# 云堡垒机 CBH > 主机管理、权限控制、运维审计 ## 服务公告 - [关于堡垒机历史版本存在fastjson漏洞的通知](https://support.huaweicloud.com/bulletin-cbh/cbh_01_0014.md): 近日,华为云关注到Fastjson <=1.2.68版本存在远程代码执行漏洞,攻击者利用该漏洞可实现在目标机器上的远程代码执行,获取用户主机密码等。华为云提醒使用堡垒机的用户及时安排自检并做好安全加固。该漏洞的威胁级别:紧急。威胁级别共四级:一般、重要、严重、紧急。漏洞影响的CBH版本:低于3.3.12.0的所有版本。高于且包括3.3.1 - [关于堡垒机V3.3.30.2及以下版本存在fastjson漏洞的通知](https://support.huaweicloud.com/bulletin-cbh/cbh_01_0016.md): 近日,华为云关注到Fastjson <=1.2.76版本存在漏洞,攻击者通过构造特殊的payload,能绕过autoType开关和黑白名单限制,执行非法的DNS请求。华为云提醒使用云堡垒机的用户及时安排自检并做好安全加固。该漏洞的威胁级别:重要。威胁级别共四级:一般、重要、严重、紧急。漏洞影响的CBH版本:低于且包括3.3.30.2的所有 ## 产品介绍 - [什么是云堡垒机](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0001.md): 云堡垒机(Cloud Bastion Host,CBH)是华为云的一款4A统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。云堡垒机提供云计算安全管控的系统和组件,包含部门、用户、资源、策略、运维、审计等功能模块,集单点登录、统一 - [产品功能](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0002.md): 云堡垒机提供了系列1和系列2两个系列,各系列均提供标准版和专业版供您选择。不同系列和不同版本支持的功能存在差异,您可以根据自身的业务需求选择合适的系列及版本。系列1和系列2均提供主机管理、权限控制、运维审计、安全合规等核心功能,但其系统相互独立,其系统风格、界面UI、功能特性及功能操作逻辑均有所差异,且系列1与系列2实例的数据无法平滑迁移 - [基本概念](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0003.md): 一个云堡垒机实例对应一个独立运行的云堡垒机系统,用户登录云堡垒机控制台管理实例。只有创建了云堡垒机实例后,才能登录云堡垒机系统,实现安全运维管理与审计。堡垒机实例创建详情请参见购买云堡垒机。单点登录(Single Sign On,SSO)是指在多个独立应用系统环境下,各个应用系统相互信任,在一个应用系统中将用户认证信息映射到其他系统中,多 - [应用场景](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0004.md): 任何企业都需要安全运维管理和审计,故任何企业都需要云堡垒机。云堡垒机能适用于各种企业运维场景,特别针对企业员工数量复杂、企业资产数量繁杂、人员运维权限交叉、企业运维方式多样等场景。例如保险和金融行业,具有大量个人信息数据和金融资金操作行为,以及大量第三方机构代为运作,可能存在巨大违规操作、滥用职权等非法运作风险。通过在云上部署云堡垒机系统 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0006.md): 云堡垒机需要与其他云服务协同工作,与其他云服务的依赖关系如图1。虚拟私有云(Virtual Private Cloud,VPC)为CBH提供虚拟网络环境,用户通过配置安全组、子网、EIP等子服务,方便地管理、配置内部网络。以及通过自定义安全组内访问规则,加强安全保护。弹性云服务器(Elastic Cloud Server,ECS)为CBH - [权限管理](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0007.md): 如果您需要对华为云上购买的CBH资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为账号已经能满足您的要 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0008.md): 云堡垒机实例不直接采集用户个人数据。实例创建成功后,登录云堡垒机系统需创建用户账号,创建登录系统用户账号涉及个人数据采集。为了确保您的个人数据(例如云堡垒机系统登录名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,云堡垒机通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。云 - [安全声明](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0009.md): 在操作CBH前请仔细阅读,避免出现网络安全事件。云堡垒机系统的系统管理员默认账号为admin,登录密码为申请实例时自定义设置的密码。在首次登录云堡垒机系统后,请按照系统提示修改密码,否则无法进入系统运行页面。为充分保证安全,建议您设置的各类密码满足以下要求:在首次登录云堡垒机系统后,请按照系统提示修改密码,否则无法进入云堡垒机系统。密码必 - [实例规格](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0010.md): 系列1和系列2堡垒机均提供标准版和专业版,各版本提供不同规格供您选择。各版本功能差异,请参见产品功能。各版本支持的规格,请参见表1。不同规格堡垒机的配置差异,请参见表2。不同区域支持的规格有所差异,各区域实际支持的规格请以控制台界面为准。表2和表3中的“并发数”是基于字符协议客户端运维(如SSH客户端、MySQL客户端)的并发数,基于图形 - [约束与限制](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0011.md): 为提高云堡垒机安全管理系统的稳定性和安全性,在CBH实例和系统的使用上有固定一些限制。不支持跨区域(Region)直接使用。云堡垒机实例与系统资源(系统内管理的弹性云服务器、云数据库等)必须在同一区域内。虽跨区域跨VPC可通过云连接(Cloud Connect,CC)、虚拟专用网(Virtual Private Network,VPN)等 - [产品优势](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0012.md): 无需安装特定客户端,无需安装任何插件,任意终端的主流浏览器,包括移动端APP浏览器登录,用户随时随地打开即可进行运维。系统HTML5管理界面简洁易用,集中管理用户、资源和权限,支持批量创建用户、批量导入资源、批量授权运维、批量登录资源等高效运维管理方式。针对资源敏感操作进行二次复核,系统预置标准Linux字符命令库或自定义命令,对运维操作 - [图解云堡垒机](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0101.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资产识别与管理](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2085.md): CBH服务已对接RMS服务,在华为云控制台右上角单击资源-我的资源便可查看用户所拥有的资源,例如弹性云服务器(ECS)、虚拟私有云(VPC)、对象存储服务(OBS)以及云堡垒机服务(CBH)等服务,通过RMS,可以查看各资源的详情,例如ECS的状态、规格等等。云堡垒机支持添加SSH、RDP、VNC、TELNET、FTP、SFTP、DB2、 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2086.md): 用户访问CBH实例的方式有Web Console和SSH两种方式,其中,Web Console可以对堡垒机实例进行相关的资源配置和命令下发等完整功能,而SSH只能对堡垒机纳管的实例进行运维操作。用户登录Web Console和SSH使用的账号和口令均为创建堡垒机时设置的账号和口令,此外,Web Console同样支持手机短信、手机令牌、U - [数据保护技术](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2087.md): CBH通过多种数据保护手段和特性,保障CBH中的数据安全可靠。 - [审计与日志](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2088.md): 云堡垒机系统用户个人数据的所有操作,包括增加、修改、查询和删除,云堡垒机系统都会记录审计日志,并可备份到远程服务器或本地电脑。拥有审计权限用户可以查看并管理下级管理部门用户账号的日志,系统管理员Admin拥有系统最高权限,可查看并管理登录系统全部用户账号操作记录。基于用户身份系统唯一标识,从用户登录系统开始,全程记录用户在系统的操作行为, - [服务韧性](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2089.md): CBH通过多活无状态的跨AZ部署、AZ之间数据容灾等技术方案,保证业务进程故障时快速启动并修复,以保障服务的持久性和可靠性。同时,基于华为云平台的防护能力,防御DoS攻击。 - [认证证书](https://support.huaweicloud.com/productdesc-cbh/cbh_01_2090.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 ## 计费说明 - [云堡垒机支持哪些计费方式?](https://support.huaweicloud.com/price-cbh/cbh_03_0027.md): 云堡垒机服务提供包月/包年的计费方式。在购买云堡垒机实例时,需要使用弹性云服务器的弹性IP,弹性IP需单独计费。 - [云堡垒机如何续费,更新授权?](https://support.huaweicloud.com/price-cbh/cbh_03_0028.md): 为保证用户正常使用云堡垒机服务,在云堡垒机到期前或保留期期间,用户可通过手动续费增加授权使用期限。在云堡垒机到期前,可以通过续费操作延长到期时间。在云堡垒机到期后,通过续费继续使用云堡垒机。若未及时续费,则进入保留期将冻结云堡垒机,不能访问或使用云堡垒机。保留期到期仍未续订或充值,存储在云堡垒机中的数据将被删除、资源将被释放。为避免产品到 - [云堡垒机实例可以退订吗?](https://support.huaweicloud.com/price-cbh/cbh_03_0029.md): 若用户不再有使用云堡垒机实例需求,或配置的实例VPC或安全组等信息有误,可执行退订操作。云服务新购5天内,支持每年10次5天无理由退订,超过5天的退订需要收取手续费。详细退订规则请参见云服务退订规则。拥有CBH操作权限。已使用的云堡垒机,需停止系统所有操作,解绑EIP。为了防止退订后,数据丢失,建议您按如下流程进行操作:退订前,参考维护系 - [云堡垒机升级版本是否收费?](https://support.huaweicloud.com/price-cbh/cbh_03_1012.md): 不收费。云堡垒机软件版本升级免费,但规格升级(即变更规格)需要收取变更规格配置费用。登录云堡垒机控制台,在对应实例的操作列单击更多 > 升级,确认升级实例提示后,即可升级软件版本。升级版本详细操作请参见升级版本。升级软件版本后,用户需重启实例,并可根据实际需求变更规格。变更规格详细操作请参见变更版本规格。 - [云堡垒机变更规格的费用如何计算?](https://support.huaweicloud.com/price-cbh/cbh_03_1024.md): 云堡垒机支持在原版本上直接变更规格。变更规格时,后台会根据实例当前规格剩余费用和实例变更规格规格所需费用之间的差值,计算为变更规格配置费用。云堡垒机实例授权开放变更规格功能,并备份数据后。登录云堡垒机管理控制台,在对应实例的操作列单击更多 > 变更规格,根据需要选择目标性能规格,并支付变更规格配置费用,即可变更云堡垒机实例到新规格版本,详 - [如何增加云堡垒机实例配额?](https://support.huaweicloud.com/price-cbh/cbh_03_1058.md): 目前一个华为云账户默认实例配额数为5个。当您在购买云堡垒机实例时,界面提示配额不足,请您提交工单申请配额。其中,问题描述请填写相关内容和申请原因,提供对应区域的项目ID和需要增加的CBH实例配额数。项目ID获取方法请参考我的凭证。 - [计费概述](https://support.huaweicloud.com/price-cbh/cbh_07_0001.md): 通过阅读本文,您可以快速了解云堡垒机CBH的计费模式、计费项、续费、欠费等主要计费信息。计费模式云堡垒机提供包年/包月。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。关于计费模式的详细介绍请参见计费模式概述。云堡垒机提供包年/包月。包年/包月是一种预付费模式,即先付费再使用 - [计费项](https://support.huaweicloud.com/price-cbh/cbh_07_0003.md): 云堡垒机的计费项由性能规格和实例类型组成。具体内容如表1所示。标 * 的计费项为必选计费项。 - [计费样例](https://support.huaweicloud.com/price-cbh/cbh_07_0004.md): 某用户于2023/06/01 09:18:00购买了一台50资产标准版的云堡垒机,规格配置如下:性能规格:50资产标准版购买时长:1个月实例类型:单机模式区域:华南-广州用了一段时间后,用户发现云堡垒机规格无法满足业务需要,于2023/06/14 9:00:00升级规格为100资产专业版,并且续费了1个月。那么在6~7月份,该云堡垒机总共 - [续费概述](https://support.huaweicloud.com/price-cbh/cbh_07_0006.md): 包年/包月云堡垒机到期后会影响云服务正常运行。如果您想继续使用,需要在指定的时间内为云堡垒机续费,否则云堡垒机实例会自动释放,数据丢失且不可恢复。续费操作仅适用于包年/包月云堡垒机。云堡垒机在到期前续费成功,所有资源得以保留,且云堡垒机的运行不受影响。云服务器到期后的状态说明,请参见到期后影响。包年/包月云堡垒机续费相关的功能如表1所示。 - [手动续费](https://support.huaweicloud.com/price-cbh/cbh_07_0007.md): 包年/包月云堡垒机从购买到被自动删除之前,您可以随时在CBH控制台为云堡垒机续费,以延长云堡垒机的使用时间。一次续费:选择一个固定周期进行续费,同时可设置固定的到期日期,确认无误后单击去支付,在支付页面完成付款。开通自动续费:选择续费时长,可勾选自动续费次数选项,对续费的次数进行自定义设置,到期后自动结束自动续费,确认无误后单击开通,完成 - [自动续费](https://support.huaweicloud.com/price-cbh/cbh_07_0008.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致云堡垒机被自动删除。自动续费的规则如下所述:以云堡垒机器的到期日计算第一次自动续费日期和计费周期。云堡垒机自动续费周期以您选择的续费时长为准。例如,您选择了3个月,云堡垒机即在每次到期前自动续费3个月。在云堡垒机到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果 - [费用账单](https://support.huaweicloud.com/price-cbh/cbh_07_0009.md): 包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。这里设置的统计维度为“按使用量”,统计周期为“按账期”,您也可以设置其他统计维度和周期,详细介绍请参见流水与明细账单。 - [欠费说明](https://support.huaweicloud.com/price-cbh/cbh_07_0010.md): 对于包年/包月CBH资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月CBH资源仍可正常使用。然而,对于涉及费用的操作,如新购CBH、升级CBH规格、续费订单等,用户将无法正常进行。华为云根据客户等级定义了不同客户的宽限期和保留期时长。欠费后需要及时充值,详细操作请参见账户充值。您可以在“费用中心 > 总览”页 - [停止计费](https://support.huaweicloud.com/price-cbh/cbh_07_0011.md): 对于包年/包月计费模式的资源,例如包年/包月的CBH实例,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作。系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启“自动续费”功能,为避免继 - [成本管理](https://support.huaweicloud.com/price-cbh/cbh_07_0012.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用云堡垒机(CBH)时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。包年/包月云模式所有计费项的费用仅支持使用企业项目进行成本分配。成本管理的基础是树立成本责 - [包年/包月](https://support.huaweicloud.com/price-cbh/cbh_07_0015.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包年/包月云堡垒机CBH资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定 - [计费模式概述](https://support.huaweicloud.com/price-cbh/cbh_07_0016.md): 云堡垒机提供包年/包月的计费模式。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。表1列出了CBH支持的计费模式。 ## 快速入门 - [入门实践](https://support.huaweicloud.com/qs-cbh/cbh_06_0008.md): 当您配置完云堡垒机(CBH)后,可以根据自身业务的业务场景使用CBH提供的一系列常用实践。 - [快速购买并登录堡垒机](https://support.huaweicloud.com/qs-cbh/cbh_06_0009.md): 云堡垒机(Cloud Bastion Host,CBH)是一款统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。通过购买云堡垒机,使用admin账号添加资源和策略即可实现对资源的运维和审计,同时可通过admin账号创建不同角色进行 ## 用户指南 - [购买云堡垒机](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0002.md): 一个云堡垒机实例对应一个独立运行的云堡垒机运维管理系统环境。首先用户需购买云堡垒机实例,获得一个云堡垒机账户,再登录云堡垒机系统并配置运维管理环境,才能实现云堡垒机实时远程高效运维管理。购买堡垒机时,根据堡垒机单机和主备实例类型的不同,可用区选择也有所区别。单机:购买后只创建一台堡垒机,可以选择任意可用区。主备:购买后会创建两台堡垒机,需 - [登录堡垒机系统概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000300.md): 登录堡垒机支持远程登录、浏览器登录、客户端登录三种途径。远程登录支持本地登录、IAM登录、admin三种登录方式,可根据需求使用账号选择对应的本地登录或IAM登录方式进行登录,admin可直接登录。本地登录、客户端和浏览器均需要使用账号或密钥进行登录。如果当前浏览器已通过任意方式登录,在登录其他账号时,需要将已登录的账号退出才可正常登录。 - [使用Web浏览器登录堡垒机](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000301.md): 堡垒机基于Web浏览器登录系统的方式,可通过各大主流浏览器登录,并可使用系统管理和资源运维功能。建议系统管理员admin或管理员使用Web浏览器登录进行系统管理和授权审计。所有用户首次登录堡垒机系统时,请务必根据提示绑定手机号,以便忘记密码后重置密码。若您通过管理控制台登录堡垒机,可以选择本地登录、IAM登录(堡垒机版本V3.3.44.0 - [使用客户端登录堡垒机](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000302.md): 客户端登录是在不改变用户原使用客户端习惯的条件下,可对授权资源进行运维管理。运维人员可选择使用SSH客户端和MSTSC客户端直接登录运维资源。通过SSH客户端登录支持的登录方式包括静态密码、公钥登录、手机短信、手机令牌、动态令牌等。通过MSTSC客户端登录仅支持静态密码的登录方式。推荐使用客户端SecureCRT 8.0及以上版本、Xsh - [配置手机短信登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000304.md): 手机短信是以手机短信形式发送的6位随机数的动态密码,堡垒机系统支持通过手机短信动态密码对用户登录身份进行认证。配置手机短信认证后,登录系统需同时输入静态密码和6位手机短信动态密码,才能通过身份认证,从而确保系统身份认证的安全性 。您绑定的手机号码必须有效,若绑定后因个人原因导致号码变更无法登录,需重置admin登录方式,请参见重置admi - [配置手机令牌登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000305.md): 手机令牌是可用来生成动态口令的手机客户端软件,堡垒机系统支持通过手机令牌动态密码对用户登录身份进行认证。配置手机令牌认证后,登录系统需同时输入静态密码和6位手机令牌动态密码,才能通过身份认证。手机令牌认证后,只要堡垒机时间与手机时间完全保持一致,堡垒机在非公网环境也可以正常使用。admin账户若要使用多因子认证方式登录,需先配置手机令牌, - [配置USBKey登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000306.md): uToken是基于USBKey实现的OTP动态密码技术。配置USBKey认证后,登录系统时需接入USBKey,登录页面自动识别唯一关联USBKey,输入相应PIN码,才能通过身份认证。若您不慎卸载USBkey驱动导致无法登录,可选择重置admin登录方式,详情请参见重置admin登录方式。目前堡垒机可识别龙脉科技(GM3000)、龙脉科技 - [配置动态令牌登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000307.md): 动态口令是基于事件同步的令牌实现的OTP动态密码技术。配置动态令牌认证后,登录系统时需输入静态密码和6位硬件令牌动态密码,才能通过身份认证。若您不慎遗失硬件令牌导致无法登录,可选择重置admin登录方式,详情请参见重置admin登录方式。目前堡垒机可识别坚石诚信ETZ201/ETZ203型号和飞天诚信硬件令牌。一个硬件令牌仅能签发给一个用 - [使用控制台登录堡垒机](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000308.md): 若您通过管理控制台登录堡垒机,可以选择本地登录、IAM登录(堡垒机版本V3.3.44.0及以上支持)、Admin登录(堡垒机版本V3.3.52.1及以上支持,鲲鹏规格堡垒机暂不支持),其中IAM登录和Admin登录无需输入密码即可登录。如果当前浏览器已通过任意方式登录,在登录其他账号时,需要将已登录的账号退出才可正常登录。登录的堡垒机如果 - [配置邮箱认证登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000309.md): 邮箱认证是为用户添加邮箱验证码认证,在登录时输入密码后还需要邮箱验证码验证,验证成功后才能登录至实例,同时邮箱认证支持SSH客户端登录。已完成邮件配置,且测试成功。已完成用户添加。用户首次登录堡垒机不能使用此方式登录,需配置后才可使用。仅V3.3.62.0及以上版本堡垒机支持邮箱认证登录。用户绑定的邮箱必须有效,可正常接收邮件。方式一:用 - [查看系统桌面](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0005.md): 系统桌面看板分为关注资源、活动用户、待审批工单、主机类型统计、应用类型统计、当前活动会话、今日新增会话、登录次数统计、运维次数统计、运维用户Top5、运维资源Top5、系统状态、系统信息、授权信息、最近登录的主机/应用、可登录主机/应用等多个信息模块,呈现堡垒机系统状态、用户活动统计、主机/应用运维统计等信息。不同用户角色拥有不同模块查看 - [任务中心](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0006.md): 任务中心是系统执行任务接收状态提示管理中心。任务类型:导入用户、导入主机、导入云主机、导入应用、导入应用服务器、导入账户、账户改密、AD域同步、系统维护(升级和还原)、生成视频、账户同步、账户验证、配置备份、自动运维、导入动态令牌、安装Agent。任务状态共有3种,分别包括进行中、已完成、已停止。可查看最新三条执行中任务。任务中心小窗口在 - [管理消息列表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000701.md): 消息中心是系统内各类消息接收提示管理中心。消息中心小窗可呈现最新三条未读消息。任务执行完成后,则可在任务中心查看全部任务。消息类型共有5种,分别包括系统消息、业务消息、任务消息、命令告警、工单消息。消息级别共有3种,分别包括高、中、低,消息级别越高代表消息重要程度越高。可查看最新三条未读消息。消息中心小窗口在搜索框中输入关键字,根据消息标 - [新建系统公告](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000702.md): 系统公告是对系统用户广播系统内重大变更的消息提醒。创建系统公告后,每个系统用户页面的顶部将会出现公告内容。系统用户收到公告消息,单击已阅,可取消公告提醒。仅系统管理员admin可创建系统公告。公告面向对象为全系统用户,不可指定用户。一次仅能呈现一条系统公告。可查看最新三条未读消息。消息中心小窗口 - [查看个人信息](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000801.md): 个人中心涵盖当前用户账号基本信息、权限范围、系统使用日志等信息,以及手机令牌和SSH公钥配置信息等。个人信息、手机令牌、个人SSH公钥、个人权限、个人日志等详细内容。选择个人中心页签,可查看用户基本信息,包括登录名、密文密码、姓名、手机号码、邮箱地址、角色、部门等信息。修改手机号码、修改邮箱地址、修改密码详情请参见修改个人基本信息。选择手 - [修改个人基本信息](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000802.md): 用户个人基本信息包括登录名、密文密码、姓名、手机号码、邮箱地址、角色、部门等信息。在个人中心,用户个人可修改个人密码、修改姓名、手机号码、邮箱地址。登录名系统唯一,一旦创建,不能修改。角色、部门用户个人不能修改,仅能由有用户管理权限的用户统一管理,详细说明请参见修改用户信息。本小节主要介绍如何在个人中心修改个人密码和修改个人基本信息。使用 - [登录手机令牌管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000803.md): 手机令牌可用来生成动态口令的手机客户端软件。堡垒机系统支持通过绑定手机令牌对用户登录进行多因子身份认证,用户配置手机令牌多因子认证后,需同时输入用户密码和6位手机令牌验证码,才能登录堡垒机系统。