Todos os produtos
Search
Central de documentação

Bastionhost:O&M de banco de dados

Última atualização: Jun 27, 2026

O Bastionhost oferece suporte a O&M e auditoria para instâncias do ApsaraDB RDS for MySQL, SQL Server e PostgreSQL, clusters do PolarDB for MySQL, PostgreSQL e PostgreSQL (compatível com Oracle), além de bancos de dados MySQL, SQL Server, PostgreSQL e Oracle autogerenciados. Você também pode usar um token de O&M para estabelecer um túnel SSH destinado a operações de O&M e auditoria. Este tópico descreve como executar O&M em bancos de dados em um sistema Windows.

Pré-requisitos

  • Instale uma ferramenta de O&M para bancos de dados que ofereça suporte a túneis Secure Shell (SSH) no host local, como DBeaver, DbVisualizer, Navicat Premium ou Navicat for MySQL.

  • Obtenha o endereço de O&M da instância do bastion host. Esse endereço está disponível na seção Bastion Host Information da página Overview. Para mais informações, consulte Visão geral do console do Bastionhost.概览

    Nota

    O Bastionhost fornece um endereço fixo de O&M como nome de domínio e utiliza endereços IP dinâmicos para evitar ataques. O endereço IP resolvido a partir do endereço de O&M pode mudar. Para evitar falhas de O&M causadas por alterações de endereço IP, use o nome de domínio fornecido pelo Bastionhost nas operações de O&M.

Conectar-se com uma ferramenta cliente via túnel SSH

Este tópico usa o Navicat Premium como exemplo para demonstrar a conexão com diferentes tipos de bancos de dados a partir de um sistema Windows.

  1. Faça login no console do Bastionhost ou no portal de O&M para obter um token de O&M. Para mais informações, consulte Obter um token de O&M.

    Nota
    • Ao obter um token de O&M no portal de O&M, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para saber mais sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.

    • Use os tokens de O&M dentro dos respectivos períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período de validade definido pelo administrador durante o processo de aprovação.

    • Caso o administrador permita que os usuários de O&M renovem seus próprios tokens, renove-os antes do vencimento. Após a expiração de um token, solicite um novo. Com a aprovação de O&M ativada, a renovação de tokens pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as novas definições entrem em vigor.

    • Se um token estiver válido, mas a conexão de O&M falhar, o número de conexões simultâneas pode ter atingido o limite máximo. Nesse cenário, entre em contato com um administrador para fazer upgrade do tipo da sua instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual por parte de um administrador. Nessa situação, solicite ao administrador a remoção das restrições.

    • Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta do ativo inserida no cliente.

  2. Abra o Navicat Premium e crie uma conexão com o banco de dados de destino.

    • Na aba General, defina os parâmetros de conexão conforme descrito na tabela a seguir.

      Parâmetro

      Descrição

      Host

      Endereço do ativo de banco de dados.

      User name

      Nome de usuário do ativo de banco de dados.

      Password

      • Para bancos de dados MySQL, SQL Server e PostgreSQL: se a senha da conta do banco de dados estiver hospedada no Bastionhost, não insira uma senha. Caso contrário, insira a senha da conta do banco de dados.

      • Para bancos de dados Oracle:

        • Se a senha da conta do banco de dados estiver hospedada no Bastionhost, insira 123456 e selecione a propriedade de login especificada nos detalhes do token de O&M.

        • Se a senha não estiver hospedada, insira a senha da conta do banco de dados e selecione a propriedade de login especificada.

    • Na aba SSH, configure as informações básicas do Bastionhost conforme a tabela abaixo.

      Parâmetro

      Descrição

      Use SSH tunnel

      Selecione Use SSH tunnel.

      Host

      Endereço de O&M da instância do Bastionhost.

      Port

      Porta de O&M SSH da instância do Bastionhost. A porta padrão é 60022.

      User name

      Seu nome de usuário do Bastionhost.

      Password

      Token de O&M obtido.

  3. No Navicat Premium, clique duas vezes na nova conexão de banco de dados para fazer login no ativo de banco de dados e executar operações de O&M.

