營運資訊安全中心(Bastionhost)(Bastionhost)已整合KMS的ECS憑據,在KMS將ECS帳號口令或金鑰組儲存為ECS憑據後,可在Bastionhost直接匯入該ECS憑據,Bastionhost遠端連線ECS伺服器時,會自動從KMS擷取ECS憑據值,無需在Bastionhost手動輸入ECS帳號口令或金鑰組。本文介紹Bastionhost使用ECS憑據遠端連線伺服器的流程。
功能介紹
在KMS中將ECS帳號口令或SSH金鑰組儲存為ECS憑據,在Bastionhost側僅需匯入ECS憑據,不必在Bastionhost手動輸入ECS帳號口令或SSH金鑰組。遠端連線ECS伺服器時,Bastionhost會即時從KMS擷取ECS憑據的憑據值用於登入。
KMS可以對ECS憑據設定周期性自動輪轉,由於Bastionhost會即時從KMS擷取憑據版本為ACSCurrent的憑據值,設定輪轉不會影響Bastionhost遠端連線ECS伺服器。關於憑據版本的詳細介紹,請參見憑據版本。Bastionhost使用ECS憑據遠端連線伺服器的整體流程如下圖所示。
憑據管理員在KMS中建立ECS憑據。
Bastionhost管理員在Bastionhost中配置從KMS匯入ECS憑據。
Bastionhost營運員發起遠端連線ECS執行個體的請求。
Bastionhost調用KMS的ListSecrets、GetSecretValue介面,即時從KMS擷取對應的ECS憑據值。
Bastionhost使用ECS憑據值登入ECS執行個體。
注意事項
Bastionhost僅基礎版、企業雙擎版的V3.2.40及以上版本支援整合ECS憑據。
如果在KMS中刪除ECS憑據,會導致Bastionhost無法擷取對應的憑據值,遠端連線ECS伺服器將失敗。
前提條件
-
已在Bastionhost中匯入ECS資產。具體操作,請參見匯入本帳號ECS執行個體。
如果使用RAM使用者(子帳號)管理ECS憑據以及Bastionhost,請確保阿里雲帳號(主帳號)已將AliyunKMSSecretAdminAccess(管理KMS憑據的許可權)和AliyunYundunBastionHostFullAccess(管理Alibaba Cloud Security Bastionhost的許可權)授予RAM使用者。具體操作,請參見管理RAM使用者的許可權。
操作步驟
在KMS建立ECS憑據。詳細內容,請參見步驟一:建立ECS憑據。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊ECS凭据頁簽,選擇实例ID後,單擊创建ECS凭据,完成各項配置後單擊確定。
配置項
說明
凭据名称
自訂憑據名稱,需確保名稱在當前地區內唯一。
托管实例
選擇阿里雲帳號下已有的 ECS 執行個體。
托管用户
填寫 ECS 執行個體上已有的使用者名稱稱,例如
root(Linux)或Administrator(Windows)。初始凭据值
憑據值的長度不超過 30720 位元組(30 KB)。
口令:使用者登入 ECS 執行個體的密碼。
金鑰組:使用者登入 ECS 執行個體的 SSH 金鑰對。
說明憑據值必須正確配置。如果憑據值不正確,在 ECS 憑據首次輪轉前,從 KMS 擷取的口令或金鑰組將無法正常登入 ECS 執行個體。
加密主密钥
選擇用於加密憑據值的對稱金鑰。密鑰和憑據必須屬於同一個 KMS 執行個體。
重要密鑰和憑據需要屬於同一個 KMS 執行個體,且密鑰必須為對稱金鑰。關於 KMS 支援哪些對稱金鑰,請參見密鑰管理類型和密鑰規格。
如果是 RAM 使用者、RAM 角色,需要具備使用加密主要金鑰執行 GenerateDataKey 操作的許可權。
自动轮转
選擇是否啟用自動輪轉功能。啟用後,KMS 將按照設定的周期自動更新憑據值,降低憑據泄露風險。
轮转周期
僅在開啟自動輪轉功能時設定。支援設定為 1 小時~365 天。
表示輪轉周期,設定後 KMS 將定期更新憑據值。
描述信息
填寫憑據的補充描述資訊,便於後續識別和管理。
設定憑據的存取權限策略,可控制哪些 RAM 使用者或角色可以讀取或修改此憑據。
可先選擇預設策略,建立後根據業務需要修改。
在Bastionhost匯入ECS憑據。
匯入成功後,使用者在Bastionhost中遠端連線ECS伺服器時,Bastionhost會自動從KMS擷取憑據值用於登入。
登入Bastionhost系統。具體操作,請參見登入系統。
在左側導覽列,選擇。
-
在主機列表,定位到目標主機,在操作列,單擊匯入KMS憑據。
-
在匯入KMS憑據對話方塊,選中目標憑據,單擊匯入。
KMS憑據成功匯入後,您可以在主機列表,單擊對應的主機名稱,在主機賬戶頁簽查看和管理匯入的KMS憑據。
後續操作
授權Bastionhost使用者營運該ECS伺服器。具體操作,請參見為使用者授權資產及資產賬戶。
Bastionhost使用者營運該ECS伺服器。詳細內容,請參見營運概述。