更多详细说明,请参见配置手机令牌登录。目前堡垒机系统可选择两种手机令牌绑定方式内置手机令牌和RADIUS手机令牌。内置手机令牌:支持TOTP算法, - [个人SSH公钥管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000804.md): 用户个人SSH公钥用于SSH客户端免密登录。用户在本地自行生成SSH密钥(包括公钥和私钥),将公钥添加到堡垒机系统中,将私钥导出到本地并导入到SSH客户端工具中,可实现通过SSH客户端免密登录堡垒机系统。可参考如下命令生成SSH密钥对:RSA算法:ssh-keygen -t rsaEd25519算法:ssh-keygen -t ed255 - [下载中心](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0009.md): 下载中心提供客户端工具下载链接,包括数据库客户端等工具包,同时提供下载或导出任务的查看。下载中心仅自己可见,生成的文件也仅自己可以下载。同时下载任务数量超过15个后,将不能继续新增下载任务,需等待其他任务完成后方可继续。历史会话的下载任务最多并行2个。下载任务不可手动删除,到下载截止时间后自动删除。 - [部门概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001001.md): 部门是用于划分组织结构,标识用户和资源的组织。系统默认有一个部门总部,仅可在总部基础上创建部门分支,且总部不可删除。根据部门划分用户组织结构后,下级部门用户不能查看上级部门信息,包括上级部门组织结构、用户、主机资源、应用资源、应用发布服务器、资源账户,以及上级部门配置的策略信息和运维审计数据。不同部门的用户,仅同部门和上级部门管理员可管理 - [新建部门](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001002.md): 堡垒机默认总部为系统最上级部门,仅可在总部基础上创建部门分支。已获取部门模块操作权限。系统内自定义的部门名称不能重复。上级部门仅能在已有部门目录树中选择。 - [管理部门](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001003.md): 系统管理员admin或其他拥有部门模块操作权限的用户,可管理系统部门组织结构。已获取部门模块操作权限。在部门列表页面,可以查看当前系统所有部门的组织结构关系,以及归属各部门的用户数和主机数。在搜索框内输入部门名称进行搜索,即可查询到目标部门所归属的上级部门树结构。单击部门用户数和主机数列的相应数值,跳转到筛选后的用户管理或主机管理页面,即 - [配置手机号清除验证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001004.md): 为避免用户误操作导致误删绑定的手机号,可启用手机号清除验证功能,在用户清除手机号时,需短信验证通过后,才能成功清除用户绑定的手机号。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色。修改或清除个人手机号码 - [配置H5运维会话超时校验](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001005.md): 堡垒机支持配置H5运维会话超时校验。当用户超过设定时长没有鼠标键盘操作,并且不存在传输中的文件时视为超时。超时后,H5运维会话将断开连接,再次操作需要重新登录。H5运维会话超时校验的优先级高于Web登录配置中的登录超时校验,即当开启H5运维会话超时校验之后,则在Web登录配置中的登录超时校验将不再对H5运维会话生效。当禁用H5运维会话超时 - [启用/禁用不安全算法](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00101.md): 堡垒机提供不安全算法开关,禁用不安全算法配置后,将禁止堡垒机使用不安全算法(如表1所示),可提升业务安全。堡垒机默认禁用不安全算法。但在部分特殊场景下,需要启用不安全算法,例如下述场景:与第三方系统对接:当堡垒机需要与使用不安全算法的第三方系统或老旧设备进行对接时,由于第三方系统可能暂不支持新算法,为保证业务正常流转,需启用不安全算法。老 - [启用/禁用不安全协议](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00102.md): 堡垒机提供不安全协议开关,禁用不安全协议配置后,将禁止堡垒机使用不安全协议(FTP、Telnet、Rlogin协议)传输数据,可提升业务安全。堡垒机默认禁用不安全协议。但在部分特殊场景下,需要启用不安全协议,例如下述场景:与第三方系统对接:当堡垒机需要与仅支持FTP、Telnet、Rlogin等老旧协议的第三方系统或设备进行对接时,为保证 - [通过SSO单点登录工具登录主机资源进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001200.md): 堡垒机支持SSO方式运维主机,在Web页面通过SSO单点登录工具调用本地客户端,登录和运维主机资源。本节主要介绍如何通过SSO单点登录工具登录主机资源进行运维。支持通过SSO方式运维的协议类型、支持调用的客户端及版本请参考表1。使用SecureCRT工具运维的场景,需根据您本地的SecureCRT工具登录时是否需要输入密码,配置ssoto - [新建用户](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001201.md): 一个用户是登录堡垒机系统的一个登录账号。系统管理员admin是系统默认用户,为系统第一个可登录用户,拥有系统最高操作权限,且无法删除和更改权限配置。管理员在堡垒机系统中创建用户,并为用户分配不同的角色,根据角色权限的不同,各用户拥有不同的系统操作和访问权限。系统管理员admin和其他拥有“用户”模块管理权限的人员,可以新建和管理用户。当前 - [公共资源组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001203.md): 公共资源组为公共可见,按部门与角色授权。被授权的用户可以根据资产所属部门、资产提供的服务等维度创建公共资源组,供本部门及其上级部门用户查看,方便其对这些资源批量操作。最多支持10个层级,每个层级最多支持创建100个资源组。一个实例中最多可创建10000个公共资源组。当前用户所属角色已拥有公共资源组模块的管理权限,如何查看各角色的权限,请参 - [配置用户登录限制](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001205.md): 为加强用户账号登录管理,堡垒机支持如下登录配置,管理用户账号登录权限,有效降低用户账号泄露等导致的安全风险。多因子认证:开启多因子认证后,用户登录堡垒机时,需通过本地密码+第二种认证因子(手机短信验证码、手机令牌、USBKey、动态令牌、邮箱验证码)双重认证用户身份。有效期:限定用户可登录的日期范围。登录时段限制:限定用户可登录的星期和时 - [重置本地用户登录密码](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001207.md): 当用户人员变动较大,用户忘记密码、密码丢失、密码过期等,可能造成登录安全事故。为降低用户登录密码风险,加强系统登录安全,堡垒机支持批量修改用户登录密码。系统管理员admin的密码不能被其他任何用户重置,可在admin的个人中心修改。批量重置密码仅能生成相同用户密码,建议被批量重置密码的用户登录系统后及时修改个人密码。批量重置密码仅能修改其 - [管理用户](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001209.md): 创建用户后,可以在用户列表中,对目标用户进行查看、修改、加入用户组、启用或禁用、删除等操作。上级部门管理员向下级部门用户组添加用户时,可将上级部门的用户添加到下级部门用户组。下级部门拥有用户模块管理权限的用户,将当前用户组中的上级部门成员移除后,不能再添加已移除的上级部门用户。当前用户所属角色已拥有用户模块的管理权限。如何查看各角色的权限 - [用户组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001302.md): 多个用户加入一个用户组形成用户群组,通过对用户组授权可对用户进行批量授权,具体的操作请参见创建访问控制策略。用户组与部门挂钩,不属于个人。上级部门拥有用户组模块管理权限的用户可以查看下级部门的所有用户组信息,反之不能,同级部门之间的用户组可以相互查看。上级部门管理员向下级部门用户组添加用户时,可将上级部门的用户添加到下级部门用户组。下级部 - [角色](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001402.md): 角色是一种身份类型,可以被授予一组权限策略。通过为用户设置角色,可使用户获取相应角色的权限。堡垒机系统提供了多种系统默认角色供您使用,并支持自定义角色。仅系统管理员admin拥有对角色模块的管理权限,即仅admin支持创建、编辑、查看和删除角色。在左侧打开或关闭各系统模块权限,打开后,在对应系统模块右侧可以勾选各功能子项。配置后,该角色将 - [USBKey管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0015.md): 用户账号需配置了USBKey多因子认证,才能为用户账号签发USBKey。签发授权USBkey前,需提前申购USBKey,并在本地安装对应的USBKey驱动。不同的厂商USBKey不能相互识别登录认证,用户根据申购的USBKey配置USBKey厂商,在云堡垒机中一次仅支持配置一个厂商,不支持同时配置多个厂商。已申购USBKey。已获取用户模 - [动态令牌管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0016.md): 用户账号需配置了动态令牌多因子认证,才能为用户账号签发动态令牌。动态令牌需要提前申购,目前堡垒机支持坚石诚信ETZ201/203型号和飞天诚信。已申购硬件令牌。已获取用户模块管理权限。已获取动态令牌模块管理权限。一个动态令牌只能签发给一个用户使用。关联用户登录堡垒机系统时,在登录界面输入用户登录名、用户密码,以及动态令牌上动态口令,即可完 - [资源管理概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001700.md): 堡垒机具备集中资源管理功能,将已有资源和资源账户添加到系统,可实现对资源账户全生命周期管理,单点登录资源,管理或运维无缝切换。堡垒机可纳管主机资源、应用资源、云服务器(容器资源)以及数据库资源。主机资源、数据库资源和应用资源纳管时支持批量导入和批量导出。纳管应用资源、容器资源时需要先在堡垒机实例新建服务器与堡垒机实现连接,建立连接后再将连 - [管理资源账户](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001701.md): 通过对资源账户的管理可实现基本信息编辑、验证、加入资源账户组、用户绑定、删除、导出等操作。应用资源的账户不支持在线验证。上级部门管理员向下级部门账户组添加资源账户时,可将上级部门的资源账户添加到下级部门账户组。下级部门拥有资源账户模块管理权限的用户,将当前账户组中的上级部门资源账户移除后,不能再添加移除的上级部门资源账户。一个资源账户可加 - [个人资源组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001703.md): 个人资源组仅本人可见,类似个人收藏夹,不受部门的权限控制。用户可以根据个人使用习惯、运维任务等维度创建仅自己可见的个人资源组,方便资源统一管理和批量操作。最多支持10个层级,每个层级最多支持创建10个资源组。一个实例中最多可创建100个个人资源组。当前用户所属角色已拥有个人资源组模块的管理权限,如何查看各角色的权限,请参见角色。返回个人资 - [资源组概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001705.md): 多个资源加入到一个资源组形成资源群组。您可以根据实际业务需求创建不同的资源组,并将相同类型的资源添加到资源组,从而实现对资源的分类管理和批量操作。当前支持将纳管到堡垒机系统中的主机、应用和容器资源进行分组管理。公共资源组个人资源组 - [主机或数据库资源管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00171.md): 纳管到堡垒机中的主机资源可在堡垒机对基本信息、登录用户、资源账户以及运维任务进行查看和编辑,同时也可对代理服务器的基本信息进行查看和编辑。在左侧个人资源组或公共资源组区域中,单击资源组名称,右侧主机列表将仅展示当前资源组下的主机或数据库资源。若未选择资源组,则默认展示所有主机或数据库资源。快速查询:在搜索框中输入关键字,根据登录名、姓名等 - [资源标签](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001710.md): 资源标签用于标识堡垒机系统中被纳管的资源,达到对系统中主机、应用资源进行分类的目的,并可以与运维资源进行关联识别。当为资源添加标签后,该资源所有关联的运维资源都会带上标签,从而可以对运维资源分类检索。在图1中,以标识云主机ECS和云数据库RDS资源为例,为每个运维资源分配了两个标签,标签1按照团队标识,标签2和标签3按照项目标识,用户可根 - [通过堡垒机纳管主机或数据库资源](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0018.md): 堡垒机支持添加SSH、RDP、VNC、TELNET、FTP、SFTP、DB2、MySQL、SQL Server、Oracle、SCP、Rlogin、Redis、MongoDB等协议类型的资源,包括Linux主机、Windows主机和数据库等。本章节主要介绍通过添加单个主机资源、从文件导入主机资源、导入云主机资源、自动发现主机资源、克隆主机 - [应用服务器管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00181.md): 通过堡垒机实例可对应用服务器进行修改、删除、导出操作,确保应用服务器信息保持及时更新。编辑应用服务器信息时服务器系统类型不可修改。如果有资源正在使用目标应用服务器,删除后资源将无法正常与堡垒机实例连接,目标资源将无法正常运维,请谨慎操作。若不勾选,默认导出全部应用服务器资源。设置加密密码,将导出文件加密。输入当前用户的密码,确保导出数据安 - [应用资源管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00182.md): 在堡垒机实例可对已添加的应用资源的信息进行编辑,包括基本信息、资源关联的资源账户、授权的登录用户,同时可为应用资源添加资源账户、添加标签等操作。在左侧个人资源组或公共资源组区域中,单击资源组名称,右侧应用列表将仅展示当前资源组下的应用资源。若未选择资源组,则默认展示所有应用资源。单击资源账户名称或操作列的查看,可查看目标资源账户的详细信息 - [通过堡垒机纳管应用资源](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0019.md): 通过在一台支持远程桌面的Windows系统或者Linux操作系统服务器上,部署客户端软件和浏览器,应用发布是将服务器和应用账户纳入堡垒机管理的功能。用户获取应用发布访问权限后,通过应用账户的密码自动代填,访问客户端应用和Web应用,并以视频方式全程记录用户运维操作,实现对远程应用账户的安全管理和用户远程访问应用的操作审计。堡垒机支持纳管的 - [创建资源账户](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0020.md): 一个主机或应用可能有多个登录主机或应用的账户,每个被纳管的主机账户或应用账户对应一个资源账户。登录被纳管资源账户时,自动登录无需输入账号和密码。当添加主机或应用未纳管账户和密码时,默认生成一个Empty账户,登录Empty资源账户时需手动输入账户名和相应密码。Edge浏览器应用资源不支持配置自动登录资源账户。若资源安装了AD域服务,添加的 - [资源账户组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0021.md): 多个资源账户加入一个账户组形成资源账户群组,通过对账户组授权可对资源账户进行批量授权、批量账户验证。账户组与部门挂钩,不属于个人。上级部门拥有账户组模块管理权限的用户可以查看下级部门的所有账户组信息,反之不能,同级部门之间的账户组可以相互查看。上级部门管理员为下级部门账户组添加资源账户时,可将上级部门的资源账户添加到下级部门的账户组中。下 - [等密账户组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00212.md): 在日常的主机管理中,用户经常需要对同一台主机上的不同账户进行管理,例如使用root账户通过SSH和SFTP端口进行操作。然而,在当前的堡垒机系统中,即使是对同一主机的同一账户(如root),在不同的端口下使用时,系统会将其视为不同的资源账户(如root@ssh、root@sftp)。这种情况下,当用户对其中一个账户进行密码修改时,系统无法 - [策略概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_00230.md): 堡垒机实例提供了控制策略的功能,可在堡垒机实例中提前配置部分策略,实现快速运维。堡垒机支持访问控制、命令控制、数据库控制、改密和账户同步策略的预设。 - [创建访问控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002301.md): 访问控制策略用于控制用户访问资源的权限。通过配置访问控制策略,并为策略关联用户及资源,可实现对运维人员、运维资源及运维行为的管控。堡垒机支持多种方式创建访问控制策略,访问控制策略支持的基本限制和授权功能如下:有效期:设置策略的生效时间段,策略仅在设定的时间段内生效。登录时段限制:设置资源可登录的时间段。IP限制:设置策略允许或禁止指定来源 - [设置双人授权](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002302.md): 双人授权即金库授权模式。配置双人授权后,运维人员若需访问核心资源,要求管理员现场授权认证,通过认证后才能访问核心资源。即使运维人员账号丢失,也不会泄露核心资源信息,降低运维风险,保障核心资产安全。授权候选人仅可选择本部门及上级部门的部门管理员,包括系统管理员admin。当前用户所属角色已拥有访问控制策略模块的管理权限,如何查看各角色的权限 - [管理访问控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002303.md): 创建访问控制策略后,可以在访问控制策略列表中,对目标访问控制策略进行修改、关联用户或用户组、关联资源账户或账户组、启用或禁用、删除等操作。当前用户所属角色已拥有访问控制策略模块的管理权限,如何查看各角色的权限,请参见角色。若运维人员有变动,或授权资源权限有变化,可查看和修改已创建的访问策略,包括修改基本权限、修改关联用户或用户组、修改关联 - [创建命令控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002401.md): 命令控制策略用于控制用户在Linux主机运维过程中,对命令的执行权限,可实现命令操作的细粒度控制,有效防止用户执行高危命令,提升运维安全。针对SSH和Telnet协议类型的Linux主机,根据管理员配置的策略限制,Guacd代理对用户运维过程中执行的命令进行审计和过滤,并返回审计的命令、过滤结果和命令返回的内容,用于会话操作记录、动态授权 - [管理命令控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002402.md): 创建命令控制策略后,可以在命令控制策略列表中,对目标命令控制策略进行修改、关联命令或命令集、关联用户或用户组、关联资源账户或账户组、启用或禁用、删除等操作。当前用户所属角色已拥有命令控制策略模块的管理权限,如何查看各角色的权限,请参见角色。若命令控制策略有变更,例如运维人员有变动,授权资源权限有变化等。可查看和修改已创建的策略配置,包括修 - [创建和管理命令集](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002403.md): 为简化重复添加大量命令的繁琐操作,可将多条命令添加到命令集,通过为策略关联命令集,以实现统一授权。当前登录用户所创建的命令集默认归属于当前登录用户所属的部门。不支持修改部门。当前用户所属角色已拥有命令控制策略模块的管理权限,如何查看各角色的权限,请参见角色。通过此方式,仅可创建单个命令集,后续,您还需要根据实际情况向命令集中添加命令。系统 - [创建改密策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002501.md): 改密策略用于对资源账户自动改密,并可针对多个资源账户同时定期改密,提高资源账户安全性。改密策略支持以下功能项:支持通过策略手动、定时、周期修改资源账户密码。支持生成不同密码、相同密码,以及生成自定义相同密码。仅SSH、MySQL、SQL Server、Oracle、MongoDB、RDP、Telnet协议类型的主机或数据库,支持通过改密策 - [管理改密策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002502.md): 若改密策略有变更,例如改密方式有变化等。可查看和修改已创建的策略配置,包括修改策略基本信息、修改改密执行方式、修改改密日期、修改改密周期、修改关联资源账户或账户组等。修改策略配置,且策略状态为已启用时,策略规则才生效。已获取改密策略模块操作权限。快速查询在搜索框中输入关键字,根据策略名称、资源名称、资源账户等快速查询策略。在搜索框中输入关 - [查看和管理改密日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002503.md): 改密策略执行后产生的改密日志。改密日志中可查看改密详情。已获取改密策略模块操作权限。快速查询:在搜索框中输入关键字,根据策略名称快速查询改密日志。可查看日志内容包括基本信息、改密结果等信息。(可选)设置加密密码:可选择设置。不设置,下载的改密日志为未加密的CSV格式文件;设置密码,下载的改密日志为加密的ZIP格式文件。(必选)用户密码:输 - [通过本地客户端工具登录和运维数据库资源](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0027005.md): 在Mac系统运维MySQL和PostgreSQL数据库资源时,可以通过本地客户端工具登录和运维数据库资源,实现对数据库的运维审计。本文以Navicat工具为例,介绍如何在Mac系统登录MySQL和PostgreSQL类型的数据库进行运维。仅专业版实例支持数据库运维操作审计。仅V3.3.66.0及以上版本实例支持本功能。仅支持在Mac系统通 - [主机资源运维设置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002701.md): 运维用户获取主机资源访问操作权限后,即可在主机运维列表查看已授权资源,并可设置资源标签、运维方式。运维方式包含H5页面、客户端、主从账号,不同协议支持的运维方式也不一样。H5页面运维:通过浏览器页面进行资源运维。客户端运维:通过堡垒机自动启用安装的客户端进行资源的运维。主从账号运维:通过堡垒机获取目标资源的账号密码,手动启动客户端进行登录 - [通过Web浏览器登录主机资源进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002702.md): 通过Web浏览器登录主机,提供协同分享、文件传输、文件管理和预置命令等功能。用户在主机上执行的所有操作,被堡垒机记录并生成审计数据。协同分享指会话创建者将当前会话链接发送给协助者,协助者通过链接登录创建者的会话中参与运维,实现运维协同操作。文件管理指参与会话的用户获取操作权限后,在右侧管理面板可对云主机和主机网盘中文件或文件夹进行管理。支 - [通过SSH客户端登录主机资源进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002703.md): 通过SSH客户端登录堡垒机纳管资源,在不改变用户原来使用SSH客户端习惯的前提下,对授权云主机资源进行运维管理,并且支持系统的命令拦截策略和运维审计功能。本小节以Xshell登录SSH协议类型资源为例,介绍如何通过SSH客户端登录资源进行运维,以及如何下载登录资源的配置文件。在运维过程中,堡垒机会自动录制视频进行保存审计,为了防止敏感信息 - [通过FTP/SFTP客户端登录文件传输类资源进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002704.md): 通过文件传输客户端登录堡垒机纳管资源,在不改变用户原来使用客户端习惯的前提下,对授权云主机资源进行远程文件传输管理。用户在主机上执行的所有操作,被堡垒机记录并生成审计数据。本小节主要介绍如何获取客户端登录信息,并登录文件传输类资源。FTP/SFTP协议的运维方式选择主从账号时,该协议资源的登录账户只能选择登录方式为自动登录的资源账户,且不 - [通过SSO单点登录工具登录数据库进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002705.md): 通过SSO单点登录工具调用本地数据库客户端,登录和运维数据库资源,实现对数据库的运维审计。用户需先在本地安装SSO单点登录工具和数据库客户端工具,然后配置数据库客户端工具路径。本小节主要介绍如何配置SSO单点客户端,以及如何通过SSO单点客户端登录数据库资源。仅专业版实例支持数据库运维操作审计。仅支持通过SsoDBSettings单点登录 - [批量登录主机进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002706.md): 通过Web浏览器支持批量登录主机,提供文件传输、文件管理和预置命令等功能。用户在主机上执行的所有操作,被堡垒机记录并生成审计数据。FTP、SFTP、SCP、DB2、MySQL、Oracle、SQL Server协议类型资源,不支持批量登录。手动登录账户和双人授权账户,不支持批量登录。批量登录的多运维会话窗口,不支持协同分享功能。如果批量登 - [文件传输](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002707.md): 通过Web运维支持文件传输功能,在Web浏览器会话窗口上传/下载文件。不仅可实现本地与主机之间文件的传输,同时可实现不同主机资源之间文件的相互传输。CBH系统详细记录传输文件的全过程,可实现对文件上传/下载的审计。主机网盘是为CBH用户定义的系统个人网盘,可作为不同主机资源间文件的“中转站”,暂存用户上传/下载的文件,且个人网盘中文件内容 - [协同分享](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002708.md): 堡垒机系统Web运维协同分享功能,支持通过分享URL,邀请系统其他用户共同查看同一会话,并且参与者在会话控制者批准的前提下可对会话进行操作,可应用于远程演示、对运维疑难问题“会诊”等场景。创建协同分享前,需确保系统与资源主机网络连接正常,否则受邀用户无法加入会话,且邀请人会话界面上报连接错误,提示由于服务器长时间无响应,连接已断开,请检查 - [开启RDP强制登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002709.md): 当Windows远程桌面连接数超过最大限制时,用户将无法登录。堡垒机通过开启admin console,在远程桌面连接用户超限时,用户可挤掉已登录的用户,强制登录。本小节主要介绍如何开启admin console配置。仅对RDP协议类型主机生效。登录时需使用admin账户登录。已获取主机运维模块管理权限。配置成功后,用户登录RDP协议类型 - [查看应用运维列表并设置资源标签](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002801.md): 运维用户获取应用发布资源访问操作权限后,即可在应用运维列表查看已授权资源,并设置资源标签。