云堡垒机 CBH-服务版本差异:功能详情及版本差异

时间:2024-12-03 14:07:39

功能详情及版本差异

标准版专业版的基础功能均支持身份认证、权限控制、账户管理、操作审计,主要功能差异为自动化运维、数据库运维审计两个增强功能。

详细版本功能差异,请参见表2 不同版本功能差异说明

表2 功能详情及版本差异

功能模块

功能项

功能描述

标准版

专业版

个人中心

账户基本信息

查看当前登录用户的详细信息,同时支持对姓名、手机、邮箱以及密码的修改操作。

手机令牌

提供手机令牌绑定和生成动态密码的指导。

SSH公钥管理

查看所有公钥信息,可添加并管理SSH公钥。

权限管理

查看当前用户所拥有的权限。

操作日志

当前登录用户的登录、操作以及资源登录的所有操作记录。

系统基本信息

系统桌面

按照不同维度呈现了 堡垒机 的运行情况,包括会话、工单、登录情况、运维情况、主机类型、应用类型、系统状态等多维度的数据图表统计。

下载中心

提供部分远端登录工具和本地播放工具的下载。

消息中心

配置告警后,触发告警后会生成告警信息。

系统基本信息

呈现系统的ID、凭证、版本、发行日期等信息,支持凭证、HA Key的更新,服务码的获取。

认证管理

账户多因子登录认证

登录堡垒机支持账户密码、手机令牌、手机短信、USBKey、动态令牌的方式。

  • 账户密码:申请堡垒机时生成的账户和密码,首次登录堡垒机只能使用该方式登录。
  • 手机令牌:在堡垒机配置手机号码后,在移动端或小程序注册后使用生成的动态密码进行登录。
  • 手机短信:在堡垒机配置手机号码后,登录时可使用随机验证码进行登录。
  • USBKey:需提前获取到正确的USBKey及密令,在堡垒机配置关联账户后可使用该方式登录。
  • 动态令牌:需提前获取到正确的令牌和密钥,在堡垒机配置关联账户后可使用该方式登录。

账户远程认证配置

可通过远程认证,将局域的账户与堡垒机进行对接,在堡垒机实现对局域账户的统一管理。

支持AD域、RADIUS、LDAP、Azure AD、SAML远程认证。

系统账户

用户管理

对登录堡垒机的账户进行管理,包括账户的创建、导入、导出、删除、用户组配置以及对账户登录限制的管理。

用户组管理

将用户进行分组管理,通过对用户组授权实现对用户的批量授权,支持新建、删除、修改编辑用户组信息。

角色管理

将用户关联角色,赋予用户对应角色的操作访问权限,包含部门管理员、策略管理员、审计管理员、运维员,但仅admin账户可自定义新增角色和修改角色所属权限。

资源账户管理

资源账户在堡垒机实例中用来登录资源进行运维,一个资源可以创建多个资源账户,资源账户的账户和密码须与资源的原账户密码保持一致,否则可能登录资源失败,无法在堡垒机运维。

资源账户组管理

将资源账户进行分组管理,通过对账户组授权实现对资源账户的批量授权、批量验证,支持新建、删除、维护账户组资源以及账户组信息管理。

系统资源

主机资源管理

通过新建、自动发现、导入或克隆实现对主机资源的纳管,纳管后可对主机资源所有信息进行查看,实现对资源的运维。

应用资源管理

先创建应用服务器后,再通过文件导入、新建实现对应用资源的纳管,纳管后可对应用资源所有信息进行查看,以实现对资源的运维。

云服务资源管理

先创建Kubernetes服务器后,再通过新建实现对容器节点资源的纳管,纳管后可对容器资源所有信息进行查看,以实现对资源的运维。

×

资源系统类型管理

系统类型可通过标签形式区分被纳管的资源,实现对资源的管理,同时可用于服务器改密,存放改密参数,执行改密策略时,会以系统类型执行脚本。

系统策略

访问控制策略

用于控制用户或用户组访问资源的权限,将用户或用户组与策略绑定,用户或用户组就受限于策略的约束限制,包括传输、文件管理、登录时间段限制等,同时也可绑定资源账户。

命令控制策略

  • 用于控制用户或用户组执行命令或命令集的机制,将指定命令或命令集按照预设的执行机制绑定用户或用户组,用户在执行策略内的命令时将直接触发绑定的策略机制,同时也可绑定资源账户。
  • 支持自定义命令集。

