# 系列2 ## 产品介绍 - [什么是云堡垒机](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0001.md): 云堡垒机(Cloud Bastion Host,CBH)是华为云的一款4A统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。云堡垒机提供云计算安全管控的系统和组件,包含部门、用户、资源、策略、运维、审计等功能模块,集单点登录、统一 - [产品优势](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0002.md): 无需安装特定客户端,无需安装任何插件,任意PC终端的主流浏览器,用户随时随地打开即可进行运维。系统HTML5管理界面简洁易用,集中管理用户、资源和权限,支持批量创建用户、批量导入资源、批量授权运维、批量登录资源等高效运维管理方式。针对资源敏感操作进行二次复核,系统支持配置自定义命令,对运维操作指令进行准确拦截。借鉴银行金库授权机制,针对重 - [应用场景](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0003.md): 任何企业都需要安全运维管理和审计,故任何企业都需要云堡垒机。云堡垒机能适用于各种企业运维场景,特别针对企业员工数量复杂、企业资产数量繁杂、人员运维权限交叉、企业运维方式多样等场景。例如保险和金融行业,具有大量个人信息数据和金融资金操作行为,以及大量第三方机构代为运作,可能存在巨大违规操作、滥用职权等非法运作风险。通过在云上部署云堡垒机系统 - [产品功能](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0004.md): 云堡垒机提供了系列1和系列2两个系列,各系列均提供标准版和专业版供您选择。不同系列和不同版本支持的功能存在差异,您可以根据自身的业务需求选择合适的系列及版本。系列1和系列2均提供主机管理、权限控制、运维审计、安全合规等核心功能,但其系统相互独立,其系统风格、界面UI、功能特性及功能操作逻辑均有所差异,且系列1与系列2实例的数据无法平滑迁移 - [实例规格](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0005.md): 系列1和系列2堡垒机均提供标准版和专业版,各版本提供不同规格供您选择。各版本功能差异,请参见产品功能。各版本支持的规格,请参见表1。不同规格堡垒机的配置差异,请参见表2。不同区域支持的规格有所差异,各区域实际支持的规格请以控制台界面为准。表2中的“并发数”是基于字符协议客户端运维(如SSH客户端、MySQL客户端)的并发数,基于图形协议运 - [安全声明](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0006.md): 在操作CBH前请仔细阅读,避免出现网络安全事件。云堡垒机系统的系统管理员默认账号为admin,登录密码为申请实例时自定义设置的密码。在首次登录云堡垒机系统后,请按照系统提示修改密码,否则无法进入系统运行页面。为充分保证安全,建议您设置的各类密码满足以下要求:在首次登录云堡垒机系统后,请按照系统提示修改密码,否则无法进入云堡垒机系统。密码必 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0007.md): 云堡垒机实例不直接采集用户个人数据。实例创建成功后,登录云堡垒机系统需创建用户账号,创建登录系统用户账号涉及个人数据采集。为了确保您的个人数据(例如云堡垒机系统登录名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,云堡垒机通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。云 - [资产识别与管理](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0010.md): CBH服务已对接RMS服务,在华为云控制台右上角单击资源-我的资源便可查看用户所拥有的资源,例如弹性云服务器(ECS)、虚拟私有云(VPC)、对象存储服务(OBS)以及云堡垒机服务(CBH)等服务,通过RMS,可以查看各资源的详情,例如ECS的状态、规格等等。云堡垒机支持添加SSH、RDP、VNC、TELNET、SFTP、DB2、MySQ - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0011.md): 用户访问CBH实例的方式有Web Console和SSH两种方式,其中,Web Console可以对堡垒机实例进行相关的资源配置和命令下发等完整功能,而SSH只能对堡垒机纳管的实例进行运维操作。用户登录Web Console和SSH使用的账号和口令均为创建堡垒机时设置的账号和口令,此外,Web Console同样支持手机短信、手机令牌、U - [数据保护技术](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0012.md): CBH通过多种数据保护手段和特性,保障CBH中的数据安全可靠。 - [审计与日志](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0013.md): 云堡垒机系统用户个人数据的所有操作,包括增加、修改、查询和删除,云堡垒机系统都会记录审计日志,并可备份到远程服务器或本地电脑。拥有审计权限用户可以查看并管理下级管理部门用户账号的日志,系统管理员Admin拥有系统最高权限,可查看并管理登录系统全部用户账号操作记录。基于用户身份系统唯一标识,从用户登录系统开始,全程记录用户在系统的操作行为, - [服务韧性](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0014.md): CBH通过多活无状态的跨AZ部署、AZ之间数据容灾等技术方案,保证业务进程故障时快速启动并修复,以保障服务的持久性和可靠性。同时,基于华为云平台的防护能力,防御DoS攻击。 - [认证证书](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0015.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [权限管理](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0016.md): 如果您需要对华为云上购买的CBH资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为账号已经能满足您的要 - [约束与限制](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0017.md): BS运维方式:需要在PC端安装单点登录器,在堡垒机系统的运维页面,选择资产登录,浏览器调用本地工具实现自动连接。CS运维方式:直接使用本地PC已安装的标准运维客户端工具,例如Xshell、MSTSC等工具,在工具中输入堡垒机的IP和对应协议端口号,登录堡垒机系统后选择资产进行运维操作。H5运维方式:无需安装任何客户端,在堡垒机系统的运维页 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0018.md): 云堡垒机需要与其他云服务协同工作,与其他云服务的依赖关系如下。虚拟私有云(Virtual Private Cloud,VPC)为CBH提供虚拟网络环境,用户通过配置安全组、子网、EIP等子服务,方便地管理、配置内部网络。以及通过自定义安全组内访问规则,加强安全保护。弹性云服务器(Elastic Cloud Server,ECS)为CBH提 - [基本概念](https://support.huaweicloud.com/productdesc-cbh-s2/cbh_s2_01_0019.md): 一个云堡垒机实例对应一个独立运行的云堡垒机系统,用户登录云堡垒机控制台管理实例。只有创建了云堡垒机实例后,才能登录云堡垒机系统,实现安全运维管理与审计。单点登录(Single Sign On,SSO)是指在多个独立应用系统环境下,各个应用系统相互信任,在一个应用系统中将用户认证信息映射到其他系统中,多个系统共享用户认证数据。简言之,即用户 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0001.md): 通过阅读本文,您可以快速了解云堡垒机CBH的计费模式、计费项、续费、欠费等主要计费信息。计费模式云堡垒机提供包年/包月。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。关于计费模式的详细介绍请参见计费模式概述。云堡垒机提供包年/包月。包年/包月是一种预付费模式,即先付费再使用 - [计费模式概述](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0016.md): 云堡垒机提供包年/包月的计费模式。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。表1列出了CBH支持的计费模式。 - [包年/包月](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0015.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包年/包月云堡垒机CBH资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定 - [计费项](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0003.md): 云堡垒机的计费项由性能规格和实例类型组成。具体内容如表1所示。标 * 的计费项为必选计费项。 - [计费样例](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0004.md): 某用户于2023/06/01 09:18:00购买了一台50资产标准版的云堡垒机,规格配置如下:性能规格:50资产标准版购买时长:1个月实例类型:单机模式区域:华南-广州用了一段时间后,用户发现云堡垒机规格无法满足业务需要,于2023/06/14 9:00:00升级规格为100资产专业版,并且续费了1个月。那么在6~7月份,该云堡垒机总共 - [续费概述](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0006.md): 包年/包月云堡垒机到期后会影响云服务正常运行。如果您想继续使用,需要在指定的时间内为云堡垒机续费,否则云堡垒机实例会自动释放,数据丢失且不可恢复。续费操作仅适用于包年/包月云堡垒机。云堡垒机在到期前续费成功,所有资源得以保留,且云堡垒机的运行不受影响。云服务器到期后的状态说明,请参见到期后影响。包年/包月云堡垒机续费相关的功能如表1所示。 - [手动续费](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0007.md): 包年/包月云堡垒机从购买到被自动删除之前,您可以随时在CBH控制台为云堡垒机续费,以延长云堡垒机的使用时间。一次续费:选择一个固定周期进行续费,同时可设置固定的到期日期,确认无误后单击去支付,在支付页面完成付款。开通自动续费:选择续费时长,可勾选自动续费次数选项,对续费的次数进行自定义设置,到期后自动结束自动续费,确认无误后单击开通,完成 - [自动续费](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0008.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致云堡垒机被自动删除。自动续费的规则如下所述:以云堡垒机器的到期日计算第一次自动续费日期和计费周期。云堡垒机自动续费周期以您选择的续费时长为准。例如,您选择了3个月,云堡垒机即在每次到期前自动续费3个月。在云堡垒机到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果 - [费用账单](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0009.md): 包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。这里设置的统计维度为“按使用量”,统计周期为“按账期”,您也可以设置其他统计维度和周期,详细介绍请参见流水与明细账单。 - [欠费说明](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0010.md): 对于包年/包月CBH资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月CBH资源仍可正常使用。然而,对于涉及费用的操作,如新购CBH、升级CBH规格、续费订单等,用户将无法正常进行。华为云根据客户等级定义了不同客户的宽限期和保留期时长。欠费后需要及时充值,详细操作请参见账户充值。您可以在“费用中心 > 总览”页 - [停止计费](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0011.md): 对于包年/包月计费模式的资源,例如包年/包月的CBH实例,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作。系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启“自动续费”功能,为避免继 - [成本管理](https://support.huaweicloud.com/price-cbh-s2/cbh_07_0012.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用云堡垒机(CBH)时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。包年/包月云模式所有计费项的费用仅支持使用企业项目进行成本分配。成本管理的基础是树立成本责 ## 快速入门 - [快速购买并登录堡垒机](https://support.huaweicloud.com/qs-cbh-s2/cbh_s2_01_0021.md): 云堡垒机(Cloud Bastion Host,CBH)是一款统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。通过购买云堡垒机,使用admin账号添加资源和策略即可实现对资源的运维和审计,同时可通过admin账号创建不同角色进行 - [管理员快速入门](https://support.huaweicloud.com/qs-cbh-s2/cbh_s2_01_0022.md): 超级管理员admin或其他拥有管理员权限的用户,可以通过控制台管理并配置堡垒机。本文以如下配置为例,介绍管理员常用操作指导。版本规格:标准版纳管资产:Linux主机资源用户类型:本地用户文件服务器:SFTP类型准备待纳管至堡垒机的Linux资产信息。自行准备一个文件服务器。新建资产参数说明参数示例说明资产类型普通资产用于标记资产类型,支持 - [运维员快速入门](https://support.huaweicloud.com/qs-cbh-s2/cbh_s2_01_0023.md): 运维员通过堡垒机登录资源进行运维,运维过程全程审计。本文以如下配置为例,介绍运维员通过H5运维Linux主机的操作指导。版本规格:标准版平台角色:普通用户运维资产:Linux主机资源运维方式:H5运维已从管理员处获取登录堡垒机的地址及账号密码。已准备满足要求的浏览器,具体要求,请参见浏览器兼容性限制。首次登录,请根据提示修改密码。密码修改 ## 用户指南 - [通过IAM角色或策略授予使用CBH的权限](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_02_1015.md): 如果您需要对您所拥有的云堡垒机(CBH)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CBH资源。根据企业用户的职能,设置不同 - [通过IAM身份策略授予使用CBH的权限](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_02_1016.md): 如果您需要对您所拥有的CBH进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CBH资源。根据企业用户的职能,设置不同的访问权限, - [购买云堡垒机](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0029.md): 一个云堡垒机实例对应一个独立运行的云堡垒机运维管理系统环境。首先用户需购买云堡垒机实例,获得一个云堡垒机账户,再登录云堡垒机系统并配置运维管理环境,才能实现云堡垒机实时远程高效运维管理。购买堡垒机时,根据堡垒机单机和主备实例类型的不同,可用区选择也有所区别。单机:购买后只创建一台堡垒机,可以选择任意可用区。主备:购买后会创建两台堡垒机,需 - [变更实例版本或规格](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0035.md): 当堡垒机的规格不能满足需求时,可对堡垒机实例进行规格升配,扩大系统数据盘容量、最大并发数、最大资产数、CPU、内存等配置。云堡垒机系统盘默认为100G,变更规格不影响系统盘规格和系统软件版本。变更规格前:必须在变更规格前已备份系统数据。因变更规格有失败风险,以防因变更规格失败而影响使用。如何备份系统数据,请参见配置备份。变更规格中:变更规 - [实例存储扩容](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0036.md): 当云堡垒机的存储容量不能满足您的需求时,但是您又不想提升堡垒机的规格,这时候可以选择存储扩容来提升实例存储容量。堡垒机本质是由1个ECS实例+多块EVS磁盘组成,堡垒机实例存储扩容即为该ECS实例添加挂载的EVS磁盘,因此堡垒机实例存储扩容能力依赖ECS和EVS的能力。堡垒机实例的扩容次数依赖于ECS创建后可添加的磁盘数量,ECS的能力请 - [单机转主备](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0037.md): 当您需要对您的单机堡垒机实例转换至主备实例,可参考本章节的方法进行操作。200资产及以上规格的标准版单机实例,不支持转换至主备实例。实例运行状态变为运行,即可正常使用云堡垒机。 - [启动/关闭实例](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0038.md): 实例创建后,若短时间内不使用,您可以关闭实例,实例关闭后,您将无法登录堡垒机系统。待后续需要继续使用实例时,可将关闭的实例启动后进行使用。仅处于关闭状态的实例,可以执行启动实例操作。仅处于运行状态的实例,可以执行关闭实例操作。实例启动成功后,实例的运行状态变为运行。注意事项关闭实例前,请确保目标堡垒机实例没有正在进行中的操作或运维任务,执 - [重启实例](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0039.md): 出于维护目的,当堡垒机系统运行异常,您可以尝试重启实例,使其恢复到可用状态。执行重启前,请确保目标堡垒机实例没有正在进行中的操作或运维任务,执行重启后,正在执行的操作或运维会立即被强制退出,请谨慎操作。重启堡垒机实例将导致系统业务中断约5分钟,若实例升级版本和变更规格后,重启所需时间可能会更长。重启过程中,实例运行状态将显示为重启中,且堡 - [重置admin密码](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0040.md): 当忘记实例的admin账号密码时,可参考本章节的方法重置admin账号密码。 - [重置admin登录方式](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0041.md): 当实例的admin用户配置为多因子认证登录后,若因配置的手机号码、邮箱地址等失效或其他异常原因,导致admin用户无法登录堡垒机系统时,可参考本章节的方法将admin用户的登录方式重置为密码登录方式。因重置admin登录方式后,默认使用用户名和密码进行登录,如需配置admin用户为多因素认证方式登录,请参见多因素认证。 - [为实例绑定/解绑弹性公网IP](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0042.md): 弹性公网IP(Elastic IP,简称EIP)提供独立的公网IP资源,包括公网IP地址与公网出口带宽服务。为资源绑定弹性公网IP后,可以直接访问公网,如果资源只配置了私网IP,就无法直接访问公网。绑定EIP如需通过公网访问堡垒机,则需要为堡垒机绑定EIP。以下功能必须为堡垒机实例绑定EIP,且为了满足堡垒机的使用需求,建议配置EIP带宽 - [切换实例绑定的VPC](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0043.md): 为方便您的堡垒机和云上其他项目处于同一VPC下,您可以在堡垒机控制台更改VPC。仅处于运行状态的实例支持切换VPC。在切换VPC前需要确保切换的目标VPC子网下可用IP数满足对应数量要求,查看可用IP数可通过虚拟私有云服务控制台选择子网,进入目标子网查看。单机实例:可用IP数至少有1个。主备实例:可用IP数至少有3个。单机实例:可用IP数 - [更改实例绑定的安全组](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0044.md): 安全组是一个逻辑上的分组,为同一个虚拟私有云内具有相同安全保护需求并相互信任的弹性云服务器、云堡垒机等提供访问策略。为了保障云堡垒机的安全性和稳定性,在使用云堡垒机之前,您需要设置安全组,开通需访问资源的IP地址和端口。但是若您在购买堡垒机的时候选择了不适用的安全组,也无法通过修改相应的安全组规则来放通这些IP地址和端口,这时候您可以通过 - [续费/退订实例](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0045.md): 包年/包月的实例到期后会影响云服务正常运行。如果您想继续使用,需要在指定的时间内续费实例,否则实例会自动释放,数据丢失且不可恢复。当您不再使用实例时,可随时退订实例。续费实例实例到期前续费,云服务不受影响,可正常使用实例。实例到期后,若未及时续费,则进入“保留期”,将冻结堡垒机,不能登录堡垒机系统。保留期到期仍未续订或充值,存储在堡垒机中 - [删除实例](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0046.md): 当您不再使用堡垒机,或堡垒机故障运行异常时,可删除堡垒机实例。实例删除后将无法恢复,请谨慎操作!包年/包月的实例,仅当处于故障或异常状态时,支持删除操作。删除成功后,实例列表中将不再展示对应的实例。 - [通过控制台登录堡垒机](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0049.md): 管理员在堡垒机管理面控制台,可通过多种方式登录到堡垒机系统。登录的堡垒机如果已绑定弹性公网IP,则默认使用弹性公网IP登录堡垒机;如果未绑定弹性公网IP,若使用私网IP登录,需确保当前本地网络环境与堡垒机私网能正常连接,否则会出现登录失败。 - [使用Web浏览器登录堡垒机](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0050.md): 堡垒机基于Web浏览器登录系统,可通过各大主流浏览器登录。建议超级管理员admin或管理员使用Web浏览器登录进行系统管理和授权审计。登录的堡垒机如果已绑定弹性公网IP,则默认使用弹性公网IP登录堡垒机;如果未绑定弹性公网IP,若使用私网IP登录,需确保当前本地网络环境与堡垒机私网能正常连接,否则会出现登录失败。如何绑定弹性公网IP,请参 - [部门](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0054.md): 管理员可以按需创建多级子部门,便于管理用户。默认存在root根部门,支持在根部门下创建9级子部门。默认存在的root根部门不可移动,其他子部门可拖动至任意节点下,调整部门层级。 - [用户](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0055.md): 一个用户是登录堡垒机系统的一个登录账号。超级管理员admin是系统默认用户,为系统第一个可登录用户,拥有系统最高操作权限,且无法删除和更改权限配置。管理员在堡垒机系统中创建用户,并为用户分配不同的角色,根据角色权限的不同,各用户拥有不同的系统操作和访问权限。超级管理员admin和其他拥有“用户”模块操作权限的人员,可以新建和管理用户。