本小节主要介绍如何查看已授权资源,以及如何设置资源标签。每个用户可自定义资源标签,资源标签仅能个人账号使用,不能与系统内用户共用。已获取应用运维模块管理权限。已获取资源访问控制权限,即已被关联访问控制策略或访问授权工单已审批通过。快速查询:在搜索框中 - [通过Web浏览器登录应用资源进行运维](https://support.huaweicloud.com/usermanual-cbh/cbh_02_002802.md): 通过Web浏览器登录应用资源,提供协同分享、文件传输、文件管理等功能。用户在应用上执行的所有操作,被堡垒机记录并生成审计数据。协同分享指会话创建者将当前会话链接发送给协助者,协助者通过链接登录创建者的会话中参与运维,实现运维协同操作。文件管理指参与会话的用户获取操作权限后,可对云主机和主机网盘中文件或文件夹进行管理。支持新建文件夹。支持修 - [实时会话](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0030.md): 运维员通过堡垒机访问目标资源时,系统将自动生成实时会话记录。审计员可以借助实时会话监控功能,对正在进行的运维操作进行全面审计与风险识别。当检测到违规或高危操作时,审计员可立即中断会话,有效阻断潜在风险,防止因违规操作导致的数据泄露或业务中断。RDP协议客户端运维,不支持监控和中断实时会话。当前用户所属角色已拥有实时会话模块的管理权限,如何 - [历史会话概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003101.md): 运维员每次通过堡垒机登录资源运维结束后,都会生成一个历史会话,记录其具体的运维操作。审计员可以通过查看这些历史会话,来判断运维员在运维过程中是否存在违规操作。针对历史会话,支持视频审计和文本审计两种审计形式,您可以按需选择使用。视频审计文本审计 - [视频审计](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003102.md): 运维员每次通过堡垒机登录资源运维结束后,都会生成一个历史会话,记录其具体的运维操作。审计员可以通过查看这些历史会话,来判断运维员在运维过程中是否存在违规操作。视频审计为对运维人员通过堡垒机登录资源运维的操作,全程录像记录,生成视频文件,审计员可以一键下载和播放历史运维会话视频。审计的视频文件中可能存在敏感数据信息,查看时请注意信息泄露风险 - [文本审计](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003103.md): 运维员每次通过堡垒机登录资源运维结束后,都会生成一个历史会话,记录其具体的运维操作。审计员可以通过查看这些历史会话,来判断运维员在运维过程中是否存在违规操作。文本审计为对运维人员通过堡垒机登录资源运维的操作,生成可查询的详细文本数据,审计员可以在线查看记录或一键导出历史会话记录。支持文本审计的资源类型,请参见审计形式。当前用户所属角色已拥 - [系统日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0032.md): 运维员登录堡垒机系统,执行配置权限、审计管理等操作后,系统将生成相应的系统日志记录。审计员通过系统日志记录,可查询详细的系统登录和操作记录,支持在线审计系统日志,以及一键导出系统日志进行离线审计。当前用户所属角色已拥有系统登录日志和系统操作日志模块的管理权限,如何查看各角色的权限,请参见角色。在系统登录日志页签,可查看系统登录日志信息。系 - [查看运维报表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003301.md): 运维用户通过堡垒机登录资源,以及进行运维操作后,审计管理员可查看运维详细报表,主要涵盖运维时间分布、资源访问次数、会话时长、来源IP访问数、会话协同、双人授权、命令拦截、字符命令数和传输文件数等趋势图和详细数据。趋势图最多呈现连续180天的运维数据变化趋势。默认按小时呈现当天运维数据变化趋势。筛选周期时间在同一月且在同一周时,仅可选择按天 - [推送运维报表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003302.md): 为方便审计管理员及时获取运维统计信息,可通过邮件发送运维报表。自发送周期可选择每日、每周、每月。报表格式可选择PDF、DOC、XLS、HTML。每次推送最多可呈现连续180天的运维统计数据。已获取运维报表模块管理权限。已完成配置邮件外发配置。 - [查看系统报表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003401.md): 运维用户登录堡垒机系统,以及在系统内进行操作后,审计管理员可查看系统详细报表,主要涵盖用户控制、用户与资源操作、用户源IP数、用户登录方式、异常登录、会话控制、用户状态等趋势图和详细数据。趋势图最多呈现连续180天系统统计数据变化趋势。默认按小时呈现当天运维数据变化趋势。运维数据大于30天时,仅可选择按周或按月呈现趋势图。运维数据小于30 - [推送系统报表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_003402.md): 为方便审计管理员及时获取运维统计信息,通过邮件发送系统报表。自动发送周期可选择每日、每周、每月。报表格式可选择PDF、DOC、XLS、HTML。每次推送最多可呈现连续180天的系统统计数据。已获取系统报表模块管理权限。已配置有效邮箱地址。 - [配置工单模式](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0035_01.md): 系统工单模式是指用户在申请资源访问权限时,可通过工单申请资源的范围,以及提交工单的方式。基本模式通过选择资源范围,简单限定访问控制工单申请范围;同时通过选择工单提交方式,可指定命令控制工单的提交方式。高级模式针对访问授权工单,从用户部门、用户角色、资源部门多维度限定用户可访问资源的范围。配置用户部门后,该部门内的用户即形成用户池,只有用户 - [配置工单审批流程](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0035_02.md): 系统工单审批流程是指用户提交工单后,工单审批通过的策略。可从审批流程方式、审批形式、审批节点、审批级数、终审节点等维度,自定义系统工单审批流程,加强对工单审批流程的管理。审批流程包括分级流程和固定流程。分级流程适用于部门内部审批的场景,固定流程适用于跨部门审批的场景。包括分级流程和固定流程。分级流程适用于部门内部审批的场景,固定流程适用于 - [提交访问授权工单](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0036.md): 当运维用户不具备某些资源访问控制权限时,可主动提交工单,申请相应资源访问控制权限。已获取访问授权工单模块管理权限。配置访问授权工单基本信息。访问授权工单基本信息说明参数说明运维时间选择访问资源的时间段,生效时间和失效时间均必须配置。文件传输设置在运维过程中文件的传输权限,包括上传和下载文件权限。指定目录仅当勾选文件传输的上传或下载后,可设 - [提交命令授权工单](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0037.md): 堡垒机支持对Linux主机操作进行动态授权管理,加强对敏感操作的限制管理。当运维用户登录Linux主机进行运维操作时,触发动态授权命令控制策略的操作命令,系统会自动拦截操作命令,生成命令授权工单。管理员将会收到工单审批申请。当管理员用户批准工单后,运维用户才有执行该Linux动态授权操作命令的权限。本小节主要介绍如何管理命令控制工单。仅S - [查看和审批工单](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0038.md): 运维员提交工单申请或者触发命令工单后,工单流转到系统指定的审批人处。审批人可在消息中心收到工单审批提醒,此时可在工单审批列表中根据情况审批工单。已获取工单审批模块操作权限。单击目标工单操作列的批准,即可通过该工单审批。勾选多个工单,单击列表左下角批准,即可批量批准工单。单击目标工单操作列的驳回,即可驳回工单。工单被批准后,单击目标工单操作 - [工单应用示例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0038_01.md): 前提条件已完成部门、用户、角色和资源等项的规划和设置。工单审批流程设置如表1所示,具体操作请参考工单配置。工单配置参数说明参数值审批流程分级流程审批形式多人审批审批节点用户所属部门-部门管理员审批级数3已完成部门、用户、角色和资源等项的规划和设置。工单审批流程设置如表1所示,具体操作请参考工单配置。工单配置参数说明参数值审批流程分级流程审 - [系统配置概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004000.md): 系统配置包括安全、网络、端口、外发、认证、工单、告警、审计、HA备份等配置。为确保系统安全运行,默认仅系统管理员admin可修改系统配置,整体管理系统运行状况。安全配置,详情请参见登录安全管理。网络配置,详情请参见系统网络配置。HA配置,详情请参见HA配置。端口配置,详情请参见系统端口配置。外发配置,详情请参见系统外发配置。用户有效期倒计 - [配置AD域远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004011.md): 堡垒机与AD服务器对接,认证登录系统的用户身份,AD认证的模式包括认证模式和同步模式两种。认证模式在此模式下,堡垒机不会同步AD域服务器上的用户信息,需要管理员手工创建用户。当用户登录堡垒机时,将由AD域服务器提供认证服务。同步模式在此模式下,堡垒机可以同步AD域服务器的用户信息,无需管理员新建用户。当用户登录堡垒机时,由AD域服务器提供 - [配置LDAP远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004012.md): 堡垒机与LDAP服务器对接,认证登录系统的用户身份。不能添加两个相同的LDAP配置,即服务器IP地址+端口+用户OU不能相同。用户已获取系统模块管理权限。已获取LDAP服务器相关信息。LDAP支持两种认证模式:认证方式选择认证时,参照表1配置相关参数。配置LDAP认证LDAP域认证模式参数说明参数说明服务器地址输入LDAP服务器地址。状态 - [配置RADIUS远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004013.md): 堡垒机与RADIUS服务器对接,认证登录系统的用户身份。本小节主要介绍如何配置RADIUS域认证模式,并可对配置的RADIUS认证进行用户有效性测试。用户已获取系统模块管理权限。已获取RADIUS服务器相关信息。若需修改认证信息、关闭认证等,可单击编辑,在弹出的RADIUS配置窗口重新配置。 - [配置Azure AD远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004014.md): 堡垒机与Azure AD平台对接,认证登录系统的用户身份。用户已获取系统模块管理权限。已在Azure AD创建用户和添加企业应用程序,并获取Azure AD平台配置的相关信息。Azure AD相关操作及配置需在Azure页面进行,请参考Azure官网相关指导文档或咨询Azure工程师。Azure AD相关操作及配置需在Azure页面进行, - [配置SAML远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004015.md): 堡垒机与SAML平台对接,认证登录系统的用户身份。本小节主要介绍如何配置SAML认证模式。用户已获取系统模块管理权限。已在SAML创建用户,并获取SAML平台配置的相关信息。 - [配置吉大正元远程认证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004016.md): 堡垒机与吉大正元平台对接,认证登录系统的用户身份。本小节主要介绍如何配置吉大正元认证模式。用户已获取系统模块管理权限。已在吉大正元平台创建用户,并获取吉大正元平台配置的相关信息。堡垒机获取吉大正元登录名字段为loginname,若吉大正元服务端登录名字段不是loginname时,请联系技术支持人员进行适配。吉大正元认证配置参数说明参数说明 - [配置用户登录安全锁](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004021.md): 为保障堡垒机系统用户登录安全,在用户登录堡垒机时,输入密码错误次数超过系统设置的次数限制后,用户来源IP、用户+来源IP或用户账号将被锁定。本小节主要介绍如何配置用户登录安全锁,包括修改锁定方式、锁定时长、可尝试密码次数等。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色。根据界面提示配置系统用户登录安全锁。配置 - [配置登录密码策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004022.md): 本小节主要介绍如何配置用户密码策略,包括配置密码安全强度、密码验证次数、密码修改周期等。用户已获取系统模块管理权限。根据界面提示配置系统用户密码策略。配置用户密码策略密码策略配置参数说明参数说明密码强度校验选择开启或关闭强制系统用户强密码验证,默认。,表示关闭强密码校验。,长度为8-32个字符,密码只能包含大写字母、小写字母、数字和特殊字 - [配置Web登录超时和登录验证](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004023.md): 本小节主要介绍如何配置通过Web页面和客户端的登录系统,包括配置登录超时时间、短信验证码过期时间、图形验证码启用、SSH公钥登录、SSH密码登录等。用户已获取系统模块管理权限。根据界面提示配置系统Web登录参数。Web登录配置Web登录配置参数说明参数说明登录超时用户在系统管理界面或运维会话界面,无操作退出登录的限定时间。即用户通过Web - [更新系统Web证书](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004024.md): 堡垒机Web证书是验证系统网站身份和安全的SSL(Secure Sockets Layer)证书,遵守SSL协议的服务器数字证书,并由受信任的根证书颁发机构颁发。堡垒机系统默认配置安全的自签发证书,但受限于自签发证书的认证保护范围和认证保护时间,用户可替换证书。本小节主要介绍在证书过期或安全扫描不通过时,如何更新证书,确保堡垒机系统安全。 - [配置手机令牌类型](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004025.md): 手机令牌可用来生成动态口令的手机客户端软件。堡垒机系统支持通过绑定手机令牌,对用户登录进行多因子身份认证,用户配置手机令牌多因子认证后,需同时输入用户密码和6位手机令牌验证码,才能登录堡垒机系统。本小节主要介绍如何设置系统手机令牌类型。目前仅支持两种手机令牌类型:内置手机令牌:支持TOTP算法,需要到堡垒机的个人中心绑定手机令牌,可通过支 - [配置USB Key厂商](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004026.md): 本小节主要介绍如何配置系统USB Key厂商。目前堡垒机支持的有龙脉科技(GM3000)、龙脉科技-国密(GM3000)、吉大正元和飞天诚信(ePass3000GM)厂商的USBKey。更改USBKey厂商配置后,已签发的其他厂商USB Key将不能被识别。USB Key厂商配置详情请参见配置USBKey登录。用户已获取系统模块管理权限。 - [查看系统网络配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004031.md): 本小节主要介绍如何查看系统网络接口、DNS地址、默认网关地址、静态路由等信息。已获取系统模块管理权限。默认不支持修改系统网络接口。默认不支持修改系统DNS地址。默认识别DHCP网关地址,且不支持修改默认网关。 - [添加系统静态路由](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004032.md): 为系统添加静态路由,避免重启系统后路由丢失而影响到网络可用性。已获取系统模块管理权限。静态路由信息需填写准确,若信息填写不当会导致堡垒机无法登录。根据界面提示,配置静态路由。若解除某个静态路由,可单击删除,删除相关路由配置。 - [配置用户禁用策略(V3.3.30.0及以上版本)](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004036.md): 僵尸用户策略功能,支持对僵尸用户进行判定并自定义设置判定时间,即超过判定时间未登录的用户会被判定为僵尸用户,系统将自动禁用这些用户,直到管理员解除禁用。默认判定时间为30天,如果时间设置为0,则所有用户会立即被禁用。用户已获取系统模块管理权限。禁用僵尸用户:默认为关闭状态,打开后的状态为。僵尸用户判定时间:有效值0~10080,默认为30 - [配置RDP资源客户端代理(3.3.26.0及以上版本)](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004037.md): 使用了RDP协议的服务器在通过堡垒机使用RDP连接服务器时,会使用安全层的校验,可自行选择不同的安全层校验模式。用户已获取系统模块管理权限。支持选择的安全层:RDP、TLS、协商。 - [启用HA](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004041.md): 堡垒机支持双机HA热备功能。启用HA备份后,用户登录系统,使用HA热备机功能,此时主节点断开,备节点也可提供服务。必须先配置主节点。主节点配置生效后,再配置备节点,并需确保主备节点使用内网进行HA同步配置。备节点HA配置生效后,无论备节点上是否已有配置数据,历史数据都会被清空,并同步主节点的配置数据。已获取系统模块管理权限。已准备两台堡垒 - [配置系统运维端口](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004051.md): 系统运维端口是登录SSH、SFTP、FTP类型资源的端口,包括通过SSH客户端登录堡垒机的端口,默认端口号2222。默认端口修改后,需同时修改实例安全组配置。本小节主要介绍如何管理系统运维端口。已获取系统模块管理权限。配置SSH/SFTP端口号,默认端口号2222。FTP代理服务,默认为关闭。开启FTP代理服务,默认端口号2121。 - [配置Web控制台端口](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004052.md): Web控制台端口是通过Web浏览器登录堡垒机的访问端口,默认端口号443。默认端口修改后,需同时修改实例安全组配置的端口。本小节主要介绍如何管理系统Web控制台端口。已获取系统模块管理权限。配置Web浏览器访问端口号,默认端口号443。 - [配置SSH控制台端口](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004053.md): SSH控制台端口是通过SSH客户端登录堡垒机的访问端口,默认端口号22。默认端口修改后,需同时修改实例安全组配置的端口。本小节主要介绍如何管理系统SSH控制台端口。已获取系统模块管理权限。配置SSH客户端访问端口号,默认端口号22。 - [配置邮件外发](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004061.md): 邮件服务器,为改密提示和消息告警等通知提供邮件发送服务。根据需求设置私有邮箱服务器或是公共邮箱服务器,并可测试所填写服务器信息是否有效。目前支持两种发送方式,分别为SMTP和Exchange,其中Exchange仅支持Exchange2010版本。根据需求设置私有邮箱服务器或是公共邮箱服务器,并可测试所填写服务器信息是否有效。目前支持两种 - [配置短信外发](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004062.md): 通过网站、APP等互联网应用发送短信时,必须先配置短信网关,由短信网关将短信内容处理后转发给运营商短信中心,再由运营商短信中心下发到用户手机。堡垒机中的如下功能涉及短信发送:通过手机短信验证方式登录堡垒机,具体请参见配置手机短信登录。通过手机短信验证方式重置密码,具体请参见Web登录页面重置密码。通过手机短信方式发送系统告警消息,具体请参 - [配置SMN外发](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004066.md): 华为云消息通知服务(Simple Message Notification,简称SMN),提供快速简便、稳定可靠、简化运维、高可扩展、安全可信的消息通知能力,最终用户可以通过HTTP、HTTPS、邮件、短信、触发函数执行、即时通讯工具等方式接收通知信息。更多信息,请参见消息通知服务。CBH支持对接SMN,可实现将堡垒机实例中的系统告警信息 - [告警配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004070.md): 堡垒机支持系统告警通知功能,当触发告警时,系统将根据您配置的告警方式(消息中心、邮件通知、短信通知、SMN通知)发送告警通知,方便您及时掌握系统运行状况,快速识别安全问题,提高运维效率。系统告警包括系统消息、业务消息、任务消息、命令告警、工单消息这五大类,支持自定义各类型告警的通知方式和告警等级,以及可设置告警发送范围。默认低等级消息不告 - [配置动态令牌厂商](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004072.md): 动态口令是基于事件同步的令牌实现的OTP动态密码技术。作为多因子认证方式之一的动态令牌认证,当配置动态令牌认证后,登录堡垒机系统时需输入静态密码和6位硬件令牌动态密码,才能通过身份认证。在一个实例中,仅支持使用一个厂商的动态令牌。签发动态令牌前,请先配置当前系统可使用的动态令牌厂商。当前支持的动态令牌厂商包括飞天诚信和坚石诚信。切换系统动 - [文件下载配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004073.md): 堡垒机支持对运维会话中的文件下载相关参数进行配置,可提升系统性能,简化用户操作。当前支持的配置如下:配置文件下载大小:针对H5运维,当下载文件到本地时,会同步在系统数据盘生成压缩包,当下载文件过大时,会导致系统数据盘占用过多,影响系统性能。堡垒机支持自定义配置,当文件大小超过xx GB时,则不允许从堡垒机中进行打包下载。配置单个文件直接下 - [审计日志配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004082.md): 在企业内部,员工在执行敏感操作时,可能会因为操作不当或恶意行为导致数据泄露或系统破坏。为了防止这种情况发生,同时满足安全审计的要求,企业需要实施一种机制,确保操作者无法查看自己的操作记录,从而防止其在发现错误或不当行为被记录后,采取进一步的破坏行动。云堡垒机提供审计日志配置功能来实现安全审计要求,开启审计日志配置后,登录用户(admin除 - [运维日志脱敏配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004083.md): 在日常运维过程中,堡垒机会记录所有操作并生成审计日志,以确保操作的可追溯性。然而,当运维指令中包含手机号、身份证号等敏感信息时,直接记录这些信息可能导致数据泄露,给企业带来安全风险。如何在确保审计日志完整性和可追溯性的同时,有效保护敏感信息?云堡垒机提供运维日志脱敏功能,针对全局生效,当开启运维日志脱敏配置后,通过主机运维、快速运维和运维 - [变更系统风格](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004091.md): 通过风格页面可自定义堡垒机的页面语言和堡垒机呈现的图标。已获取系统模块管理权限。在语言配置区域,单击编辑,弹出语言配置窗口。选择语言类型,可选择简体中文和英文。单击确认,返回系统风格页面。切换语言后,需退出登录并清除Cookie,再重新登录系统,切换的语言才生效。建议在系统登录页面右上角直接切换语言,立即生效。切换语言后,需退出登录并清除 - [查看系统内存](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004101.md): 堡垒机存储空间分为系统分区和数据分区。当数据分区可用内存不足时,建议您及时删除历史系统数据,或升配实例规格扩充数据盘大小。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色。 - [配置网盘空间](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004102.md): Web运维会话中,通过主机网盘可暂时存储来自主机或本地的文件,实现文件中转暂存。主机网盘即系统个人网盘,属于系统个人存储空间。本小节主要介绍如何设置网盘空间大小,确保主机网盘的正常使用。网盘空间最大可使用空间为系统数据盘可使用空间大小。设置个人网盘空间后,默认为系统用户预置相同大小的网盘空间,不支持按需配置。主机网盘中文件仅能由运维用户手 - [删除系统数据](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004103.md): 当系统数据盘使用率高于95%后,可能导致系统故障无法使用。为确保系统数据盘的正常使用,建议您定期清理系统数据盘数据。通堡垒机支持自动或手动删除系统数据,系统数据主要为数据盘暂存的文件,包括历史会话视频大文件、本地备份的日志文件、本地备份的系统配置文件等。系统数据被删除后,不可找回,请谨慎操作。手动删除不能删除具体某一天的数据。手动删除选择 - [本地备份日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004104.md): 为加强对系统数据的容灾管理,堡垒机支持将日志备份至本地,提高审计数据安全性和系统可扩展性。创建本地备份后,会在系统数据盘生成一个日志文件。支持本地备份的日志类型如表1所示。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色。您可以单击下载,将备份日志下载到用户本地服务器。当系统数据盘内存不足时,您可以单击删除,删除 - [远程备份日志至Syslog服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004105.md): 为加强对系统数据的容灾管理,堡垒机支持将日志远程备份至Syslog服务器,提高审计数据安全性和系统可扩展性。开启远程备份至Syslog服务器后,系统会实时备份,生成日志文件,并将备份文件上传至Syslog服务器。支持远程备份到Syslog服务器的日志类型如表1所示。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色 - [远程备份日志至FTP/SFTP服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004106.md): 为加强对系统数据的容灾管理,堡垒机支持将日志远程备份至FTP/SFTP服务器,提高审计数据安全性和系统可扩展性。开启远程备份至FTP/SFTP服务器后,系统会每天凌晨00:30定时自动将前一日的日志,以天为单位进行备份(会话回放日志为实时备份),生成日志文件,并将备份文件上传至FTP/SFTP服务器相应文件夹中。如需立即备份某一天的日志, - [远程备份日志至OBS桶](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004107.md): 为加强对系统数据的容灾管理,堡垒机支持将日志远程备份至对象存储服务 OBS的桶中,提高审计数据安全性和系统可扩展性。开启远程备份至OBS桶后,系统会每天零点定时自动将前一日的日志,以天为单位进行备份,生成日志文件,并将备份文件上传至远程OBS桶相应文件夹中。如需立即备份某一天的日志,也可以手动启动备份至OBS桶。