A hospedagem segura elimina credenciais de banco de dados do fluxo de trabalho da equipe. O DMS assume o gerenciamento de credenciais e aplica controle de permissões granular, substituindo o compartilhamento de contas e senhas. Assim, os usuários acessam apenas recursos autorizados, e todo acesso é auditável.
Como funciona
Ao ativar a hospedagem segura em uma instância, ela entra no estado de logon livre. O DMS armazena e gerencia as credenciais do banco de dados em nome da equipe. Os usuários se autenticam por meio de contas Alibaba Cloud ou single sign-on (SSO) e acessam os bancos de dados com base nas permissões atribuídas no DMS, sem visualizar a senha do banco de dados.
Benefícios
Após ativar a hospedagem segura:
Acesso sem logon: Usuários não precisam mais de contas ou senhas de banco de dados para conexão. O DMS gerencia a autenticação automaticamente.
Permissões granulares: Gerencie o acesso nos níveis de instância, banco de dados, tabela, linha e coluna, além do logon no nível da instância.
Ciclo de vida das permissões: Defina um tempo de expiração para revogar permissões automaticamente quando deixarem de ser necessárias.
Acesso via conta Alibaba Cloud ou SSO: A autenticação ocorre por meio de contas Alibaba Cloud ou SSO, eliminando credenciais individuais por banco de dados.
Conectividade contínua: Elimine desconexões após 24 horas. Usuários mantêm permissões de consulta e alteração na instância sem novo logon.
Comparação antes e depois
|
Item |
Antes da hospedagem segura |
Após a hospedagem segura |
|
Conta e senha do banco de dados |
Necessárias para logon; risco de vazamento de credenciais |
Não necessárias |
|
Persistência de sessão |
Status de logon pode tornar-se inválido; desconexão após 24 horas; exige novo logon |
Logon desnecessário; permissões de consulta e alteração persistem |
|
Acesso a múltiplos bancos de dados |
Contas separadas necessárias para cada banco de dados |
Acesso via conta Alibaba Cloud ou SSO |
|
Escopo de permissão |
Apenas permissões de logon no nível da instância |
Níveis de instância, banco de dados, tabela, linha e coluna |
|
Ciclo de vida da permissão |
Revogação manual obrigatória |
Definição de tempos de expiração para revogação automática |
|
Acesso do usuário |
Permissões de logon na instância exigem solicitação separada |
Usuários comuns solicitam permissões de consulta, exportação e alteração conforme necessidades de negócios |
Faturamento
A hospedagem segura é gratuita.
Considerações
A hospedagem segura é ativada por padrão para instâncias gerenciadas no modo Security Collaboration. Para instâncias nos modos Stable Change ou Flexible Management, ative-a manualmente.
Ao ativar a hospedagem segura, especifique uma conta de banco de dados com privilégios suficientes para que o DMS gerencie operações em nome dos usuários.
Ativar a hospedagem segura não afeta conexões existentes com o banco de dados.
Não é possível definir o modo de acesso como hospedagem segura ao registrar uma instância entre diferentes contas Alibaba Cloud.
Ativar a hospedagem segura
Administradores do DMS e administradores de banco de dados (DBAs) podem ativar a hospedagem segura pelo console do DMS V5.0.
A hospedagem segura é ativada por padrão para instâncias gerenciadas no modo Security Collaboration. Nenhuma ação manual é necessária.
Instâncias gerenciadas nos modos Stable Change ou Free Operation exigem ativação manual.
Ativar a hospedagem segura não afeta conexões existentes com o banco de dados.
Ativar para uma única instância
Para instâncias ainda não registradas no DMS
Ative a hospedagem segura durante o registro. Para bancos de dados Alibaba Cloud, consulte Register an Alibaba Cloud database instance. Para bancos de dados de terceiros ou autogerenciados, consulte Register a database hosted on a third-party cloud service or a self-managed database.
Para instâncias já registradas no DMS
Na seção Database Instances, no lado esquerdo da página inicial, clique com o botão direito na instância desejada e selecione Edit.
