Sem controles de acesso, os engenheiros de O&M podem executar qualquer comando, conectar-se de qualquer IP de origem e fazer login em ativos sem supervisão. As políticas de controle permitem impor limites de segurança nas operações de O&M no Bastionhost: bloqueiam ou exigem aprovação para comandos de alto risco, restringem o acesso por protocolo, limitam endereços IP de origem e exigem aprovação de login antes do acesso aos ativos.
Pré-requisitos
Antes de começar, verifique se você tem:
Um bastion host implantado na sua conta Alibaba Cloud
Acesso de administrador ao console do Bastionhost
Etapa 1: Criar uma política de controle
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host que deseja gerenciar e clique em Manage.
No painel de navegação à esquerda, clique em Control Policies.
Na página Control Policies, clique em Create Control Policy.
Configure os parâmetros descritos abaixo e clique em Create Control Policy.
Etapa 2: Associar a política a ativos e usuários
Uma política de controle só entra em vigor após ser associada a ativos e usuários. Na página Assets and Users to Which Policy Is Attached, associe a política de controle aos ativos e usuários correspondentes.
Associar a ativos
Escolha uma das opções a seguir conforme o escopo desejado:
|
Opção |
Quando usar |
Próxima etapa |
|
Takes Effect on All Assets |
Aplicar a política a todas as contas de ativos no bastion host |
Nenhuma seleção adicional necessária |
|
Takes Effect on Selected All Assets |
Aplicar a política apenas a ativos específicos |
Selecione os ativos e escolha Associate All Accounts ou Associate Specific Accounts |
Para aplicar uma política a vários ativos simultaneamente, adicione-os primeiro a um grupo de ativos e, em seguida, associe a política ao grupo.
Associar a usuários
Selecione uma das opções disponíveis:
Apply to All Users — Aplica a política a todos os usuários.
Apply to Selected Users — Permite selecionar usuários específicos.
Próximos passos
Review commands — Aprovar ou rejeitar comandos sinalizados por uma política de aprovação de comandos.
Review an O&M application — Aprovar ou rejeitar solicitações de O&M quando o O&M Approval estiver ativado.