通过远程备份将日志存储到O - [启用/禁用国密配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004137.md): 堡垒机提供国密配置开关,启用国密配置后,堡垒机中的数据将使用国密算法进行加密。当您不再使用时,可禁用国密配置切换为通用算法加密。堡垒机默认禁用国密配置,当您的业务有如下国密合规需求时,可以启用国密配置:满足国家密码合规要求:企业或机构需遵循国家密码管理相关法规,在信息系统中使用国密算法替代国际算法,适用于政府机关、金融机构、国有企业等对密 - [查看系统状态](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004201.md): 为了确认堡垒机系统的健康运行,可监控系统CPU、内存、磁盘、网络使用状态,及时了解系统的运行状况。本小节主要介绍如何查看系统CPU、内存、磁盘、网络使用状态。已获取系统模块管理权限。分别选择5分钟、15分钟、1小时,可分别呈现近5分钟、15分钟、1小时的CPU或内存使用率变化趋势图。将鼠标放置在时刻点上,可查看该时刻的CPU或内存使用率情 - [维护系统信息](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004202.md): 本小节主要介绍如何更新系统IP地址、更新系统时间、更新实例版本,以及如何重启系统、关闭系统、恢复出厂设置等,管理系统基本信息和状态。已获取系统模块管理权限。当系统位于NAT或防火墙后,请设置为NAT外网地址,否则会导致FTP等应用无法连接。当用户修改了实例绑定EIP后,输入新IP地址,更新系统IP地址。系统地址需为NAT外网地址,否则会导 - [系统配置备份与还原](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004203.md): 为确保系统配置数据不丢失,可开启系统配置自动备份,或定期备份系统配置,维护系统配置。本小节主要介绍如何备份系统配置、还原系统配置,以及如何管理备份列表。备份数据会备份在堡垒机本地,会占用一定的空间,具体可以在备份列表查看不同日期备份的文件大小。系统备份文件仅限于本堡垒机系统使用,不能用于其他堡垒机系统。系统配置备份仅备份系统配置参数,不能 - [系统授权许可](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004204.md): 当系统授权许可即将到期或系统规格升级,系统管理员可通过续费实例并获取新的授权许可证文件,更新许可证。从3.3.62.0版本开始支持在不拆解HA的情况下分别为主备实例授权。已获取系统模块管理权限。 - [系统网络诊断](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004205.md): 当用户登录主机失败时,可通过网络诊断来判断堡垒机系统与主机网络是否可达。对主机地址进行ping诊断,判断堡垒机系统与主机的ICMP协议是否可通信。对主机地址进行路由追踪,判断堡垒机系统与主机之间路由是否可达。对主机地址进行TCP端口诊断,判断堡垒机系统与主机之间的TCP协议端口是否可达。如果网络不可达,需先解决主机网络连接问题;如果网络连 - [系统诊断](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004206.md): 可通过系统诊断页面获取当前堡垒机系统相关信息,查看当前的运行情况,包括综合信息、系统负载、内核信息、内存信息、网卡信息、磁盘使用信息、路由信息、ARP信息。已获取系统模块管理权限。 - [配置自动巡检](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004237.md): 云堡垒机提供自动巡检功能,支持定期自动对资源账户的账户密码正确性,以及对主机和应用服务器的连通性进行检测,以供您查看纳管到堡垒机中的资源是否正常在线。已获取系统模块操作权限。开启主机巡检后,系统将在每月6日、16日、26日凌晨01:00时自动对主机和应用服务器进行连通性检测。主机巡检通过TELNET指令进行连通性检测,不检测本地回环地址。 - [查看系统配置信息](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0043.md): 本小节主要介绍如何查看当前系统基本信息。已获取系统模块管理权限。 - [开启API配置(V3.3.34.0及以上版本支持)](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004337.md): 开启API配置后,将支持通过API调用方式使用堡垒机。用户已获取系统模块管理权限。 - [自定义资源系统类型](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0044.md): 堡垒机能管理资源系统类型,并可自定义系统类型。系统类型作为标签标识对应服务器,同时用于服务器改密,存放改密参数,执行改密策略时,会按照资源的同一系统类型执行脚本。默认支持14种系统类型,包括Linux、Windows、Cisco、Huawei、H3C、DPtech、Ruijie、Sugon、Digital China sm-s-g 10- - [安装环境介绍](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0047.md): 以下为安装AD域环境的服务器信息:Windows Server版本:Windows Server 2008 R2(所有软件包已经全部安装完成)IP:192.168.X.X/X网关:192.168.X.XDNS:192.168.X.X域名:example.com计算机名:server - [安装AD域](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0048.md): 修改服务IP地址,并且将DNS地址指向本机,然后修改计算机名为server。安装AD域服务之后,机器名称会自动变成“主机名+域名”的形式,例如server.huawei.com。在命令行下输入dcpromo.exe ,安装AD域和DNS服务器,不能使用添加角色向导的方式将AD域和DNS服务器安装在一起。 - [安装远程桌面服务和RD授权](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0049.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [修改组策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0050.md): 打开“隐藏有关影响RD会话主机服务器的RD授权问题的通知”对话框,选择“已启用”,单击“下一个设置”。在“设置远程桌面授权模式”对话框中,选择“已启用”,在“指定RD会话主机服务器的授权模式”下拉列表中选择“按用户”,之后单击“确定”,完成设置。升级到V3.3.26.0及以上的版本需要执行该操作,V3.3.26.0之前的版本不执行本章节的 - [创建数据库控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005301.md): 数据库控制策略是用于拦截数据库会话敏感操作,实现数据库运维操作的细粒度控制。授权用户登录策略关联的数据库资源,当数据库运维会话触发规则,将会拦截数据库会话操作。数据库控制策略支持以下功能项:有效期:设置策略生效的日期范围,即策略的生效时间和失效时间。若不设置,则永久有效。时间限制:设置策略生效或失效的星期和时刻。执行动作:设置策略控制用户 - [管理数据库控制策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005302.md): 创建数据库控制策略后,可以在数据库控制策略列表中,对目标数据库控制策略进行修改、关联规则集、关联用户或用户组、关联资源账户或账户组、启用或禁用、删除等操作。当前用户所属角色已拥有数据库控制策略模块的管理权限,如何查看各角色的权限,请参见角色。若数据库控制策略有变更,例如运维人员有变动,授权资源权限有变化等。可查看和修改已创建的策略配置,包 - [创建和管理规则集](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005303.md): 为简化添加大量数据库规则的繁琐操作,可将多条规则添加到规则集,通过为数据库控制策略关联规则集,以实现统一授权。堡垒机预置29种常见数据库操作命令,包括ALTER、TRUNCATE、EXECUTE、INSERT、DELETE、UPDATE、SELECT、GRANT、REVOKE、HANDLER、DEALLOCATE、SET、COMMIT、R - [创建账户同步策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005401.md): 账户同步策略用于对主机资源账户自动同步,管理主机上资源账户,及时发现僵尸账户或未纳管账户,加强对资源的管控。账户同步策略支持以下功能项:支持通过策略手动、定时、周期同步主机上资源账户。支持拉取目标主机上账户,判断账户的可用情况,并更新系统资源账户状态。支持将系统资源账户信息同步到主机,更新主机上账户密码、新建主机账户、删除主机非法账户。仅 - [管理账户同步策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005402.md): 若账户同步策略有变更,例如需同步方式变化等。可查看和修改已创建的策略配置,包括修改策略基本信息、修改同步方式、修改同步日期、修改同步周期、修改关联资源账户或账户组等。修改策略配置,且策略状态为已启用时,策略规则才生效。已获取账户同步策略模块操作权限。快速查询在搜索框中输入关键字,根据策略名称、资源名称、执行账户等快速查询策略。在搜索框中输 - [查看和管理执行日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005403.md): 账户同步策略执行后产生的执行日志。执行日志中可查看账户同步结果,包括同步的账户信息、新建的账户信息、删除的账户信息等。已获取账户同步策略模块操作权限。快速查询:在搜索框中输入关键字,根据策略名称快速查询执行日志。可查看基本信息、主机执行详情结果、同步密码的资源账户列表、同步SSH Key的资源账户列表等信息。查看日志基本信息 - [新建脚本](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005501.md): 堡垒机支持脚本管理功能。通过执行脚本,完成复杂或重复的运维任务,提升运维效率。堡垒机支持在线编辑脚本和以文件方式导入脚本。堡垒机已内置HSS-Agent.sh自动下载及安装脚本。仅专业版堡垒机支持脚本管理功能。仅支持管理Python和Shell两种脚本语言。脚本仅能由个人账户,管理员,部门管理员管理,不能被系统内其他用户管理。已获取脚本管 - [查看和修改脚本信息](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005502.md): 本小节主要介绍如何在线查看和修改脚本信息。当脚本大小超过128KB,将不能在线查看脚本内容,可下载脚本文件到本地查看,详情请参见下载脚本。系统内置脚本HSS-Agent.sh不支持修改。已获取脚本管理模块管理权限。快速查询在搜索框中输入关键字,根据脚本名称等快速查询脚本。在搜索框中输入关键字,根据脚本名称等快速查询脚本。高级搜索在相应属性 - [下载脚本](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005503.md): 本小节主要介绍如何下载脚本,以便本地查看和管理脚本。已获取脚本管理模块管理权限。 - [删除脚本](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005504.md): 本小节主要介绍如何删除线上脚本,管理脚本列表。已获取脚本管理模块管理权限。系统内置脚本HSS-Agent.sh不支持删除。选择目标脚本,在相应操作列单击删除,弹出删除确认窗口。单击确认,即可删除目标脚本。同时勾选多个脚本,单击列表下方的删除,即可批量删除多个脚本。 - [管理命令任务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005601.md): 堡垒机支持快速运维功能,用户可通过命令方式快速运维多个目标资源。通过将命令在多个SSH协议主机资源上执行,并根据发起的命令,返回相应执行结果。本小节主要介绍如何管理命令任务,包括创建命令任务、执行命令任务、中断命令任务、查看任务执行结果等。仅专业版堡垒机支持快速运维功能。仅支持快速运维Linux主机(SSH协议类型)资源的任务。暂不支持快 - [管理脚本任务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005602.md): 堡垒机支持快速运维功能,用户可通过脚本方式快速运维多个目标资源。通过将脚本在多个SSH协议主机资源上执行,并根据发起的脚本,返回相应执行结果。本小节主要介绍如何管理脚本任务,包括创建脚本任务、执行脚本任务、中断脚本任务、查看任务执行结果等。仅专业版堡垒机支持快速运维功能。仅支持快速运维Linux主机(SSH协议类型)资源的任务。暂不支持快 - [管理文件传输任务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005603.md): 堡垒机支持快速运维功能,用户可将系统磁盘文件或本地文件快速上传到多个目标主机路径。通过将一个或多个文件上传到多个主机资源上,并返回文件上传结果。本小节主要介绍如何管理文件传输任务,包括创建文件传输任务、执行文件传输任务、中断文件传输任务、查看任务执行结果等。仅专业版堡垒机支持快速运维功能。仅支持快速运维Linux主机(SSH协议类型)资源 - [管理快速任务执行日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005604.md): 本小节主要介绍快速运维任务执行完成后,如何管理任务执行日志,包括查看任务详情、导出执行日志、删除执行日志等。已获取快速运维模块管理权限。快速运维任务(快速命令任务、快速脚本任务、快速文件传输任务)已执行完成。在搜索框中输入关键字,根据执行参数,快速查询目标执行日志。选择目标执行日志,单击管理,进入执行日志详情页面。执行日志详情页面在基本信 - [新建运维任务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005701.md): 堡垒机支持自动运维任务功能,用户可按步骤自动执行命令和脚本方式运维多个目标资源,并可设置自动执行步骤将系统磁盘文件或本地文件快速上传到多个目标主机路径。此外,可设置执行周期和时间定期执行任务,并可同时执行多种任务步骤类型,实现多台资源设备自动化运维,提高运维效率。支持分步骤同时对多个SSH协议资源批量执行多种运维操作,可同时运维操作包括执 - [查询和修改运维任务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005702.md): 若运维任务有变更,例如需运维步骤变化等。可查看和修改已创建的任务配置,包括修改任务基本信息、修改任务步骤、修改执行日期、修改执行周期、修改执行账户或账户组等。已获取运维任务模块管理权限。已获取资源访问控制权限,即已配置访问控制策略或访问授权工单已审批通过。快速查询在搜索框中输入关键字,根据任务名称、资源名称、执行账户等快速查询任务。在搜索 - [管理运维任务执行日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_005703.md): 运维任务执行完成后生成执行日志,执行日志中可查看任务执行结果,包括执行结果信息、执行详情等。本小节主要介绍如何管理执行日志,包括查看执行日志、下载执行日志、删除日志等。已获取运维任务模块管理权限。快速查询:在搜索框中输入关键字,根据运维任务名称快速查询任务。在基本信息区域,可查看运维任务执行基本信息和简要结果。在执行详情区域,可查看和导出 - [提交数据库授权工单](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0058.md): 堡垒机支持对数据库操作进行动态授权管理,加强对数据库关键操作的限制管理。当运维用户登录数据库进行运维操作时,触发动态授权数据库控制策略的操作命令,系统会自动拦截操作命令,生成数据库授权工单。管理员将会收到工单审批申请。当管理员用户批准工单后,运维用户才有执行该数据库动态授权操作命令的权限。本小节主要介绍如何管理数据库授权工单。仅专业版实例 - [应用发布服务器简介](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0066.md): 针对Windows系统和特殊的Linux系统,在堡垒机控制台无法直接进行资源运维,需创建应用发布服务器,通过应用发布服务器来实现对资源的运维。在申请发布Windows服务器时,建议根据需要运维的资源数量来选择发布服务器的内存规格,以确保能正常运维所有资源。 - [操作指引](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0070.md): 系统管理员admin或其他获取管理员权限的用户,可以通过控制台管理并配置堡垒机。本节介绍管理员常用操作指导。获取资源运维权限的用户,可通过Web浏览器、SSH客户端工具、FTP/SFTP客户端工具或其他本地客户端工具,登录资源进行运维操作。本节介绍运维员常用操作指导。获取运维审计权限的用户,可通过控制台查看并管理各种审计会话、日志、报表等 - [代理服务器管理](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0076.md): 堡垒机除了能纳管在公网环境的资源外,还可通过创建代理服务器的方式纳管不同网络环境或专有网络环境中的资源,通过代理服务器实现对这里资源的运维。已获取主机管理模块操作权限。目前仅支持SSH、RDP协议的主机资源。如果有资源正在使用目标代理服务器,删除后资源将无法正常与堡垒机实例连接,目标资源将无法正常运维,请谨慎操作。 - [共享VPC](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0088.md): 通过云堡垒机纳管ECS资源,需要ECS与云堡垒机在同一VPC下。 - [资源账户配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0096.md): 开启后资源账户可自动添加账户名为Empty的账户,可进行修改,关闭后创建资源账户时必须自定义账户名称。 - [客户端登录配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0097.md): 可配置登录客户端后无操作的超时时间,超时后自动退出;并支持配置二次登录SSH客户端时验证码的免验证时间。 - [配置用户有效期倒计时](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0098.md): 配置有效期后,在到期前5天,每天会自动发送一次邮件提醒。 - [会话限制配置](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0099.md): 配置会话在开启后,当CPU、内存使用率、磁盘空间保护任意一个超过配置的限制时,将禁止新增会话,超过运维会话超时设置的限制时,主动断开会话。超时运维会话设置后,在运维会话窗口右侧有会话时长倒计时,如有延长会话时间的需要请联系管理员在会话限制增大会话超时配置,剩余15分钟的时候,倒计时变红色字体进行提示。 - [新建Kubernetes服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0102.md): 堡垒机支持您将Kubernetes服务器添加至堡垒机上进行管理。本小节介绍如何将Kubernetes服务器添加至堡垒机上。纳管的Kubernetes服务器数量受堡垒机的License限制。新建Kubernetes服务器需要Kubernetes服务器模块操作权限。仅专业版堡垒机支持纳管Kubernetes服务。使用此功能需要V3.3.48. - [管理Kubernetes服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0104.md): Kubernetes服务器纳入堡垒机管理后,您可以随时将纳入管理的服务器删除或者修改信息切换服务器。纳管的Kubernetes服务器数量受堡垒机的License限制。对Kubernetes服务器操作需要Kubernetes服务器模块操作权限。使用此功能需要V3.3.48.0及以上版本堡垒机。 - [通过堡垒机纳管容器资源](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0105.md): 堡垒机支持您将容器添加至堡垒机上进行管理。本小节介绍如何将容器添加至堡垒机上。对容器的操作需要容器列表模块操作权限。已将容器所在的Kubernetes服务器添加至堡垒机进行管理,详情操作请参见新建Kubernetes服务器。使用此功能需要V3.3.48.0及以上版本堡垒机。 - [查看云服务运维列表并设置资源标签](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0106.md): 运维用户获取云服务资源访问操作权限后,即可在云服务运维列表查看已授权资源,并设置资源标签。本小节主要介绍如何查看已授权资源,以及如何设置资源标签。每个用户可自定义资源标签,资源标签仅能个人账号使用,不能与系统内用户共用。已获取云服务运维模块管理权限。已获取资源访问控制权限,即已被关联访问控制策略或访问授权工单已审批通过。快速查询:在搜索框 - [管理容器资源](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0107.md): 容器纳入堡垒机管理后,您可以随时将纳入管理的容器删除或者修改容器信息。容器的操作需要容器列表模块操作权限。使用此功能需要V3.3.48.0及以上版本堡垒机。在左侧个人资源组或公共资源组区域中,单击资源组名称,右侧容器列表将仅展示当前资源组下的容器资源。若未选择资源组,则默认展示所有容器资源。 - [通过Web浏览器登录资源运维容器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0108.md): 通过Web浏览器登录容器,提供协同分享功能。用户在主机上执行的所有操作,被堡垒机记录并生成审计数据。使用Web浏览器运维容器暂不支持文件传输功能。协同分享指会话创建者将当前会话链接发送给协助者,协助者通过链接登录创建者的会话中参与运维,实现运维协同操作。本小节主要介绍如何通过Web浏览器登录容器。在运维过程中,堡垒机会自动录制视频进行保存 - [共享概述](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0308.md): 基于资源访问管理(Resource Access Manager,简称RAM)服务,资源所有者可以依据最小权限原则和不同的使用诉求,选择不同的共享权限,资源使用者只能对资源进行权限内的访问,保证共享资源在满足资源使用者业务诉求的同时,提升资源管理的安全性。关于RAM服务的更多信息请参见什么是资源访问管理。当您的账号由华为云组织管理时,您还 - [更新共享](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0310.md): 用户可以随时更新资源共享实例,支持更新共享实例的名称、描述、标签、共享的资源、共享权限以及共享使用者。 - [退出共享](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0313.md): 如果用户不再需要访问共享的密钥资源,可以随时退出共享。退出共享后,用户将失去对共享密钥对访问权限。 - [创建共享](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0341.md): 要共享您拥有的KMS资源给其他账号使用时,请创建共享。创建共享的流程分为指定共享资源、权限配置、指定使用者以及配置确认。共享KMS可以用于DEW服务的凭据实例加密、密钥对加密等,也可以用于创建RDS、DDS、OBS实例加密。创建共享实例后,组织会自动接收共享实例,华为云账号ID需要单独进行接受共享操作,具体请参见接受/拒绝共享邀请。通过共 - [CBH监控指标说明](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0400.md): 本节定义了堡垒机上报云监控服务的监控指标的命名空间和监控指标列表,用户可以通过云监控服务提供管理控制台来检索堡垒机产生的监控指标和告警信息。堡垒机实例在V3.3.30及以上版本才支持对接云监控服务(CES)。SYS.CBH命名空间是对一组资源和对象的抽象整合。在同一个集群内可创建不同的命名空间,不同命名空间中的数据彼此隔离。使得它们既可以 - [设置监控告警规则](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0401.md): 通过设置堡垒机告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解堡垒机运行状况,从而起到预警作用。已创建堡垒机实例。 - [查看监控指标](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0402.md): 您可以通过管理控制台,查看CBH的相关指标,及时了解堡垒机防护状况,并通过指标设置防护策略。CBH已对接云监控,即已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见设置监控告警规则。 - [实例存储扩容](https://support.huaweicloud.com/usermanual-cbh/cbh_02_10005.md): 当云堡垒机的存储容量不能满足您的需求时,但是您又不想提升堡垒机的规格,这时候可以选择存储扩容来提升实例存储容量。堡垒机本质是由1个ECS实例+多块EVS磁盘组成,堡垒机实例存储扩容即为该ECS实例添加挂载的EVS磁盘,因此堡垒机实例存储扩容能力依赖ECS和EVS的能力。堡垒机实例的扩容次数依赖于ECS创建后可添加的磁盘数量,ECS的能力请 - [查看实例详情](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1003.md): 一个云堡垒机实例对应一个独立运行的云堡垒机系统。用户可以在获取有CBH操作权限的账号和密码后,对云堡垒机实例进行管理操作。 - [变更版本或规格](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1004.md): 当云堡垒机的规格不能满足需求时,可对云堡垒机实例进行规格升级,选择更高规格的标准版或专业版,扩大系统数据盘容量、最大并发数、最大资产数、CPU、内存等配置。云堡垒机系统盘默认为100G,变更规格不影响系统盘规格和系统软件版本。变更规格前后注意事项:变更规格前用户必须在变更规格前备份数据,因变更规格有失败风险,以防因变更规格失败而影响使用, - [升级实例版本](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1005.md): CBH服务会定期升级云堡垒机实例版本,进行功能优化或新增功能特性,建议您及时升级云堡垒机实例版本。实例版本更新说明,请参见最新动态。查看云堡垒机当前使用的实例版本,请参见查看系统配置信息的设备系统。实例版本说明部分版本的堡垒机升级至最新实例版本时,需要执行两次升级。因此升级实例版本前,请先确认云堡垒机当前设备系统的版本,并确认升级流程,如 - [启动/关闭实例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1006.md): 实例创建后,若短时间内不使用,您可以关闭实例,实例关闭后,您将无法登录堡垒机系统。待后续需要继续使用实例时,可将关闭的实例启动后进行使用。仅处于关闭状态的实例,可以执行启动实例操作。仅处于运行状态的实例,可以执行关闭实例操作。实例启动成功后,实例的运行状态变为运行。注意事项关闭实例前,请确保目标堡垒机实例没有正在进行中的操作或运维任务,执 - [删除实例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1007.md): 当您不再使用堡垒机,或堡垒机故障运行异常时,可删除堡垒机实例。