Na caixa de diálogo, ative Security hosting.
Para mais informações, consulte Modify database instances.
Ativação em massa
Para ativar a hospedagem segura em várias instâncias simultaneamente, use o recurso de operação em massa na página de lista de instâncias.
Na barra de navegação superior, escolha .
Selecione várias instâncias de destino na lista de instâncias.
Clique em Batch edit na parte superior da lista de instâncias. Na caixa de diálogo exibida, selecione Enable Secure Management e ative a opção.
Apenas administradores do DMS ou DBAs podem realizar a ativação em massa.
Desativar a hospedagem segura
Para remover uma instância do estado de logon livre, desative a hospedagem segura:
Na seção Database Instances, no lado esquerdo da página inicial, localize a instância de banco de dados desejada e selecione Edit.
Defina o parâmetro Access mode como Disable Security Hosting (Not Recommended).
Após desativar a hospedagem segura:
Todas as configurações de permissão da instância (incluindo permissões de consulta, exportação e alteração) tornam-se inválidas.
A instância é removida da lista de logon livre. Usuários precisarão inserir credenciais do banco de dados sempre que fizerem logon.
Verificar o status da hospedagem
Verifique se a hospedagem segura está ativada para uma instância usando um dos métodos a seguir:
-
Método 1: Verificação ao passar o mouse
Na seção Database Instances, no lado esquerdo da página inicial, passe o mouse sobre a instância desejada para visualizar seu status de hospedagem.
-
Método 2: Filtragem por status de hospedagem
Na barra de navegação superior, escolha . Na página da lista de instâncias, use o recurso de pesquisa ou filtro para filtrar instâncias pelo status de hospedagem (Security hosting ou Not hosted).
Mais operações
Conceder permissões
Administradores do DMS, DBAs e proprietários de instâncias podem conceder permissões clicando com o botão direito na instância ou banco de dados desejado e selecionando Manage Permissions. Na caixa de diálogo, atribua permissões sobre a instância, banco de dados ou outros recursos ao usuário. Consulte Manage permissions.
Na caixa de diálogo Grant Permissions, confirme as informações do banco de dados. Selecione o usuário desejado (por exemplo, dmsuser_test) na lista suspensa Add User, escolha as permissões necessárias (por exemplo, Query e Change), defina o Expiration Time (por exemplo, 1 mês) e clique em OK.
Para equipes grandes ou muitos bancos de dados, agrupe recursos relacionados — como instâncias, bancos de dados e tabelas com a mesma finalidade de negócios — em um modelo de permissão e atribua o modelo aos usuários. Consulte Create a permission template . Usuários comuns também podem solicitar permissões diretamente. Consulte Submit a ticket to apply for permissions .
Visualizar permissões
Visualize suas próprias permissões: View owned permissions.
Visualize permissões de outros usuários como administrador do DMS: Manage permissions as a DMS administrator.
Auditar operações
Rastreie operações de alteração de permissões como administrador do DMS ou DBA. Consulte Use the operation audit feature.
Perguntas frequentes
Como impedir que usuários acessem instâncias não autorizadas após ativar a hospedagem segura?
Desative a verificação de permissões RAM. Acesse O&M > Configuration Management e desative Whether to enable RAM permission verification. Isso impede que usuários RAM realizem operações em instâncias no DMS usando permissões RAM existentes.
-
Restrinja o acesso conforme necessário. Para mais informações, consulte Access control.
-
Controlar quais usuários veem uma instância específica: Acesse Data Assets > Instances, localize a instância desejada e escolha More > Access control na coluna Actions. Após ativar o controle de acesso, apenas usuários autorizados poderão pesquisar a instância.
NotaO controle de acesso está disponível apenas para instâncias gerenciadas no modo Security Collaboration.
Controlar quais instâncias um usuário específico vê: Acesse O&M > Users, localize o usuário desejado e escolha More > Access control na coluna Actions. Após ativar o controle de acesso, o usuário só poderá pesquisar instâncias ou bancos de dados autorizados.
-
Para mais perguntas frequentes, consulte FAQ about security hosting.