方式 - [用户组](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0056.md): 多个用户加入一个用户组形成用户群组,通过对用户组授权可对用户进行批量授权。 - [第三方USBKEY](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0057.md): 通过第三方USBKEY硬件登录堡垒机后,此USBKEY硬件会与登录用户建立绑定关系,其他用户如果需要用此USBKEY硬件登录,需先解除原先的绑定关系。 - [目录管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0064.md): 管理员可以创建多级子目录,用于管理资产。 - [新建资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0065.md): 用于批量导入资产及资产账号。 - [编辑资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0066.md): 编辑资产配置登录堡垒机系统。单击,将控制台切换到“管理控制台”模式。在左侧导航栏,选择资产资产管理。单击资产列表中的“编辑”,进入资产配置页面。选择配置页签,参考表1,编辑资产的基本信息和高级配置项,单击对应的“保存”。编辑资产配置编辑资产配置参数说明参数参数说明资产类型用于标记资产类型,支持普通资产、域控和域成员。资产名称配置资产的IP - [启用或禁用资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0069.md): 禁用资产会同步禁用资产账号。如需继续使用资产,可启用资产。 - [导出资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0067.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [删除资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0068.md): 删除资产会同步删除资产账号。 - [资产体检](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0071.md): 支持对资产进行体检,包括:ip/域名连通性、端口连通性、僵尸资产、禁用资产。执行单个资产体检任务将光标悬停至任务上,单击立即执行。在确认框中,单击确定。将光标悬停至任务上,单击立即执行。在确认框中,单击确定。批量执行资产体检任务在任务列表中,勾选任务。单击底部的立即执行。在确认框中,单击确定。在任务列表中,勾选任务。单击底部的立即执行。在 - [管理资产源](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0073.md): 仅专业版实例支持资产发现。 - [立即同步资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0074.md): 如果资产源开启自动同步功能,系统会根据同步周期定时同步远端的资产主机,也可手动立即同步资产主机。仅专业版实例支持资产发现。如果资产源开启同步新建功能,可在最新自动同步情况中查看最近一次自动同步的资产信息。 - [手动纳管资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0075.md): 如果资产源中未开启同步新建功能,同步后可以手动纳管资产。仅专业版实例支持资产发现。 - [忽略资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0076.md): 发现资产后,如果不想纳管但又想从未纳管列表中剔除,可以通过忽略功能实现。仅专业版实例支持资产发现。 - [取消忽略](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0077.md): 资产取消忽略后,会显示在未纳管列表中,可重新纳管。仅专业版实例支持资产发现。 - [删除已释放资产](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0078.md): 当云资产源中未开启自动删除功能时,如果堡垒机存在该资产且该资产未被堡垒机资产源任务发现,可在已释放中进行手动删除。仅专业版实例支持资产发现。 - [标签管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0079.md): 管理员可以为资产或账号设置资产标签和资产账号标签,在资产列表或账号列表通过标签视图分类管理。标签参数说明参数说明名称自定义标签名称。可绑定对象选择可绑定该标签的对象。支持资产和资产账号。标签颜色选择该标签的标识颜色。单个资产绑定标签登录堡垒机系统。单击,将控制台切换到管理控制台模式。在左侧导航栏,选择“资产 > 资产管理”。在资产列表中, - [新建远程客户端](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0081.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [编辑远程客户端](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0082.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [删除远程客户端](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0083.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [新建应用服务器](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0084.md): 支持创建Windows和Linux类型的应用服务器。 - [部署应用服务器](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0085.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [应用服务器同步账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0086.md): 支持Windows应用服务器账号同步。 - [新建本地账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0090.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [编辑资产账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0091.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [删除资产账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0092.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [远程账号管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0093.md): 在堡垒机上管理远端资产上的账号。将堡垒机中本地创建的资产账号信息推送至资产,并在资产上新建该账号。支持新建SSH、RDP、MYSQL、Oracle、SQL Server服务的资产账号。请确保该资产在堡垒机中存在对应协议的特权账号。通过堡垒机删除远程资产上的账号。支持新建SSH、RDP、MYSQL、Oracle、SQL Server服务的资 - [分类查看资产账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0094.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [查看账号日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0095.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [配置账号列表展示字段](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0096.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [体检任务默认配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0098.md): 用于管理纳入改密计划的改密账号。仅专业版实例支持账号体检。 - [新建体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0099.md): 仅专业版实例支持账号体检。 - [执行体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0100.md): 仅专业版实例支持账号体检。如果任务配置的执行时间为自动,则系统会在设定时间自动开始进行账号体检。自动体检任务配置请参见新建体检任务。执行单个账号体检任务将光标悬停至任务上,单击立即执行。在确认框中,单击确定。批量执行账号体检任务在任务列表中,勾选任务。单击底部的立即执行。在确认框中,单击确定。执行单个账号体检任务将光标悬停至任务上,单击立 - [停止体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0101.md): 仅专业版实例支持账号体检。执行中的账号无法停止任务。停止单个账号体检任务将光标悬停至任务上,单击停止。在确认框中,单击确定。批量停止账号体检任务在任务列表中,勾选任务。单击底部的停止。在确认框中,单击确定。停止单个账号体检任务将光标悬停至任务上,单击停止。在确认框中,单击确定。将光标悬停至任务上,单击停止。在确认框中,单击确定。批量停止账 - [查看体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0102.md): 仅专业版实例支持账号体检。 - [编辑体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0103.md): 仅专业版实例支持账号体检。等待中和执行中的任务不可编辑。 - [删除体检任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0104.md): 仅专业版实例支持账号体检。删除单个账号体检任务将光标悬停至任务上,单击删除。在确认框中,单击确定。将光标悬停至任务上,单击删除。在确认框中,单击确定。批量删除账号体检任务在任务列表中,勾选任务。单击底部的删除。在确认框中,单击确定。在任务列表中,勾选任务。单击底部的删除。在确认框中,单击确定。 - [体检范围管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0106.md): 仅专业版实例支持账号体检。账号体检任务执行后,可查看账号的体检详情。 - [新建发现任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0108.md): 用于管理纳入改密计划的改密账号。仅专业版实例支持账号发现。 - [执行发现任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0109.md): 仅专业版实例支持账号发现。如果任务配置的执行时间为自动,则系统会在设定时间自动开始进行账号发现。执行单个账号发现任务将光标悬停至任务上,单击立即执行。在确认框中,单击确定。批量执行账号发现任务在任务列表中,勾选任务。单击底部的立即执行。在确认框中,单击确定。执行单个账号发现任务将光标悬停至任务上,单击立即执行。在确认框中,单击确定。将光标 - [停止发现任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0110.md): 仅专业版实例支持账号发现。执行中的账号无法停止任务。停止单个账号发现任务将光标悬停至任务上,单击停止。在确认框中,单击确定。批量停止账号发现任务在任务列表中,勾选任务。单击底部的停止。在确认框中,单击确定。停止单个账号发现任务将光标悬停至任务上,单击停止。在确认框中,单击确定。将光标悬停至任务上,单击停止。在确认框中,单击确定。