实例删除后将无法恢复,请谨慎操作!包年/包月的实例,仅当处于故障或异常状态时,支持删除操作。删除成功后,实例列表中将不再展示对应的实例。 - [重启实例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1008.md): 出于维护目的,当堡垒机系统运行异常,您可以尝试重启实例,使其恢复到可用状态。执行重启前,请确保目标堡垒机实例没有正在进行中的操作或运维任务,执行重启后,正在执行的操作或运维会立即被强制退出,请谨慎操作。重启堡垒机实例将导致系统业务中断约5分钟,若实例升级版本和变更规格后,重启所需时间可能会更长。重启过程中,实例运行状态将显示为重启中,且堡 - [为实例绑定/解绑弹性公网IP](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1009.md): 弹性公网IP(Elastic IP,简称EIP)提供独立的公网IP资源,包括公网IP地址与公网出口带宽服务。为资源绑定弹性公网IP后,可以直接访问公网,如果资源只配置了私网IP,就无法直接访问公网。绑定EIP如需通过公网访问堡垒机,则需要为堡垒机绑定EIP。以下功能必须为堡垒机实例绑定EIP,且为了满足堡垒机的使用需求,建议配置EIP带宽 - [续费实例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1011.md): 为保证用户正常使用云堡垒机服务,在云堡垒机许可证到期前或使用许可到期后,用户可通过续费操作增加授权使用期限。在云堡垒机到期前,可以通过续费操作延长到期时间。在云堡垒机到期后,可以通过续费操作继续使用云堡垒机。若未及时续费,则进入“保留期”,将冻结云堡垒机,不能登录云堡垒机系统。保留期到期仍未续订或充值,存储在云堡垒机中的数据将被删除、资源 - [退订实例](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1012.md): 若用户不再有使用云堡垒机实例需求,可执行退订操作。已使用的云堡垒机,需停止系统所有操作,解绑EIP。弹性公网IP只解绑不释放,释放需要到弹性公网IP管理页面手动释放。退订需求提交后,费用中心将审核申请,根据实际使用情况计算需退订余额,并在指定期限内返还余额到用户账户,退订详细说明请参考退订规则说明。退订需求提交后,后台需大约一分钟。退订实 - [通过IAM角色或策略授予使用CBH的权限](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1015.md): 如果您需要对您所拥有的云堡垒机(CBH)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CBH资源。根据企业用户的职能,设置不同 - [通过IAM身份策略授予使用CBH的权限](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1016.md): 如果您需要对您所拥有的CBH进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CBH资源。根据企业用户的职能,设置不同的访问权限, - [回退实例版本](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1017.md): 堡垒机支持回退到历史版本。回退的堡垒机实例须为由历史版本升级至新版本的实例。回退前请确保没有正在运行的操作。仅处于运行状态的堡垒机支持回退。单机类型的堡垒机升级后通过单机转主备方式转为主备类型的堡垒机后,不支持回退。 - [实例标签](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1079.md): 实例标签可以实现对堡垒机实例资源的分类与标识,协助您对实例资源进行分类、分层批量管理。标签包含标签键和标签值,简单分类场景仅填写标签键即可,精细化区分资源层级的场景可搭配标签键、标签值组合使用。每个实例最多支持添加20个标签。在标签列表中,可查看本实例已添加的标签。在实例列表中,将展示符合条件的实例。根据标签搜索实例在标签列表中,已删除的 - [更改实例绑定的安全组](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1113.md): 安全组是一个逻辑上的分组,为同一个虚拟私有云内具有相同安全保护需求并相互信任的弹性云服务器、云堡垒机等提供访问策略。为了保障云堡垒机的安全性和稳定性,在使用云堡垒机之前,您需要设置安全组,开通需访问资源的IP地址和端口。但是若您在购买堡垒机的时候选择了不适用的安全组,也无法通过修改相应的安全组规则来放通这些IP地址和端口,这时候您可以通过 - [切换实例绑定的VPC](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1114.md): 为方便您的堡垒机和云上其他项目处于同一VPC下,您可以在堡垒机控制台更改VPC。仅处于运行状态的实例支持切换VPC。在切换VPC前需要确保切换的目标VPC子网下可用IP数满足对应数量要求,查看可用IP数可通过虚拟私有云服务控制台选择子网,进入目标子网查看。单机实例:可用IP数至少有1个。主备实例:可用IP数至少有3个。单机实例:可用IP数 - [重置admin密码](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1115.md): 当忘记实例的admin账号密码时,可参考本章节的方法重置admin账号密码。除admin外的其他账号忘记密码时,请参考如何重置云堡垒机用户登录密码?解决。 - [重置admin登录方式](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1116.md): 当实例的admin用户配置为多因子认证登录后,若因配置的手机号码、邮箱地址等失效或其他异常原因,导致admin用户无法登录堡垒机系统时,可参考本章节的方法将admin用户的登录方式重置为密码登录方式。因重置admin登录方式后,默认使用用户名和密码进行登录,如需配置admin用户为多因子认证方式登录,请参见多因子认证配置。 - [单机转主备](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1118.md): 当您需要对您的单机堡垒机实例转换至主备实例,可参考本章节的方法进行操作。200资产及以上规格的标准版单机实例,不支持转换至主备实例。堡垒机从单机实例转换为主备实例,需要当前堡垒机为最新版本,升级堡垒机版本请参见:升级实例版本。实例运行状态变为运行,即可正常使用云堡垒机。 - [安装服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12101.md): 勾选Remote Desktop Session Host、远程桌面连接代理、远程桌面授权、远程桌面网关、远程桌面Web访问角色服务项。 - [授权并激活远程桌面服务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12102.md): 已提前申购企业许可号码,并获取相关信息。已获取服务器管理员账号与密码。企业协议号码需提前向第三方平台申购获取官方远程桌面授权许可。 - [修改组策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12103.md): 打开运行窗口,输入gpedit.msc,打开本地组策略编辑器。升级到V3.3.26.0及以上的版本需要执行该操作,V3.3.26.0之前的版本不执行本章节的相关操作。升级到V3.3.26.0及以上的版本需要执行该操作,V3.3.26.0之前的版本不执行本章节的相关操作。默认URL检索超时(以秒为单位)的值设置为1。 - [安装服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12201.md): 已获取服务器管理员账号与密码。勾选Remote Desktop Session Host、远程桌面连接代理、远程桌面授权、远程桌面网关、远程桌面Web访问角色服务项。 - [授权并激活远程桌面服务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12202.md): 已提前申购企业许可号码,并获取相关信息。已获取服务器管理员账号与密码。企业协议号码需提前向第三方平台申购获取官方远程桌面授权许可。 - [修改组策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12203.md): 已获取服务器管理员账号与密码。打开CMD运行窗口,输入gpedit.msc,打开本地组策略编辑器。在指定RD会话主机服务器的授权模式下拉列表中选择按用户。设置允许RD最大连接数为999999。设置结束已断开连接的会话为1分钟。升级到V3.3.26.0及以上的版本需要执行该操作,V3.3.26.0之前的版本不执行本章节的相关操作。升级到V3 - [安装RemoteApp程序](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12205.md): V3.3.26.0及以上版本需要在应用发布服务器中安装RemoteAppProxy跳板工具。已获取服务器管理员账号与密码。下载RemoteAppProxy2.1.2版本(适配3.3.26.0及以上版本堡垒机)。服务器需要有公网访问权限(绑定弹性EIP)。服务器需要有公网访问权限(绑定弹性EIP)。安装时请选择默认的安装路径。如果请求的堡垒 - [安装RemoteApp程序](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12209.md): V3.3.26.0及以上版本需要在应用发布服务器中安装RemoteAppProxy跳板工具。已获取服务器管理员账号与密码。下载RemoteAppProxy2.1.2版本(适配3.3.26.0及以上版本堡垒机)。服务器需要有公网访问权限(绑定弹性EIP)。服务器需要有公网访问权限(绑定弹性EIP)。安装时请选择默认的安装路径。如果请求的堡垒 - [安装RemoteApp程序](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12210.md): V3.3.26.0及以上版本需要在应用发布服务器中安装RemoteAppProxy跳板工具。已获取服务器管理员账号与密码。下载RemoteAppProxy2.1.2版本(适配3.3.26.0及以上版本堡垒机)。服务器需要有公网访问权限(绑定弹性EIP)。服务器需要有公网访问权限(绑定弹性EIP)。安装时请选择默认的安装路径。如果请求的堡垒 - [安装RemoteApp程序](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12211.md): V3.3.26.0及以上版本需要在应用发布服务器中安装RemoteAppProxy跳板工具。已获取服务器管理员账号与密码。下载RemoteAppProxy2.1.2版本(适配3.3.26.0及以上版本堡垒机)。服务器需要有公网访问权限(绑定弹性EIP)。服务器需要有公网访问权限(绑定弹性EIP)。安装时请选择默认的安装路径。如果请求的堡垒 - [配置LTS日志外发服务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12212.md): LTS采集日志为堡垒机系统的操作日志。当前用户所属角色已拥有系统模块的管理权限,如何查看各角色的权限,请参见角色。已开通云日志服务(LTS)。堡垒机安装ICAgent时必须绑定弹性公网IP,如何绑定弹性公网IP,请参见为实例绑定/解绑弹性公网IP。参考安装ICAgent(区域内主机)中的步骤,通过复制命令获取安装ICAgent的命令如图1 - [安装Linux应用服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12213.md): 系统要求:统信UOS V20 SP1最小安装系统(aarch64,基于debian的UOS)EulerOS 2.9.8(x86_64和aarch64,V3.3.40.0版本堡垒机支持欧拉系统作为Linux应用发布服务器使用)CentOS release 7.9(x86)最小安装系统中标麒麟桌面操作系统(兆芯版)V7.0(Build61)( - [升级RemoteApp或app_publisher程序](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12214.md): 升级堡垒机实例版本后,通常需要同步升级Windows应用服务器的RemoteApp或Linux应用服务器的app_publisher至新版本,否则对应的应用发布功能无法正常运行,本小节介绍如何升级RemoteApp和app_publisher。RemoteApp和app_publisher的升级步骤可概括为:先卸载旧版本,再重新安装新版本 - [安装服务器](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12301.md): 已获取服务器管理员账号与密码。勾选Remote Desktop Session Host、远程桌面连接代理、远程桌面授权、远程桌面网关、远程桌面Web访问角色服务项。 - [授权并激活远程桌面服务](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12302.md): 已提前申购企业许可号码,并获取相关信息。已获取服务器管理员账号与密码。企业协议号码需提前向第三方平台申购获取官方远程桌面授权许可。 - [修改组策略](https://support.huaweicloud.com/usermanual-cbh/cbh_02_12303.md): 已获取服务器管理员账号与密码。打开CMD运行窗口,输入gpedit.msc,打开本地组策略编辑器。在指定RD会话主机服务器的授权模式下拉列表中选择按用户。设置允许RD最大连接数为999999。设置结束已断开连接的会话为1分钟。升级到V3.3.26.0及以上的版本需要执行该操作,V3.3.26.0之前的版本不执行本章节的相关操作。升级到V3 - [云资产委托授权](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1311.md): 云堡垒机已统一对接云凭据管理服务 CSMS、密钥管理 KMS、弹性云服务器 ECS、关系型数据库 RDS、消息通知服务 SMN,方便您在堡垒机上使用纳管的凭据。开启委托授权后,需要等待10分钟左右,云堡垒机才可以获取有委托权限的Token。打开授权在目标资源模块的操作列,单击开启。在确认框中,单击确定。在目标资源模块的操作列,单击开启。在 - [支持云审计的CBH操作列表](https://support.huaweicloud.com/usermanual-cbh/cbh_02_3001.md): 云审计服务(Cloud Trace Service,简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。开启了云审计服务后,系统开始记录云堡垒机实例的相关操作,云审计服务管理控制台将保存最近7天的操作记录。云审计服务支持的C - [在CTS事件列表查看云审计日志](https://support.huaweicloud.com/usermanual-cbh/cbh_02_3002.md): 开启了云审计服务后,系统开始记录CBH实例的操作。云审计服务管理控制台保存最近7天的操作记录。事件来源、资源类型和筛选类型。在下拉框中选择查询条件,例如:依次选择“CBH”>“cbh”>“按事件名称”>“createInstance”,单击“查询”,查询所有创建CBH实例的操作。事件名称:选择具体的事件名称,例如createInstanc ## 最佳实践 - [变更前必读](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1001.md): 随着业务量的不断增长,当使用的云堡垒机规格不能满足实际需求时,您可以选择对云堡垒机的规格进行变更规格。本文档主要针对单机类型云堡垒机的规格变更场景,指导用户在华为云上执行变更规格操作,以及变更规格前后的注意事项和操作指导。如需变更主备类型的云堡垒机规格,请单击控制台右上方的工单,填写工单联系技术支持。本文涵盖系统管理员admin变更云堡垒 - [确认变更规格前系统环境](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1003.md): 在变更规格前,需确认并记录当前实例版本信息和授权规格,包括版本号、设备系统、授权资源数和授权资源并发连接数。选择系统 > 关于系统,查看实例版本信息。查看实例版本记录版本号和设备系统。设备系统为V3.2.16.0及以上,才能变更规格系统到专业版,否则请先升级系统软件版本。设备系统为V3.2.16.0及以上,才能变更规格系统到专业版,否则请 - [备份系统数据](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1004.md): 为避免因变更规格失败而导致系统数据丢失,变更规格前请务必备份重要系统数据,包括系统配置、资源账户、审计日志等重要数据。其他系统数据可选择性备份,可备份数据请参见云堡垒机支持备份哪些系统数据。通过备份和还原系统配置数据,可复用变更规格前系统配置数据。系统配置文件包括部门、用户、资源、策略、工单、运维、审计和系统模块的全部配置数据。可以前往任 - [变更版本规格](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1005.md): 已为实例绑定EIP,未绑定EIP的实例不能执行变更规格操作。已备份系统数据。已关闭系统,并终止系统所有业务操作。当收到网络限制提示时,请先一键放通网络限制,确保变更规格激活成功。您可以在安全组和防火墙ACL中查看相应规则。云堡垒机所在安全组允许访问出方向9443端口。云堡垒机所在子网未关联防火墙ACL,或关联的防火墙ACL为开启状态且允许 - [确认变更规格后系统环境](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1007.md): 变更规格后,请先确认版本号和设备系统信息,以及确认授权资源数和授权资源并发连接数是否与目标版本一致。选择系统 > 关于系统,查看实例版本信息。确认变更规格后系统的版本号和设备系统信息。查看实例版本选择系统 > 系统维护 > 授权许可,查看授权信息。查看授权规格将变更规格后系统的授权信息,与选择目标版本规格进行对比,确认是否一致。如果一致, - [(可选)还原系统配置](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1008.md): 后台变更规格成功后,系统资产数、并发数、CPU、数据盘等配置升级,不影响系统数据。万一变更规格失败导致系统数据丢失,您可以选择导入系统配置、资源账户等备份文件,重新加载还原系统配置。通过上传备份的系统配置文件,复用变更规格前系统配置数据,还原系统配置。系统配置文件包括部门、用户、资源、策略、工单、运维、审计和系统模块的全部配置数据。配置文 - [验证系统配置](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1009.md): 变更规格完成后,系统管理员admin需逐个选择CBH系统导航树中的以下节点,验证变更规格后系统配置信息是否正确。待验证系统配置信息,包括部门、用户、资源、策略、工单、审计、运维和系统配置等模块的信息,如表1。 - [(可选)重置用户密码](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1010.md): 变更规格成功后,为确保用户密码的安全性和可用性,加强系统登录安全,建议重置系统用户密码。密码重置方式可选择批量重置和手动重置两种。批量重置,请执行3。手动重置,请执行4。勾选需改密的用户。重置用户密码选择更多 >密码重置,进入重置密码对话框,设置用户重置密码。重置用户密码设置完成后,单击确定,完成密码重置。批量重置密码后,所有用户将会用此 - [云堡垒机等保最佳实践](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1011.md): 为助力企业通过等保合规测评,本文为您介绍云堡垒机各项功能与等保相关条款的对应关系,以便您有针对性地提供佐证材料。该最佳实践将主要聚焦于满足以下等保条例的考察内容:应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的 - [跨云跨VPC线上线下统一运维最佳实践](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1012.md): 针对您的服务器资源分布在跨VPC、线下IDC机房、非云等跨网络域的场景,华为云堡垒机提供了通过网络代理服务器进行运维的方案,便于您在没有搭建网络专线的情况下,纳管各网络域的各类服务器资源,从而通过云堡垒机统一管理、运维您的各类工作负载。本文指导您如何在目标网络域配置代理服务器、连通华为云云堡垒机,并实现通过云堡垒机对您跨VPC、跨云、线下 - [如何使用堡垒机对安全事故进行事后追溯](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1013.md): 随着业务上云并不断发展,云上运维的人数不断增加,这样必然会衍生出一些运维人员操作疏忽而导致的一些安全事故,但由于传统服务器缺少指令监控,操作回放等功能,这样就导致安全事件可追溯性不完善的问题。云堡垒机可以管控所有的操作,并对所有的操作都进行详细记录。针对会话的审计日志,支持在线查看、在线播放和下载后离线播放。目前支持字符协议(SSH、TE - [纳管主机或数据库资源](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1017.md): 本节主要介绍通过堡垒机纳管主机或数据库的操作流程及相关指引。 - [纳管应用资源](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1018.md): 本节主要介绍通过堡垒机纳管应用的操作流程及相关指引。 - [资源纳管说明](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_1020.md): 堡垒机支持对主机资源、应用资源、云服务器(容器资源)以及数据库资源进行纳管,本文主要介绍主机、数据库和应用资源的纳管。堡垒机支持纳管的主机、数据库及应用的资源类型如下:支持C/S架构运维接入,包括SSH、RDP、VNC、TELNET、FTP、SFTP、DB2、MySQL、SQL Server、Oracle、SCP、Rlogin协议类型主机 - [数据库运维高危操作的复核审批](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_2000.md): 云堡垒机专业版支持通过执行命令运维数据库,包括数据删除、修改、查看等运维操作。为确保数据库敏感信息的安全,避免关键信息的丢失和泄露,本文针对运维用户访问和运维数据库关键信息,详细介绍了如何设置数据库高危操作的复核审批,以及如何实现关键信息的重点监控。本文以管理员admin_A授权运维用户User_A,针对MySQL数据库资源RDS_A高危 - [联合部署CFW和CBH时的访问策略配置](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_3000.md): 云防火墙(Cloud Firewall,CFW)与云堡垒机(Cloud Bastion Host,CBH)是华为云安全合规体系中的两类互补安全产品。CFW:是新一代的云原生SaaS化防火墙,工作在网络层至应用层(L3–L7),提供云上互联网边界和VPC边界的防护,包括:实时入侵检测与防御,全局统一访问控制,全流量分析可视化,日志审计与溯源 - [CBH最佳实践汇总](https://support.huaweicloud.com/bestpractice-cbh/cbh_08_9999.md): 本文汇总了云堡垒机(CBH)服务的常见应用场景的操作实践,并为每个场景提供详细的方案描述和操作指南,以帮助您使用CBH快速管理资源。为帮助企业高效上云,华为云Solution as Code萃取丰富上云成功实践,提供一系列基于华为云可快速部署的解决方案,帮助用户降低上云门槛。同时开放完整源码,支持个性化配置,解决方案开箱即用,所见即所得。 ## API参考 - [操作堡垒机实例资源标签 - BatchCreateInstanceTag](https://support.huaweicloud.com/api-cbh/BatchCreateInstanceTag.md): 操作堡垒机实例资源标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [修改单机堡垒机实例类型 - ChangeInstanceType](https://support.huaweicloud.com/api-cbh/ChangeInstanceType.md): 修改单机堡垒机实例类型。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [统计符合标签条件的实例数量 - CountInstancesByTag](https://support.huaweicloud.com/api-cbh/CountInstancesByTag.md): 统计符合标签条件的实例数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instan - [创建堡垒机实例 - CreateInstance](https://support.huaweicloud.com/api-cbh/CreateInstance.md): 创建云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:cr - [删除故障云堡垒机实例 - DeleteInstance](https://support.huaweicloud.com/api-cbh/DeleteInstance.md): 删除故障云堡垒机实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:d - [错误码](https://support.huaweicloud.com/api-cbh/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [堡垒机实例绑定弹性公网IP - InstallInstanceEip](https://support.huaweicloud.com/api-cbh/InstallInstanceEip.md): 云堡垒机实例绑定弹性公网IP。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:insta - [获取服务可用区信息 - ListAvailableZones](https://support.huaweicloud.com/api-cbh/ListAvailableZones.md): 获取云堡垒机服务可用区信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::listA - [获取堡垒机实例列表 - ListInstances](https://support.huaweicloud.com/api-cbh/ListInstances.md): 获取当前租户下的堡垒机实例列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:inst - [使用标签过滤实例 - ListInstancesByTag](https://support.huaweicloud.com/api-cbh/ListInstancesByTag.md): 使用标签过滤实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:li - [查询云堡垒机可创建和可变更的规格信息 - ListSpecifications](https://support.huaweicloud.com/api-cbh/ListSpecifications.md): 查询云堡垒机可创建和可变更的规格信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:: - [获取后端开关控制信息列表 - ListSwitchConfigInfo](https://support.huaweicloud.com/api-cbh/ListSwitchConfigInfo.md): 获取当前版本的开关控制信息列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:func - [查询租户在项目中的资源标签集合 - ListTags](https://support.huaweicloud.com/api-cbh/ListTags.md): 查询租户在项目中的资源标签集合。