O Bastionhost oferece o recurso de alteração automática de senha. Esse recurso rotaciona periodicamente senhas ou chaves de contas de host, ou executa a rotação em um horário agendado, conforme as regras configuradas. Isso aumenta significativamente a segurança do seu ambiente de negócios. Este tópico descreve como utilizar o recurso de alteração automática de senha.
Informações básicas
O Multi-Level Protection Scheme (MLPS) exige a alteração regular das credenciais de logon, como senhas e chaves das contas de host. A falta de renovação dessas credenciais por longos períodos pode gerar riscos de segurança. No entanto, a rotação manual e frequente de senhas ou chaves é ineficiente e propensa a erros. Para solucionar esse problema, o Bastionhost disponibiliza o recurso de alteração automática de senha, que melhora a eficiência de O&M e garante a segurança necessária.
Limites
Edições: este recurso está disponível apenas nas edições Enterprise e SM Edition do Bastionhost. Para mais informações sobre como adquirir ou atualizar uma instância, consulte Adquirir um bastion host e Atualizar um bastion host.
-
Limites para tarefas de alteração de senha:
As tarefas de alteração de senha não suportam a rotação de chaves compartilhadas.
Uma conta de host pode ser associada a apenas uma tarefa de alteração de senha.
Pré-requisitos
Importe os hosts para o bastion host e gerencie uma conta de host no console do Bastionhost. Para mais informações, consulte Adicionar hosts e Gerenciar uma conta de host.
Crie uma tarefa de alteração de senha
Faça logon no sistema do Bastionhost. Para mais informações, consulte Fazer logon no sistema.
No painel de navegação à esquerda, escolha .
Na página Password Change, clique em Create Password Change Task.
-
No painel Password Change, configure os parâmetros a seguir e clique em Create.
Parâmetro
Descrição
Task Name
Nome da tarefa de alteração de senha.
Task Type
Valores válidos: Key Rotation e Password Rotation.
Execution Method
Método de execução da tarefa de alteração de senha. Valores válidos:
-
Periodic: o Bastionhost executa automaticamente a tarefa com base no horário e intervalo especificados.
Defina Executed At para um horário pelo menos 5 minutos posterior ao momento atual.
O valor máximo para Period é 365.
-
Scheduled: o Bastionhost executa automaticamente a tarefa no horário definido. O horário de execução deve ser pelo menos cinco minutos após o momento atual.
Password Rules
Se você definir Task Type como Password Rotation, será possível configurar a complexidade e o comprimento da senha.
-
Password Strength: selecione tipos de caracteres, como dígitos, letras minúsculas, letras maiúsculas e caracteres especiais. O Bastionhost gera uma nova senha com base nas suas seleções. Recomendamos selecionar pelo menos dois tipos de caracteres.
-
Password Length: defina o comprimento mínimo e máximo da senha, entre 8 e 32 caracteres. O Bastionhost gerará uma senha com tamanho aleatório dentro do intervalo especificado.
-
Password Policies: configure o número mínimo de caracteres obrigatórios, limites de repetição de caracteres e caracteres excluídos. A soma dos mínimos de todos os tipos de caracteres não pode exceder o comprimento mínimo da senha.
Valores válidos para o número mínimo de dígitos, letras minúsculas, letras maiúsculas e outros caracteres que a nova senha deve conter: 0 a 32.
Valores válidos para o número máximo de vezes que um caractere pode aparecer na nova senha: 1 a 32.
Conjunto de caracteres que a nova senha não pode conter.
Key Rule
Se você definir Task Type como Key Rotation, será possível configurar o algoritmo da chave, o comprimento da chave e a senha de criptografia.
-
Encryption Algorithm: os algoritmos suportados são RSA e ED25519.
-
Key Length: se você selecionar RSA como algoritmo da chave, poderá definir o comprimento da chave como 2048, 3072 ou 4096 bits.
-
Encryption Password: defina a senha para criptografia da chave.
Remarks
Observações sobre a tarefa de alteração de senha.
-
Clique em Associate Account. Na aba Managed Accounts, clique em Add Host Account.
-
Na caixa de diálogo Add Host Account, selecione as contas de host e clique em Add.
Após adicionar as contas com sucesso, você receberá uma mensagem informando que The password change task is associated with host accounts.. Visualize as tarefas de alteração de senha criadas na página Password Change.
NotaUma conta de host pode ser associada a apenas uma tarefa de alteração de senha.
Se o tipo de tarefa for Password Rotation, adicione apenas contas com senhas gerenciadas. Caso o tipo seja Key Rotation, adicione somente contas com chaves privadas SSH gerenciadas. Não há suporte para rotação de Shared Key.
Operações relacionadas
Execute imediatamente uma tarefa de alteração de senha
Alterar senha agora
Visualize registros de alteração de senha
Modifique, ative, pare ou exclua uma tarefa de alteração de senha
Exportar senhas e logs
Sistemas operacionais suportados
Sistema operacional | Versão | |
Windows |
Microsoft Windows |
|
Microsoft Windows Server |
| |
Linux | Alibaba Cloud Linux |
|
CentOS |
| |
Ubuntu |
| |
Debian |
| |
Open SUSE |
| |
SUSE Linux |
| |
CoreOS |
| |
Red Hat Enterprise |
| |