Adicione usuários ao Bastionhost para que os engenheiros de O&M possam fazer logon e executar operações nos ativos aos quais têm acesso autorizado.
Tipos de usuário
O Bastionhost oferece suporte aos seguintes tipos de usuário. Cada tipo possui uma origem e um método de importação diferentes.
Um usuário autenticado via Identity as a Service (IDaaS) não pode fazer logon no Bastionhost para O&M de ativos usando autenticação por senha em um cliente. Para utilizar o Bastionhost, esse usuário deve passar pela autenticação baseada em token de O&M em um cliente ou usar o portal de O&M. Para mais informações, consulte Manual de O&M.
|
Tipo de usuário |
Descrição |
|
Usuário RAM |
Criado no console do RAM e depois importado para o Bastionhost por meio de Import RAM Users. |
|
Usuário local |
Criado diretamente no Bastionhost (usuário único) ou importado em massa a partir de um arquivo. |
|
Usuário autenticado via AD |
Sincronizado a partir de um servidor Active Directory (AD). Requer configuração prévia da autenticação AD. Para mais informações, consulte Configurar autenticação AD ou LDAP. |
|
Usuário autenticado via LDAP |
Sincronizado a partir de um servidor Lightweight Directory Access Protocol (LDAP). Requer configuração prévia da autenticação LDAP. Para mais detalhes, consulte Configurar autenticação AD ou LDAP. |
|
Usuário autenticado via IDaaS |
Sincronizado do Enterprise Identity Access Management (EIAM) do Alibaba Cloud Identity as a Service (IDaaS). É necessário configurar a autenticação IDaaS antes de prosseguir. Apenas as edições Enterprise e SM suportam integração com IDaaS. Caso sua instância seja Basic Edition, faça o upgrade antes de continuar. Para mais informações, consulte Fazer upgrade do tipo de instância. |
Colunas da lista de usuários
|
Coluna |
Descrição |
|
Username |
Nome de logon do usuário. A origem e a possibilidade de alteração variam conforme o tipo: usuários RAM utilizam o nome de logon do console RAM (alterável via RAM); usuários locais usam o nome definido na criação (não alterável); usuários autenticados via AD e LDAP empregam o nome sincronizado do servidor (alterável no servidor); usuários autenticados via IDaaS adotam o nome sincronizado do IDaaS EIAM (não alterável). |
|
Authentication source |
Indica o tipo de usuário. Por exemplo, Local Authentication para usuários locais. |
|
Two-factor authentication methods |
Método de autenticação de dois fatores (2FA) aplicado quando o usuário faz logon com nome de usuário e senha. Inclui códigos de verificação por SMS, e-mail e DingTalk. Usuários RAM utilizam RAM-based Authentication (configurado no console RAM). Usuários autenticados via IDaaS usam IDaaS-based Authentication (configurado no console do IDaaS). |
|
OTP App |
Indica se o usuário tem uma senha descartável baseada em tempo (TOTP) vinculada. Não se aplica a usuários RAM ou autenticados via IDaaS. |
|
Status |
Status atual do usuário. Valores possíveis: Inactive (nenhum logon registrado no período configurado), Password Expired (validade da senha expirada), Locked (bloqueio por excesso de tentativas falhas, bloqueio manual por administrador ou bloqueio automático por inatividade), The source from which the user is imported is deleted (usuário não encontrado na origem de autenticação — aplica-se apenas a usuários autenticados via AD, LDAP e IDaaS), Update Available (o distinguished name (DN) base no servidor AD ou LDAP difere da configuração no Bastionhost). |
|
Actions |
Operações para concessão de permissões. Para mais informações, consulte Autorizar usuários ou grupos de usuários a gerenciar ativos e contas de ativos ou Conceder permissões em grupos de ativos. |
Criar usuários
Crie contas de usuário para que os engenheiros de O&M façam logon no Bastionhost.
Importar usuários RAM
Importe usuários RAM para o Bastionhost a fim de permitir que os engenheiros de O&M façam logon usando suas identidades existentes do Alibaba Cloud Resource Access Management (RAM).
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Na página Users, clique em Import RAM Users.
(Opcional) Se ainda não houver usuários RAM, clique em Create RAM User na caixa de diálogo Import RAM Users e siga as instruções. Para mais informações, consulte Criar um usuário RAM.
Na caixa de diálogo Import RAM Users, clique em Import na coluna Actions do usuário que deseja importar. Para importar vários usuários simultaneamente, selecione-os e clique em Import abaixo da lista.