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::lis - [IAM用户登录堡垒机实例console - LoginInstance](https://support.huaweicloud.com/api-cbh/LoginInstance.md): IAM用户登录堡垒机实例console。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh: - [用户登录堡垒机实例admin的console - LoginInstanceAdmin](https://support.huaweicloud.com/api-cbh/LoginInstanceAdmin.md): 用户登录堡垒机实例admin的console。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项c - [身份策略授权参考](https://support.huaweicloud.com/api-cbh/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [重启堡垒机实例 - RebootInstance](https://support.huaweicloud.com/api-cbh/RebootInstance.md): 重启云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:re - [租户创建或取消云堡垒机服务的委托授权 - RegisterAuthorization](https://support.huaweicloud.com/api-cbh/RegisterAuthorization.md): 租户创建或取消云堡垒机服务的委托授权。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:: - [重置堡垒机实例admin登录方式 - ResetInstanceLoginMethod](https://support.huaweicloud.com/api-cbh/ResetInstanceLoginMethod.md): 重置堡垒机实例admin用户登录方式。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:i - [重置堡垒机实例admin密码 - ResetInstancePassword](https://support.huaweicloud.com/api-cbh/ResetInstancePassword.md): 重置云堡垒机实例web登录admin用户密码。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项c - [变更堡垒机实例 - ResizeInstance](https://support.huaweicloud.com/api-cbh/ResizeInstance.md): 变更云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:al - [回退升级的堡垒机实例 - RollbackInstance](https://support.huaweicloud.com/api-cbh/RollbackInstance.md): 回退升级的云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance - [获取租户给云堡垒机服务委托授权信息 - ShowAuthorization](https://support.huaweicloud.com/api-cbh/ShowAuthorization.md): 获取租户给云堡垒机服务委托授权信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::g - [获取创建堡垒机实例所需ECS资源配额 - ShowEcsQuota](https://support.huaweicloud.com/api-cbh/ShowEcsQuota.md): 获取当前租户所选择的可用区里的堡垒机ECS规格是否可用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖 - [获取堡垒机实例状态信息 - ShowInstanceStatus](https://support.huaweicloud.com/api-cbh/ShowInstanceStatus.md): 获取堡垒机实例状态信息(未删除实例)。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:i - [查询堡垒机实例资源的标签信息 - ShowInstanceTags](https://support.huaweicloud.com/api-cbh/ShowInstanceTags.md): 查询堡垒机实例资源的标签信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:insta - [获取运维链接 - ShowOmUrl](https://support.huaweicloud.com/api-cbh/ShowOmUrl.md): 获取运维链接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:getOm - [获取堡垒机实例配额 - ShowQuota](https://support.huaweicloud.com/api-cbh/ShowQuota.md): 获取堡垒机实例配额信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh::getQuot - [启动堡垒机实例 - StartInstance](https://support.huaweicloud.com/api-cbh/StartInstance.md): 启动云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:st - [关闭堡垒机实例 - StopInstance](https://support.huaweicloud.com/api-cbh/StopInstance.md): 关闭云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:st - [切换堡垒机虚拟私有云 - SwitchInstanceVpc](https://support.huaweicloud.com/api-cbh/SwitchInstanceVpc.md): 切换堡垒机虚拟私有云请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:s - [堡垒机实例解绑弹性公网IP - UninstallInstanceEip](https://support.huaweicloud.com/api-cbh/UninstallInstanceEip.md): 为云堡垒机实例解绑弹性公网IP。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:inst - [修改堡垒机实例安全组 - UpdateInstanceSecurityGroup](https://support.huaweicloud.com/api-cbh/UpdateInstanceSecurityGroup.md): 修改堡垒机实例安全组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance: - [升级堡垒机实例 - UpgradeInstance](https://support.huaweicloud.com/api-cbh/UpgradeInstance.md): 升级云堡垒机实例。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cbh:instance:up - [权限和授权项说明](https://support.huaweicloud.com/api-cbh/cbh_02_00016.md): 如果您需要对您所拥有的云堡垒机(Cloud Bastion Host,CBH)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CBH的其他功能。通过IAM,您可以通过授权控制主体(IAM用户 - [策略授权参考](https://support.huaweicloud.com/api-cbh/cbh_02_00017.md): 本章节介绍CBH策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝对指定资源在特定条件下进行某项操作。对应API接口:自定义策略实际调用的API接口。授权项: - [使用前必读](https://support.huaweicloud.com/api-cbh/cbh_02_0002.md): 欢迎使用云堡垒机(Cloud Bastion Host,CBH),云堡垒机是华为云的一款4A统一安全管控平台,为企业提供集中的账号(Account)、授权(Authorization)、认证(Authentication)和审计(Audit)管理服务。在调用云堡垒机API之前,请确保已经充分了解云堡垒机相关概念,详细信息请参见产品介绍。云 - [构造请求](https://support.huaweicloud.com/api-cbh/cbh_02_0009.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的管理员创建IAM用户说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI - [认证鉴权](https://support.huaweicloud.com/api-cbh/cbh_02_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-cbh/cbh_02_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图1所 - [状态码](https://support.huaweicloud.com/api-cbh/cbh_02_0019.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [获取项目ID](https://support.huaweicloud.com/api-cbh/cbh_02_0020.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-cbh/cbh_09_0001.md): 本文介绍了CBH服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了CBH服务支持的SDK列表, ## CLI参考 - [CLI命令参考](https://support.huaweicloud.com/clir-cbh/CBH-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-cbh/cbh_09_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中CBH开放的API,管理和使用您的CBH资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 ## 场景代码示例 - [](https://support.huaweicloud.com/scenecode-cbh/https://codelabs.developer.huaweicloud.com/codelabs/home?pageno=1&product_group=%E5%AE%89%E5%85%A8%E4%B8%8E%E5%90%88%E8%A7%84&productshorts=CBH): 场景代码示例 ## 常见问题 - [DBeaver配置自定义驱动连接GaussDB数据库](https://support.huaweicloud.com/cbh_faq/cbh_01_0070.md): 支持通过DBeaver自定义配置驱动连接GaussDB数据库。3.3.52.0及以上版本。PC端到堡垒机:18000堡垒机到GaussDB数据库:对应的数据库端口,默认8000下载对应版本的驱动包:获取驱动包下载解压后进入解压目录GaussDB_driver\GaussDB_driver\Centralized\Euler2.5_X86_ - [配置DBeaver连接GaussDB数据库](https://support.huaweicloud.com/cbh_faq/cbh_01_0071.md): 3.3.50.0及以上版本。PC端到堡垒机:18000堡垒机到GaussDB数据库:对应的数据库端口,默认8000下载对应版本的驱动包:获取驱动包解压后进入解压目录GaussDB_driver\GaussDB_driver\Centralized\Euler2.5_X86_64,并解压Jdbc压缩包。打开DBeaver客户端,选择数据库驱 - [高频常见问题](https://support.huaweicloud.com/cbh_faq/cbh_01_1001.md): 云堡垒机是否支持纳管非华为云和云下服务器?云堡垒机可以跨账号管理资源吗?云堡垒机可以跨区域或跨VPC网络管理主机吗?如何选择云堡垒机实例区域和可用区?购买部署相关如何配置云堡垒机的安全组?使用堡垒机时需要配置哪些端口?云堡垒机支持哪些计费方式?云堡垒机可以免费使用吗?云堡垒机实例可以退订吗?提示资源售罄,如何购买云堡垒机实例?云堡垒机支持 - [如何解决短信限制问题?](https://support.huaweicloud.com/cbh_faq/cbh_01_1043.md): 堡垒机赠送的短信服务有以下限制:1分钟内发送短信不超过1条。1小时内发送短信不超过5条 。1天内发送短信不超过15条。如果不够使用的话,建议修改短信网关配置,设置为自定义短信网关,详细操作请参见配置短信外发。 - [如何通过云堡垒机来访问内网提供的服务?](https://support.huaweicloud.com/cbh_faq/cbh_01_1060.md): 如果您需要通过云堡垒机来访问内网提供的服务,请参考以下步骤进行操作。 - [云堡垒机SSH运维支持哪些算法?](https://support.huaweicloud.com/cbh_faq/cbh_01_1077.md): 云堡垒机3.3.26.0及以上版本SSH运维支持的算法如表1所示。 - [如何处理“授权License快到期或者已到期,需及时更新License许可证”的问题?](https://support.huaweicloud.com/cbh_faq/cbh_01_1113.md): 当堡垒机即将过期提示更新授权或者堡垒机已过期提示更新授权时,需要通过控制台为堡垒机实例续费获取新的授权许可证文件,更新许可证。现象一:堡垒机实例即将到期现象二:堡垒机实例已到期拥有CBH操作权限。已放通安全组和防火墙ACL出方向9443端口,解除网络限制,否则可能导致续费更新授权失败。如果您的堡垒机版本是V3.3.2.0及以下版本,需要为 - [如何通过云堡垒机纳管RDS数据库?](https://support.huaweicloud.com/cbh_faq/cbh_01_1114.md): CBH支持通过云堡垒机纳管同一VPC下的RDS数据库,达到通过云堡垒机管理数据库资源的目的。本章节为您讲解通过云堡垒机纳管RDS数据库的详细操作,如需了解纳管其他主机资源的操作,请参考通过云堡垒机纳管主机资源。仅专业版云堡垒机实例支持直接纳管DB2、MySQL、SQL Server和Oracle引擎类型数据库。已购买云堡垒机实例,且能正常 - [通过VPN或者VPC Peering打通VPC后,新VPC下的VM登录失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_01_2078.md): 客户创建堡垒机时,选择了网段为10的VPC。客户通过VPN或者VPC Peering将另外一个192网段的VPC与10的VPC打通。客户可以通过10或者192的VPC下的VM正常访问堡垒机。客户在使用过程中,低概率出现无法通过192网段的VM访问堡垒机。登录堡垒机检查网络配置,发现出现红框中的路由。检查网络配置客户的堡垒机未升级,使用的是 - [通过堡垒机登录服务器资源,报“并发会话超出许可限制”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_01_2079.md): 多个用户同时通过SSH连接方式登录云堡垒机纳管的服务器时,堡垒机允许同时登录的账号数有上限,当登录的账号数超出上限值时,必须退出一个账号才能再登录一个账号。该问题是由于并发数限制导致的。云堡垒机支持多种资产规格配置,不同规格云堡垒机的并发数配置有差异。建议您变更版本规格以提高并发数。 - [如何解决“mstsc客户端访问服务器资源时,移动界面应用有黑屏”的问题?](https://support.huaweicloud.com/cbh_faq/cbh_01_2080.md): 通过mstsc客户端访问服务器资源时,移动界面应用有黑屏。若您通过修改注册表后提示“无法连接至远程计算机”,则需要做如下调整。 - [如何解决“mstsc客户端访问服务器资源时鼠标出现黑块”的问题?](https://support.huaweicloud.com/cbh_faq/cbh_01_2081.md): 当通过mstsc客户端访问服务器资源时,如果鼠标出现黑块时,按如下方法解决处理。 - [如何解决“运维Windows服务器时使用WPS软件输入中文异常”的问题?](https://support.huaweicloud.com/cbh_faq/cbh_01_2082.md): 运维Windows服务器时,使用WPS软件输入文字出现重复现象,例如:输入云堡垒机会出现云云云云。 - [mysql协议访问数据库,执行备份数据库表提示1251-lost connection to mysql server during query](https://support.huaweicloud.com/cbh_faq/cbh_01_2094.md): mysql协议访问数据库,执行备份数据库表提示lost connection to mysql server during query后台查看proxy日志,提示内存溢出。该问题在3.3.34镜像版本修复,升级至该版本即可。 - [mysql主机运维失败,提示:1251-Client does not support authentication protocol requested by server](https://support.huaweicloud.com/cbh_faq/cbh_01_2095.md): mysql主机运维失败,提示:1251-Client does not support authentication protocol requested by server堡垒机IP可能被限制。登录数据库,执行以下命令,查看对应用户的Host值是否限制了堡垒机ip,如果被限制,需要解除。select * from user堡垒机ip在系 - [访问mysql协议主机失败,提示:“2013-Lost connection to MySQL server at ‘waiting for initial communicationpacket system error0”](https://support.huaweicloud.com/cbh_faq/cbh_01_2096.md): 访问mysql协议主机失败,提示:“2013-Lost connection to MySQL server at ‘waiting for initial communicationpacket’,system error:0”33306或3306端口可能未放通。域名解析的网卡为多个。将本地pc到堡垒机的33306端口,堡垒机到数据库服 - [Oracle协议访问数据库提示:ORA-12537_TNS_连接关闭](https://support.huaweicloud.com/cbh_faq/cbh_01_2097.md): Oracle协议访问19c数据库提示:ORA-12537:TNS:连接关闭1521端口可能未放通。将本地pc到堡垒机的1521,堡垒机到数据库服务器的1521端口放行。 - [Oracle协议访问数据提示:ORA-12637_包接收失败](https://support.huaweicloud.com/cbh_faq/cbh_01_2098.md): 堡垒机升级到 3.3.26.0 后,Oracle协议调用PL/SQL客户端访问数据库报错:ORA-12637:包接收失败处理配置文件oci.dll缺失 - [主机运维Oracle失败,提示:ora 12170 TNS 连接超时](https://support.huaweicloud.com/cbh_faq/cbh_01_2099.md): 主机运维Oracle失败,提示:ora:12170 TNS 连接超时客户端和虚拟IP之间网络不通。PC端到堡垒机:1521堡垒机到数据库:Oracle数据库默认1521端口 - [主机运维调用DBeaver连接Postgres数据库失败](https://support.huaweicloud.com/cbh_faq/cbh_01_2100.md): 主机运维调用DBeaver连接postgres数据库失败。网络不通PC端到堡垒机:15432堡垒机到数据库:PGSQL数据库的端口打开DBeaver客户端,进入数据库驱动管理器单击编辑选择连接属性添加属性:sslmode,参数值为disable。 - [通过SSO单点登录工具登录数据库时,调用数据库客户端失败](https://support.huaweicloud.com/cbh_faq/cbh_01_2101.md): 通过SSO单点登录工具登录数据库时,调用数据库客户端失败。可能出现如下报错提示:运行环境缺少jre请检查LocalAgent服务其他提示进程或监听端口对应镜像版本不正确。确认是否存在如下主进程。V3.3.56.0以下版本实例:YabLocalAgent.exe进程。V3.3.56.0及以上版本实例:LocalAgent.exe进程。V3. - [堡垒机变更规格和升级是否会造成审计数据丢失](https://support.huaweicloud.com/cbh_faq/cbh_02_1027.md): 堡垒机变更规格和升级软件版本,正常情况下,都不会造成审计数据丢失。但是变更规格和升级有失败的风险,因此,在变更规格前必须备份数据,以防因变更规格/升级失败而影响数据的使用。变更规格前用户必须在变更规格前备份数据,因变更规格有失败风险,以防因变更规格失败而影响使用,备份说明请参见版本升级,如何备份云堡垒机系统中数据?。若需变更规格到专业版, - [通过Web浏览器登录资源,不弹出会话界面怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_0001.md): 正常登录系统,在主机运维或应用运维列表,单击登录,不能正常跳转到运维会话页面。浏览器拦截限制或系统SSL证书过期。确认使用浏览器及版本,确认是否在推荐范围内。推荐浏览器及版本浏览器版本Edge44及以上版本Chrome52.0及以上版本Safari10及以上版本Firefox50.0及以上版本打开浏览器检查右上角地址栏,确认是否被浏览器拦 - [如何绑定手机令牌?](https://support.huaweicloud.com/cbh_faq/cbh_03_0002.md): 针对某个用户配置手机令牌认证登录功能前,必须先由管理员将此用户的多因子认证方式配置为手机令牌,配置后,用户首次登录堡垒机系统时必须先绑定手机令牌并进行验证,才可正常登录堡垒机系统。若admin用户已配置手机令牌登录认证,但未绑定手机令牌,请单击控制台右上方的工单,填写工单信息反馈问题现象,联系技术支持重置登录方式。若其他用户未绑定手机令牌 - [登录系统,系统提示“404:服务错误”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_0003.md): 通过Web浏览器登录云堡垒机系统,弹出系统提示框,提示/3.0/AUTHSERVICE/CONFIG-404:服务错误。云堡垒机系统网盘空间满了,可使用数据盘空间不足。单独挂载系统数据盘,并重启云堡垒机即可恢复。变更云堡垒机规格,提高系统整体规格性能,详细操作请参见变更版本规格。不允许对原有的系统盘或数据盘进行扩充,只能单独挂载数据盘,重 - [配置了手机令牌登录,但未绑定手机令牌怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_0004.md): 当系统管理员admin设置了开启手机令牌登录,但是没有绑定手机令牌时,可提工单反馈,技术支持人员收到反馈后,重置admin登录验证为初始状态,而不改变系统其它配置。当系统非admin用户未绑定手机令牌时,系统管理员admin可为目标用户修改登录多因子认证方式。详细操作请参见配置用户登录限制。 - [云堡垒机系统有哪些登录认证方式?](https://support.huaweicloud.com/cbh_faq/cbh_03_0005.md): 云堡垒机的认证方式是系统全局可选择设置,即系统所有用户都可选择认证方式,包括本地认证、多因子认证(手机令牌、手机短信、USBKey、动态令牌)、远程认证(AD域、RADIUS、LDAP、Azure AD)。用户账号配置多因子认证后,仅可通过多因子认证方式登录。通过登录名和密码不能登录,本地认证方式验证失效。配置了多种双因子认证时,可任意选 - [绑定手机令牌失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_0006.md): 绑定手机令牌登录时,扫描二维码获取验证码,并正确输入验证码绑定到设备后,提示绑定手机令牌失败。可能因为系统时间和手机时间不一致造成。手机令牌登录方式,系统时间与手机时间必须一致,精确到秒。绑定失败后,请先修改系统时间与手机时间一致,刷新页面重新生成二维码绑定。具体步骤如下:左侧导航栏,选择系统 > 系统维护,进入系统维护页面。切换到系统管 - [在新建用户/资源时,为什么无法选择上级部门?](https://support.huaweicloud.com/cbh_faq/cbh_03_0007.md): 因为用户所属角色未配置管理权限,用户在新建用户或资源时,不能配置新用户或资源的所属部门为当前用户的上级部门。更多部门管理和角色管理说明,请分别参见部门和角色。 - [如何设置云堡垒机登录安全锁?](https://support.huaweicloud.com/cbh_faq/cbh_03_0008.md): CBH同一账户可以在同一台PC上的不同浏览器登录。云堡垒机不支持同时登录同一用户账号。当同时登录同一用户账号时,来源IP将被锁定。CBH目标是限制多人使用同一账号,同一账号专人使用,应该做到一个账号一人使用。为保障云堡垒机系统登录安全,在登录云堡垒机输入密码超过系统设置的次数限制后,用户来源IP或用户账号将被锁定。更多云堡垒机安全策略设置 - [云堡垒机支持哪些登录资源方式?](https://support.huaweicloud.com/cbh_faq/cbh_03_0009.md): 云堡垒机支持设置自动登录、手动登录或提权登录三种登录方式访问目标资源,此外还支持批量登录资源功能。在新建资源时选择自动登录方式,并配置资源账户名和密码,托管主机或应用资源的账户和密码。运维人员访问资源时,无需输入资源的账户和密码,在主机运维或应用运维页面单击登录,即可成功自动登录到目标资源实现运维。Edge类型应用资源不支持配置自动登录。 - [是否支持手动输入密码的方式登录资源?](https://support.huaweicloud.com/cbh_faq/cbh_03_0010.md): 用户在不希望云堡垒机托管密码时,可将登录方式设置为手动输入密码的登录方式,具体操作如下: - [动态授权的作用及操作流程是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_0011.md): 动态授权是授权用户运维操作触发规则集,系统对字符命令或数据库会话操作进行拦截,自动生成授权工单。