Todos os produtos
Search
Central de documentação

Bastionhost:Manage users

Última atualização: Sep 15, 2026

Os usuários do Bastionhost são as contas que os engenheiros de O&M usam para fazer login e acessar os ativos de host e banco de dados autorizados. Os administradores criam e mantêm essas contas na página de gerenciamento do Bastionhost.

Tipos de usuário

Selecione o tipo de usuário correspondente à sua fonte de identidade. Os engenheiros de O&M podem ser provenientes de usuários importados do Resource Access Management (RAM) da Alibaba Cloud, usuários locais do Bastionhost ou usuários de autenticação AD, LDAP ou IDaaS importados.

Tipo de usuário

Descrição

Usuário RAM

Após criar um usuário RAM da Alibaba Cloud no console do RAM, importe-o na página de gerenciamento do Bastionhost com um único clique.

Usuário local do Bastionhost

Crie usuários locais do Bastionhost individualmente ou importe-os em lote a partir de um arquivo.

Usuário AD/LDAP

Configure a autenticação AD ou LDAP e sincronize esses usuários com o Bastionhost.

Usuário IDaaS

Configure a autenticação IDaaS e sincronize esses usuários com o Bastionhost.

Lista de usuários

Após a criação dos usuários, a lista exibe os seguintes itens.

Item

Descrição

Logon Name

Nome da conta usado para fazer login no Bastionhost. A origem e a possibilidade de alteração dependem do tipo de usuário.

Authentication Source

Tipo do usuário. Por exemplo, um usuário local aparece como Local Authentication.

Two-factor Authentication Methods

Autenticação secundária exigida após a verificação de senha. Os métodos disponíveis variam conforme o tipo de usuário.

OTP App

Indica se o usuário possui Create users. Não se aplica a usuários RAM ou IDaaS.

Status

Status atual do usuário.

Actions

Operações de autorização para o usuário. Para mais informações, consulte Authorize users to manage assets and asset accounts ou Authorize users to manage asset groups.

Nome de login

O nome de login de um usuário deriva de sua fonte de autenticação:

  • Usuário RAM: nome de login definido durante a criação e sincronização do usuário RAM. Caso tenha alterado o nome de usuário no console do RAM, acesse System Settings > User Settings e configure User Sync Settings.

  • Usuário local: nome de usuário definido pelo administrador na criação. Não pode ser alterado. A complexidade da senha segue as configurações de segurança de senha do usuário.

  • Usuário AD/LDAP: nome de usuário sincronizado do servidor AD ou LDAP. Altere-o diretamente nesse servidor.

  • Usuário IDaaS: conta sincronizada do Alibaba Cloud IDaaS EIAM. Não pode ser alterada.

    Para configurações de segurança de usuário e senha, consulte User configuration.

Métodos de autenticação de dois fatores

Após a autenticação por senha, o usuário também deve inserir um código de verificação dinâmico enviado por mensagem de texto, e-mail ou DingTalk. Essa verificação secundária reduz riscos de segurança. Configure o método na fonte de autenticação do usuário:

Status do usuário

A coluna Status apresenta um destes estados:

  • Inactive: um usuário que não faz login dentro do período especificado é marcado como Inactive.

  • Password Expired: quando o período de validade da senha expira, o usuário é marcado como Password Expired.

  • Locked:

    • Um usuário que excede o número permitido de tentativas consecutivas de senha incorreta, ou que um administrador bloqueia manualmente, é marcado como Locked.

    • Em System Settings, após ativar Automatically Lock Inactive User Accounts, o Bastionhost bloqueia automaticamente usuários inativos por longo período e os marca como Locked.

  • Remote Deleted: se o usuário não for encontrado na fonte de autenticação correspondente com base no ID de origem, ele será marcado como Remote Deleted.

  • Remote DN Changed: se o BaseDN do usuário no servidor AD ou LDAP não corresponder à configuração no Bastionhost, o usuário será marcado como Remote DN Changed.

    Para configurações de status do usuário, consulte User configuration.

Criar usuários

Crie as contas que seus engenheiros de O&M usarão para fazer login no Bastionhost. Cada aba abaixo aborda um tipo de usuário.

Importar usuários RAM

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na página Users, clique em Import RAM Users.

  5. Opcional: Se você ainda não criou um usuário RAM, acesse a página Import RAM Users, clique em Create RAM User e siga as instruções.

    Para criar um usuário RAM, consulte Create a RAM user.

  6. Na página Import RAM Users, localize o usuário RAM que deseja importar e clique em Import na coluna Actions. Para importar vários de uma vez, selecione-os e clique em Import.

    Nota

    Para configurar a autenticação de dois fatores para um usuário RAM, faça login no console do RAM e configure a autenticação multifator (MFA) para o usuário RAM. Para mais informações, consulte Bind an MFA device to an Alibaba Cloud account.

Criar usuários locais

Na página Users, crie um único usuário local ou importe vários usuários locais a partir de um arquivo.

Para criar um único usuário local

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import Other Users > Create User.

  5. No painel Create User, configure as informações do usuário e clique em Create.

    Defina Authentication Method como Local Authentication. Além das informações básicas, o restante desta aba aborda configurações opcionais.

