Todos os produtos
Search
Central de documentação

Bastionhost:Enable private O&M portal

Última atualização: Sep 19, 2026

Para aumentar a segurança, o Bastionhost oferece suporte a O&M via web em redes privadas. Este tópico descreve como ativar o portal de O&M privado para acessar sua instância do Bastionhost a partir de uma rede privada.

Contexto

O Bastionhost utiliza o PrivateLink para crie uma conexão privada e segura entre seu VPC e o service Bastionhost. Isso permite acessar o portal de O&M e realizar operações via web em uma rede privada, o que aumenta significativamente a segurança.

Edições

Apenas as edições Enterprise Edition e SM-compliant Edition do Bastionhost oferecem suporte ao portal de O&M privado. Para adquirir ou fazer upgrade de uma instância, consulte Purchase an instance e Upgrade instance specifications.

Impactos

Ativar o portal de O&M privado afeta sua instância do Bastionhost das seguintes formas:

  • O endereço IP resolvido do portal de O&M privado é alterado. Use o nome de domínio de O&M fornecido no console para todas as operações.

  • Caso você tenha políticas de controle de acesso, como regras de firewall, baseadas no endereço IP privado anterior, atualize-as com o novo endereço.

Aviso

Após ativar o portal de O&M privado, podem ocorrer falhas de login ao usar o cliente Xshell para conectar-se ao Bastionhost devido a problemas de compatibilidade.

Procedimento

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na página Instances, para a instância desejada, acesse Configuration > Enable Private O&M.

  3. No painel Enable Private O&M, selecione um grupo de segurança do endpoint PrivateLink e clique em OK.

    Importante
    • Se você tiver políticas de controle de acesso (como regras de firewall) baseadas no endereço IP de saída privado, atualize-as com o novo endereço.

    • Durante a atualização, a instância ficará inacessível e seu status mudará para Updating Configuration. O processo leva cerca de 20 minutos. Execute esta operação fora dos horários de pico para minimizar interrupções.

    • O grupo de segurança do endpoint PrivateLink selecionado não pode ser alterado após a configuração.

Próximas etapas

Configurar regras de acesso do cliente

Para O&M via web em rede privada, seu cliente deve conectar-se ao VPC da instância do Bastionhost. Adicione também regras ao PrivateLink endpoint security group para permitir o tráfego do cliente; caso contrário, o cliente não conseguirá acessar o endereço de O&M privado. A lista a seguir apresenta os serviços e portas comuns do Bastionhost. Configure as regras de acesso conforme suas necessidades.

  • O&M SSH: 60022

  • O&M RDP: 63389

  • Porta de reprodução de sessão: 9443

  • Porta do portal de O&M e de O&M de host: 443

  • Porta do Bastionhost Assistant: 20045

Por exemplo, para configure uma regra de grupo de segurança para O&M via SSH de um cliente com o endereço IP 192.168.0.1, consulte Add a security group rule.

Nas regras de entrada do grupo de segurança, adicione uma regra com as seguintes configurações: defina Action como Allow, priority como 1, protocol type como Custom TCP, Source como 192.168.0.1 e port range como 60022/60022.

Ao ativar o portal de O&M privado, o PrivateLink endpoint security group só pode ser selecionado a partir do VPC em que a instância do Bastionhost reside. Não é possível associar ou reutilizar diretamente grupos de segurança de outras regiões.

Para acessar o portal de O&M privado do Bastionhost a partir de um cliente em uma região diferente, siga as etapas abaixo:

  1. Use o Cloud Enterprise Network (CEN) para conectar os VPCs entre regiões.

  2. Após conectar os VPCs, adicione manualmente regras de entrada nos grupos de segurança de cada região para permitir o endereço IP de saída privado do Bastionhost.

Solucionar falhas de acesso

Se você já configure as regras de acesso do cliente, mas ainda não consegue acessar o portal de O&M privado, verifique os cenários a seguir:

Cenário 1: A reprodução de sessão falha e não é possível executar ping no nome de domínio de O&M

  1. Confirme que Private O&M está ativado para a instância. Para mais informações, consulte a seção Procedimento deste tópico.

  2. Verifique se o PrivateLink endpoint security group permite acesso de entrada nas seguintes portas:

    • Porta de reprodução de sessão: 9443

    • Porta do portal de O&M e de O&M de host: 443

Cenário 2: A conexão entre contas ou entre VPCs com uma instância ecs falha (por exemplo, não é possível executar ping no endereço IP interno da instância ecs de destino)

Além de verificar se o grupo de segurança permite as portas relacionadas ao Bastionhost (como 60022), verifique também os itens a seguir:

  1. Conflitos de rota: verifique se o cliente ou a instância ecs de destino possui uma rota que conflita com o bloco CIDR do VPC (por exemplo, o bloco CIDR padrão do docker 172.17.0.0/16). Para resolver o problema, altere o bloco CIDR do docker ou adicione uma rota mais específica.

  2. Endereços IP públicos usados em redes privadas: se o endereço IP do servidor de destino estiver em um intervalo publicamente roteável, mas usado de forma privada (por exemplo, 172.x.x.x), adicione o bloco CIDR do IP do servidor à configuração Public IP addresses used within a private network no console do Bastionhost.

Perguntas frequentes

Por que não há um menu de configuração de lista de permissões no console do Bastionhost?

O menu de configuração de lista de permissões corresponde ao recurso public access whitelist. Esse menu é exibido somente após a ativação de um endereço de O&M público para a instância. Se a instância não tiver acesso à rede pública ativado, o menu de configuração de lista de permissões não será exibido no console. Para exibir o menu, ative o acesso à rede pública para a instância.

Documentos relacionados

Para saber como engenheiros de O&M realizam operações via web, consulte Web-based O&M.