O Bastionhost integra-se ao Key Management Service (KMS) para permitir a importação direta de segredos do Elastic Compute Service (ECS). Após a importação e autorização, os usuários do Bastionhost podem fazer login em instâncias ECS sem digitar senhas.
Versões compatíveis
Enterprise Edition e SM Edition.
Se sua instância do Bastionhost for Basic Edition, faça upgrade primeiro. Para mais informações, consulte Upgrade instance type.
Pré-requisitos
Antes de começar, verifique se você tem:
Segredos do ECS hospedados no KMS. Para mais informações, consulte Manage and use ECS secrets.
Instâncias ECS importadas para o Bastionhost. Para mais detalhes, consulte Importar instâncias ECS.
A política AliyunYundunBastionHostFullAccess anexada ao seu usuário RAM por meio da conta Alibaba Cloud à qual ele pertence. Para mais informações, consulte Conceder permissões a usuários RAM.
Importar segredos do KMS
Faça login no sistema Bastionhost. Para mais informações, consulte Log on to the system.
No painel de navegação à esquerda, escolha Assets > Hosts.
Localize o host e clique em Import KMS Secret na coluna Actions.
Na caixa de diálogo Import KMS Secret, selecione os segredos do ECS a importar e clique em Import.
Após concluir a importação, clique em nome do host para abrir a aba Host Account e visualize ou gerencie os segredos importados.
Gerenciar segredos importados
Na aba Host Account, execute as operações abaixo nos segredos do ECS importados.
Exclua segredos do ECS
Selecione um ou mais segredos do ECS e exclua-os. A exclusão remove o segredo apenas do Bastionhost; ele permanece intacto no KMS.
Ao excluir um segredo do ECS no KMS, o segredo correspondente no bastion host é marcado como excluído e não pode mais ser utilizado.
Restringir acesso apenas ao SFTP
Ative a opção Enable Only SFTP Permission em uma conta para desabilitar o login via SSH nessa conta.
Próximos passos
Para permitir que usuários do Bastionhost façam login em instâncias ECS com os segredos importados, conceda as permissões necessárias:
Autorizar usuários: Conceda permissões sobre instâncias ECS e segredos aos usuários do Bastionhost. Consulte Autorizar um usuário a gerenciar hosts.
Controlar operações: Defina regras para determinar quais operações de O&M os usuários autorizados podem executar. Consulte Configure a control policy.