Todos os produtos
Search
Central de documentação

Bastionhost:Melhor prática para autenticação de identidade

Última atualização: Jun 27, 2026

O Bastionhost permite gerenciar centralmente usuários de diversas fontes de autenticação de identidade — RAM, Active Directory (AD), Lightweight Directory Access Protocol (LDAP) e Identity as a Service (IDaaS) — sem manter um banco de dados de usuários separado para cada fonte. Este tópico mostra como importar usuários de cada origem compatível.

Como funciona

Quando um usuário tenta fazer login, o Bastionhost delega a autenticação à fonte de identidade configurada (para usuários RAM, AD, LDAP e IDaaS). Para usuários locais, o Bastionhost realiza a autenticação diretamente. A fonte de identidade verifica as credenciais e o Bastionhost concede acesso com base no registro de usuário armazenado. Adicione usuários ao Bastionhost importando-os de uma fonte de identidade ou criando-os localmente e, em seguida, atribua as permissões de ativos separadamente.

As quatro fontes de identidade compatíveis correspondem a quatro caminhos de gerenciamento de usuários:

Fonte de identidade

Tipo de usuário

Quando usar

RAM (Resource Access Management)

Usuários RAM

Sua equipe já utiliza o RAM para acesso ao Alibaba Cloud

Autenticação local

Usuários locais

Não há provedor de identidade externo; controle total sobre credenciais e MFA

AD ou LDAP

Usuários AD/LDAP

Sua organização opera um serviço de diretório on-premises

IDaaS (Identity as a Service)

Usuários IDaaS

Necessidade de agregar usuários de vários provedores (DingTalk, Microsoft Entra ID, etc.)

Importar usuários RAM

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância do Bastionhost

  • Pelo menos um usuário RAM no Resource Access Management (RAM)

Para ativar a autenticação de dois fatores (MFA) para um usuário RAM, faça logon no console RAM e ative a autenticação multifator. Para mais detalhes, consulte Vincular um dispositivo MFA a uma conta Alibaba Cloud .

Etapas

  1. Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.

  2. Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na página Users, clique em Import RAM Users.

  5. (Opcional) Caso não exista nenhum usuário RAM, clique em Crie RAM User na caixa de diálogo Import RAM Users e siga as instruções. Para mais detalhes, consulte Criar um usuário RAM.

  6. Na caixa de diálogo Import RAM Users, clique em Import na coluna Actions ao lado do usuário RAM a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.

Criar usuários locais

Usuários locais se autenticam diretamente no Bastionhost. Utilize este caminho quando não houver um provedor de identidade externo ou quando forem necessárias contas independentes do serviço de diretório.

Criar um único usuário local

  1. Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.

  2. Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Crie User na lista suspensa Import Other Users.

  5. No painel Crie User, defina Authentication Method como Local Authentication.

  6. Configure as credenciais do usuário e as configurações opcionais:

    Campo

    Descrição

    Users must reset the password at next logon.

    Marque esta caixa para forçar a alteração da senha no primeiro login.

    Validity Period

    Defina uma data de expiração. Ao término do período, o Status do usuário muda para Expired.

    Two-factor Authentication Methods

    Consulte Opções de autenticação de dois fatores.

    Two-factor Notification Sending Language

    Selecione Simplified Chinese ou English para substituir a configuração individualmente, ou use For All Users para herdar o padrão da página System Settings.

  7. Clique em Crie.

Opções de autenticação de dois fatores

Defina Two-factor Authentication Methods como For All Users ou For Single User.

  • For All Users: Utiliza a configuração global definida na página System Settings. Para mais detalhes, consulte Ativar autenticação de dois fatores.

  • For Single User: Aplica um método exclusivamente a este usuário:

    Método

    Requisito

    Disable

    Nenhum

    Text Message

    Número de telefone celular obrigatório

    Email

    Endereço de e-mail obrigatório

    DingTalk

    Número de telefone celular obrigatório; consulte Requisitos do DingTalk

    OTP App

    O usuário deve vincular um token OTP previamente; consulte Configuração do aplicativo OTP

Para verificar os países e regiões com suporte à autenticação de dois fatores via SMS, consulte Países e áreas suportados . Os números de telefone celular e endereços de e-mail são utilizados apenas para códigos de verificação e notificações de alerta.

