弹性云服务器 ECS-提升云服务器安全性方法概述:配置云堡垒机

时间:2024-07-19 20:19:21

配置 云堡垒机

堡垒机 (Cloud Bastion Host,CBH)可以实时收集和监控网络环境中每个组成部分的系统状态、安全事件和网络活动,保障网络和数据不受来自外部或内部用户的入侵和破坏,便于集中报警、及时处理及审计定责。

登录云堡垒机后,您需要依次创建用户、资源、访问策略,依次创建成功后才能对资源进行管理和运维。

  • 云堡垒机支持Web浏览器、SSH客户端和MSTSC客户端三种登录方式。

    Web浏览器登录:支持系统管理和资源运维功能。建议系统管理员admin或管理人员使用Web浏览器登录进行系统管理和授权审计。

    SSH客户端登录:在不改变用户原来使用SSH客户端习惯的前提下,可对授权资源进行运维管理。运维人员可选择使用SSH客户端直接登录运维资源。

    MSTSC客户端登录:在不改变用户原来使用MSTSC客户端习惯的前提下,可对授权资源进行运维管理。运维人员可选择使用MSTSC客户端直接登录运维资源。

  • 在使用云堡垒机进行系统管理和运维前,管理人员需要在CBH系统中创建系统用户,为用户分配不同系统角色。

    根据角色系统权限的不同,用户拥有不同的系统操作和访问权限,新创建的用户登录系统,即可访问角色权限内模块。

    仅admin拥有管理系统角色的权限。

  • 云堡垒机系统集中管理云资源,主要包括管理资源账户和运维权限管理。为实现统一管理资源,需添加资源到系统

    一个主机或应用资源可能有多个登录主机或应用的账户。

    CBH系统纳管主机或应用的账户(资源账户)后,无需反复输入账户和密码,通过登录资源账户,自动登录资源进行运维管控。

    系统默认资源账户Empty,登录Empty资源账户时需手动输入主机账户和对应密码。

  • 若需通过云堡垒机运维资源,还需配置访问控制策略,关联用户和资源,赋予用户相应资源访问控制权限。
  • 用户获取资源访问控制权限后,通过系统登录资源进行运维,运维过程被全程监控记录。

    运维用户可根据资源类型选择不同登录方式。

  • 用户获取相应系统权限和运维权限后,可通过云堡垒机登录已授权的资源进行运维操作,以及在系统进行系统数据管理操作。

    管理员可在系统Web页面审计用户系统登录和操作,以及审计用户运维会话

support.huaweicloud.com/usermanual-ecs/ecs_03_0610.html