批量停止账 - [手动纳管账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0111.md): 如果账号发现任务未开启自动纳管,发现的账号需手动纳管到堡垒机中。仅专业版实例支持账号发现。 - [编辑发现任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0112.md): 等待中和执行中的任务不可编辑。仅专业版实例支持账号发现。 - [删除发现任务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0113.md): 仅专业版实例支持账号发现。删除单个账号发现任务将光标悬停至任务上,单击删除。在确认框中,单击确定。将光标悬停至任务上,单击删除。在确认框中,单击确定。批量删除账号发现任务在任务列表中,勾选任务。单击底部的删除。在确认框中,单击确定。在任务列表中,勾选任务。单击底部的删除。在确认框中,单击确定。 - [管理改密账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0116.md): 用于管理纳入改密计划的改密账号。支持按账号分类、改密状态等维度查看改密账号。等待中:显示正在等待执行改密的账号。执行中:显示正在执行改密的账号。修改完成:显示已修改密码成功或验密成功或恢复历史密码成功。修改失败:显示已完成密码修改但修改失败、验密失败或恢复历史密码失败的账号。待执行:显示已关联至改密计划中,但从未改密过的账号。已取消:显示 - [改密策略默认配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0117.md): 用于配置系统默认的密码策略、备份策略和备份方式。 - [新建改密计划](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0118.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [为改密计划关联或取消关联账号](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0119.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [自动改密](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0120.md): 如果已对资产账号创建执行方式为自动的改密计划,系统会在设定周期自动对账号进行改密。具体操作,请参见新建改密计划。 - [手动改密](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0121.md): 手动立即对资产账号进行改密,支持立即执行手动/自动改密计划、重试改密计划、新建改密计划等3种方式。适用于账号在改密计划中,且计划中的其他账号本次也需要改密的场景。适用于批量执行改密计划的场景,改密计划配置请参见新建改密计划。适用于账号被关联至多个改密计划中且至少执行过一次改密操作,但计划中的其他账号不改密的场景。改密计划配置请参见新建改密 - [管理改密计划](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0122.md): 启用或禁用单个改密计划将光标悬停至目标改密计划上,单击启用或禁用。在确认框中,单击确定。将光标悬停至目标改密计划上,单击启用或禁用。在确认框中,单击确定。批量启用或禁用改密计划在改密计划任务列表中,勾选多个改密计划,单击底部的启用或禁用。在确认框中,单击确定。在改密计划任务列表中,勾选多个改密计划,单击底部的启用或禁用。在确认框中,单击确 - [密钥管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0135.md): 用于统一管理所有托管的SSH账号密钥。请确保输入密钥使用安全的加密算法,如RSA(>=3072bits),DSA(>=2048bits),ECDSA(>=224bits)等,并符合行业安全标准,以避免潜在的安全风险。 - [新建授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0143.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [启用/禁用授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0144.md): 禁用状态的授权规则,需要启用后才能继续生效。重新启用后,需确认规则的有效期是否在所需授权的时间段内。规则暂时不再使用。禁用后,授权规则失效,如果需要继续使用,需重新启用。规则暂时不再使用。禁用后,授权规则失效,如果需要继续使用,需重新启用。 - [导出授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0145.md): 用于批量导出授权规则信息,便于查看。 - [删除授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0146.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [成员视图](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0147.md): 从用户维度查看授权的资产信息。 - [资产视图](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0148.md): 从资产维度查看授权的用户、资产账号以及授权规则等信息。 - [新建预授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0150.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [启用预授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0152.md): 禁用状态的预授权规则,需要启用后才能继续生效。重新启用后,需确认规则的有效期是否在所需授权的时间段内。 - [禁用预授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0153.md): 规则暂时不再使用,可禁用规则,禁用后,预授权规则将失效,如果需要继续使用,需重新启用。 - [搜索预授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0154.md): 支持通过规则名称、用户名、资产名、资产IP、账号名、状态字段信息搜索相关的规则信息。 - [删除预授权规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0155.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [审批规则](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0156.md): 管理员可创建审批规则,当审批对象创建相应的工单、任务或触发控制策略时,堡垒机会自动发起审批流程,需完成审批后才能获得相应权限,继续执行后续动作。 - [未授权登录](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0160.md): 未授权审核列表显示用户未授权登录成功后系统自动收集的用户和主机的授权对应关系,具有授权权限的用户可以对未授权状态的关系进行审核授权,建立主机与登录用户的授权关系,后续运维时无需再手动授权。未授权登录功能出厂默认为关闭状态,如需使用,需在配置资产配置配置管理运维配置中,开启允许Web未授权登录功能。如果未授权审核列表中需要显示授权对应关系, - [动态账号组](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0165.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [访问控制](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0167.md): 设置访问控制策略,对访问验证、终端登录、审计进行策略限制,堡垒默认存在一条默认策略。策略优先级通过策略序号进行控制,策略序号越小,策略优先级越高。禁用状态的策略,需启用后策略内容才会生效。方式一:在列表上方单击调整优先级,拖拽排序调整策略的优先级,完成后,单击保存。方式二:在访问控制策略列表中,在目标策略的操作列,单击调整优先级,填入调整 - [主机命令集](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0170.md): 基于已有命令集,创建一条和复制的命令集内容一样的命令集。 - [主机命令控制策略](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0169.md): 新建主机命令控制策略前需要先创建主机命令集,详见主机命令集。禁用状态的策略,需启用后策略内容才会生效。方式一:在列表上方单击调整优先级,拖拽排序调整策略的优先级,完成后,单击保存。方式二:在策略列表中,在目标策略的操作列,单击调整优先级,填入调整后的序号,单击确定。 - [数据库命令集](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0173.md): 仅专业版实例支持数据库命令集。基于已有命令集,创建一条和复制的命令集内容一样的命令集。 - [数据库命令控制策略](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0172.md): 仅专业版实例支持数据库命令控制策略。新建数据库命令控制策略前需要先创建数据库命令集,详见数据库命令集。禁用状态的策略,需启用后策略内容才会生效。方式一:在列表上方单击调整优先级,拖拽排序调整策略的优先级,完成后,单击保存。方式二:在策略列表中,在目标策略的操作列,单击调整优先级,填入调整后的序号,单击确定。 - [审批工单](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0176.md): 当用户提交工单申请或者触发命令工单后,具有权限的审批员可根据情况审批或驳回工单。运维工单:创建运维工单后,系统会自动触发审批流程,需要授权的审批员审批后,申请工单的用户方可运维资产账号。密码工单:创建密码工单后,系统会自动触发审批流程,需要授权的审批员审批后,系统在设定的密码发送时间给密码接收者邮箱发送账号密码文件。主机命令工单:在主机或 - [新建运维工单](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0178.md): 运维工单功能出厂默认为启用状态,如果没有启用,则需要在“管理控制台”模式下的“配置 > 资产配置 > 配置管理”页面的工单配置区域中勾选运维工单,启用运维工单功能。请提前创建运维工单审批规则,授权工单的审批权限;如果不创建运维工单审批规则,则资产所在部门及其上级部门中角色具备工单审批权限的用户会默认成为审批员。如果工单申请者和审批员需要收 - [新建密码工单](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0179.md): 密码工单功能出厂默认为启用状态,如果没有启用,则需要在“管理控制台”模式下的“配置 > 资产配置 > 配置管理”页面的工单配置区域中勾选密码工单,启用密码工单功能。请提前创建运维工单审批规则,授权工单的审批权限;如果不创建运维工单审批规则,则资产所在部门及其上级部门中角色具备工单审批权限的用户会默认成为审批员。如果工单申请者和审批员需要收 - [新建紧急运维工单](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0180.md): 紧急运维工单功能出厂默认为启用状态,如果没有启用,则需要在“管理控制台”模式下的“配置 > 资产配置 > 配置管理”页面的工单配置区域中勾选紧急运维工单,启用紧急运维工单功能。请提前创建运维工单审批规则,授权工单的审批权限;如果不创建运维工单审批规则,则资产所在部门及其上级部门中角色具备工单审批权限的用户会默认成为审批员。如果工单申请者和 - [取消工单](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0181.md): 工单申请者可以取消待审批状态的工单,取消本次工单申请流程。 - [工单离岸审批](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0182.md): 系统通过邮件、短信或手机OTP将审批码发送给审批员,工单申请者向审批员索要审批码,自行完成工单审批。发送方式支持邮箱、短信、手机OTP。 - [运维说明](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0184.md): 本节介绍堡垒机支持的运维方式及相关约束限制。H5运维时,请使用推荐的浏览器及版本。H5运维及应用运维时,请使用推荐的客户端工具及版本。支持的版本仅代表经过测试和使用,但并不一定覆盖所有功能或者特性。支持的版本更新有一定的滞后性,如遇到下述表格中未提及的版本,可做一定的尝试,并欢迎反馈。 - [H5运维](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0185.md): H5运维方式无需安装任何客户端,在堡垒机系统的运维页面,选择资产登录,浏览器便可自动打开HTML5网页登录目标资产。支持H5运维的资产,请参见各协议支持的运维方式。支持使用的浏览器及版本,请参见浏览器兼容性限制。目标运维资产已成功纳管到堡垒机中,且运维用户已获取目标运维资产的访问权限。H5运维参数说明参数说明账号/服务选择访问该资产所使用 - [BS运维(本地运维)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0186.md): BS运维方式即本地运维方式,需要在PC端安装单点登录器,在堡垒机系统的运维页面,选择资产登录,浏览器调用本地工具实现自动连接。支持BS运维的资产,请参见各协议支持的运维方式。目标运维资产已成功纳管到堡垒机中,且运维用户已获取目标运维资产的访问权限。本地运维参数说明参数说明账号/服务选择访问该资产所使用的账号。密码输入访问该资产所使用的账号 - [CS运维](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0187.md): CS运维方式为直接使用本地PC已安装的标准运维客户端工具,例如Xshell、MSTSC等工具,在工具中输入堡垒机的IP和对应协议端口号,登录堡垒机系统后选择资产进行运维操作。支持CS运维的资产,请参见各协议支持的运维方式。支持使用的第三方运维客户端工具,请参见第三方运维客户端工具推荐。目标运维资产已成功纳管到堡垒机中,且运维用户已获取目标 - [应用运维](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0397.md): 应用运维方式为本地PC先登录堡垒机,堡垒机再远程桌面连接到应用发布服务器,在应用发布服务器的桌面上,调用程序,例如浏览器,实现HTTPS的Web资产访问。适用于数据库类、Web应用类、客户端程序类等不兼容H5、BS、CS运维方式的资产。支持使用的第三方远程客户端工具,请参见第三方运维客户端工具推荐。目标运维资产已成功纳管到堡垒机中,且运维 - [阻断在线会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0190.md): 出现运维会话实际已经关闭,但是没有从在线会话列表中移除时,或者需要强行停止某一个正在运维的会话时,可以使用在线会话的阻断功能。阻断单个会话在目标会话的操作列,单击阻断。在目标会话的操作列,单击阻断。批量阻断会话在会话列表中,勾选需要阻断的会话,单击列表上方的阻断。在会话列表中,勾选需要阻断的会话,单击列表上方的阻断。 - [锁定在线会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0191.md): 需要暂停一个运维会话,但不希望断开运维时,可以使用在线会话的锁定功能。 - [解锁在线会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0192.md): 当在线会话被锁定后,可通过解锁会话来恢复会话。 - [查看锁定会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0193.md): 需要查看被锁定的会话列表,可以使用查看锁定会话功能。 - [审阅历史会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0195.md): 会话被审阅后其审阅状态会变为“已审阅”,查询功能搜索项“审阅状态”可以过滤历史会话中“已审阅”或“未审阅”的会话。堡垒机提供多种方式审阅会话。 - [在线播放历史会话](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0196.md): 查看一个已经结束运维的历史会话,用于回溯。 - [下载历史会话录像](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0197.md): 将会话录像文件下载到本地。下载后的录像文件可以通过离线播放器进行播放。离线播放器的下载使用,请参见离线播放器。 - [下载历史会话列表](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0198.md): 下载历史会话列表,可以自定义导出表格含有的列。可以和查询功能配合使用。所有:导出所有历史会话。页面展示列:导出当前页面展示的历史会话。 - [事件检索](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0199.md): 当运维员对资产运维结束后,系统会将运维过程中触发的字符命令、图像文字、文件传输和数据库命令等操作产生相应的事件记录,并显示在事件检索的对应页签中,审计员可通过查看事件详情,定位和追溯事件根源。本文仅以字符命令事件的操作为例进行说明,图像文字事件、文件传输事件及数据库命令事件的操作方法与之类似。仅专业版堡垒机支持查看数据库命令事件。页面包含 - [工单记录](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0200.md): 仅专业版实例支持SQL命令类型的工单。加密密码用于打开文件时对文件zip包进行解密,保证文件的安全性,建议设置。 - [自定义报表](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0202.md): 若内置的运维报表和系统报表均不满足要求,管理员可自定义报表。自定义报表支持的数据源有用户、资产、账号、历史会话和操作日志。 - [总览](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0204.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。仅专业版实例具备数据库运维相关数据统计。 - [运维时长](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0205.md): 在运维时长中可查看不同时间段各个协议运维时长的情况。 - [运维次数](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0206.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [会话大小](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0207.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [来源IP](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0208.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [传输文件数](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0209.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [字符命令数](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0210.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [活动时长](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0211.md): 支持以报表的形式,查看系统中不同角度下的运维趋势。 - [操作重要性](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0213.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [用户控制](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0214.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资产控制](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0215.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [会话控制](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0216.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [用户与资产操作](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0217.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [用户来源IP](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0218.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [异常用户](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0219.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [异常IP](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0220.md): 支持以报表的形式,查看系统中不同角度下的系统指标情况。 - [订阅报表](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0221.md): 报表订阅用于定时发送运维报表、系统报表、全局综合分析报表和自定义报表给指定的用户。报表订阅仅支持邮件发送,请确保已配置邮件服务和接收用户的邮箱地址。用于将已订阅的报表立即发送给指定的用户。启用后的报表订阅,会定时发送邮件给指定用户。禁用后的报表订阅,将停止发送报表内容给用户。用于编辑和更新已配置的报表订阅内容。 - [项目管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0230.md): 堡垒机引入了项目(类似组织结构)的概念,以达到数据隔离的目的,可以隔离用户、主机、授权,并由项目管理员统一管理。项目主要有以下功能:作为容器,包含资产、用户、账号、授权、策略;隔离数据,私有项目的项目管理员无法看到本项目以外的数据。可以新建“公有”和“私有”2种项目。公有项目数据所有用户均可查看。私有项目只有本项目内管理员可以查看。新建项 - [认证安全](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0232.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [认证源(本地认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0233.md): 关闭本地认证后,将无法通过密码认证登录,请谨慎操作。 - [认证源(RADIUS认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0234.md): 支持通过RADIUS服务器认证登录堡垒机。RADIUS是远程认证拨号用户服务(Remote Authentication Dial-In User Service),一种常用于网络认证和授权的协议。