Para ativar a autenticação de dois fatores para um usuário RAM, faça logon no console do RAM e ative a autenticação multifator (MFA). Para mais informações, consulte Vincular um dispositivo MFA a uma conta Alibaba Cloud .
Criar usuários locais
Crie usuários locais diretamente no Bastionhost quando precisar de contas não vinculadas a uma origem de autenticação externa. É possível criar usuários individualmente ou importá-los em massa a partir de um arquivo.
Criar um único usuário local
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import Other Users > Create User.
-
No painel Create User, defina Authentication Method como Local Authentication, configure os parâmetros a seguir e clique em Create.
Campos obrigatórios
Parâmetro
Descrição
Username
Nome de logon do usuário. Não pode ser alterado após a criação.
Número de telefone celular e endereço de e-mail
Usados exclusivamente para recebimento de códigos de verificação e notificações de alerta. Obrigatórios caso você ative a autenticação de dois fatores por SMS ou e-mail.
Configurações opcionais
Parâmetro
Descrição
Users must reset the password at next logon.
Quando selecionado, o usuário deve definir uma nova senha no primeiro logon.
Validity Period
Após o término do período de validade, o status do usuário muda para Password Expired e ele não consegue mais fazer logon.
Two-factor authentication methods
Controla o 2FA para este usuário. Selecione For All Users para aplicar a configuração global de System Settings, ou escolha For Single User para configurar um método específico. Consulte a tabela abaixo para ver os métodos disponíveis.
Two-factor notification sending language
Idioma das mensagens com código de verificação. Se For All Users estiver selecionado, o idioma global de System Settings será utilizado. Caso For Single User esteja selecionado, escolha Simplified Chinese ou English.
Métodos de autenticação de dois fatores (For Single User)
Método
Descrição
Disable
A autenticação de dois fatores fica desativada para este usuário.
Text Message
Envia um código de verificação por SMS. Requer o número de telefone celular do usuário. Para países e regiões suportados, consulte Países e regiões suportados.
Email
Envia um código de verificação por e-mail. Requer o endereço de e-mail do usuário.
DingTalk
Envia um código de verificação via DingTalk. Exige o número de telefone celular do usuário. Antes de usar este método, o administrador do DingTalk deve criar um aplicativo empresarial interno com a Permission To Access The API For Obtaining Member Information Based On Mobile Phone Numbers And Names e fornecer o AppKey, AppSecret e AgentId.
OTP App
Utiliza um autenticador móvel TOTP. O usuário precisa vincular um aplicativo OTP primeiro, fazendo logon no portal de O&M, navegando até Security Settings > Enable OTP e clicando em Bind OTP App para escanear o QR code. Para obter o endereço do portal de O&M, consulte Página Visão geral.
(Opcional) Para notificar o usuário sobre o endereço de O&M, insira o número de telefone celular ou o endereço de e-mail dele e selecione SM-based USB Key.
Importar vários usuários locais a partir de um arquivo
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Send O&M Addresses to User.
No painel de navegação à esquerda, escolha Manage > Users.
Escolha Import Other Users > Import Users from File.
Clique em Download User Template, descompacte o pacote, preencha as informações dos usuários no arquivo de modelo e salve-o.
No painel Import Local Users, clique em Upload para enviar o modelo preenchido.
Na caixa de diálogo Preview, selecione os usuários a serem importados e clique em Import.
No painel Import Local Users, confirme as informações dos usuários e clique em Import Local Users. Se você selecionar Users must reset the password at next logon., todos os usuários locais importados deverão redefinir suas senhas no próximo logon.
(Opcional) Para notificar os usuários sobre o endereço de O&M, especifique o número de telefone celular ou o endereço de e-mail dos usuários locais e selecione Send O&M Addresses to User.
Se vários usuários no arquivo compartilharem o mesmo nome de usuário, apenas a última entrada será importada. Caso um nome de usuário importado já exista no Bastionhost, esse usuário será ignorado. Clique em Details no painel Import Local Users para revisar os usuários ignorados.
Importar usuários autenticados via AD ou LDAP
Importe usuários autenticados via AD ou LDAP após configurar a origem de autenticação correspondente. Para mais informações, consulte Configurar autenticação AD ou LDAP.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import Other Users > Import AD Users ou Import LDAP Users.
Na caixa de diálogo, clique em Import na coluna Actions do usuário que deseja importar. Para importar vários usuários simultaneamente, selecione-os e clique em Import.
Importar usuários autenticados via IDaaS
Importe usuários autenticados via IDaaS após configurar a autenticação IDaaS. Para mais informações, consulte Gerenciar autenticação IDaaS.
