Todos os produtos
Search
Central de documentação

Bastionhost:O&M de banco de dados

Última atualização: Jun 27, 2026

O Bastionhost permite executar O&M e auditoria em diversos bancos de dados, incluindo ApsaraDB RDS for MySQL, SQL Server e PostgreSQL; PolarDB for MySQL, PostgreSQL e PostgreSQL (compatível com Oracle); além de bancos de dados MySQL, SQL Server, PostgreSQL e Oracle autogerenciados. É possível estabelecer um túnel SSH e utilizar um token de O&M para realizar essas operações. Este tópico utiliza o DBeaver em um cliente macOS para demonstrar o processo de logon em diferentes tipos de banco de dados.

Pré-requisitos

  • Uma ferramenta de O&M para bancos de dados com suporte a túneis Secure Shell (SSH) deve estar instalada no host local, como DBeaver, DbVisualizer, Navicat Premium ou Navicat for MySQL.

  • Obtenha o endereço de O&M da instância do bastion host. Esse endereço está disponível na seção Bastion Host Information da página Overview. Para mais informações, consulte Visão geral do console do Bastionhost.概览

    Nota

    O Bastionhost fornece um endereço fixo de O&M como nome de domínio e utiliza endereços IP dinâmicos para evitar ataques. O endereço IP resolvido a partir do endereço de O&M pode mudar. Para evitar falhas de O&M causadas por alterações de IP, utilize sempre o nome de domínio fornecido pelo Bastionhost.

Conexão via túnel SSH com ferramenta cliente

Esta seção utiliza o DBeaver em um cliente macOS para demonstrar como se conectar a um banco de dados para O&M.

  1. Faça logon no console do Bastionhost ou no portal de O&M e obtenha um token de O&M. Para mais informações, consulte Obter um token de O&M.

    Nota
    • Ao obter um token de O&M pelo portal, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para detalhes sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.

    • Os tokens de O&M devem ser utilizados dentro de seus períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período definido pelo administrador durante o processo de aprovação.

    • Caso o administrador permita que os usuários renovem seus próprios tokens, a renovação pode ser feita antes do vencimento. Após a expiração, é necessário solicitar um novo token. Com a aprovação de O&M ativada, a renovação pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as mudanças tenham efeito.

    • Se um token válido não estabelecer a conexão de O&M, o limite de conexões simultâneas pode ter sido atingido. Nesse cenário, contate um administrador para fazer upgrade do tipo da instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual. Nessa situação, peça ao administrador para remover as restrições.

    • Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta de ativo inserida no cliente.

  2. Abra o DBeaver e crie uma nova conexão com o banco de dados de destino.

    1. Na aba General, configure as informações do ativo de banco de dados conforme a tabela abaixo e clique em Next.

      Parâmetro

      Descrição

      Host

      Endereço do ativo de banco de dados.

      Port

      Porta do ativo de banco de dados.

      User Name

      Nome de usuário do ativo de banco de dados.

      Password

      • Para bancos de dados MySQL, SQL Server e PostgreSQL: se a senha da conta estiver hospedada no Bastionhost, deixe este campo em branco. Caso contrário, insira a senha da conta de banco de dados.

      • Para bancos de dados Oracle:

        • Se a senha da conta estiver hospedada no Bastionhost, insira 123456 e selecione as propriedades de logon conforme indicado ao obter o token de O&M.

        • Se a senha não estiver hospedada, insira a senha real de logon da conta de banco de dados e selecione as propriedades de logon conforme indicado ao obter o token de O&M.

    2. Na aba SSH, configure as informações do túnel SSH e clique em Finish.

      Parâmetro

      Descrição

      Use SSH Tunnel

      Marque a caixa de seleção Use SSH Tunnel.

      Host/IP

      Endereço de O&M da instância do Bastionhost.

      Port

      Porta de O&M SSH do Bastionhost. O padrão é 60022.

      User Name

      Nome de usuário para logon no Bastionhost.

      Password

      Insira o token de O&M obtido.

  3. No DBeaver, clique duas vezes na nova conexão de banco de dados para fazer logon no ativo e executar tarefas de O&M.

Conexão via túnel SSH com a CLI

Esta seção toma o protocolo MySQL como exemplo para descrever o logon para O&M usando a CLI e um túnel SSH.

Nota

Não é possível realizar O&M em bancos de dados Oracle utilizando a CLI por meio de um túnel SSH.

  1. Faça logon no portal de O&M. Para mais informações, consulte Fazer logon no portal de O&M.

  2. No painel de navegação à esquerda, clique em Databases.

  3. Na página Databases, localize o banco de dados de destino e clique no token de O&M correspondente na coluna O&M Token.

  4. Na caixa de diálogo O&M Token, selecione uma conta de banco de dados e clique em Obtain O&M Token.

    Nota
    • Ao obter um token de O&M pelo portal, caso a conta de banco de dados atual não seja gerenciada pelo Bastionhost, configure primeiro as informações básicas dessa conta na caixa de diálogo O&M Token. Para detalhes sobre a criação de contas de banco de dados, consulte Gerenciamento de banco de dados.