RADIUS服务器负责接收用户的连接请求并认证用户,然后向请求方返回所有必要的配置信息。 - [认证源(AD认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0235.md): 支持通过AD服务器认证登录堡垒机,可配置多个AD服务器实例。如果开启自动同步功能,则会按照同步周期定期同步AD服务器实例上的用户信息,如果没有开启自动同步,可按照如下操作手动同步用户。同步的用户会显示在用户管理列表中(在左侧导航栏,选择用户用户管理,进入用户列表)。 - [认证源(LDAP认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0236.md): LDAP是轻量目录访问协议(Lightweight Directory Access Protocol),是互联网上目录服务的通用访问协议。LDAP服务器是用于查询和更新LDAP目录的服务器,包括用户账号目录,可以有效解决众多网络服务的用户账户问题。仅保存:仅保存当前配置的LDAP服务器信息。保存并同步:保存当前配置的LDAP服务器信息, - [认证源(CAS认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0237.md): CAS是中央认证服务(Central Authentication Service),用户只需经过一次认证(使用账号及密码登录认证系统),就可以免登录直接访问其他相互信任的应用系统。 - [认证源(SAML2认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0238.md): SAML2是一种用于安全性断言的标记语言(Security Assertion Markup Language 2.0),用户只需经过一次认证(使用账号及密码登录认证系统),就可以免登录直接访问其他相互信任的应用系统。 - [认证源(JWT认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0239.md): JWT(JSON Web Token)是一种轻量级的开放标准,用于在各方之间安全地传输信息。它是作为JSON对象进行编码的,特别适合于身份验证和授权场景。JWT的设计目标是紧凑且安全,允许服务端验证客户端请求的真实性,同时传输一些用户的状态信息,而无需在每次请求时查询数据库。 - [认证源(钉钉认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0240.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [认证源(企业微信认证)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0241.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [多因素认证](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0242.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [自定义属性](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0243.md): 支持自定义用户属性字段,灵活使用。 - [角色配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0244.md): 仅内置超级管理员admin具有角色配置页面的访问和配置权限。系统默认角色超级管理员不支持修改。在搜索框中输入关键字,根据角色名称快速查询。不能删除关联用户数大于0的角色,系统默认角色超级管理员不能被删除。 - [资产目录](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0246.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [改密脚本](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0247.md): 通过配置改密脚本,关联到多个账号中,实现批量改密。不被策略控制影响。仅专业版实例支持使用改密脚本功能。 - [资产模板](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0248.md): 将资产中相同的服务、端口、资产账号、系统编码、切换账号命令等信息制作为资产模板,创建资产时通过选择该资产,快速引用该配置。 - [配置管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0249.md): 用于配置运维登录、运维时长和会话数量等参数。用于配置审计相关的配置项。用于配置验密超时时间以及尝试恢复密码次数。 - [资产自定义属性](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0250.md): 支持自定义资产属性字段,灵活使用。 - [账号自定义属性](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0251.md): 支持自定义账号属性字段,灵活使用。 - [操作系统](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0252.md): 用于新建和管理操作系统,查看已有操作系统关联的资产数和资产模板数。操作系统参数说明参数说明状态选择新建操作系统的状态。平台选择操作系统的平台。支持Other、Linux、Unix、Windows、Network。名称自定义操作系统的名称。最多可输入50个字符。已关联资产和资产模板的操作系统不支持编辑。操作系统的平台不支持修改。已关联资产和 - [访问令牌](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0254.md): 创建访问令牌后,可以使用访问令牌调用OpenAPI接口访问系统。访问令牌参数说明参数说明名称输入新建访问令牌的名称。限制50个字符。仅用于识别,不能重复。权限选择访问令牌系统在堡垒机中的用户,访问令牌的权限同所选用户。需拥有资产管理或账号管理权限才能使用OpenAPI访问相关账号。认证方式当前仅支持TOKEN认证方式。通过访问令牌调用Op - [API访问控制](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0255.md): 设置API访问控制防护模式为白名单模式,仅满足白名单IP的用户可以访问API。关闭:关闭API访问控制,所有IP均可使用访问令牌。白名单模式:仅有白名单IP列表中IP可以使用访问令牌。开启白名单模式后,在白名单IP列表中,单击添加白名单IP,右侧弹出配置窗口。参考表1配置参数后,单击确定。白名单IP参数说明参数说明IP输入需要进入白名单中 - [网络设置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0257.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [Web通信配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0258.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [Web证书配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0259.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [静态路由](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0260.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [SSH KEY配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0261.md): 用户有多个堡垒机且堡垒机的管理地址都在同一个域名下时,需要将这些堡垒机的SSH KEY配置为相同,才可以正常使用负载均衡方式进行运维。 - [日志外送](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0263.md): 用于配置syslog服务器,支持配置多个。用于配置kafka服务器。 - [监控服务](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0264.md): 用于配置和管理SNMP相关服务。 - [数据及存储空间管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0266.md): 关闭录像归档:关闭状态后,单击保存。开启录像归档:开启状态,参考表1配置完成后,单击保存,录像将会按照配置服务器信息进行归档。录像归档参数说明参数名称参数说明时段设置每天进行录像归档的时段,有效值0-23。选择次日会进行跨天归档,此时填写的开始时间应大于次日时间。速度限制限定录像归档时的传输速度,单位为MB/s,有效值0-100,如果设置 - [文件服务器](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0267.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [配置备份](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0268.md): 备份系统当前的配置和数据,当出现错误或者数据丢失时,可通过备份文件恢复至正常使用。开启后,自动备份和手动备份创建的系统配置备份文件,会外送到关联的文件服务器存储。请确保已添加文件服务器,添加操作请参见创建文件服务器。开启后,系统根据设定时间自动创建备份文件。开始执行时间建议设置为业务量较低的时间点,以免影响业务处理。 - [日志备份](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0269.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源监控](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0271.md): 查看资源使用情况。 - [告警配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0272.md): 当资源使用率超过设定的告警阈值后,系统将会通过站内信、邮件、短信或钉钉等方式发送告警日志。 - [消息通知](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0273.md): 用于查看、确认和导出告警日志。配置消息通知方式:在消息中按需勾选或取消勾选站内信、邮件、短信、钉钉等发送方式。添加消息接收人:单击“新建”或者勾选消息后单击“批量添加接收人”,右侧弹出选择用户窗口。移除接收人:单击消息对应的用户中的图标,移除单个接收人;或者勾选消息,单击“批量移除接收人”,右侧弹出选择用户窗口。配置消息通知方式:在消息中 - [通知配置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0274.md): 用于配置邮件服务器。用于配置阿里云短信服务。用于配置腾讯云短信服务。用于配置SendCloud短信服务。用于配置钉钉的开启/关闭状态,以及钉钉Agent ID。 - [操作日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0276.md): 用于配置、查看和导出系统的操作日志。如果需要恢复默认配置,可单击“恢复默认设置”。配置操作日志加密密码用于打开文件时对文件zip包进行解密,保证文件的安全性,建议设置。 - [告警日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0277.md): 用于查看、确认和导出告警日志。管理员在告警日志中查看历史告警、确认时间和确认者等信息后确认告警信息。确定后表示您已知晓该告警信息。加密密码用于打开文件时对文件zip包进行解密,保证文件的安全性,建议设置。 - [系统升级](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0279.md): 用于查看堡垒机软件版本和版本详情,系统升级支持离线升级,系统升级分为四个阶段:准备升级包、系统备份、系统升级、服务切换。离线升级需管理员上传本地升级包。自动进入升级状态,系统升级过程中,请勿重启或关闭设备,等待2-8分钟系统升级完成并重启服务,将造成短暂的业务中断,所有运维连接会被断开,Web会话退出;待升级完成后,可以重新登录系统。用于 - [许可证](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0280.md): 下载许可申请文件提交客服人工激活许可证。 - [设备管理](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0281.md): 提供设备重启、恢复出厂设置等功能。重启设备期间系统业务不可用,请谨慎操作。恢复出厂设置将删除系统的配置数据,恢复为出厂设置状态,请谨慎操作。 - [时间地区](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0282.md): 配置系统时间以及时区。时间服务器:输入时间服务器地址,单击“保存”。时间服务器支持自定义,系统默认时间服务器为ntp.myhuaweicloud.com。同步服务器时间:可同步配置的时间服务器上的时间。同步浏览器时间:可同步当前浏览器的时间。时间服务器:输入时间服务器地址,单击“保存”。时间服务器支持自定义,系统默认时间服务器为ntp.m - [语言界面](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0283.md): 用于配置堡垒机的系统默认语言,支持中文简体、英文和繁体中文。单击“恢复默认”,即恢复到出厂默认的名称、图片或背景。支持设置运维审计水印,开启后,H5运维、实时监控和审计将增加水印。 - [公告设置](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0284.md): 用于配置系统公告,自定义公告内容后支持推送至用户邮箱、用户登录后进行弹窗通知。 - [诊断工具](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0285.md): 提供连通性检测、TCPDUMP抓包、系统诊断工具(导出诊断日志)、控制台运维。用于检测主机地址是否连通,支持PING、路由追踪、TCP端口检测和UDP端口检测。PING:用于检测堡垒机与目标地址的网络连通性。路由追踪:用于检测堡垒机与目标地址的路由信息。TCP端口检测:用于检测目标地址的TCP端口状态。UDP端口检测:用于检测目标地址的U - [健康检查](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0286.md): 健康检查对系统许可、设备状态、网络状态、代理服务状态、对接服务、存储状态、系统状态等检查项进行一键式检查,并支持健康报告的在线查看和文件导出。等待几分钟,刷新页面可查看健康检查结果。 - [单点登录器](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0288.md): 运维登录必备工具。负责沟通堡垒机和本地运维工具实现账号密码代填以及运维。 - [离线播放器](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0289.md): 离线播放必备工具。可以播放下载的历史会话录像。 - [USBKEY控件](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0290.md): USBKEY必备工具。 - [Web代填脚本Chrome浏览器插件](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0291.md): Web应用高级配置必备插件。通过录制用户Chrome的Web页面操作生成脚本。常用来生成Web应用改密脚本和Web代填脚本。 - [任务集](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0293.md): 仅专业版实例支持使用任务相关功能。在任务集区域,单击。新建任务集输入任务集名称,单击“确定”。在我的任务下方,将光标移动到目标任务集上,单击,选择新建子任务集。新建子任务集输入子任务集名称后,单击。 - [任务编排](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0294.md): 仅专业版实例支持使用任务相关功能。执行单个任务在目标任务的操作列,单击立即执行。在确认框中,单击确定。批量执行任务在任务列表中,勾选多个任务。单击列表上方的立即执行。在确认框中,单击确定。执行单个任务在目标任务的操作列,单击立即执行。在确认框中,单击确定。在目标任务的操作列,单击立即执行。在确认框中,单击确定。批量执行任务在任务列表中,勾 - [查看运维报表](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0296.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [查看操作日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0297.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [查看会话日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0298.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [查看站内消息](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0299.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [个人基本信息](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0301.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [登录配置(手机OTP)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0302.md): 用户开启并通过手机动态口令认证登录时,需从用户绑定的手机身份验证器中获取OTP口令进行二次认证才可登录堡垒机。 - [登录配置(SSH公钥)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0303.md): 用于CS方式登录堡垒机,仅支持OpenSSH公钥格式。 - [登录配置(SSH私钥配置)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0304.md): 用户可以使用SSH私钥通过SSH协议登录资产主机,进行运维操作,仅支持ssh-keygen生成的RSA、DSA、ECDSA、ED25519私钥。在管理控制台的“配置 > 资产配置 > 运维配置”的SSH登录模块中开启允许使用用户SSH私钥登录主机功能。 - [安全配置(PGP公钥)](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_01_0305.md): 配置PGP公钥后,导出资产或下载密码历史时,使用此公钥对文件进行加密,保障数据安全性。如果没有PGP加密工具,请通过页面上的链接下载并安装。 - [支持云审计的CBH操作列表](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_02_3001.md): 云审计服务(Cloud Trace Service,简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。开启了云审计服务后,系统开始记录云堡垒机实例的相关操作,云审计服务管理控制台将保存最近7天的操作记录。云审计服务支持的C - [在CTS事件列表查看云审计日志](https://support.huaweicloud.com/usermanual-cbh-s2/cbh_s2_02_3002.md): 开启了云审计服务后,系统开始记录CBH实例的操作。云审计服务管理控制台保存最近7天的操作记录。事件来源、资源类型和筛选类型。在下拉框中选择查询条件,例如:依次选择“CBH”>“cbh”>“按事件名称”>“createInstance”,单击“查询”,查询所有创建CBH实例的操作。事件名称:选择具体的事件名称,例如createInstanc ## API参考 - [使用前必读](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0002.md): 欢迎使用云堡垒机(Cloud Bastion Host,CBH),云堡垒机是华为云的一款4A统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。在调用云堡垒机API之前,请确保已经充分了解云堡垒机相关概念,详细信息请参见产品介绍。云 - [构造请求](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0009.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的管理员创建IAM用户说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI - [认证鉴权](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图1所 - [获取服务可用区信息 - ListAvailableZones](https://support.huaweicloud.com/api-cbh-s2/ListAvailableZones.md): 获取云堡垒机服务可用区信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::listA - [获取创建堡垒机实例所需ECS资源配额 - ShowEcsQuota](https://support.huaweicloud.com/api-cbh-s2/ShowEcsQuota.md): 获取当前租户所选择的可用分区里的堡垒机ECS规格是否可用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依 - [获取堡垒机实例配额 - ShowQuota](https://support.huaweicloud.com/api-cbh-s2/ShowQuota.md): 获取堡垒机实例配额信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::getQuot - [获取堡垒机实例列表 - ListInstances](https://support.huaweicloud.com/api-cbh-s2/ListInstances.md): 获取当前租户下的堡垒机实例列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:inst - [获取堡垒机实例状态信息 - ShowInstanceStatus](https://support.huaweicloud.com/api-cbh-s2/ShowInstanceStatus.md): 获取堡垒机实例状态信息(未删除实例)。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:i - [启动堡垒机实例 - StartInstance](https://support.huaweicloud.com/api-cbh-s2/StartInstance.md): 启动云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:st - [关闭堡垒机实例 - StopInstance](https://support.huaweicloud.com/api-cbh-s2/StopInstance.md): 关闭云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:st - [重启堡垒机实例 - RebootInstance](https://support.huaweicloud.com/api-cbh-s2/RebootInstance.md): 重启云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:re - [升级堡垒机实例 - UpgradeInstance](https://support.huaweicloud.com/api-cbh-s2/UpgradeInstance.md): 升级云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:up - [IAM用户登录堡垒机实例console - LoginInstance](https://support.huaweicloud.com/api-cbh-s2/LoginInstance.md): IAM用户登录堡垒机实例console。