Um usuário autenticado via IDaaS não pode fazer logon no Bastionhost para O&M de ativos usando autenticação por senha em um cliente. Para utilizar o Bastionhost, esse usuário deve passar pela autenticação baseada em token de O&M em um cliente ou usar o portal de O&M. Para mais informações, consulte Manual de O&M.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Escolha Import Other Users > Import IDaaS User.
Na caixa de diálogo Import IDaaS User, clique em Import na coluna Actions do usuário que deseja importar. Para importar vários usuários simultaneamente, selecione-os e clique em Import. Se nenhum usuário aparecer na caixa de diálogo, clique em Synchronize.
Definir restrições de logon
Restrinja os endereços IP e os períodos de tempo que um usuário pode usar para fazer logon no Bastionhost.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Clique no nome de usuário do usuário que deseja configurar.
-
Na aba User Logon Restrictions, configure as restrições de endereço IP e período de tempo e clique em Update.
Modo
Descrição
(Whitelist) Only Listed IP Addresses Are Allowed
Apenas os endereços IP especificados podem ser usados para logon, dentro dos períodos de tempo configurados.
(Blacklist) Listed IP Addresses Are Not Allowed
Os endereços IP especificados não podem fazer logon. Todos os demais endereços IP só podem fazer logon dentro dos períodos de tempo configurados.
Modificar informações de usuário local
Para usuários RAM, usuários autenticados via AD, usuários autenticados via LDAP e usuários autenticados via IDaaS, atualize as informações do usuário no console da origem de autenticação respectiva, e não no Bastionhost. Após alterar o número de telefone celular ou o endereço de e-mail de um usuário na origem de autenticação, atualize essas informações imediatamente no Bastionhost. Se os dados de contato estiverem desatualizados, o usuário não receberá códigos de verificação e não conseguirá fazer logon.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Clique no nome de usuário do usuário cujas informações deseja modificar.
Na aba Basic Info, atualize as informações e clique em Update.
Bloquear um usuário
Bloqueie um usuário para impedir que ele faça logon no Bastionhost. Utilize esta opção quando um usuário não precisar mais de acesso temporariamente ou quando for detectada atividade anormal.
O Bastionhost bloqueia automaticamente um usuário após cinco tentativas consecutivas de senha inválida. Os administradores podem configurar o Account Lockout Threshold nas configurações de usuário. Para mais informações, consulte Configurar os parâmetros na aba User Settings.
O bloqueio manual entra em vigor imediatamente. O usuário bloqueado não consegue fazer logon para executar operações de O&M.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Selecione os usuários que deseja bloquear e escolha Batch > Locked abaixo da lista de usuários. Após a operação, o sistema exibe The user is locked. e o status do usuário muda de Normal para Locked. Você ainda pode modificar as informações do usuário bloqueado e atualizar sua autorização de ativos.
Desbloquear um usuário
Desbloqueie um usuário para restaurar sua capacidade de fazer logon no Bastionhost.
O desbloqueio entra em vigor imediatamente.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Selecione os usuários que deseja desbloquear e escolha Batch > Unlock abaixo da lista de usuários. Após a operação, o sistema exibe The user is unlocked. O usuário pode fazer logon novamente e executar operações de O&M nos ativos autorizados.
Adicionar uma chave pública SSH
Configure uma chave pública SSH para que o usuário possa fazer logon no Bastionhost a partir de um cliente de O&M usando sua chave privada. Para mais informações, consulte Executar O&M baseado em SSH.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Clique no nome de usuário do usuário que deseja configurar. Na página de detalhes do usuário, clique na aba User Public Key e, em seguida, clique em Add SSH Public Key.
No painel Add SSH Public Key, insira o nome e o conteúdo da chave e clique em Add SSH Public Key. A chave pública fica hospedada no Bastionhost e aparece na lista de chaves públicas.
Exportar usuários
Exporte a lista de usuários como um arquivo CSV para sua máquina local.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Na página Users, clique em Export Users no canto superior direito.
Excluir um usuário
Exclua um usuário quando ele não precisar mais de acesso de O&M via Bastionhost.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Na lista de usuários, selecione o usuário a ser excluído e clique em Delete abaixo da lista.
Configurar redefinição de senha no próximo logon
Ative ou desative a opção Users must reset the password at next logon. para usuários locais após a criação deles.
Faça logon no console do Bastionhost e selecione a região onde sua instância está implantada.
Na lista de instâncias, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha Users > Users.
Selecione os usuários locais que deseja configurar e escolha Users > Batch abaixo da lista de usuários.
Na caixa de diálogo, selecione Change Configuration of Local Users Must Reset Passwords at Next Logons ou Enable na lista suspensa e clique em Disable.