A aba User Settings permite controlar a autenticação de usuários, o tratamento de tentativas de logon com falha, os requisitos de senha e as ações aplicadas a contas inativas. Configure esses parâmetros para proteger sua instância do Bastionhost contra acessos não autorizados.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma instância do Bastionhost
Acesso de administrador ao console do Bastionhost
Configure definições de usuário
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Gerencie.
No painel de navegação à esquerda, clique em System Settings.
Na aba User Settings, configure os parâmetros descritos nas seções a seguir e clique em Salve.
Definições de logon do usuário
Controle quais métodos de autenticação os usuários podem utilizar ao fazer logon no bastion host.
|
Parâmetro |
Descrição |
|
Disable Password-based SSH Logon |
Quando ativado, exige que os usuários se autentiquem com um par de chaves ou token de O&M para realizar operações de O&M via SSH ou por meio de um túnel SSH. O logon SSH baseado em senha é bloqueado. |
|
Disable SSH Public Key Authentication |
Se habilitado, obriga os usuários a se autenticarem com senha ou token de O&M para executar operações de O&M usando ferramentas baseadas em SSH ou acessar bancos de dados por um túnel SSH. A autenticação por chave pública SSH é bloqueada. |
|
Disable CAPTCHA for private O&M portal |
Ao ativar esta opção, o sistema ignora o teste de Turing público totalmente automatizado para diferenciar computadores de humanos (CAPTCHA) quando um usuário faz logon no portal de O&M pelo endpoint privado. Os CAPTCHAs são acionados apenas para logons via rede pública. Ative este recurso caso os usuários não consigam alcançar o bastion host pelo endpoint público. |
Configuração de bloqueio de logon
Política de bloqueio de conta
Bloqueie contas após tentativas repetidas de logon com falha para proteger contra ataques de força bruta.
|
Parâmetro |
Padrão |
Valores válidos |
Descrição |
|
Account Lockout Threshold |
5 |
0–999 |
Quantidade de tentativas consecutivas de logon com falha antes do bloqueio da conta. Defina como 0 para nunca bloquear contas. |
|
Account Lockout Duration |
30 minutos |
0–10080 minutos |
Tempo durante o qual uma conta bloqueada permanece inacessível. Defina como 0 para manter a conta bloqueada até que um administrador a desbloqueie manualmente. |
|
Reset Account Lockout Counter After |
5 minutos |
0–10080 minutos |
Caso o número de tentativas com falha permaneça abaixo do limiar, o contador de falhas é redefinido para 0 após esse período. |
Como funciona a redefinição do contador: Se o Account Lockout Threshold for 5 e o Reset Account Lockout Counter After for 5 minutos, e um usuário falhar na quarta tentativa de logon às 14:00:00 sem novas falhas entre 14:00:00 e 14:05:00, o contador será redefinido para 0 às 14:05:00.
Bloqueio de IP
Bloqueie endereços IP de source que falhem repetidamente ao tentar fazer logon.
|
Parâmetro |
Padrão |
Valores válidos |
Descrição |
|
Account Lockout Threshold |
30 |
— |
Número de falhas de logon originadas do mesmo endereço IP antes do bloqueio desse IP. Defina como 0 para desativar o bloqueio de IP. |
|
Reset Account Lockout Counter After |
5 |
1–10080 |
Minutos antes que o contador de falhas de logon de um endereço IP seja redefinido para 0. |
|
IP addresses in blacklist |
— |
— |
Exibe todos os endereços IP atualmente bloqueados. IPs bloqueados nunca são desbloqueados automaticamente — um administrador precisa desbloqueá-los manualmente antes que possam acessar o bastion host novamente. |
Definições de segurança de senha do usuário
Estabeleça restrições de expiração e reutilização de senha para usuários locais.
|
Parâmetro |
Padrão |
Valores válidos |
Descrição |
|
Password Validity Period |
0 dias |
0–365 dias |
Dias antes que a senha de um usuário local expire e exija redefinição. Defina como 0 para que as senhas nunca expirem. Aplica-se apenas a usuários locais. |
|
Password History |
5 |
0–30 |
Quantidade de senhas anteriores que um usuário não pode reutilizar ao redefinir sua senha. Defina como 0 para não impor restrições de reutilização. |
Definições de status do usuário
Detecte e aja sobre contas que não foram utilizadas por um longo período.
|
Parâmetro |
Padrão |
Valores válidos |
Descrição |
|
Mark Inactive User Accounts |
0 dias |
0–365 dias |
Dias de inatividade após os quais uma conta é marcada como Inactive. Defina como 0 para desativar essa marcação. |
|
Automatically Lock Inactive User Accounts |
10 minutos |
10–1440 minutos ou 1–24 horas |
Intervalo no qual o sistema verifica e bloqueia automaticamente contas inativas há muito tempo. Usuários bloqueados só conseguem fazer logon novamente após um administrador desbloquear suas contas. |
|
Automatic synchronization of status and information about AD- and LDAP-authenticated users |
240 minutos |
15–14400 minutos |
Frequência com que o Bastionhost sincroniza a configuração e o status de usuários autenticados via Active Directory (AD) ou Lightweight Directory Access Protocol (LDAP). |