授权用户若需继续执行操作,需管理员批准工单。以命令控制策略的动态授权为例。命令控制策略执行动作需选择动态授权。详细动态授权配置说明请参见命令控制策略和数据库控制策略。详细动态授权工单说明请参见命令授权工单和数据库授权工单。 - [云堡垒机有哪些文件传输方式?](https://support.huaweicloud.com/cbh_faq/cbh_03_0012.md): 云堡垒机支持文件传输功能,以及审计传输的文件。Linux主机和Windows主机的文件传输方式有所区别。Linux主机上传/下载文件,可选择Web运维和FTP/SFTP客户端运维两种方式,具体的操作方法请参见Linux主机中文件的上传/下载。Web运维需先将Linux主机配置为SSH协议主机资源。通过Web运维登录目标Linux主机,可在 - [如何使用手机短信认证方式登录系统?](https://support.huaweicloud.com/cbh_faq/cbh_03_0015.md): 已为用户账号配置手机号码,且用户手机号码可用。堡垒机实例安全组必须已放开短信网关IP和10743、443端口,系统才能够访问短信网关。发送短信验证码的频率未超过要求限制。系统短信网关配置为内置时,手机短信验证码针对单个账号发送频率有以下限制:1分钟内发送短信不超过1条;1小时内发送短信不超过5条 ;1天内发送短信不超过15条。系统短信网关 - [资产数是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_0016.md): 资产数表示云堡垒机管理的虚拟机等设备上运行的资源数,资源数是同一个虚拟机对应的需要运维的协议和应用总数,可在桌面看板查看不同类型资产数。受CBH资产版本规格限制,CBH系统管理的资源总数,不能超过当前版本规格的资产数。资产数不以CBH系统所管理虚拟机等设备的数量计算,而是以所管理虚拟机上资源的数量计算,一个虚拟机内可能有多种资源形式,包括 - [并发数是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_0017.md): 并发数是指云堡垒机上同一时刻连接的运维协议连接数。云堡垒机系统对登录用户数没有限制,可无限创建用户。但是同时刻不同用户连接协议总数,不能超过当前版本规格的并发数。例如,10个运维人员同时通过云堡垒机运维设备,假设平均每个人产生5条协议连接(例如通过SSH客户端、MySQL客户端进行远程连接),则并发数等于50。 - [运维资源列表可登录资源不可见怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_0018.md): 云堡垒机主机运维或应用运维列表页面,用户原可登录资源突然不可见了。资源授权的访问控制策略设置了有效期,用户访问资源权限失效。资源授权的访问控制策略设置了登录时段限制,用户在禁止登录时间段不能查看登录资源。访问控制策略关联的用户或资源被移除,用户访问资源权限被取消。资源授权的访问控制策略被禁用,用户失去该资源访问控制权限。资源授权的访问控制 - [SSH协议主机,如何使用FTP/SFTP传输文件?](https://support.huaweicloud.com/cbh_faq/cbh_03_0019.md): 运维员admin_A需要利用FTP/SFTP客户端,向云堡垒机已纳管的SSH协议主机HOST_A传输文件。系统要求:目标设备支持SFTP/FTP协议。防火墙要求:开放2222(堡垒机SFTP协议)端口、2121(堡垒机FTP协议)端口。云堡垒机管理员用户为运维员admin_A配置主机HOST_B运维的权限。协议类型选择FTP或SFTP。为 - [如何设置提权登录资源账户?](https://support.huaweicloud.com/cbh_faq/cbh_03_0020.md): 云堡垒机仅支持对SSH、Telnet协议主机增加提权账户。运维员admin_A可以使用test账户登录主机,但是test账户的权限较小,因此需要云堡垒机管理员为其提权。管理员成功为其提权后,运维员admin_A使用test账户登录主机时,将自动切换到提权后的账户登录界面。管理员配置提权登录操作如下: - [如何配置云堡垒机的安全组?](https://support.huaweicloud.com/cbh_faq/cbh_03_0024.md): 安全组是一个逻辑上的分组,为同一个虚拟私有云内具有相同安全保护需求并相互信任的弹性云服务器、云堡垒机等提供访问策略。为了保障云堡垒机的安全性和稳定性,在使用云堡垒机之前,您需要设置安全组,开通需访问资源的IP地址和端口。云堡垒机实例可与纳管的资源共用一个安全组,各自取用安全组规则,互不影响。每个用户有一个默认安全组Sys-default, - [云堡垒机支持哪些计费方式?](https://support.huaweicloud.com/cbh_faq/cbh_03_0027.md): 云堡垒机服务提供包月/包年的计费方式。在购买云堡垒机实例时,需要使用弹性云服务器的弹性IP,弹性IP需单独计费。 - [云堡垒机如何续费,更新授权?](https://support.huaweicloud.com/cbh_faq/cbh_03_0028.md): 为保证用户正常使用云堡垒机服务,在云堡垒机到期前或保留期期间,用户可通过手动续费增加授权使用期限。在云堡垒机到期前,可以通过续费操作延长到期时间。在云堡垒机到期后,通过续费继续使用云堡垒机。若未及时续费,则进入保留期将冻结云堡垒机,不能访问或使用云堡垒机。保留期到期仍未续订或充值,存储在云堡垒机中的数据将被删除、资源将被释放。为避免产品到 - [云堡垒机实例可以退订吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_0029.md): 若用户不再有使用云堡垒机实例需求,或配置的实例VPC或安全组等信息有误,可执行退订操作。云服务新购5天内,支持每年10次5天无理由退订,超过5天的退订需要收取手续费。详细退订规则请参见云服务退订规则。拥有CBH操作权限。已使用的云堡垒机,需停止系统所有操作,解绑EIP。为了防止退订后,数据丢失,建议您按如下流程进行操作:退订前,参考维护系 - [CBH如何对接三方邮箱服务器?](https://support.huaweicloud.com/cbh_faq/cbh_03_0077.md): CBH支持对接开放在公网的三方邮箱服务器。以下以163邮箱为例。 - [跨版本升级之后证书状态异常怎么处理?](https://support.huaweicloud.com/cbh_faq/cbh_03_0079.md): 如果在升级CBH时有跨版本升级的情况,升级后需要重新上传证书,也可以按照迭代版本依次升级。可能存在原有证书过期之类的情况。证书状态异常之前做过跨版本升级堡垒机的操作,升级之后证书和手动添加的路由都会受影响,需要重新同步证书。原有证书过期需要您自行重新购买商业证书后在CBH进行替换,替换操作详情请参见证书替换。跨版本升级导致证书信息更新之后 - [云堡垒机实例与云堡垒机系统的区别是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_1002.md): 一个云堡垒机实例代表了一个独立运行的云堡垒机系统。用户可以登录CBH服务控制台,然后在控制台申请和管理实例。云堡垒机系统是云堡垒机实际运维功能核心,后台采用华为云欧拉操作系统,包含用户管理、资源管理、策略、审计和工单等功能模块,支持对Windows或Linux等操作系统的主机提供安全管控保护。 - [登录云堡垒机实例时,收不到短信验证码怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1005.md): 配置手机短信方式多因子登录后,通过手机短信方式登录,不能获取手机验证码,提示发送短信失败!。重置登录密码,收不到短信验证码。原因一:受浏览器兼容性限制,当浏览器版本与云堡垒机系统不匹配时,会导致不能获取到短信验证码,甚至登录后页面显示异常和无法操作。原因二:安全组限制了短信网关IP,或未放开10743、443端口。原因三:用户手机号码配置 - [云堡垒机支持备份哪些系统数据?](https://support.huaweicloud.com/cbh_faq/cbh_03_1006.md): 为加强对数据的容灾管理,云堡垒机支持手动备份和自动备份,提高审计数据安全性和系统可扩展性。版本升级前,如何备份云堡垒机系统中的数据,请参考版本升级前,如何备份云堡垒机系统中数据?。通过手动导出/下载各功能模块数据文件保存在本地,可手动备份日志请参见表1。系统内导出的csv文件,用Excel打开可能会乱码。若出现乱码情况,请先修改文件编码格 - [购买部署相关](https://support.huaweicloud.com/cbh_faq/cbh_03_1007.md): 云堡垒机实例仅支持版本规格升级,不支持版本规格的回退或降级。变更规格详细说明,请参见变更云堡垒机规格。区域是一个地理区域的概念。有些国家地域面积广大,由于带宽的原因,不可能只建设一个数据中心为全国客户提供服务。因此,根据地理区域的不同将全国划分成不同的区域。选择区域时通常根据就近原则进行选择。例如您或者您的客户在北京,那么您可以选择华北服 - [如何设置云堡垒机资源标签?](https://support.huaweicloud.com/cbh_faq/cbh_03_1008.md): 已拥有主机管理、应用发布、主机运维或应用运维功能模块权限。新建主机或新建应用可直接配置标签参数,已创建资源可在资源或运维管理页面添加标签,以主机管理为操作示例。已添加标签的资源,可对标签进行删除操作,以主机管理为操作示例。删除标签将去除所选资源上的所有标签。当创建标签不被任何资源使用时,将会自动被删除。主机或应用标签的单个删除,可单击主机 - [导入云主机的访问密钥AK/SK是什么?如何获取?](https://support.huaweicloud.com/cbh_faq/cbh_03_1009.md): 访问密钥即AK/SK(Access Key ID/Secret Access Key),是用户通过开发工具访问云资源时的身份凭证。系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。若用户选择导入到华为云平台时,可在我的凭证中管理自己的访问密钥。获取方法如下:登录管理控制 - [如何创建云堡垒机数据库运维?](https://support.huaweicloud.com/cbh_faq/cbh_03_1010.md): 云堡垒机支持通过主机运维和应用运维两种方式管理数据库,可管理多种协议类型的云上数据库,具体请参考云堡垒机支持管理哪些数据库?。主机运维方式提供增删改查操作命令审计。应用运维方式提供操作会话视频审计。标准版仅支持应用运维方式,不支持直接运维数据库,需要建立应用发布服务器才可以运维数据库。专业版支持主机运维和应用运维两种方式,支持直接运维数据 - [如何重置堡垒机用户登录密码](https://support.huaweicloud.com/cbh_faq/cbh_03_1011.md): 所有用户首次登录堡垒机系统时,请务必根据提示绑定手机号,以便忘记密码后重置密码。admin账号忘记密码,请参见admin账号重置密码。已登录过堡垒机且配置了手机号码或邮箱地址的账号忘记了密码,请参见Web登录页面重置密码。普通用户忘记了密码,且不记得配置的手机号码,可通过系统管理员admin或拥有用户管理权限的用户重置普通用户密码。具体的 - [云堡垒机升级版本是否收费?](https://support.huaweicloud.com/cbh_faq/cbh_03_1012.md): 不收费。云堡垒机软件版本升级免费,但规格升级(即变更规格)需要收取变更规格配置费用。登录云堡垒机控制台,在对应实例的操作列单击更多 > 升级,确认升级实例提示后,即可升级软件版本。升级版本详细操作请参见升级版本。升级软件版本后,用户需重启实例,并可根据实际需求变更规格。变更规格详细操作请参见变更版本规格。 - [如何获取企业协议号码?](https://support.huaweicloud.com/cbh_faq/cbh_03_1013.md): 用户在配置云堡垒机安装远程桌面服务,创建一个应用发布服务器时,需要输入企业协议号码授权,企业协议号非免费提供套件。云堡垒机不提供企业协议号,应用发布服务器为第三方管理插件,企业协议号需要客户自行申购。类似于客户申购了Windows系统,但Office套件并非免费提供,需要客户单独申购。 - [云堡垒机运维,操作快捷键有哪些?](https://support.huaweicloud.com/cbh_faq/cbh_03_1014.md): Web运维快捷键操作与Windows系统快捷键通用,常用Ctrl+C复制文本,Ctrl+V粘贴文本,Ctrl+X剪切文本等。当Web运维快捷键与浏览器快捷键有冲突时,优先执行浏览器快捷键。建议用户修改浏览器快捷键,以免冲突。应用运维与主机运维使用相同的Web运维会话操作界面,快捷键操作方式相同。当Web运维快捷键与浏览器快捷键有冲突时,优 - [如何批量导入/导出主机资源?](https://support.huaweicloud.com/cbh_faq/cbh_03_1015.md): 云堡垒机不支持批量创建主机资源,但可以通过主机导入的方式批量导入主机资源,包括通过Excel文件导入资源和通过云平台导入资源,详细参见主机管理的批量导入。从文件导入的Excel文件需配置内容,包括名称、IP地址/域名、协议类型、端口、系统类型、所属部门、标签、主机描述、主机账户、登录方式、特权账户等。从文件导入方式的Excel文件,需严格 - [如何解锁登录云堡垒机时被锁定的用户/IP?](https://support.huaweicloud.com/cbh_faq/cbh_03_1016.md): 云堡垒机登录锁定方式有用户、来源IP和用户+来源IP,用户可在云堡垒机系统安全配置 > 用户锁定配置中,修改锁定方式,详情请参考如何设置云堡垒机登录安全锁?。当登录云堡垒机系统时,提示“IP已被锁定!请30分钟后重试”,表明用户来源IP已被云堡垒机后台锁定,该用户IP地址在限定时间内无法再登录云堡垒机系统。解决办法如下:等待锁定时间到期后 - [云堡垒机系统支持哪些登录方式?](https://support.huaweicloud.com/cbh_faq/cbh_03_1017.md): 云堡垒机系统支持Web浏览器方式直接登录,同时支持SSH客户端方式登录。Web浏览器方式登录,为用户提供全量云堡垒机系统配置和管理功能。SSH客户端方式登录在不改变用户原来使用SSH客户端习惯的前提下,对授权云主机资源进行运维管理,并支持多种快捷操作命令。建议管理员优先在Web浏览器为运维员完成授权配置后,运维员再在SSH客户端登录系统进 - [提示资源售罄,如何购买云堡垒机实例?](https://support.huaweicloud.com/cbh_faq/cbh_03_1018.md): 当您在购买云堡垒机实例时,界面提示资源售罄。请您单击管理控制台左上角的,选择其他区域或未售罄可用区购买。您也可选择提工单反馈。其中,问题描述请填写相关内容和申请原因。 - [内网用户登录云堡垒机系统,可能会遇到哪些故障?](https://support.huaweicloud.com/cbh_faq/cbh_03_1020.md): 用户在公司内网,登录云堡垒机系统后,屏幕黑屏,且图标加载显示不全;用户在公司内网,登录云堡垒机系统后,有时网络会突然断开或网络不稳定;用户在公司内网,登录云堡垒机系统时,跳转到其他链接;云堡垒机无法登录,提示“网络异常,请检查网络配置”。用户公司设置了代理服务器拦截,云堡垒机无法正常连接。确认设置了代理服务器拦截后,申请对云堡垒机的登录I - [绑定了手机令牌,却不能登录怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1021.md): 绑定手机令牌后,登录提示您无法用手机令牌登录,请尝试其他登录方式。可能因目标用户账户多因子认证配置中,没有勾选手机令牌。目标用户在个人中心绑定手机令牌后,管理员用户登录系统,为目标用户重新配置手机令牌多因子认证。目标用户返回系统登录页面,即选择手机令牌方式验证登录。更多详细指导请参考配置用户登录限制。 - [云堡垒机是否提供第三方License?](https://support.huaweicloud.com/cbh_faq/cbh_03_1022.md): 不提供。云堡垒机有Navicat等第三方插件相关的功能,若用户通过Navicat等第三方插件进行数据库等资产管理,由于Navicat属第三方应用,云堡垒机不提供相应License认证,需要单独联系Navicat申请License。 - [云堡垒机可以跨区域或跨VPC网络管理主机吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1023.md): 支持。云堡垒机仅支持直接管理同一VPC内资源,即可直接访问同一VPC内资源。虽跨区域或跨VPC可通过云服务构建网络连接,但受限于网络的不稳定性,不建议跨区域或跨VPC使用云堡垒机纳管资源。跨VPC情况下,可通过对等连接打通两个VPC之间网络。跨区域情况下,可通过云连接(Cloud Connect,CC)、虚拟专用网(Virtual Pri - [云堡垒机变更规格的费用如何计算?](https://support.huaweicloud.com/cbh_faq/cbh_03_1024.md): 云堡垒机支持在原版本上直接变更规格。变更规格时,后台会根据实例当前规格剩余费用和实例变更规格规格所需费用之间的差值,计算为变更规格配置费用。云堡垒机实例授权开放变更规格功能,并备份数据后。登录云堡垒机管理控制台,在对应实例的操作列单击更多 > 变更规格,根据需要选择目标性能规格,并支付变更规格配置费用,即可变更云堡垒机实例到新规格版本,详 - [什么是区域和可用区?](https://support.huaweicloud.com/cbh_faq/cbh_03_1025.md): 通过区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Re - [版本升级前,如何备份云堡垒机系统中数据?](https://support.huaweicloud.com/cbh_faq/cbh_03_1027.md): 当云堡垒机系统有新版本时,用户为了使用优化或新增的系统功能,用户需对系统进行版本升级。版本升级前,为了实现新云堡垒机系统中复用数据信息,用户需在系统升级前手动备份系统数据,系统升级完成后再导入备份数据。针对不同的数据信息,用户需分别进行导出/导入操作,才能完成所有数据的备份。以备份资源账户数据信息为例,介绍如何导出和导入系统数据。在资源账 - [上传/下载文件失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1028.md): 问题现象下载云主机文件到主机网盘,即下载文件到用户个人主机网盘时,提示下载失败错误。上传文件失败,提示/3.0/h5FileService/upload-403:服务错误,请稍后重试。从本地上传文件到主机网盘,即上传到用户个人主机网盘时,提示个人网盘空间不足,请清理网盘或联系管理员增加网盘空间或网盘存储空间不足。上传/下载大文件失败。客户 - [云堡垒机支持管理哪些数据库?](https://support.huaweicloud.com/cbh_faq/cbh_03_1029.md): 云堡垒机支持通过主机运维或应用运维两种方式管理数据库,可管理多种协议类型的云上数据库。主机运维方式提供增删改查操作命令审计。应用运维方式提供操作会话视频审计。标准版仅支持应用运维方式,不支持直接运维数据库,需要建立应用发布服务器才可以运维数据库。专业版支持主机运维和应用运维两种方式,支持直接运维数据库。通过主机运维方式,支持管理以下协议类 - [登录云堡垒机系统异常怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1030.md): IP地址无法连接,网页打不开,不能通过互联网页面正常登录。登录系统后界面异常无法显示。登录系统提示授权未生效。AD域认证的用户登录失败。堡垒机不能正常登录,公网地址也不能访问。原因一:系统磁盘空间满了,磁盘空间使用率过高。原因二:系统软件版本未更新,存在磁盘空间被占用,未被释放可能。原因三:用户登录使用浏览器或浏览器版本,与系统不兼容。原 - [云堡垒机系统有哪些安全加固措施?](https://support.huaweicloud.com/cbh_faq/cbh_03_1031.md): 云堡垒机有完整的安全生命周期管理,从系统开发过程的安全编码规范,到经过严格安全漏洞扫描、渗透测试等安全性测试,并通过了公安部门的安全检测,符合网络安全法等法律法规,满足合规性规范审查要求,达到信息安全等级评定Ⅲ级标准。登录安全:镜像加密,SSH远程登录安全加固,内核参数安全加固,系统账户口令使用强密码并且默认登录失败超过3次将锁定登录。数 - [如何创建运维协同会话?](https://support.huaweicloud.com/cbh_faq/cbh_03_1032.md): 云堡垒机系统Web运维协同分享功能,支持通过分享URL,邀请系统其他用户共同查看同一会话,并且参与者在会话控制者批准的前提下可对会话进行操作,可应用于远程演示、对运维疑难问题“会诊”等场景。创建协同分享前,需确保云堡垒机与资源主机网络连接正常,否则受邀用户无法加入会话,且邀请人会话界面上报连接错误,提示由于服务器长时间无响应,连接已断开, - [自动化运维包括哪些内容?](https://support.huaweicloud.com/cbh_faq/cbh_03_1033.md): 云堡垒机专业版支持自动化运维功能,可将复杂运维精准化和效率化。自动化运维主要包括资源账户同步、脚本线上管理、多资源快速运维,以及多步骤自动运维。资源账户同步:通过账户同步功能,可以实现对主机上资源账户的有效监管,及时发现僵尸账户或未纳管账户,加强对资产的管控。详细操作请参见账户同步策略。详细操作请参见账户同步策略。脚本线上管理:支持管理P - [如何配置SSH Key登录主机资源?](https://support.huaweicloud.com/cbh_faq/cbh_03_1034.md): 云堡垒机支持配置SSH Key登录主机资源,主机资源配置SSH Key后优先验证SSH Key登录资源。登录主机,执行以下命令,生成SSH Key。ssh-keygen -t rsa回显信息如下:可根据需要配置SSH Key的文件名和密码,回显信息示例如下:Enter file in which to save the key (/roo - [运维会话经常提示登录超时,断开连接怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1035.md): 在Web运维会话界面,登录超时连接断开,提示由于您长时间未操作,此会话已结束。云堡垒机系统未退出登录,但运维会话界面主机资源断开连接。原因一:用户使用默认登录超时30分钟,在云堡垒机运维会话超过30分钟无操作,云堡垒机系统退出登录,登录的资源断开连接。原因二:ECS主机资源系统空闲等待时间或锁屏超时时间设置不合理,配置时间太短,ECS主机 - [云堡垒机可以域名登录吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1036.md): 可以。一般情况下,云堡垒机通过绑定的EIP地址登录。当企业用户有统一登录域名管理需求时,可先通过云解析服务(Domain Name Service,DNS)将域名解析为EIP,再创建云堡垒机实例绑定解析的EIP。用户可直接在浏览器中输入域名,登录云堡垒机系统。DNS域名解析操作说明请参见云解析服务快速入门。 - [通过云堡垒机登录资源异常怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1037.md): 通过云堡垒机登录资源,云主机黑屏无法正常显示。通过云堡垒机登录资源,登录不上或出现网络断连。通过云堡垒机纳管资源后,登录不了资源。原因一:资源主机服务器卡顿,网络连接不稳定。原因二:云堡垒机共享带宽不满足使用需求。原因三:资源相关主机服务授权到期,例如Windows授权到期,RDP远程服务120天授权到期等。原因四:堡垒机实例与纳管的主机 - [通过Web浏览器运维,不能复制文本怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1038.md): 问题现象用户在主机运维会话界面,不能使用复制/粘贴功能。可能原因原因一:授权用户或主机资源未开启剪切板功能权限。原因二:Windows主机中剪切板程序故障或假死。解决办法原因一用户获取主机资源剪切板权限,分别需要开启主机剪切板功能和授权用户剪切板使用权限。主机资源开启剪切板功能,请参见修改主机配置。授权用户剪切板权限,请参见修改访问控制策 - [如何使用系统资源标签?](https://support.huaweicloud.com/cbh_faq/cbh_03_1040.md): 云堡垒机标签用于标识CBH中被纳管的资源,达到对CBH系统中主机、应用资源进行分类的目的,并可以与运维资源进行关联识别。当为主机或应用添加标签后,该资源所有关联的运维资源都会带上标签,从而可以对运维资源分类检索。一个主机或应用资源最多拥有10个标签。图1说明了标签的工作方式。在此示例中,以标识云主机ECS和云数据库RDS资源为例,为每个运 - [系统资源标签可以共用吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1041.md): 不可以。因云堡垒机系统用户间隔离,每个用户自定义的资源标签仅能个人账户使用,不能被CBH系统内用户共用。例如系统管理员admin添加的资源标签,其他管理员或运维人员登录系统后,不能看到admin为资源添加的标签,反之亦然。更多CBH资源标签介绍请参见如何使用云堡垒机资源标签? - [如何设置个人网盘空间大小?](https://support.huaweicloud.com/cbh_faq/cbh_03_1042.md): 云堡垒机主机网盘属于用户系统个人空间,即系统个人网盘。当用户个人网盘空间内存不足时,可由管理员配置个人网盘空间,来解决个人网盘内存空间不足的问题。设置个人网盘空间后,默认为系统每个用户预置相同大小的个人网盘空间。设置个人网盘空间和网盘总空间为零,表示在系统数据盘内存充足情况下,不限制用户使用个人网盘,个人网盘空间可无限使用。用户已获取系统 - [可以删除某一天的云堡垒机运维数据吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1043.md): 不可以。云堡垒机系统支持自动删除和手动删除系统中运维数据。自动删除:当云堡垒机系统空间使用率达到90%时,或数据在云堡垒机系统存储超过180天(默认180天),系统自动清理数据。手动删除:手动选择日期,删除选择日期之前的数据。不能删除具体某一天的数据。没有备份的数据删除后不能恢复,建议您对重要的数据进行备份,具体的操作请参见备份系统配置。 - [云堡垒机支持IAM细粒度管理吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1044.md): 支持。统一身份认证(Identity and Access Management,IAM)是华为云提供权限管理的基础服务。默认情况下,新建的IAM用户没有任何权限,您需要授权IAM用户后,IAM用户才可以基于已有权限对云服务进行操作。CBH服务已开通IAM细粒度权限管理功能,通过IAM权限管理,可对CBH实例的购买、升级、变更规格等关键操 - [系统资源账户有哪些状态?](https://support.huaweicloud.com/cbh_faq/cbh_03_1045.md): 云堡垒机系统被纳管资源的账户状态,用于标识资源账户的密码是否被验证,且验证是否通过,不能手动修改,可通过实时验证和自动巡检更新。资源账户共有正常、异常和未知三种状态,各状态详细说明请参见表1。云堡垒机自动巡检:在每月的5号、15号和25号凌晨一点,对纳管的资源账户进行账号巡检,通过检测资源账户的连通性,标记资源账户状态。连通性良好,能正常 - [应用运维调用PL/SQL客户端,文本乱码了怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1046.md): 应用发布纳管Oracle Tool应用客户端PL/SQL Developer,通过Web浏览器登录应用资源,PL/SQL客户端乱码。PL/SQL客户端为英文编码,Oracle数据库的编码格式与PL/SQL客户端的编码格式不统一,使得PL/SQL客户端不兼容,导致乱码。