A hospedagem de segurança elimina as credenciais de banco de dados do fluxo de trabalho da sua equipe. Em vez de compartilhar contas e senhas, o DMS assume o gerenciamento das credenciais e aplica controle granular de permissões. Assim, os usuários acessam apenas os recursos autorizados, e todo acesso é auditável.
Como funciona
Ao ativar a hospedagem de segurança em uma instância, ela entra no estado sem login. O DMS armazena e gerencia as credenciais do banco de dados em nome da sua equipe. Os usuários se autenticam por meio de contas Alibaba Cloud ou Single Sign-On (SSO) e acessam os bancos de dados conforme as permissões atribuídas no DMS, sem visualizar a senha do banco de dados.
Benefícios
Após ativar a hospedagem de segurança:
Acesso sem login: Contas ou senhas de banco de dados deixam de ser necessárias para conexão. O DMS gerencia a autenticação em nome dos usuários.
Permissões granulares: Gerencie o acesso nos níveis de instância, banco de dados, tabela, linha e coluna, além do login no nível da instância.
Ciclo de vida das permissões: Defina um prazo de expiração para revogar permissões automaticamente quando não forem mais necessárias.
Acesso via conta Alibaba Cloud ou SSO: A autenticação ocorre por contas Alibaba Cloud ou SSO, substituindo as credenciais individuais por banco de dados.
Conectividade contínua: Elimine desconexões após 24 horas. Os usuários mantêm as permissões de consulta e alteração na instância sem precisar fazer login novamente.
Comparação antes e depois
|
Item |
Antes da hospedagem de segurança |
Após a hospedagem de segurança |
|
Conta e senha do banco de dados |
Necessárias para login; risco de vazamento de credenciais |
Não necessárias |
|
Persistência de sessão |
Status de login pode tornar-se inválido; desconexão após 24 horas; exige novo login |
Login desnecessário; permissões de consulta e alteração persistem |
|
Acesso a múltiplos bancos de dados |
Contas separadas necessárias para cada banco de dados |
Acesso via conta Alibaba Cloud ou SSO |
|
Escopo de permissão |
Apenas permissões de login no nível da instância |
Níveis de instância, banco de dados, tabela, linha e coluna |
|
Ciclo de vida da permissão |
Revogação manual necessária |
Definição de prazos de expiração para revogação automática |
|
Acesso do usuário |
Permissões de login na instância devem ser solicitadas separadamente |
Usuários comuns solicitam permissões de consulta, exportação e alteração conforme as necessidades do negócio |
Faturamento
A hospedagem de segurança é gratuita.
Considerações
A hospedagem de segurança vem ativada por padrão para instâncias gerenciadas no modo Security Collaboration. Para instâncias gerenciadas nos modos Stable Change ou Flexible Management, ative-a manualmente.
Ao ativar a hospedagem de segurança, especifique uma conta de banco de dados com privilégios suficientes para que o DMS gerencie operações em nome dos usuários.
Ativar a hospedagem de segurança não afeta as conexões existentes com o banco de dados.
Ativar a hospedagem de segurança
Administradores do DMS e administradores de banco de dados (DBAs) podem ativar a hospedagem de segurança no console do DMS 5.0.
Para instâncias ainda não registradas no DMS
Ative a hospedagem de segurança durante o registro. Para bancos de dados Alibaba Cloud, consulte Registrar uma instância de banco de dados Alibaba Cloud. Para bancos de dados de terceiros ou autogerenciados, consulte Registrar um banco de dados hospedado em serviço de nuvem de terceiros ou banco de dados autogerenciado.
Para instâncias já registradas no DMS
Na seção Database Instances, no painel de navegação à esquerda da página inicial, clique com o botão direito na instância desejada e selecione Edit.
Na caixa de diálogo, ative Security hosting.
Para mais informações, consulte Modificar instâncias de banco de dados.

Desativar a hospedagem de segurança
Para remover uma instância do estado sem login, desative a hospedagem de segurança:
Na seção Database Instances, no painel de navegação à esquerda da página inicial, localize a instância de banco de dados que deseja gerenciar e selecione Edit.
Defina o parâmetro Access mode como Disable Security Hosting (Not Recommended).
Após desativar a hospedagem de segurança, todas as configurações de permissão da instância tornam-se inválidas. Os usuários precisam usar uma conta e senha de banco de dados para fazer login.
Mais operações
Verificar se a hospedagem de segurança está ativada
Na seção Database Instances, no painel de navegação à esquerda da página inicial, passe o mouse sobre a instância desejada para verificar se a hospedagem de segurança está ativada.

Conceder permissões
Administradores do DMS, DBAs e proprietários de instâncias podem conceder permissões clicando com o botão direito na instância ou banco de dados desejado e selecionando Manage Permissions. Na caixa de diálogo, atribua permissões na instância, banco de dados ou outros recursos ao usuário. Consulte Gerenciar permissões.

Para equipes grandes ou muitos bancos de dados, agrupe recursos relacionados — como instâncias, bancos de dados e tabelas com a mesma finalidade de negócio — em um modelo de permissão e atribua o modelo aos usuários. Consulte Criar um modelo de permissão . Usuários comuns também podem solicitar permissões diretamente. Consulte Enviar um ticket para solicitar permissões .
Visualizar permissões
Visualize suas próprias permissões: Visualizar permissões possuídas.
Como administrador do DMS, visualize as permissões de outros usuários: Gerenciar permissões como administrador do DMS.
Auditar operações
Rastreie alterações de permissões como administrador do DMS ou DBA. Consulte Usar o recurso de auditoria de operações.
Perguntas frequentes
Como impedir que usuários acessem instâncias não autorizadas após ativar a hospedagem de segurança?
-
Desative a verificação de permissão RAM. Acesse O&M > Configuration Management e desative Whether to enable RAM permission verification. Isso impede que usuários RAM executem operações em instâncias no DMS usando permissões RAM existentes.

-
Restrinja o acesso conforme o controle desejado. Para mais informações, consulte Controle de acesso.
-
Controlar quais usuários veem uma instância específica: Acesse Data Assets > Instances, localize a instância desejada e escolha More > Access control na coluna Actions. Após ativar o controle de acesso, apenas usuários autorizados podem pesquisar a instância.
NotaO controle de acesso está disponível apenas para instâncias gerenciadas no modo Security Collaboration.

-
Controlar quais instâncias um usuário específico vê: Acesse O&M > Users, localize o usuário desejado e escolha More > Access control na coluna Actions. Após ativar o controle de acesso, o usuário só pode pesquisar instâncias ou bancos de dados autorizados.

-
Para mais perguntas frequentes, consulte Perguntas frequentes sobre hospedagem de segurança.