Os usuários do Bastionhost são as contas que os engenheiros de O&M usam para fazer login e acessar os ativos de host e banco de dados autorizados. Os administradores criam e mantêm essas contas na página de gerenciamento do Bastionhost.
Tipos de usuário
Selecione o tipo de usuário correspondente à sua fonte de identidade. Os engenheiros de O&M podem ser provenientes de usuários importados do Resource Access Management (RAM) da Alibaba Cloud, usuários locais do Bastionhost ou usuários de autenticação AD, LDAP ou IDaaS importados.
|
Tipo de usuário |
Descrição |
|
Usuário RAM |
Após criar um usuário RAM da Alibaba Cloud no console do RAM, importe-o na página de gerenciamento do Bastionhost com um único clique. |
|
Usuário local do Bastionhost |
Crie usuários locais do Bastionhost individualmente ou importe-os em lote a partir de um arquivo. |
|
Usuário AD/LDAP |
Configure a autenticação AD ou LDAP e sincronize esses usuários com o Bastionhost. |
|
Usuário IDaaS |
Configure a autenticação IDaaS e sincronize esses usuários com o Bastionhost. |
Lista de usuários
Após a criação dos usuários, a lista exibe os seguintes itens.
|
Item |
Descrição |
|
Logon Name |
Nome da conta usado para fazer login no Bastionhost. A origem e a possibilidade de alteração dependem do tipo de usuário. |
|
Authentication Source |
Tipo do usuário. Por exemplo, um usuário local aparece como Local Authentication. |
|
Two-factor Authentication Methods |
Autenticação secundária exigida após a verificação de senha. Os métodos disponíveis variam conforme o tipo de usuário. |
|
OTP App |
Indica se o usuário possui Create users. Não se aplica a usuários RAM ou IDaaS. |
|
Status |
Status atual do usuário. |
|
Actions |
Operações de autorização para o usuário. Para mais informações, consulte Authorize users to manage assets and asset accounts ou Authorize users to manage asset groups. |
Nome de login
O nome de login de um usuário deriva de sua fonte de autenticação:
Usuário RAM: nome de login definido durante a criação e sincronização do usuário RAM. Caso tenha alterado o nome de usuário no console do RAM, acesse System Settings > User Settings e configure User Sync Settings.
Usuário local: nome de usuário definido pelo administrador na criação. Não pode ser alterado. A complexidade da senha segue as configurações de segurança de senha do usuário.
Usuário AD/LDAP: nome de usuário sincronizado do servidor AD ou LDAP. Altere-o diretamente nesse servidor.
-
Usuário IDaaS: conta sincronizada do Alibaba Cloud IDaaS EIAM. Não pode ser alterada.
Para configurações de segurança de usuário e senha, consulte User configuration.
Métodos de autenticação de dois fatores
Após a autenticação por senha, o usuário também deve inserir um código de verificação dinâmico enviado por mensagem de texto, e-mail ou DingTalk. Essa verificação secundária reduz riscos de segurança. Configure o método na fonte de autenticação do usuário:
Usuário RAM: RAM-based Authentication. Para configurar o método de autenticação de dois fatores para um usuário RAM, faça login no console do RAM. Para mais informações, consulte Bind an MFA device for a RAM user.
Usuário IDaaS: IDaaS-based Authentication. Para configurar o método de autenticação de dois fatores para um usuário IDaaS, faça login no console do Alibaba Cloud IDaaS. Para mais informações, consulte Two-factor authentication.
-
Usuário local ou usuário AD/LDAP:
Para as configurações globais, consulte Enable two-factor authentication.
Para as configurações de um usuário específico, consulte Create users.
Status do usuário
A coluna Status apresenta um destes estados:
Inactive: um usuário que não faz login dentro do período especificado é marcado como Inactive.
Password Expired: quando o período de validade da senha expira, o usuário é marcado como Password Expired.
-
Locked:
Um usuário que excede o número permitido de tentativas consecutivas de senha incorreta, ou que um administrador bloqueia manualmente, é marcado como Locked.
Em System Settings, após ativar Automatically Lock Inactive User Accounts, o Bastionhost bloqueia automaticamente usuários inativos por longo período e os marca como Locked.
Remote Deleted: se o usuário não for encontrado na fonte de autenticação correspondente com base no ID de origem, ele será marcado como Remote Deleted.
-
Remote DN Changed: se o BaseDN do usuário no servidor AD ou LDAP não corresponder à configuração no Bastionhost, o usuário será marcado como Remote DN Changed.
Para configurações de status do usuário, consulte User configuration.
Criar usuários
Crie as contas que seus engenheiros de O&M usarão para fazer login no Bastionhost. Cada aba abaixo aborda um tipo de usuário.
Importar usuários RAM
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Na página Users, clique em Import RAM Users.