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh: - [重置堡垒机实例admin密码 - ResetInstancePassword](https://support.huaweicloud.com/api-cbh-s2/ResetInstancePassword.md): 重置云堡垒机实例web登录admin用户密码。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项c - [重置堡垒机实例admin登录方式 - ResetInstanceLoginMethod](https://support.huaweicloud.com/api-cbh-s2/ResetInstanceLoginMethod.md): 重置堡垒机实例admin用户登录方式。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:i - [获取运维链接 - ShowOmUrl](https://support.huaweicloud.com/api-cbh-s2/ShowOmUrl.md): 获取运维链接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:getOm - [删除故障云堡垒机实例 - DeleteInstance](https://support.huaweicloud.com/api-cbh-s2/DeleteInstance.md): 删除故障云堡垒机实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:d - [变更堡垒机实例 - ResizeInstance](https://support.huaweicloud.com/api-cbh-s2/ResizeInstance.md): 变更云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:al - [回退升级的堡垒机实例 - RollbackInstance](https://support.huaweicloud.com/api-cbh-s2/RollbackInstance.md): 回退升级的云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [用户登录堡垒机实例admin的console - LoginInstanceAdmin](https://support.huaweicloud.com/api-cbh-s2/LoginInstanceAdmin.md): 用户登录堡垒机实例admin的console。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项c - [修改单机堡垒机实例类型 - ChangeInstanceType](https://support.huaweicloud.com/api-cbh-s2/ChangeInstanceType.md): 修改单机堡垒机实例类型。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [获取后端开关控制信息列表 - ListSwitchConfigInfo](https://support.huaweicloud.com/api-cbh-s2/ListSwitchConfigInfo.md): 获取当前版本的开关控制信息列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:func - [创建堡垒机实例 - CreateInstance](https://support.huaweicloud.com/api-cbh-s2/CreateInstance.md): 创建云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:cr - [堡垒机实例绑定弹性公网IP - InstallInstanceEip](https://support.huaweicloud.com/api-cbh-s2/InstallInstanceEip.md): 云堡垒机实例绑定弹性公网IP。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:insta - [堡垒机实例解绑弹性公网IP - UninstallInstanceEip](https://support.huaweicloud.com/api-cbh-s2/UninstallInstanceEip.md): 为云堡垒机实例解绑弹性公网IP。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:inst - [修改堡垒机实例安全组 - UpdateInstanceSecurityGroup](https://support.huaweicloud.com/api-cbh-s2/UpdateInstanceSecurityGroup.md): 修改堡垒机实例安全组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance: - [切换堡垒机虚拟私有云 - SwitchInstanceVpc](https://support.huaweicloud.com/api-cbh-s2/SwitchInstanceVpc.md): 切换堡垒机虚拟私有云请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:s - [获取租户给云堡垒机服务委托授权信息 - ShowAuthorization](https://support.huaweicloud.com/api-cbh-s2/ShowAuthorization.md): 获取租户给云堡垒机服务委托授权信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::g - [租户创建或取消云堡垒机服务的委托授权 - RegisterAuthorization](https://support.huaweicloud.com/api-cbh-s2/RegisterAuthorization.md): 租户创建或取消云堡垒机服务的委托授权。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:: - [查询租户在项目中的资源标签集合 - ListTags](https://support.huaweicloud.com/api-cbh-s2/ListTags.md): 查询租户在项目中的资源标签集合。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::lis - [查询堡垒机实例资源的标签信息 - ShowInstanceTags](https://support.huaweicloud.com/api-cbh-s2/ShowInstanceTags.md): 查询堡垒机实例资源的标签信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:insta - [统计符合标签条件的实例数量 - CountInstancesByTag](https://support.huaweicloud.com/api-cbh-s2/CountInstancesByTag.md): 统计符合标签条件的实例数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instan - [使用标签过滤实例 - ListInstancesByTag](https://support.huaweicloud.com/api-cbh-s2/ListInstancesByTag.md): 使用标签过滤实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:li - [操作堡垒机实例资源标签 - BatchCreateInstanceTag](https://support.huaweicloud.com/api-cbh-s2/BatchCreateInstanceTag.md): 操作堡垒机实例资源标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [查询云堡垒机规格信息 - ListSpecifications](https://support.huaweicloud.com/api-cbh-s2/ListSpecifications.md): 查询云堡垒机规格信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::listSpec - [获取CBH实例列表](https://support.huaweicloud.com/api-cbh-s2/ListCbhInstance_0.md): 获取当前租户下的云堡垒机实例列表。当前页面API为历史版本API,未来可能停止维护。请使用获取堡垒机实例列表 - ListInstances。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。GET /v1/{project_id}/cbs/i - [权限和授权项说明](https://support.huaweicloud.com/api-cbh-s2/cbh_02_00016.md): 如果您需要对您所拥有的云堡垒机(Cloud Bastion Host,CBH)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CBH的其他功能。通过IAM,您可以通过授权控制主体(IAM用户 - [策略授权参考](https://support.huaweicloud.com/api-cbh-s2/cbh_02_00017.md): 本章节介绍CBH策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝对指定资源在特定条件下进行某项操作。对应API接口:自定义策略实际调用的API接口。授权项: - [身份策略授权参考](https://support.huaweicloud.com/api-cbh-s2/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0019.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-cbh-s2/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [获取项目ID](https://support.huaweicloud.com/api-cbh-s2/cbh_02_0020.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-cbh-s2/cbh_09_0001.md): 本文介绍了CBH服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了CBH服务支持的SDK列表, ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-cbh-s2/cbh_09_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中CBH开放的API,管理和使用您的CBH资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考](https://support.huaweicloud.com/clir-cbh-s2/CBH-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。