Requisitos do DingTalk

Para utilizar a autenticação de dois fatores via DingTalk, conclua todos os itens abaixo antes de ativá-la:

  • Especifique o número de telefone celular do usuário. Para mais detalhes, consulte Modificar as informações básicas de um usuário local.

  • Solicite ao administrador do DingTalk a criação de um aplicativo empresarial interno e a ativação da permissão "obtain member information based on mobile phone numbers and names".

  • Obtenha os valores de AppKey, AppSecret e AgentId do aplicativo DingTalk.

Configuração do aplicativo OTP

Para utilizar a autenticação de dois fatores via aplicativo OTP:

  1. Baixe um aplicativo autenticador TOTP padrão (por exemplo, o aplicativo do Alibaba Cloud).

  2. Faça logon no portal de O&M do Bastionhost usando um endpoint público. Para detalhes sobre endpoints, consulte a Página Visão geral.

  3. No painel de navegação à esquerda, clique em Security Settings.

  4. Na aba Ative OTP, clique em Bind OTP App e escaneie o código QR para vincular o token OTP.

Importar vários usuários locais a partir de um arquivo

Utilize esta opção para criar muitos usuários locais de uma só vez por meio de um arquivo de modelo.

  1. Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.

  2. Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import Users from File na lista suspensa Import Other Users.

  5. Clique em Baixe User Template, extraia o pacote, preencha as informações dos usuários no arquivo de modelo e salve-o.

  6. No painel Import Local Users, clique em Upload para enviar o arquivo de modelo preenchido.

  7. Na caixa de diálogo Preview, selecione os usuários a serem importados e clique em Import.

  8. Revise as informações dos usuários e clique em Import Local Users. Se você selecionar Users must reset the password at next logon., todos os usuários locais importados deverão redefinir suas senhas no próximo logon.

  9. (Opcional) Para notificar os usuários sobre o endereço de O&M, especifique o número de telefone celular ou endereço de e-mail deles e selecione Send O&M Addresses to User.

Se vários usuários no arquivo compartilharem o mesmo nome de usuário, apenas a última ocorrência será importada. Caso o nome de usuário de um usuário importado coincida com o de um usuário existente no Bastionhost, esse usuário será ignorado. Clique em Details no painel Import Local Users para visualizar os usuários ignorados.

Importar usuários autenticados via AD ou LDAP

Pré-requisitos

Antes de começar, verifique se:

Etapas

  1. Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.

  2. Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import Other Users > Import AD Users ou Import LDAP Users.

  5. Na caixa de diálogo, clique em Import na coluna Actions ao lado do usuário a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.

Importar usuários autenticados via IDaaS

O IDaaS permite agregar usuários de múltiplos provedores de identidade externos — como DingTalk e Microsoft Entra ID (anteriormente Azure AD) — em uma instância de Employee Identity and Access Management (EIAM) e enviá-los para o Bastionhost. Se o provedor de identidade não tiver suporte nativo pelo IDaaS, ative o Single Sign-On (SSO) após criar um usuário IDaaS. Para provedores de identidade compatíveis, consulte IdPs. Para configuração de aplicativos SSO, consulte Criar aplicativos.

Importante

Usuários IDaaS não podem fazer login com senha através de um cliente. Eles devem usar autenticação baseada em token de O&M em um cliente ou acessar ativos por meio do portal de O&M. Para mais detalhes, consulte Manual de O&M.

Pré-requisitos

Antes de começar, verifique se:

Etapas

  1. Faça logon no console do Bastionhost. Selecione a região onde o bastion host está localizado.

  2. Na lista de bastion hosts, localize o bastion host desejado e clique em Gerencie.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import IDaaS User na lista suspensa Import Other Users.

  5. Na caixa de diálogo Import IDaaS User, clique em Import na coluna Actions ao lado do usuário a ser importado. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.

Se nenhum usuário autenticado via IDaaS aparecer na caixa de diálogo Import IDaaS User , clique em Synchronize .