本文介紹Bastionhost如何通過多帳號統一管理的功能對資產進行營運管控。
背景資訊
大型企業業務複雜,存在多帳號管理資產的情境,Bastionhost針對該情境結合資來源目錄RD(Resource Directory)上線多帳號統一管理功能,以實現複雜帳號環境下資產的統一安全管理和營運管控。
解決方案
在Bastionhost中新增成員帳號後,管理員即可匯入成員帳號下的目標資產,即時同步資產狀態,統一管控營運策略、全面審計營運操作,實現雲上多帳號資產的全方位的營運及安全管控,降低管理成本。
資產管理上,Bastionhost可以一鍵匯入多個帳號資產、自動同步資產狀態、按所屬帳號區分資產歸屬。
說明您也可以通過建立主機的方式匯入其他帳號下的資產。具體操作,請參見建立主機。
跨帳號訪問資產可能會存在網路連通性問題,如果需要Bastionhost與伺服器內網連通,您可以自行打通網路或者使用網路域功能,詳情請參見混合營運情境最佳實務。
營運管控上,Bastionhost支援針對多個帳號下的資產進行統一的存取權限和策略管控。
細粒度的資產統一授權:可以將多個帳號下的資產及資產賬戶許可權授權給Bastionhost使用者,協助企業梳理複雜的資產許可權,降低許可權混亂風險,並支援在使用者介面按阿里雲帳號維度篩選被授權資產,提高許可權管控效率。
營運行為的統一策略管控:對多帳號下資產自訂群組合關聯策略包括命令審批、命令黑白名單、檔案傳輸等營運行為的管控,加強資產的營運安全,降低管理成本。
安全審計上,Bastionhost支援對多個帳號下資產營運行為的統一全程錄影及日誌審計,可以按照阿里雲帳號維度進行篩選,方便使用者管理和審計特定帳號下的資產和營運行為。
前提條件
已開通資來源目錄。具體操作,請參見開通資來源目錄。
已在資來源目錄加入成員帳號。
如果需要建立新的成員帳號,請參見建立成員。
如果需要將已有帳號添加到資來源目錄,請參見邀請阿里雲帳號加入資來源目錄。
如果您使用RAM使用者進行管理,需要授權管理Alibaba Cloud Security Bastionhost(AliyunYundunBastionHostFullAccess)和管理資來源目錄服務(AliyunResourceDirectoryFullAccess)的許可權。如何為RAM使用者授權,請參見為RAM使用者授權。
已在Bastionhost新增成員帳號。具體操作,請參見多帳號統一管理。
資產管理
匯入多帳號下的資產後,可以在資產列表查看資產所屬帳號,並支援按帳號維度篩選。多帳號資產匯入流程如下:
登入Bastionhost控制台,在頂部功能表列,選擇Bastionhost所在的地區。
在Bastionhost執行個體列表,定位到目標執行個體,單擊管理。
在左側導覽列的資產管理頁簽下,單擊目標資產(主機、資料庫)。
在目標資產頁面,匯入多帳號資產。

營運管控
存取控制
將其他帳號下資產匯入到Bastionhost之後,即可在Bastionhost中授權給相應使用者。支援在使用者頁面按所屬帳號維度篩選被授權資產,清晰展示特定帳號資產的授權情況。按使用者維度授權步驟如下:
登入Bastionhost控制台,在頂部功能表列,選擇Bastionhost所在的地區。
在Bastionhost執行個體列表,定位到目標執行個體,單擊管理。
在左側導覽列,選擇。
在使用者列表中,單擊目標使用者名稱稱。

在目標資產頁簽,單擊無已授權賬戶,點擊授權賬戶。

在彈出的面板,選中對應的資產賬戶並單擊更新。
說明如果顯示沒有帳號,您可以單擊建立主機賬戶建立資產賬戶。
如需瞭解各資產的詳細授權流程,請參見授權資產及資產賬戶。
控制策略
Bastionhost支援將多帳號資產按需求關聯在控制策略中,並可按照資產組授權,使用者可以按照授權及營運管控需求情境將多帳號資產梳理後按資產組分組配置,再關聯控制策略。建立控制策略步驟如下:
登入Bastionhost控制台,在頂部功能表列,選擇Bastionhost所在的地區。
在Bastionhost執行個體列表,定位到目標執行個體,單擊管理。
在左側導覽列,單擊控制策略。
在控制策略頁面,單擊建立控制策略。
在建立控制策略頁面,配置控制策略的名稱、優先順序、命令控制、命令審批、協議控制、存取控制以及營運審批,單擊建立控制策略。
在關聯資產/使用者頁面,您需要同時為該策略關聯資產及使用者,使該策略在相應資產及使用者上生效。
為該策略關聯資產。支援選擇策略針對所有資產生效或策略針對已選擇的資產生效。
選擇策略針對所有資產生效,預設對所有資產賬戶生效。
選擇策略針對已選擇的資產生效,在關聯資產後,可選擇關聯所有賬戶或者關聯指定賬戶。
說明如果需要通過控制策略批量關聯資產或者資產賬戶,可以先將資產大量新增到資產組,再進行批量關聯。
為該策略關聯使用者。支援選擇策略針對所有使用者生效或策略針對已選擇的使用者生效。
如需瞭解控制策略詳細配置資訊,請參見配置控制策略。
安全審計
Bastionhost支援全程審計使用者通過Bastionhost訪問資產的操作,在會話審計頁面可以按照資產所屬帳號ID進行審計記錄的篩選,快速定位特定帳號資產的會話審計記錄。
登入Bastionhost控制台,在頂部功能表列,選擇Bastionhost所在的地區。
在Bastionhost執行個體列表,定位到目標執行個體,單擊管理。
在左側導覽列,選擇。
在會話審計頁面,搜尋和查看會話記錄。
如需瞭解更多關於會話審計內容,請參見會話審計。