O Bastionhost permite executar O&M e auditoria em diversos bancos de dados, incluindo ApsaraDB RDS for MySQL, SQL Server e PostgreSQL; PolarDB for MySQL, PostgreSQL e PostgreSQL (compatível com Oracle); além de bancos de dados MySQL, SQL Server, PostgreSQL e Oracle autogerenciados. É possível estabelecer um túnel SSH e utilizar um token de O&M para realizar essas operações. Este tópico utiliza o DBeaver em um cliente macOS para demonstrar o processo de logon em diferentes tipos de banco de dados.
Pré-requisitos
Uma ferramenta de O&M para bancos de dados com suporte a túneis Secure Shell (SSH) deve estar instalada no host local, como DBeaver, DbVisualizer, Navicat Premium ou Navicat for MySQL.
-
Obtenha o endereço de O&M da instância do bastion host. Esse endereço está disponível na seção Bastion Host Information da página Overview. Para mais informações, consulte Visão geral do console do Bastionhost.
NotaO Bastionhost fornece um endereço fixo de O&M como nome de domínio e utiliza endereços IP dinâmicos para evitar ataques. O endereço IP resolvido a partir do endereço de O&M pode mudar. Para evitar falhas de O&M causadas por alterações de IP, utilize sempre o nome de domínio fornecido pelo Bastionhost.
Conexão via túnel SSH com ferramenta cliente
Esta seção utiliza o DBeaver em um cliente macOS para demonstrar como se conectar a um banco de dados para O&M.
-
Faça logon no console do Bastionhost ou no portal de O&M e obtenha um token de O&M. Para mais informações, consulte Obter um token de O&M.
NotaAo obter um token de O&M pelo portal, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para detalhes sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.
Os tokens de O&M devem ser utilizados dentro de seus períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período definido pelo administrador durante o processo de aprovação.
Caso o administrador permita que os usuários renovem seus próprios tokens, a renovação pode ser feita antes do vencimento. Após a expiração, é necessário solicitar um novo token. Com a aprovação de O&M ativada, a renovação pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as mudanças tenham efeito.
Se um token válido não estabelecer a conexão de O&M, o limite de conexões simultâneas pode ter sido atingido. Nesse cenário, contate um administrador para fazer upgrade do tipo da instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual. Nessa situação, peça ao administrador para remover as restrições.
Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta de ativo inserida no cliente.
-
Abra o DBeaver e crie uma nova conexão com o banco de dados de destino.
-
Na aba General, configure as informações do ativo de banco de dados conforme a tabela abaixo e clique em Next.
Parâmetro
Descrição
Host
Endereço do ativo de banco de dados.
Port
Porta do ativo de banco de dados.
User Name
Nome de usuário do ativo de banco de dados.
Password
-
Para bancos de dados MySQL, SQL Server e PostgreSQL: se a senha da conta estiver hospedada no Bastionhost, deixe este campo em branco. Caso contrário, insira a senha da conta de banco de dados.
-
Para bancos de dados Oracle:
-
Se a senha da conta estiver hospedada no Bastionhost, insira
123456e selecione as propriedades de logon conforme indicado ao obter o token de O&M. -
Se a senha não estiver hospedada, insira a senha real de logon da conta de banco de dados e selecione as propriedades de logon conforme indicado ao obter o token de O&M.
-
-
-
Na aba SSH, configure as informações do túnel SSH e clique em Finish.
Parâmetro
Descrição
Use SSH Tunnel
Marque a caixa de seleção Use SSH Tunnel.
Host/IP
Endereço de O&M da instância do Bastionhost.
Port
Porta de O&M SSH do Bastionhost. O padrão é 60022.
User Name
Nome de usuário para logon no Bastionhost.
Password
Insira o token de O&M obtido.
-
No DBeaver, clique duas vezes na nova conexão de banco de dados para fazer logon no ativo e executar tarefas de O&M.
Conexão via túnel SSH com a CLI
Esta seção toma o protocolo MySQL como exemplo para descrever o logon para O&M usando a CLI e um túnel SSH.
Não é possível realizar O&M em bancos de dados Oracle utilizando a CLI por meio de um túnel SSH.
Faça logon no portal de O&M. Para mais informações, consulte Fazer logon no portal de O&M.
No painel de navegação à esquerda, clique em Databases.