  6. Opcional: Para notificar o usuário sobre o endereço de O&M, forneça um número de telefone celular ou um endereço de e-mail ao usuário local e selecione Send O&M Addresses to User.

Para importar vários usuários locais a partir de um arquivo

  1. Na página Users, na lista Import Other Users, selecione Import Users from File.

  2. Clique em Download User Template para baixar o modelo, preencha as informações do usuário e salve o arquivo.

  3. No painel Import Local Users, clique em Upload para enviar o arquivo de modelo de usuário.

  4. Na caixa de diálogo Preview, selecione os usuários a serem importados e clique em Import.

  5. No painel Import Local Users, confirme as informações do usuário e clique em Import Local Users.

    Se você selecionar Users must reset the password at next logon., todos os usuários importados deverão redefinir suas senhas no próximo login.

    Nota

    Um usuário cujo nome de usuário duplica outra entrada no arquivo ou um usuário existente no sistema será ignorado. No painel Import Local Users, clique em Details para visualizar os usuários que não foram importados.

Configurações opcionais para um usuário local

  • Ative Users must reset the password at next logon.: o usuário local deverá alterar a senha no próximo login. Isso se aplica apenas a usuários locais; para um usuário existente, um administrador pode alternar essa opção na lista de usuários.

  • Defina Validity Period: uma vez definido, a coluna Status mostrará Expired para um usuário que ultrapassar esse período, impedindo-o de fazer login para executar operações de O&M.

  • Configure Two-factor Authentication Methods: utilize o método global de dois fatores ou um que se aplique apenas a este usuário.

  • Configure Two-factor Notification Sending Language: utilize o idioma de notificação global ou um que se aplique apenas a este usuário.

Métodos de autenticação de dois fatores

Nota
  • Com a autenticação de dois fatores ativada, o usuário recebe um código de verificação por mensagem de texto ou e-mail no login; portanto, certifique-se de que o número e o endereço especificados estejam corretos. Para países e regiões suportados para mensagens de texto, consulte Countries and regions that support two-factor authentication by text message.

  • O número de telefone celular e o endereço de e-mail são usados exclusivamente para códigos de verificação e notificações de alerta, sem outras finalidades.

Two-factor Authentication Methods suporta dois tipos:

  • Selecione For All Users para aplicar o método global de autenticação de dois fatores, configurado em System Settings. Para mais informações, consulte Enable two-factor authentication.

  • Selecione For Single User para definir um método de dois fatores apenas para este usuário.

    Se você selecionar For Single User, escolha um destes métodos:

  • Disable: a autenticação de dois fatores não está ativada.

  • Text Message: autenticação secundária por mensagem de texto para o número de telefone celular do usuário, que deve ser especificado.

  • Email: autenticação secundária por e-mail para o endereço de e-mail do usuário, que deve ser especificado.

  • DingTalk: autenticação secundária através do DingTalk do usuário, o que requer um número de telefone celular.

    Nota

    A autenticação via DingTalk possui os seguintes requisitos:

    • Um número de telefone celular está associado à conta de usuário usada para O&M. Para mais informações sobre como adicionar um número de telefone celular para um usuário, consulte Modify the basic information of a local user.

    • O administrador do DingTalk criou um aplicativo empresarial interno e concedeu a ele a API Access Permission To Get Member Information By Phone Number And Name.

    • Você obteve a AppKey, o AppSecret e o AgentId do aplicativo empresarial interno.

  • OTP App: autenticação com o token OTP móvel do usuário, que deve ser vinculado previamente.

    Nota

    Primeiro, baixe um aplicativo TOTP padrão, como o app da Alibaba Cloud. Em seguida, faça login no portal de O&M do Bastionhost através do endpoint público e, no painel de navegação à esquerda, clique em Security Settings, clique na aba Enable OTP, clique em Bind OTP App e escaneie o código QR para vincular o token. Para encontrar o endereço de O&M, consulte Bastionhost console overview.

Idioma de envio de notificação de dois fatores

Configure Two-factor Notification Sending Language de uma das seguintes maneiras:

  • Selecione For All Users para enviar notificações no idioma configurado em System Settings. Para mais informações, consulte Enable two-factor authentication.

  • Selecione For Single User para enviar notificações de autenticação de dois fatores em Simplified Chinese ou English.

Importar usuários AD/LDAP

Configure a autenticação AD ou LDAP antes de importar usuários. Para mais informações, consulte Configure AD or LDAP authentication.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import Other Users > Import AD Users ou Import LDAP Users.

  5. Na página Import AD Users ou Import LDAP Users, localize o usuário a ser importado e clique em Import na coluna Actions.

    Selecione vários usuários para importá-los em lote.

Importar usuários IDaaS

Configure a autenticação IDaaS antes de importar usuários. Para mais informações, consulte Manage IDaaS authentication.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Escolha Import Other Users > Import IDaaS User.

  5. Na página Import IDaaS User, localize o usuário a ser importado e clique em Import na coluna Actions.

    Selecione vários usuários para importá-los em lote. Se nenhum usuário IDaaS aparecer, clique em Synchronize.

