicas de um usuário local.
Solicite ao administrador do DingTalk a criação de um aplicativo empresarial interno e a ativação da permissão "obtain member information based on mobile phone numbers and names".
Obtenha os valores de AppKey, AppSecret e AgentId do aplicativo DingTalk.
Configuração do aplicativo OTP
Para utilizar a autenticação de dois fatores via aplicativo OTP:
Baixe um aplicativo autenticador TOTP padrão (por exemplo, o aplicativo do Alibaba Cloud).
Faça logon no portal de O&M do Bastionhost usando um endpoint público. Para detalhes sobre endpoints, consulte a Página Visão geral.
No painel de navegação à esquerda, clique em Security Settings.
Na aba Ative OTP, clique em Bind OTP App e escaneie o código QR para vincular o token OTP.
Importar vários usuários locais a partir de um arquivo
Utilize esta opção para criar muitos usuários locais de uma só vez por meio de um arquivo de modelo.
Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import Users from File na lista suspensa Import Other Users.
Clique em Baixe User Template, extraia o pacote, preencha as informações dos usuários no arquivo de modelo e salve-o.
No painel Import Local Users, clique em Upload para enviar o arquivo de modelo preenchido.
Na caixa de diálogo Preview, selecione os usuários a serem importados e clique em Import.
Revise as informações dos usuários e clique em Import Local Users. Se você selecionar Users must reset the password at next logon., todos os usuários locais importados deverão redefinir suas senhas no próximo logon.
(Opcional) Para notificar os usuários sobre o endereço de O&M, especifique o número de telefone celular ou endereço de e-mail deles e selecione Send O&M Addresses to User.
Se vários usuários no arquivo compartilharem o mesmo nome de usuário, apenas a última ocorrência será importada. Caso o nome de usuário de um usuário importado coincida com o de um usuário existente no Bastionhost, esse usuário será ignorado. Clique em Details no painel Import Local Users para visualizar os usuários ignorados.
Importar usuários autenticados via AD ou LDAP
Pré-requisitos
Antes de começar, verifique se:
A autenticação AD ou LDAP está configurada no Bastionhost. Para instruções de configuração, consulte Configurar autenticação AD ou autenticação LDAP.
Etapas
Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import Other Users > Import AD Users ou Import LDAP Users.
Na caixa de diálogo, clique em Import na coluna Actions ao lado do usuário a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.
Importar usuários autenticados via IDaaS
O IDaaS permite agregar usuários de múltiplos provedores de identidade externos — como DingTalk e Microsoft Entra ID (anteriormente Azure AD) — em uma instância de Employee Identity and Access Management (EIAM) e enviá-los para o Bastionhost. Se o provedor de identidade não tiver suporte nativo pelo IDaaS, ative o Single Sign-On (SSO) após criar um usuário IDaaS. Para provedores de identidade compatíveis, consulte IdPs. Para configuração de aplicativos SSO, consulte Criar aplicativos.
Usuários IDaaS não podem fazer login com senha através de um cliente. Eles devem usar autenticação baseada em token de O&M em um cliente ou acessar ativos por meio do portal de O&M. Para mais detalhes, consulte Manual de O&M.
Pré-requisitos
Antes de começar, verifique se:
A autenticação IDaaS está configurada no Bastionhost. Para instruções de configuração, consulte Gerenciar autenticação IDaaS.
Etapas
Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import IDaaS User na lista suspensa Import Other Users.
Na caixa de diálogo Import IDaaS User, clique em Import na coluna Actions ao lado do usuário a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.
Se nenhum usuário autenticado via IDaaS aparecer na caixa de diálogo Import IDaaS User , clique em Synchronize .