Na página Databases, localize o banco de dados de destino e clique no token de O&M correspondente na coluna O&M Token.
-
Na caixa de diálogo O&M Token, selecione uma conta de banco de dados e clique em Obtain O&M Token.
NotaAo obter um token de O&M pelo portal, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para detalhes sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.
Os tokens de O&M devem ser utilizados dentro de seus períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período definido pelo administrador durante o processo de aprovação.
Caso o administrador permita que os usuários renovem seus próprios tokens, a renovação pode ser feita antes do vencimento. Após a expiração, é necessário solicitar um novo token. Com a aprovação de O&M ativada, a renovação pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as mudanças tenham efeito.
Se um token válido não estabelecer a conexão de O&M, o limite de conexões simultâneas pode ter sido atingido. Nesse cenário, contate um administrador para fazer upgrade do tipo da instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual. Nessa situação, peça ao administrador para remover as restrições.
Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta de ativo inserida no cliente.
-
Abra uma ferramenta de CLI e execute o comando a seguir.
ssh -N -L <localport>:<databaseAddress>:<databasePort> <bastionusername>@<bastionAddress> -p <bastionPort>Descrição dos parâmetros
Parâmetro
Descrição
localport
Porta de escuta local para o túnel. Certifique-se de que esta porta não esteja em uso na máquina local.
databaseAddress
Endereço do ativo de banco de dados.
databasePort
Porta do ativo de banco de dados.
bastionusername
Nome de usuário da sua instância do Bastionhost.
bastionAddress
Endereço de O&M da sua instância do Bastionhost.
bastionPort
Porta de O&M SSH do Bastionhost. O padrão é 60022.
-
Quando a senha for solicitada, insira o token de O&M e pressione Enter.
[root@10.xxx.x2 ~]# ssh -N -L 33061:rm-uxxx xxxncs.com:3306 tesxxx xxxncs.com -p 60022 The authenticity of host '[ucyqraxxx xxxncs.com]:60022 ([10xxx.126]:60022)' can't be established. RSA key fingerprint is SHA256:ji2v1Txxx xLKU. RSA key fingerprint is MD5:61:0exxx 9e:01. Are you sure you want to continue connecting (yes/no)? yes Warning: Permanently added '[ucyqrxxx xxxncs.com]:60022,[101.xxx.126]:60022' (RSA) to the list of known hosts. test@ucycxxx xxxncs.com's password: -
Abra outra janela de terminal e verifique se a porta local personalizada está escutando. Na saída, LISTEN indica que a porta está ativa.
[root@1xxx2 ~]# ss -an | grep 33061 tcp LISTEN 0 128 127.0.0.1:33061 *:* tcp LISTEN 0 128 ::1:33061 :::* [root@1xxx2 ~]# -
Execute o comando a seguir para se conectar ao banco de dados MySQL.
mysql -h 127.0.0.1 -u <accountname> -P <localport><accountname> é um parâmetro obrigatório.
accountnamerepresenta o nome de usuário do banco de dados.<localport> é um parâmetro obrigatório.
localportrepresenta a porta de escuta local especificada na Etapa 5.
Agora é possível executar comandos de O&M.
[root@10.xxx~]# mysql -h 127.0.0.1 -u a***t -P 33061 Welcome to the MariaDB monitor. Commands end with ; or \g. Your MySQL connection id is 4041 Server version: 8.0.13 Source distribution Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others. Type 'help;' or '\h' for help. Type '\c' to clear the current input statement. MySQL [(none)]>
Instruções
Leia o conteúdo em inglês para compreender O QUE precisa ser comunicado
Escreva o português brasileiro DO ZERO — esqueça a estrutura das frases em inglês
Preserve toda a formatação markdown, blocos de código, links e imagens exatamente como estão
Tags xref (
<a data-tag="xref" ...>text</a>) — preserve a TAG INTEIRA com todos os atributos na ordem e caixa originais, traduza APENAS o texto visível entre > eAplique todas as regras específicas do idioma rigorosamente
Aplique as regras de stopwords com tolerância zero
Use o modo imperativo em etapas numeradas e listas de procedimentos
Garanta consistência terminológica — mesmo termo = mesma tradução em todo o documento
Varie os inícios de frase em listas/tabelas — nenhum iniciador repetido mais de 3 vezes
Retorne APENAS o documento markdown em português brasileiro, sem explicações