Conectar-se via CLI usando um túnel SSH

Este tópico utiliza o protocolo MySQL como exemplo para explicar a conexão por meio da interface de linha de comando (CLI).

Nota

Não há suporte para o uso da CLI na execução de O&M em bancos de dados Oracle por meio de um túnel SSH.

  1. Faça login no portal de O&M. Para mais informações, consulte Fazer login no portal de O&M.

  2. No painel de navegação à esquerda, clique em Databases.

  3. Na página Database O&M, localize o banco de dados de destino e, na coluna O&M Token, clique no token de O&M correspondente.

  4. Na caixa de diálogo O&M Token, selecione uma conta de banco de dados e clique em Obtain O&M Token.

    Nota
    • Ao obter um token de O&M no portal de O&M, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para saber mais sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.

    • Use os tokens de O&M dentro dos respectivos períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período de validade definido pelo administrador durante o processo de aprovação.

    • Caso o administrador permita que os usuários de O&M renovem seus próprios tokens, renove-os antes do vencimento. Após a expiração de um token, solicite um novo. Com a aprovação de O&M ativada, a renovação de tokens pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as novas definições entrem em vigor.

    • Se um token estiver válido, mas a conexão de O&M falhar, o número de conexões simultâneas pode ter atingido o limite máximo. Nesse cenário, entre em contato com um administrador para fazer upgrade do tipo da sua instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual por parte de um administrador. Nessa situação, solicite ao administrador a remoção das restrições.

    • Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta do ativo inserida no cliente.

  5. Abra uma ferramenta de CLI e execute o comando a seguir.

    ssh -N -L <localport>:<databaseAddress>:<databasePort> <bastionusername>@<bastionAddress> -p <bastionPort>

    Parâmetros

    Parâmetro

    Descrição

    localport

    Porta de escuta local personalizada para o túnel. Certifique-se de que esta porta não entre em conflito com portas de escuta existentes na máquina local.

    databaseAddress

    Endereço do ativo de banco de dados de destino.

    databasePort

    Porta do ativo de banco de dados de destino.

    bastionusername

    Seu nome de usuário do Bastionhost.

    bastionAddress

    Endereço de O&M da sua instância do Bastionhost.

    bastionPort

    Porta de O&M SSH da sua instância do Bastionhost. A porta padrão é 60022.

  6. Quando solicitado a fornecer uma senha, insira o token de O&M e pressione Enter.

    [root@localhost ~]# ssh -N -L 33061:rm-xxxx.mysql.rds.aliyuncs.com:3306 testuser@bh-xxxx.bastionhost.aliyuncs.com -p 60022
    The authenticity of host '[bh-xxxx.bastionhost.aliyuncs.com]:60022 ([47.x.x.x]:60022)' can't be established.
    RSA key fingerprint is SHA256:ji2v1TxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxLKU.
    RSA key fingerprint is MD5:61:0e:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:9e:01.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added '[bh-xxxx.bastionhost.aliyuncs.com]:60022' (RSA) to the list of known hosts.
    testuser@bh-xxxx.bastionhost.aliyuncs.com's password:
  7. Abra outra janela de CLI e verifique se a porta local personalizada está no estado de escuta. O status LISTEN indica que a porta está ativa e ouvindo.

    ss -an | grep 33061
    tcp    LISTEN    0       128       127.0.0.1:33061          *:*
    tcp    LISTEN    0       128       ::1:33061                :::*
  8. Execute o comando abaixo para conectar-se ao banco de dados MySQL.

    mysql -h 127.0.0.1 -u <accountname> -P <localport>
    • <accountname> é um parâmetro obrigatório. accountname especifica o nome de usuário do banco de dados.

    • <localport> é um parâmetro obrigatório. localport especifica a porta de escuta local definida na Etapa 5.

    Após estabelecer a conexão, execute comandos de O&M.

    [root@localhost ~]# mysql -h 127.0.0.1 -u <accountname> -P 33061
    Welcome to the MariaDB monitor.  Commands end with ; or \g.
    Your MySQL connection id is 4041
    Server version: 8.0.13 Source distribution
    
    Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others.
    
    Type 'help;' or '\h' for help. Type '\c' to clear the current input statement.
    
    MySQL [(none)]>