Modificar informações de usuário local

Para usuários AD/LDAP, RAM e IDaaS, altere as informações básicas na fonte de autenticação.

Atualize o número de telefone celular ou o endereço de e-mail de um usuário local no console assim que houver alterações. Caso contrário, os códigos de verificação serão enviados para o número antigo, impedindo o usuário de fazer login para executar operações de O&M.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Localize o usuário e clique no nome de usuário.

  5. Na aba Basic Info do usuário, modifique as informações do usuário e clique em Update.

Modificar redefinição de senha no próximo login

Ao criar um usuário local, ative Users must reset the password at next logon. Para alterar essa configuração, use o menu em lote abaixo da lista de usuários.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na lista de usuários, selecione o usuário a ser modificado. Abaixo da lista, escolha Batch > Change Configuration of Local Users Must Reset Passwords at Next Logons.

  5. Na caixa de diálogo exibida, selecione Enable ou Disable e clique em OK.

Gerenciar chaves públicas de usuário

Hospede a chave pública de um usuário no Bastionhost para que o engenheiro de O&M possa fazer login a partir de um cliente de O&M com a chave privada correspondente. Para detalhes sobre o processo de O&M, consulte Perform SSH-based O&M.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na lista de usuários, clique no nome de usuário. Na página de detalhes do usuário, clique na aba User Public Key e clique em Add SSH Public Key.

  5. No painel Add SSH Public Key, especifique o nome e o conteúdo da chave pública e clique em Add SSH Public Key.

    A lista de chaves públicas do usuário mostra as chaves hospedadas, que também podem ser exportadas.

Restrições de login de usuário

Restrinja os endereços IP de origem e os períodos de tempo em que os usuários podem fazer login no Bastionhost.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na lista de usuários, clique no nome de usuário do usuário a ser restringido.

  5. Na aba User Logon Restrictions, defina as restrições de endereço IP de origem e período de tempo e clique em Update.

    Os seguintes modos de restrição de endereço IP estão disponíveis:

    • (Whitelist) Only Listed IP Addresses Are Allowed: apenas endereços IP de origem na lista de permissões podem fazer login no Bastionhost, e somente dentro dos períodos de tempo especificados.

    • (Blacklist) Listed IP Addresses Are Not Allowed: endereços IP de origem na lista de bloqueios nunca podem fazer login no Bastionhost; todos os outros podem fazer login apenas dentro dos períodos de tempo especificados.

Bloquear ou desbloquear um usuário

Quando um usuário não precisar do Bastionhost por um tempo, um administrador pode bloquear a conta manualmente ou definir condições de gatilho para bloqueá-la automaticamente e, então, desbloqueá-la quando o usuário retornar.

Bloquear um usuário automaticamente

O Bastionhost bloqueia um usuário automaticamente quando qualquer uma das condições abaixo é atendida. Configure ambas na página System Settings.

  • Tentativas de senha incorreta: por padrão, o Bastionhost bloqueia um usuário após cinco senhas incorretas consecutivas. Defina Account Lockout Threshold para alterar o limiar.

  • Inatividade: após um administrador ativar Inactive User Account, o Bastionhost bloqueia qualquer usuário marcado como inativo.

    Para mais informações, consulte User configuration.

Bloquear ou desbloquear um usuário manualmente

Bloqueios e desbloqueios manuais entram em vigor imediatamente. Um usuário bloqueado não pode fazer login nos servidores, portanto, proceda com cautela.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na página Users, selecione os usuários que deseja bloquear ou desbloquear. Na parte inferior da lista de usuários, escolha Batch > Locked ou Batch > Unlock.

    • Locked: após bloquear um usuário, a mensagem The user is locked. aparece. O Status do usuário bloqueado muda de Normal para Locked. Um administrador ainda pode editar as informações básicas do usuário e conceder acesso a hosts e grupos de ativos.

    • Unlock: após o desbloqueio do usuário, a mensagem The user is unlocked. aparece. O usuário pode então fazer login e trabalhar nos hosts autorizados.

Exportar usuários

Exporte a lista de usuários para um arquivo CSV local.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na página Users, clique em Export Users no canto superior direito da lista de usuários.

Excluir um usuário

Quando um engenheiro de O&M não precisar mais do Bastionhost, exclua o usuário para reduzir riscos de segurança.

  1. Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.

  2. Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.

  3. No painel de navegação à esquerda, escolha Users > Users.

  4. Na lista de usuários, selecione os usuários a serem excluídos e clique em Delete abaixo da lista.

Nota

Excluir uma conta de origem não exclui o usuário correspondente do Bastionhost. Se você excluir um usuário RAM ou uma conta AD, LDAP ou IDaaS, o usuário do Bastionhost importado dessa conta permanecerá. O Status do usuário ainda pode estar normal, e as sessões de O&M estabelecidas pelo usuário podem continuar válidas. Portanto, o usuário ainda pode fazer login no Bastionhost.

Para desativar completamente o usuário, faça login no console do Bastionhost e exclua o usuário na página Users. Alternativamente, aguarde até que o Status do usuário mude para Remote Deleted e, em seguida, exclua o usuário manualmente.