-
Na página Import RAM Users, localize o usuário RAM que deseja importar e clique em Import na coluna Actions. Para importar vários de uma vez, selecione-os e clique em Import.
NotaPara configurar a autenticação de dois fatores para um usuário RAM, faça login no console do RAM e configure a autenticação multifator (MFA) para o usuário RAM. Para mais informações, consulte Bind an MFA device to an Alibaba Cloud account.
Criar usuários locais
Na página Users, crie um único usuário local ou importe vários usuários locais a partir de um arquivo.
Para criar um único usuário local
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
-
No painel Create User, configure as informações do usuário e clique em Create.
Defina Authentication Method como Local Authentication. Além das informações básicas, o restante desta aba aborda configurações opcionais.
Opcional: Para notificar o usuário sobre o endereço de O&M, forneça um número de telefone celular ou um endereço de e-mail ao usuário local e selecione Send O&M Addresses to User.
Para importar vários usuários locais a partir de um arquivo
Na página Users, na lista Import Other Users, selecione Import Users from File.
Clique em Download User Template para baixar o modelo, preencha as informações do usuário e salve o arquivo.
No painel Import Local Users, clique em Upload para enviar o arquivo de modelo de usuário.
Na caixa de diálogo Preview, selecione os usuários a serem importados e clique em Import.
-
No painel Import Local Users, confirme as informações do usuário e clique em Import Local Users.
Se você selecionar Users must reset the password at next logon., todos os usuários importados deverão redefinir suas senhas no próximo login.
NotaUm usuário cujo nome de usuário duplica outra entrada no arquivo ou um usuário existente no sistema será ignorado. No painel Import Local Users, clique em Details para visualizar os usuários que não foram importados.
Configurações opcionais para um usuário local
Ative Users must reset the password at next logon.: o usuário local deverá alterar a senha no próximo login. Isso se aplica apenas a usuários locais; para um usuário existente, um administrador pode alternar essa opção na lista de usuários.
Defina Validity Period: uma vez definido, a coluna Status mostrará Expired para um usuário que ultrapassar esse período, impedindo-o de fazer login para executar operações de O&M.
Configure Two-factor Authentication Methods: utilize o método global de dois fatores ou um que se aplique apenas a este usuário.
Configure Two-factor Notification Sending Language: utilize o idioma de notificação global ou um que se aplique apenas a este usuário.
Métodos de autenticação de dois fatores
Com a autenticação de dois fatores ativada, o usuário recebe um código de verificação por mensagem de texto ou e-mail no login; portanto, certifique-se de que o número e o endereço especificados estejam corretos. Para países e regiões suportados para mensagens de texto, consulte Countries and regions that support two-factor authentication by text message.
O número de telefone celular e o endereço de e-mail são usados exclusivamente para códigos de verificação e notificações de alerta, sem outras finalidades.
Two-factor Authentication Methods suporta dois tipos:
Selecione For All Users para aplicar o método global de autenticação de dois fatores, configurado em System Settings. Para mais informações, consulte Enable two-factor authentication.
-
Selecione For Single User para definir um método de dois fatores apenas para este usuário.
Se você selecionar For Single User, escolha um destes métodos:
Disable: a autenticação de dois fatores não está ativada.
Text Message: autenticação secundária por mensagem de texto para o número de telefone celular do usuário, que deve ser especificado.
Email: autenticação secundária por e-mail para o endereço de e-mail do usuário, que deve ser especificado.
-
DingTalk: autenticação secundária através do DingTalk do usuário, o que requer um número de telefone celular.
NotaA autenticação via DingTalk possui os seguintes requisitos:
Um número de telefone celular está associado à conta de usuário usada para O&M. Para mais informações sobre como adicionar um número de telefone celular para um usuário, consulte Modify the basic information of a local user.
O administrador do DingTalk criou um aplicativo empresarial interno e concedeu a ele a API Access Permission To Get Member Information By Phone Number And Name.
Você obteve a AppKey, o AppSecret e o AgentId do aplicativo empresarial interno.
-
OTP App: autenticação com o token OTP móvel do usuário, que deve ser vinculado previamente.
NotaPrimeiro, baixe um aplicativo TOTP padrão, como o app da Alibaba Cloud. Em seguida, faça login no portal de O&M do Bastionhost através do endpoint público e, no painel de navegação à esquerda, clique em Security Settings, clique na aba Enable OTP, clique em Bind OTP App e escaneie o código QR para vincular o token. Para encontrar o endereço de O&M, consulte Bastionhost console overview.
Idioma de envio de notificação de dois fatores
Configure Two-factor Notification Sending Language de uma das seguintes maneiras:
Selecione For All Users para enviar notificações no idioma configurado em System Settings. Para mais informações, consulte Enable two-factor authentication.
Selecione For Single User para enviar notificações de autenticação de dois fatores em Simplified Chinese ou English.