    • Os tokens de O&M devem ser utilizados dentro de seus períodos de validade. Um administrador pode definir esse período no console do Bastionhost. Se a aprovação de O&M estiver ativada, prevalece o período definido pelo administrador durante o processo de aprovação.

    • Caso o administrador permita que os usuários renovem seus próprios tokens, a renovação pode ser feita antes do vencimento. Após a expiração, é necessário solicitar um novo token. Com a aprovação de O&M ativada, a renovação pelos usuários fica desabilitada. Sempre que as configurações de token forem alteradas, solicite um novo token ou atualize o existente para que as mudanças tenham efeito.

    • Se um token válido não estabelecer a conexão de O&M, o limite de conexões simultâneas pode ter sido atingido. Nesse cenário, contate um administrador para fazer upgrade do tipo da instância do Bastionhost ou liberar conexões ociosas. Outra possibilidade é o bloqueio de solicitações de O&M provenientes do seu endereço IP de origem ou durante o período atual. Nessa situação, peça ao administrador para remover as restrições.

    • Os logs de auditoria registram o usuário que solicitou o token, e não o nome de usuário ou a conta de ativo inserida no cliente.

  5. Abra uma ferramenta de CLI e execute o comando a seguir.

    ssh -N -L <localport>:<databaseAddress>:<databasePort>
    <bastionusername>@<bastionAddress> -p <bastionPort>

    Descrição dos parâmetros

    Parâmetro

    Descrição

    localport

    Porta de escuta local para o túnel. Certifique-se de que esta porta não esteja em uso na máquina local.

    databaseAddress

    Endereço do ativo de banco de dados.

    databasePort

    Porta do ativo de banco de dados.

    bastionusername

    Nome de usuário da sua instância do Bastionhost.

    bastionAddress

    Endereço de O&M da sua instância do Bastionhost.

    bastionPort

    Porta de O&M SSH do Bastionhost. O padrão é 60022.

  6. Quando a senha for solicitada, insira o token de O&M e pressione Enter.

    [root@10.xxx.x2 ~]# ssh -N -L 33061:rm-uxxx xxxncs.com:3306 tesxxx xxxncs.com -p 60022
    The authenticity of host '[ucyqraxxx xxxncs.com]:60022 ([10xxx.126]:60022)' can't be established.
    RSA key fingerprint is SHA256:ji2v1Txxx xLKU.
    RSA key fingerprint is MD5:61:0exxx 9e:01.
    Are you sure you want to continue connecting (yes/no)? yes
    Warning: Permanently added '[ucyqrxxx xxxncs.com]:60022,[101.xxx.126]:60022' (RSA) to the list of known hosts.
    test@ucycxxx xxxncs.com's password:
  7. Abra outra janela de terminal e verifique se a porta local personalizada está escutando. Na saída, LISTEN indica que a porta está ativa.

    [root@1xxx2 ~]# ss -an | grep 33061
    tcp    LISTEN    0      128    127.0.0.1:33061                              *:*
    tcp    LISTEN    0      128    ::1:33061                                    :::*
    [root@1xxx2 ~]#
  8. Execute o comando a seguir para se conectar ao banco de dados MySQL.

    mysql -h 127.0.0.1 -u <accountname> -P <localport>
    • <accountname> é um parâmetro obrigatório. accountname representa o nome de usuário do banco de dados.

    • <localport> é um parâmetro obrigatório. localport representa a porta de escuta local especificada na Etapa 5.

    Agora é possível executar comandos de O&M.

    [root@10.xxx~]# mysql -h 127.0.0.1 -u a***t -P 33061
    Welcome to the MariaDB monitor.  Commands end with ; or \g.
    Your MySQL connection id is 4041
    Server version: 8.0.13 Source distribution
    Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others.
    Type 'help;' or '\h' for help. Type '\c' to clear the current input statement.
    MySQL [(none)]>

Instruções

  1. Leia o conteúdo em inglês para compreender O QUE precisa ser comunicado

  2. Escreva o português brasileiro DO ZERO — esqueça a estrutura das frases em inglês

  3. Preserve toda a formatação markdown, blocos de código, links e imagens exatamente como estão

  4. Tags xref (<a data-tag="xref" ...>text</a>) — preserve a TAG INTEIRA com todos os atributos na ordem e caixa originais, traduza APENAS o texto visível entre > e

  5. Aplique todas as regras específicas do idioma rigorosamente

  6. Aplique as regras de stopwords com tolerância zero

  7. Use o modo imperativo em etapas numeradas e listas de procedimentos

  8. Garanta consistência terminológica — mesmo termo = mesma tradução em todo o documento

  9. Varie os inícios de frase em listas/tabelas — nenhum iniciador repetido mais de 3 vezes

  10. Retorne APENAS o documento markdown em português brasileiro, sem explicações