检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
针对Windows系统和特殊的Linux系统,在堡垒机控制台无法直接进行资源运维,需创建应用发布服务器,通过应用发布服务器来实现对资源的运维。 规格选型 在申请发布服务器时,建议根据需要运维的资源数量来选择发布服务器的内存规格,以确保能正常运维所有资源。 表1 应用发布服务器建议规格与资产数 内存规格
身份认证与访问控制 身份认证 用户访问CBH实例的方式有Web Console和SSH两种方式,其中,Web Console可以对堡垒机实例进行相关的资源配置和命令下发等完整功能,而SSH只能对堡垒机纳管的实例进行运维操作。 用户登录Web Console和SSH使用的账号和口令均为创建堡垒机时设置的账号和口令,此外,Web
(可选)选择配置文件管理、X11转发、上行剪切板、下行剪切板、键盘审计。 文件管理:仅SSH、RDP、VNC协议类型主机可配置。 剪切板:仅SSH、RDP、TELNET协议类型主机可配置。 X11转发:仅SSH协议类型主机可配置。 键盘审计:仅RDP、VNC、协议类型主机可配置。 所属部门
图4 受邀用户查看会话协同邀请信息 受邀用户单击“立即进入”,加入会话操作。 单击“申请控制权”,向当前控制者发送控制申请,申请控制会话的权限。 单击“释放权限”或“退出会话”,会话权限将返给邀请人控制。 单击“退出会话”,用户退出当前会话。当邀请链接未过期且邀请人未结束会话时,用户可再次加入会话。
当云堡垒机的规格不能满足需求时,可对云堡垒机实例进行规格升级,购买更高规格的标准版或专业版,扩大系统数据盘容量、最大并发数、最大资产数、CPU、内存等配置。云堡垒机系统盘默认为100G,变更规格不影响系统盘规格和系统软件版本。 变更规格前后注意事项: 变更规格前 用户必须在变更规格前备份数据
前提条件 用户已获取“主机运维”或“应用运维”模块管理权限。 用户账号已获取资源访问控制权限,即管理员已授权访问控制策略或用户提交权限申请工单已审批通过。 资源网络连接正常,且资源账户登录账号和密码无误。 操作步骤 以调整Windows系统主机资源的会话窗口分辨率为例。 登录云堡垒机系统
添加应用发布前,需已添加应用服务器。 Edge浏览器应用不支持配置自动登录账户。 前提条件 已有Windows类型主机或者Linux服务器、镜像、企业授权码、客户端License等资源,用于部署应用发布服务器。 已成功安装应用服务器,详细操作指导请参见安装应用发布服务器。 已获取“应用服务器”和“应用发布”模块管理权限。
限,详情请参见创建访问控制策略。 配置二次审核策略 为实现高危操作的复核审批,需在“数据库控制策略”中预置命令规则,并开启“动态授权”执行方式。 admin_A登录云堡垒机系统。 选择“策略 > 数据库控制策略”,进入数据库控制策略页面。 配置数据库规则集,选择预置高危操作命令。
入门实践 当您配置完云堡垒机(CBH)后,可以根据自身业务的业务场景使用CBH提供的一系列常用实践。 表1 常用最佳实践 实践 描述 变更规格 变更堡垒机规格 当使用的云堡垒机规格不能满足实际需求时,您可以选择对云堡垒机的规格进行变更规格。 系统策略 数据库控制策略:高危命令二次审批
本小节主要介绍如何开启admin console配置。 约束限制 仅对RDP协议类型主机生效。 登录时需使用admin账户登录。 前提条件 已获取“主机运维”模块管理权限。 操作步骤 登录堡垒机系统 选择“运维 > 主机运维”,进入主机运维列表页面。 单击“Web运维配置”,弹出Web运维配置窗口。 勾选“admin
Cloud,VPC)为CBH提供虚拟网络环境,用户通过配置安全组、子网、EIP等子服务,方便地管理、配置内部网络。以及通过自定义安全组内访问规则,加强安全保护。 与弹性云服务器的关系 弹性云服务器(Elastic Cloud Server,ECS)为CBH提供部署环境,同时CBH为ECS上资源提供安全管理服务。
“下一步”。 安装IIS,单击“下一步”。 默认,单击“下一步”。 默认,单击“安装”。 界面显示安装过程,请等待。 安装完成后,单击“关闭”,弹出重启服务器提示框,选择“是”自动重启服务器,单击“下一步”。 服务器重启后,登录会自动弹出角色服务配置窗口,自动配置完成后单击“关闭”。
与系统用户直接关联。用户被删除后,个人网盘中数据将被清空,个人网盘内存将被释放。 可用内存大小为系统配置的“个人网盘空间”大小。 系统所有用户的已使用个人网盘空间,不能超过系统配置的“网盘总空间”大小。 使用限制 不支持用户自定义个人网盘空间大小,仅能由系统管理员设置“个人网盘空
仅系统管理员admin可新建系统角色。 系统用户组和账户组模块权限无需单独配置,通过配置用户和资源账户模块即可获取权限。 新建角色 登录堡垒机。 在左侧导航树中,选择“用户 > 角色”,进入角色列表页面。 单击“新建”,弹出角色配置窗口。 表1 新建角色参数说明 参数 说明 角色 自定义角色名称。
系统要求:目标设备支持SFTP/FTP协议。 防火墙要求:开放2222(堡垒机SFTP协议)端口、2121(堡垒机FTP协议)端口。 配置HOST_B资源 云堡垒机管理员用户为运维员admin_A配置主机HOST_B运维的权限。 选择“资源 > 主机管理”。 单击“新建”,新建一个FTP/SFTP协议主机HOST_B。
数据库授权工单列表 提交工单。 单击指定工单“操作”列的“提交”,手动提交工单给管理员审批。 若工单被管理员驳回,可修改工单信息后再次提交工单。 撤回工单。 单击指定工单“操作”列的“撤回”,即可取消已提交的工单申请,工单状态变为“已撤回”。 修改工单信息。 单击“管理”,进入工单详情页面,即可查看工单基本信息。
接收失败处理 可能原因 配置文件oci.dll缺失 解决办法 下载oci.dll文件,oci位数根据PL/SQL位数下载。 下载后进行解压,确认oci.dll 文件在解压的目录中。 在PL/SQL配置oci.dll,配置后需要关闭程序才生效。 图1 配置文件 父主题: SSO运维故障
网络策略服务器”选项。 图9 选择网络策略和访问服务 确认配置选择,单击“安装”,请耐心等待安装进度完成。 图10 安装服务器角色 安装进度结束后,单击“关闭”并重启应用发布服务器,即服务器角色安装完成。 父主题: 安装Windows Server 2012 R2应用服务器
客户可以通过10或者192的VPC下的VM正常访问堡垒机。 客户在使用过程中,低概率出现无法通过192网段的VM访问堡垒机。 登录堡垒机检查网络配置,发现出现红框中的路由。 图1 检查网络配置 问题原因 客户的堡垒机未升级,使用的是3.3.26.0之前的版本,堡垒机3.3.26.0之前的版本存在缺陷。在堡垒
若改密策略有变更,例如需改密方式有变化等。可查看和修改已创建的策略配置,包括修改策略基本信息、修改改密执行方式、修改改密日期、修改改密周期、修改关联资源账户或账户组等。 修改策略配置,且策略状态为“已启用”时,策略规则才生效。 前提条件 已获取“改密策略”模块操作权限。 查看和修改策略配置 登录堡垒机系统。 选择“策略