Importar usuários AD/LDAP
Configure a autenticação AD ou LDAP antes de importar usuários. Para mais informações, consulte Configure AD or LDAP authentication.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
-
Na página Import AD Users ou Import LDAP Users, localize o usuário a ser importado e clique em Import na coluna Actions.
Selecione vários usuários para importá-los em lote.
Importar usuários IDaaS
Configure a autenticação IDaaS antes de importar usuários. Para mais informações, consulte Manage IDaaS authentication.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Escolha Import Other Users > Import IDaaS User.
-
Na página Import IDaaS User, localize o usuário a ser importado e clique em Import na coluna Actions.
Selecione vários usuários para importá-los em lote. Se nenhum usuário IDaaS aparecer, clique em Synchronize.
Modificar informações de usuário local
Para usuários AD/LDAP, RAM e IDaaS, altere as informações básicas na fonte de autenticação.
Atualize o número de telefone celular ou o endereço de e-mail de um usuário local no console assim que houver alterações. Caso contrário, os códigos de verificação serão enviados para o número antigo, impedindo o usuário de fazer login para executar operações de O&M.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Na aba Basic Info do usuário, modifique as informações do usuário e clique em Update.
Modificar redefinição de senha no próximo login
Ao criar um usuário local, ative Users must reset the password at next logon. Para alterar essa configuração, use o menu em lote abaixo da lista de usuários.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Na lista de usuários, selecione o usuário a ser modificado. Abaixo da lista, escolha Batch > Change Configuration of Local Users Must Reset Passwords at Next Logons.
Na caixa de diálogo exibida, selecione Enable ou Disable e clique em OK.
Gerenciar chaves públicas de usuário
Hospede a chave pública de um usuário no Bastionhost para que o engenheiro de O&M possa fazer login a partir de um cliente de O&M com a chave privada correspondente. Para detalhes sobre o processo de O&M, consulte Perform SSH-based O&M.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
-
No painel Add SSH Public Key, especifique o nome e o conteúdo da chave pública e clique em Add SSH Public Key.
A lista de chaves públicas do usuário mostra as chaves hospedadas, que também podem ser exportadas.
Restrições de login de usuário
Restrinja os endereços IP de origem e os períodos de tempo em que os usuários podem fazer login no Bastionhost.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Na lista de usuários, clique no nome de usuário do usuário a ser restringido.
-
Na aba User Logon Restrictions, defina as restrições de endereço IP de origem e período de tempo e clique em Update.
Os seguintes modos de restrição de endereço IP estão disponíveis:
(Whitelist) Only Listed IP Addresses Are Allowed: apenas endereços IP de origem na lista de permissões podem fazer login no Bastionhost, e somente dentro dos períodos de tempo especificados.
(Blacklist) Listed IP Addresses Are Not Allowed: endereços IP de origem na lista de bloqueios nunca podem fazer login no Bastionhost; todos os outros podem fazer login apenas dentro dos períodos de tempo especificados.
Bloquear ou desbloquear um usuário
Quando um usuário não precisar do Bastionhost por um tempo, um administrador pode bloquear a conta manualmente ou definir condições de gatilho para bloqueá-la automaticamente e, então, desbloqueá-la quando o usuário retornar.
Bloquear um usuário automaticamente
O Bastionhost bloqueia um usuário automaticamente quando qualquer uma das condições abaixo é atendida. Configure ambas na página System Settings.
Tentativas de senha incorreta: por padrão, o Bastionhost bloqueia um usuário após cinco senhas incorretas consecutivas. Defina Account Lockout Threshold para alterar o limiar.
-
Inatividade: após um administrador ativar Inactive User Account, o Bastionhost bloqueia qualquer usuário marcado como inativo.
Para mais informações, consulte User configuration.
Bloquear ou desbloquear um usuário manualmente
Bloqueios e desbloqueios manuais entram em vigor imediatamente. Um usuário bloqueado não pode fazer login nos servidores, portanto, proceda com cautela.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Exportar usuários
Exporte a lista de usuários para um arquivo CSV local.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Na página Users, clique em Export Users no canto superior direito da lista de usuários.
Excluir um usuário
Quando um engenheiro de O&M não precisar mais do Bastionhost, exclua o usuário para reduzir riscos de segurança.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, escolha .
Excluir uma conta de origem não exclui o usuário correspondente do Bastionhost. Se você excluir um usuário RAM ou uma conta AD, LDAP ou IDaaS, o usuário do Bastionhost importado dessa conta permanecerá. O Status do usuário ainda pode estar normal, e as sessões de O&M estabelecidas pelo usuário podem continuar válidas. Portanto, o usuário ainda pode fazer login no Bastionhost.
Para desativar completamente o usuário, faça login no console do Bastionhost e exclua o usuário na página Users. Alternativamente, aguarde até que o Status do usuário mude para Remote Deleted e, em seguida, exclua o usuário manualmente.