在PL/SQL客户端中,执行以下命令,查看Oracle数据库的编码格式。 - [如何修改系统资源账户密码?](https://support.huaweicloud.com/cbh_faq/cbh_03_1047.md): 当主机或应用服务器上账户的密码修改后,需同步修改云堡垒机纳管的资源账户密码。也可在返回资源账户列表页面后,选择已修改密码的资源账户,单击验证,验证资源账户新密码。更多资源账户说明,请参见资源账户。通过云堡垒机改密策略,可修改主机或应用资源服务器上的账户密码,并将新密码纳管到云堡垒机中。此外,您可以下载改密日志或导出资源账户列表,查看修改后 - [登录主机资源后,提示“拒绝请求的会话访问”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1048.md): 用户Web浏览器登录主机资源后,提示拒绝请求的会话访问,不能正常运维会话。云堡垒机系统配置了admin console连接模式,当主机远程桌面登录用户数上限后,新登录用户可强制登录RDP协议类型主机,已登录的用户将被强制下线,不能继续运维会话。 - [SSO工具异常,不能登录数据库资源怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1049.md): 问题现象版本升级前可以正常登录数据库资源,版本升级后不能登录数据库资源,提示已安装单点登录工具,仍无法登录,请重试或安装最新版工具。可能原因云堡垒机版本升级后,SsoTools单点登录工具未升级,不能正常匹配连接。解决办法每次云堡垒机版本升级后,都需卸载本地SsoDBSettings单点登录工具,重新下载安装单点登录工具,并正确配置数据库 - [云堡垒机带宽超限了怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1050.md): 云堡垒机使用过程中,报流量超出带宽错误,不能正常使用云堡垒机系统和登录资源。云堡垒机使用过程中的流量带宽,超过绑定的EIP的共享带宽或独享带宽的最大限制。 - [云堡垒机支持统一管理企业ERP上云、SAP上云等业务吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1051.md): 支持。云堡垒机与云上业务网络通畅情况下,可通过安装应用发布服务器,依赖Windows系统的远程桌面服务,接入ERP生产系统、ERP容灾系统、SAP生产系统、SAP开发/测试系统、SAP Router、SAP Hybris等典型场景的应用、数据库或网页,将ERP和SAP上云业务作为一个网页或应用来审计和录屏操作,实现对企业上云业务的统一管理 - [登录系统,报IP/MAC地址不在登录范围怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1052.md): 通过Web浏览器登录云堡垒机系统,上报您的IP地址不在允许登录的范围内!错误。通过Web浏览器登录云堡垒机系统,上报您的MAC地址不在允许登录的范围内!错误。云堡垒机系统限制了用户IP地址或MAC地址登录,用户登录IP地址或MAC地址被设置了登录黑名单,不能登录云堡垒机系统。请管理员排查用户登录限制配置,查看是否配置登录IP地址限制和登录 - [如何配置SSO单点登录工具?](https://support.huaweicloud.com/cbh_faq/cbh_03_1053.md): 云堡垒机数据库运维使用单点登录(Single Sign On,SSO)工具,登录主机运维方式的数据库资源。云堡垒机默认使用SsoDBSettings单点登录工具,用户登录数据库资源前,需在本地安装好SSO单点登录工具和数据库客户端工具,并配置正确数据库客户端的路径到SSO单点登录工具上。登录数据库资源前,需参照如何配置云堡垒机的安全组?放 - [云堡垒机可提供哪些审计日志?](https://support.huaweicloud.com/cbh_faq/cbh_03_1054.md): 云堡垒机分别提供实例和系统审计日志。云堡垒机实例审计,需开启云审计服务(Cloud Trace Service,简称CTS),实现对CBH实例的操作的记录,CTS管理控制台将保存最近7天的操作记录。实例审计日志操作和说明,请参见CBH云审计。云堡垒机系统能集中管理用户登录系统,提供系统日志和系统报表。此外,CBH系统授权用户登录被纳管的资 - [通过Web浏览器登录资源,报Code:C_515错误怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1055.md): 通过Web浏览器登录Linux或Windows主机资源,报登录错误,提示运维资源过程中遇到一个错误,请重试或联系管理员(Code:C_515)。原因一:密码输入错误次数超过Linux主机登录安全防护次数上限,导致CBH的IP被加入/etc/hosts.deny文件名单。原因二:Linux主机开启了企业主机安全服务(Host Securit - [通过Web浏览器登录主机资源,报Code:C_769错误怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1056.md): 通过Web浏览器登录主机资源,报资源账户密码错误,提示登录失败,有可能是账户名、密码或密钥错误,请尝试重新连接(Code:C_769)。若不能登录,则主机账户密码错误。请修改Linux主机账户密码后,重新配置CBH资源账户密码,并验证账户是否正确。若能够登录,请分别检查Linux主机是否开启双因子认证和检查Linux主机是否拒绝root账 - [如何配置文件管理权限?](https://support.huaweicloud.com/cbh_faq/cbh_03_1057.md): 云堡垒机支持文件管理,可对纳管资源中文件或文件夹进行管理。通过开启资源和访问控制策略的文件管理权限,用户即可对资源文件进行增删改查操作。若用户需要上传或下载文件,则需要堡垒机管理员(Admin)或者堡垒机策略管理员为该用户开启访问控制策略的上传或下载权限,实现文件上传和下载功能。目前仅SSH、RDP和VNC协议主机资源和应用资源支持文件管 - [如何增加云堡垒机实例配额?](https://support.huaweicloud.com/cbh_faq/cbh_03_1058.md): 目前一个华为云账户默认实例配额数为5个。当您在购买云堡垒机实例时,界面提示配额不足,请您提交工单申请配额。其中,问题描述请填写相关内容和申请原因,提供对应区域的项目ID和需要增加的CBH实例配额数。项目ID获取方法请参考我的凭证。 - [为什么不能识别批量导入的云主机?](https://support.huaweicloud.com/cbh_faq/cbh_03_1059.md): 受云堡垒机版本限制,当用户云堡垒机设备系统版本低于V3.3.0.0时,导入的云主机可能会识别失败,不能获取主机信息。您可以先选择升级系统到最新版本后,再次导入云主机。也可以将云主机信息转入Excel表格,通过Excel文件方式批量导入主机。查看云堡垒机设备系统版本,请参见关于系统。云堡垒机版本升级请参见升级版本。 - [云堡垒机支持手机APP运维吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1060.md): 云堡垒机暂时不支持手机APP运维,但可以通过手机浏览器访问云堡垒机系统。登录成功后,可管理部门、用户、资源、策略、系统配置等系统数据,以及审批工单和下载日志。不支持主机运维和应用运维登录。不支持主机运维和应用运维登录。 - [云堡垒机能对上传文件进行安全检测吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1061.md): 不能。云堡垒机是运维安全管理与审计平台,不支持对上传文件进行检测。如果上传文件失败请参见上传/下载文件失败怎么办?进行排查解决。 - [云堡垒机可以免费使用吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1062.md): 不可以。云堡垒机为按版本和规格计费服务,当前为包年/包月计费模式,需要购买后才能使用。云堡垒提供标准版和专业版,各版本提供多个性能规格,您可以根据业务需求选择相应的规格。详细规格,请参见实例规格。 - [FTP/SFTP远程备份失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1063.md): 云堡垒机配置了FTP/SFTP远程备份,报请检查服务器密码或网络连接情况错误,不能启动远程备份。选择备份具体某一天日志,提示备份正在执行,但远程服务器未接收到该备份文件。原因一:云堡垒机配置的FTP/SFTP服务器账户或密码错误,导致远程备份失败。原因二:云堡垒机与FTP/SFTP服务器的网络连接不通,导致远程备份失败。原因三:FTP/S - [系统审计日志能保存多久?](https://support.huaweicloud.com/cbh_faq/cbh_03_1064.md): 在云堡垒机系统数据盘空间使用率低于90%情况下,系统审计日志默认可保存180天。因云堡垒机系统默认开启了自动删除功能,将根据日志存储历史和系统存储空间使用率,触发自动删除历史日志。您也可以修改自动删除设置,修改自动删除中日志保存时间,在系统数据盘空间充裕情况下,可延长系统审计日志存储时间,甚至可一直保存系统审计日志。更多云堡垒机系统数据备 - [系统审计日志处理机制是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_1065.md): 云堡垒机系统审计日志存储在系统数据盘。系统默认开启自动删除功能,根据日志存储时间和系统存储空间使用率,触发自动删除历史日志。日志自动删除机制说明如下:默认逐日删除180天前历史日志。当系统存储空间使用率高于90%时,将自动清理存放时间最久的日志(每次删除一天的数据),直到空间使用率在90%以下为止。当天审计日志不会被删除。您也可以选择手动 - [资源运维过程有哪些常见报错?](https://support.huaweicloud.com/cbh_faq/cbh_03_1066.md): 通过云堡垒机登录资源,运维过程系统发出请求后,若遇到错误,会在响应中包含响应的错误码,以及描述错误信息。CBH系统的常见错误码,以及错误排查方法,请参见表1。 - [登录系统,系统提示“499:服务错误”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1067.md): 通过Web浏览器登录云堡垒机系统,弹出系统提示框,提示/3.0/profileService/freshProfile 499:服务错误,请稍后重试。云堡垒机系统还处于重启中状态中,当前系统还不可用。5分钟后再登录CBH系统,待系统重启完成,详细重启说明请参见重启实例。 - [通过Web浏览器登录资源,报Code:T_514错误怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1069.md): 通过Web浏览器登录资源,会话页面载入失败,提示由于服务器长时间无响应,连接已断开,请检查您的网络并重试(Code:T_514)。云堡垒机系统与资源服务器之间网络连接不稳定,导致连接断开。云堡垒机系统到资源服务器的网络被设置拦截,导致网络不通畅。资源服务器异常无响应,导致连接断开。以下排查思路按照Code:T_514问题的状态进行逐层细化 - [通过Web浏览器登录资源,报Code:C_519错误怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1070.md): 通过Web浏览器无法登录资源,提示由于资源连接失败或不可达,当前无法访问。如果持续出现该问题,请通知系统管理员或检查系统日志(Code:C_519)。CBH系统与资源服务器之间网络连接不稳定,导致连接失败。CBH系统到资源服务器的网络被设置拦截,导致网络不通畅连接失败。资源服务器异常无响应,导致连接不可达。纳管的主机IP未配置在堡垒机et - [通过Web浏览器运维,如何上传/下载文件?](https://support.huaweicloud.com/cbh_faq/cbh_03_1071.md): 通过Web运维支持文件传输功能,在Web浏览器会话窗口上传/下载文件。不仅可实现本地与主机之间文件的传输,同时可实现不同主机资源之间文件的相互传输。CBH系统详细记录传输文件的全过程,可实现对文件上传/下载的审计。主机网盘是为CBH用户定义的系统个人网盘,可作为不同主机资源间文件的“中转站”,暂存用户上传/下载的文件,且个人网盘中文件内容 - [主机资源账户验证不通过怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1072.md): 添加主机资源账户时验证账户,提示验证账户超时。添加主机资源账户时验证账户,提示输入错误的账户密码。添加主机资源账户后验证账户,任务中心验证结果显示失败,提示主机不可达。添加主机资源账户后验证账户,任务中心验证结果显示失败,提示密码错误。原因一:主机信息配置错误,例如主机IP或端口配置错误。原因二:主机资源账户密码配置错误。原因三:主机网络 - [云堡垒机的“主机网盘”是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_1073.md): 云堡垒机主机网盘是系统用户的个人网盘,可作为用户传输文件的“中转站”,暂存用户上传/下载的文件。系统用户私有个人网盘空间。网盘中内容仅用户自己可见,对系统其他用户不可见。与系统用户直接关联。用户被删除后,个人网盘中数据将被清空,个人网盘内存将被释放。可用内存大小为系统配置的个人网盘空间大小。系统所有用户的已使用个人网盘空间,不能超过系统配 - [如何清理个人网盘空间?](https://support.huaweicloud.com/cbh_faq/cbh_03_1074.md): 云堡垒机主机网盘是系统用户的个人网盘,暂不支持设置定期清理。管理员可通过手动删除过期或废弃的文件,来清理个人网盘空间。勾选多个需要删除的网盘数据,单击删除网盘数据,可批量清理个人网盘数据。Linux主机Windows主机如何修改网盘空间大小?云堡垒机的“主机网盘”是什么? - [通过Web浏览器运维,如何设置会话窗口的分辨率?](https://support.huaweicloud.com/cbh_faq/cbh_03_1075.md): 通过Web运维支持调整运维会话窗口的分辨率,提升运维体验。Windows系统的会话窗口支持调整分辨率,包括Windows系统主机资源和应用资源。vnc协议类型主机资源的会话窗口暂不支持调整分辨率。用户已获取主机运维或应用运维模块管理权限。用户账号已获取资源访问控制权限,即管理员已授权访问控制策略或用户提交权限申请工单已审批通过。资源网络连 - [云堡垒机允许多用户同时登录同一资源吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1077.md): 云堡垒机本身允许多用户同时登录同一资源,即不限制登录资源的用户数量。但受限于资源的多用户登录配置,多个云堡垒机用户不能同时登录同一资源账户。例如,受限于Windows资源的多用户同时登录配置,同时登录Windows资源的用户数量有最大限额。Windows 2008和Windows 2012服务器默认仅支持两个用户同时登录,即被CBH系统纳 - [打开系统数据文件显示乱码怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1078.md): 用户将CBH系统数据导出为csv文件,并以Excel工具打开文件,文件内数据信息乱码。系统内可导出为csv文件的数据,请参见如何备份系统数据?云堡垒机系统导出的csv文件使用了UTF-8编码格式,而Excel工具以ANSI编码格式打开文件,编码方式不一致而导致数据信息识别错误,出现乱码。使用记事本等文本编辑器打开csv文件,另存文件时选择 - [云堡垒机支持在专属云上使用吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1079.md): 支持。专属云(Dedicated Cloud)是面向企业、政府、金融等客户,提供计算、存储资源池以及网络、管控多级隔离的综合解决方案。用户独享专属资源池,与公有云资源物理隔离,满足特定性能、应用及安全合规等要求。 - [登录系统的初始密码是什么?](https://support.huaweicloud.com/cbh_faq/cbh_03_1080.md): 系统管理员admin用户首次登录云堡垒机的默认密码为购买实例时配置的密码。其他用户首次登录的默认密码是管理员创建用户时配置的密码。若用户忘记密码,修改密码方法请参考如何重置云堡垒机用户登录密码? - [通过Web浏览器运维,如何使用快捷键复制/粘贴文本?](https://support.huaweicloud.com/cbh_faq/cbh_03_1081.md): Web运维捷键操作使用Windows快捷键,复制/粘贴文本快捷键Ctrl+C和Ctrl+V,因Linux或Windows主机系统不同,操作方式有所差异。VNC协议主机资源,不支持文本的复制/粘贴。仅SSH、RDP、TELNET协议主机资源,支持Ctrl+C和Ctrl+V复制/粘贴文本。支持复制/粘贴大量字符不乱码,最多支持1024KB。若 - [系统审计日志支持备份到OBS桶吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1082.md): 支持。目前不仅支持通过FTP/SFTP备份到同一个VPC网络内的服务器中,还支持将数据备份到同一个VPC网络内的OBS桶中。系统数据备份详情,请参见云堡垒机日志备份方式。 - [云堡垒机可以管理多个子网的资源吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1083.md): 可以。子网是属于VPC的资源,同一VPC内的子网可以进行通信,即云堡垒机可以直接管理同一VPC多个子网内的资源,且同一VPC不同子网下的云堡垒机可以通信。堡垒机和主机必须要在同一个区域,同一个VPC下,具体的限制请参考网络使用限制。跨VPC的子网默认不能通信,虽可通过创建对等连接使不同VPC的子网通信,但受限于跨VPC场景下网络的复杂性和 - [云堡垒机可以跨账号管理资源吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1084.md): 可以。云堡垒机支持直接管理同一VPC内资源,即可直接访问同一VPC内资源。跨账号情况下,可通过对等连接,打通不同账户下两个VPC之间网络。但受限于跨VPC场景下网络的复杂性和网段冲突的可能性,不建议跨账号使用云堡垒机纳管资源。 - [如何修改用户手机号码?](https://support.huaweicloud.com/cbh_faq/cbh_03_1085.md): 云堡垒机手机号码为用户登录验证、找回密码、获取系统动态信息的账户重要信息。admin用户的手机号码,为首次登录时自行绑定的手机号码。其他用户的手机号码,为管理员创建用户时或用户首次登录系统时,绑定的手机号码。若系统管理员admin找回密码时,忘记手机号码,可参考admin账号重置密码重置密码并重新绑定手机号码。用户账号手机号码,支持个人修 - [华为云账号可以登录云堡垒机系统吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1086.md): 不可以。华为云账号是真实的个人或企业登录华为云的账号信息,关联订单信息、费用信息等,用于登录控制台、管理云上资源等。创建和管理云堡垒机实例,即需先通过华为云账号登录控制台。云堡垒机用户账号是云堡垒机系统内账号,仅用于登录云堡垒机系统,适用于企业人员管理,权限分配,运维审计等场景。云堡垒机用户账号是独立于华为云账号以外的账号,且不与华为云关 - [云堡垒机支持图形化运维Linux主机吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_1087.md): 支持。云堡垒机支持纳管VNC协议类型的资源,并通过Web浏览器登录资源,实现Linux主机的图形化运维。实现流程如下:如何连接,请参见使用VNC Viewer连接Linux云服务器。云堡垒机不负责第三方VNC软件的兼容性问题。添加主机资源时,将协议类型选择为VNC。具体操作,请参见通过堡垒机纳管主机或数据库资源。具体操作,请参见通过Web - [应用运维异常,调用程序失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1088.md): 问题现象用户配置完成应用发布资源后,通过云堡垒机首次访问应用发布资源,不能正常访问。可能原因原因一:应用程序启动路径配置错误。原因二:配置应用程序非云堡垒机默认支持的应用程序,不支持调用。解决办法修改程序启动路径配置登录云堡垒机系统,在应用服务器详情页面,查看配置的应用程序启动路径。登录Windows应用服务器,查询应用安装路径,获取程序 - [如何取消手机短信方式登录认证?](https://support.huaweicloud.com/cbh_faq/cbh_03_1089.md): 当用户短信网关故障,无法通过手机短信方式登录,可由管理员取消手机短信多因子认证配置。若admin用户配置了手机短信多因子认证,无法登录系统取消多因子认证配置,请联系技术支持。管理员已获取用户模块操作权限。 - [通过Web浏览器登录资源,报Code:T_1006错误怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1090.md): 通过Web浏览器登录资源,会话连接断开,提示网络连接异常,连接已断开,请重试(Code:T_1006)。云堡垒机系统与资源服务器之间网络连接不稳定,导致连接断开。云堡垒机或资源服务器的带宽超限,导致连接断开。资源服务器卡顿,导致连接断开。登录云堡垒机系统,网络诊断ping连通性测试,验证云堡垒机与资源服务器之间的网络连接是否正常。网络连接 - [通过Web浏览器运维,提示不支持文件传输怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1091.md): 通过Web浏览器登录Linux主机资源,选择文件传输页签,提示当前主机不支持文件传输功能,无法查看文件目录。Linux主机systemd-logind服务异常,影响SSH服务正常使用,导致文件传输功能不能被识别。在运维会话窗口,执行systemctl status sshd.service命令,查看服务状态。若回显信息如下,则为syste - [无法添加资源,提示“资源超出许可限制”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1092.md): 登录云堡垒机系统,在主机管理或应用发布中添加资源,提示资源超出许可限制,不能继续添加资源。添加资源总数已达到实例规格“资产数”上限,继续添加资源超出许可资产数限制。升级实例规格,详细操作指导请参见变更版本规格。删除闲置或僵尸资源账户,详细操作指导请参见删除资源。为加强资源管控,可设置账户同步策略,自动发现并删除僵尸账户等。为加强资源管控, - [为什么视频可播放时长比总会话时长短?](https://support.huaweicloud.com/cbh_faq/cbh_03_1093.md): 因云堡垒机视频审计仅记录有效运维时间,即仅记录到最后执行命令操作的时间,不会记录操作空白期到会话关闭的时间。若登出时间和最后操作时间不同,则视频文件的总时长与可播放时长可能不一致。例如:某次Web浏览器运维会话,总会话时长为30分钟,最后一次执行命令操作时间在第5分钟,后25分钟到退出会话这段时间,无任何操作为操作空白期。视频总时长仍为3 - [为什么收到登录资源提示,但历史会话无登录记录?](https://support.huaweicloud.com/cbh_faq/cbh_03_1094.md): 因每月5号、15号、25号的凌晨一点,后台启动自动巡检,通过登录所有纳管的主机验证资源账户的连通性。验证完成后,系统管理员admin将收到登录资源的验证结果消息。但自动巡检登录资源过程不生成任务,故历史会话无登录记录。 - [通过Web浏览器运维,文件列表获取失败怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1095.md): 使用Web浏览器运维时,文件传输处一些目录下显示文件列表获取失败。其他目录打开均正常。原因是部分文件名称中带有“\”字符,导致堡垒机无法正确识别相关文件,只要重新命名文件或者文件夹,取消“\”字符即可正常。 - [通过Web浏览器运维,单击“文件传输”加载不出文件列表怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_1192.md): Web页面登录云堡垒机实例并纳管Linux服务器后 ,单击文件传输,加载不出文件列表(一直转圈)。Linux服务器的目录下,有特殊字符(乱码)的文件或者文件夹导致的。检查Linux服务器目录下是否有乱码文件或者文件夹。建议将有乱码的文件名或者文件夹名进行重命名,否则无法加载出目录列表。 - [堡垒机IP绑定域名,再将域名添加到WAF中进行防护,添加完成后访问不成功怎么处理?](https://support.huaweicloud.com/cbh_faq/cbh_03_2001.md): 堡垒机IP绑定域名,再将域名添加到WAF中进行防护,添加完成后访问不成功 ,报错重定向过多。 - [云堡垒机是否支持纳管非华为云和云下服务器?](https://support.huaweicloud.com/cbh_faq/cbh_03_2017.md): 您购买的非华为云或者云下服务器,只要与华为云云堡垒机网络互通并且协议互相支持,就可以通过云堡垒机纳管相应服务器。 - [使用堡垒机时需要配置哪些端口?](https://support.huaweicloud.com/cbh_faq/cbh_03_2018.md): 为了能正常使用堡垒机,实例和资源安全组端口配置可参考表1。堡垒机跨版本升级会自动开放80、8080、443、2222共四个端口,升级完成后若不需要使用请第一时间关闭。堡垒机主备实例跨版本升级还会自动开放22、31036、31679、31873共四个端口,升级完成后保持31679开放即可,其余端口若不需要使用请第一时间关闭。 - [云堡垒机可新建多少个用户?](https://support.huaweicloud.com/cbh_faq/cbh_03_2020.md): 没有限制。云堡垒机系统的一个用户代表一个可登录自然人,支持新建本地用户,批量导入用户,以及同步AD域用户。系统管理员admin是系统最高权限用户,也是系统第一个可登录用户。如何新建用户,详细操作可参考新建用户章节。 - [应用运维登录后显示本次连接已断开怎么处理?](https://support.huaweicloud.com/cbh_faq/cbh_03_2025.md): 应用运维登录后页面直接弹窗提示本次连接已断开,无法继续正常操作。在登录前可能重启过应用发布服务器,导致原有配置文件RemoteAPPProxy.conf丢失。重新添加RemoteAPPProxy.conf配置文件。ServiceAddress = https://ip:portip为目标堡垒机内网地址,port为443。 - [通过堡垒机登录主机,无法正常登录怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_2078.md): 现象一:使用云堡垒机远程登录,无法使用主账号administrator进行远程登录。现象二:使用云堡垒机普通账号,无法登录Windows虚拟机,管理员账号可以登录。现象一的原因:用户主机为非RDP协议类型的,但开启了RDP强制登录(admin console配置)。现象二的原因:用户使用了RDP协议类型的主机,Windows远程桌面连接数 - [通过云控制台创建的ECS,会自动关联到云堡垒机吗?](https://support.huaweicloud.com/cbh_faq/cbh_03_2118.md): 通过云控制台创建的弹性云服务器(ECS),不会自动关联到云堡垒机。但通过以下步骤可以将ECS关联到云堡垒机实例。实例选择的区域、VPC分别和待管理的ECS资源的区域、VPC相同。 - [访问Windows应用发布服务器,提示“创建用户失败”怎么办?](https://support.huaweicloud.com/cbh_faq/cbh_03_9301.md): 发布Windows应用之后,应用运维单击登录,报错信息:访问Windows应用发布失败,提示“创建用户失败”。原因一:应用发布服务器中安装的RemoteAppProxy跳板工具版本过低,需要升级。原因二:创建影子账户用户名最大长度和服务器账户最大长度冲突。解决办法一:将应用发布服务器安装的RemoteAppProxy组件升级至最新版本,具