Após ativar o recurso de proxy de acesso seguro em uma instância de banco de dados, é possível conceder acesso à instância para usuários específicos por meio dos endpoints de proxy. Cada usuário autorizado recebe um par de AccessKey dedicado para autenticação de identidade, permitindo gerenciar o acesso e rotacionar credenciais de forma independente para cada usuário.
Pré-requisitos
Antes de começar, verifique se você:
Ativou o recurso de proxy de acesso seguro para a instância de banco de dados. Para mais informações, consulte Ativar o recurso de proxy de acesso seguro.
Possui uma das seguintes funções: administrador do DMS, administrador de banco de dados (DBA) ou proprietário da instância de banco de dados. Para verificar sua função, consulte Visualize funções do sistema e Visualize funções de recursos.
Autorizar um usuário
Faça login no DMS console V5.0.
-
Passe o ponteiro sobre o ícone
no canto superior esquerdo e escolha .NotaSe estiver utilizando o console do DMS no modo normal, escolha na barra de navegação superior.
-
Passe o ponteiro sobre o ícone
no canto superior esquerdo e escolha All functions > Security and Specifications > Secure Access Proxy > Proxy List.NotaSe estiver utilizando o console do DMS no modo normal, escolha Security and Specifications > Secure Access Proxy > Proxy List na barra de navegação superior.
Na aba Created, localize a instância de banco de dados e clique em Details na coluna Operation. A página Secure Access Proxy/Details será exibida.
Clique em Authorize.
-
Na caixa de diálogo Secure Access Proxy - Authorize, configure os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Authorize User
Usuário a ser autorizado. Apenas um usuário pode ser selecionado por vez.
Use Custom Database Account
Conta de banco de dados usada para acessar a instância. Por padrão, utiliza-se a conta que ativou o recurso de proxy de acesso seguro. Se você selecione No, a conta de banco de dados usada para ativar o recurso de proxy de acesso seguro será utilizada para acessar a instância. Caso selecione Yes, será necessário inserir a conta e a senha personalizadas do banco de dados para acesso à instância.
Security Policy
Política que controla a expiração e a rotação do par de AccessKey. Consulte Escolher uma política de segurança abaixo.
Escolher uma política de segurança
Selecione a política que melhor atende aos seus requisitos de gerenciamento de acesso:
System Security Policy: O DMS não atualiza automaticamente o par de AccessKey. Utilize esta opção quando gerenciar a rotação de credenciais fora do DMS ou quando for aceitável um acesso de longa duração sem expiração.
-
Regularly Update AccessKey Pair: O DMS atualiza automaticamente o par de AccessKey no intervalo definido no parâmetro Update Interval. Esta opção é ideal para impor a rotação periódica de credenciais em acessos contínuos.
AvisoApós a atualização do par de AccessKey, o par anterior torna-se inválido. Aplicações que utilizarem as credenciais antigas perderão o acesso à instância de banco de dados.
Authentication Expires at Specific Time: O par de AccessKey expira no horário especificado no parâmetro Expire At. Recomendado para acessos temporários com data de término definida.
Após a autorização bem-sucedida, o usuário recebe um par de AccessKey composto por:
AccessID: identifica o usuário autorizado.
AccessSecret: verifica a identidade do usuário. Mantenha este valor em sigilo.
O usuário deve apresentar esse par de AccessKey para autenticação de identidade sempre que se conectar à instância de banco de dados por meio de um endpoint de proxy.
Como alternativa à autorização direta, você pode aprovar um ticket enviado pelo usuário. Para mais informações, consulte Aprovar tickets.
Gerencie usuários autorizados
Na página Secure Access Proxy/Details, é possível realizar as seguintes operações nos usuários autorizados:
|
Operação |
Passos |
|
Visualize o par de AccessKey |
Clique em View. |
|
Atualize o par de AccessKey |
Clique em Update para gerar um novo par de AccessKey. Após a atualização, o par anterior torna-se inválido. |
|
Revogar acesso |
Clique em Recycling ou Release. O usuário não poderá mais se conectar aos endpoints de proxy da instância de banco de dados. |
Se você for um usuário comum e proprietário do proxy de acesso seguro da instância de banco de dados, não poderá atualizar os segredos de AccessKey de outros usuários autorizados nem revogar suas permissões.