数据库控制策略

  • 用于控制用户或用户组执行规则或规则集的机制,将指定规则或规则集按照预设的执行机制绑定用户或用户组,用户在执行策略内的规则或规则集时将直接触发绑定的策略机制,同时也可绑定资源账户。
  • 支持自定义规则集。

×

改密策略

用于为服务器资源的改密预设改密机制,通过将资源账户与策略绑定,在执行改密时,将为资源账户绑定的所有资源执行改密策略机制。

账户同步策略

用于相对于主机资源账户信息的拉取或推送预设执行机制,通过将资源账户与策略绑定,在执行资源账户同步时,将为资源账户绑定的所有资源执行策略的机制。

×

资源运维

主机资源运维

可通过浏览器、客户端登录主机资源,进行协同分享、文件传输、文件管理和预制命令的运维操作。

应用资源维护

仅支持通过浏览器登录应用资源,进行协同分享、文件传输和文件管理的运维操作。

云服务资源运维

仅支持通过浏览器登录容器资源,进行协同分享的运维操作。

×

运维脚本管理

在堡垒机导入和编辑需要执行的脚本,完成一些复杂或重复性的任务,提升运维效率。

×

快速运维

在堡垒机直接执行预设的命令、脚本以及文件传输、执行日志操作可实现对资源快速运维。

×

运维任务管理

可按照手动、定时、定期的执行方式自定义命令、脚本、文件传输的运维任务,同时可对所有操作进行记录。

×

系统审计

实时会话审计

针对当前正在运行中的所有会话进行记录,可查看目标会话所对应的资源、类型、账户、来源IP等信息。

历史会话审计

针对已关闭的所有历史会话进行记录,可查看目标会话所对应的资源、类型、账户、来源IP等信息。

系统日志审计

对堡垒机系统的登录和操作进行详细记录,包括时间、账户、来源IP、涉及模块及操作详情。

运维报表审计

对运维操作的时间、资源访问次数、会话时长、来源IP访问情况、会话协同、双人授权、命令拦截、字符命令数、传输文件数按照时间、用户、资源的维度进行全量统计。

系统报表审计

对用户的系统操作控制、资源操作、源IP、登录方式、异常登录、会话、状态维度分别进行数据统计。

系统工单

访问授权工单管理

无权限访问目标资源时,可通过工单申请绑定资源账户在固定运维时间周期内对目标资源进行文件传输、管理、键盘审计等操作权限。

命令控制工单管理

无权限执行命令运维资源时,可通过工单申请绑定资源账户在固定运维时间周期内执行预设的命令。

数据库授权工单管理

无权限执行数据库资源操作时,可通过工单申请绑定资源账户在固定运维时间周期内对目标数据库执行预设的指定命令。

×

工单审批管理

呈现所有发起的工单信息,并在该页面执行工单的审批操作。

工单配置

可对工单的申请范围、提交方式、生效时间以及审批流程进行自定义设置。

系统配置

安全配置

对密码错误次数、僵尸用户、密码修改周期、登录超时、证书、代理安全层、手机令牌信息、USBKey信息、国密、巡检、到期提醒、会话限制等进行配置。

网络配置

可查看堡垒机的网络接口列表、DNS以及默认网关详情,可对静态路由进行配置操作。

HA配置

如果堡垒机为主备实例,可通过HA设置启用或禁用的状态。

端口配置

呈现运维和控制台的端口默认信息,如有自定义需求可进行修改,通常不建议修改。

外发配置

可配置不同的外发方式,包括邮件、短信和LTS方式,邮件和短信配置后可推送告警信息,LTS在安装Agent后可将堡垒机日志发送至服务器。

告警配置

支持对不同维度的消息类型的告警方式、告警等级的配置,包括登录情况、用户的操作、资源操作事件、运维操作等。

系统风格管理

支持对堡垒机默认的图标和logo进行自定义修改。

堡垒机维护

数据存储维护

可查看系统和数据磁盘的使用情况,可对网盘空间进行修改,可自定义日志的保存周期,进行自动或手动删除。

日志备份维护

可自定义配置将日志备份至本地、syslog服务器、FTP/SFTP服务器或OBS服务器。

系统维护

可查看系统当前的运行状态,对系统地址、时间等信息进行自定义设置,可操作系统备份及还原,查看授权许可信息,以及网络和系统的诊断操作。

support.huaweicloud.com/productdesc-cbh/cbh_01_0010.html