数据库命令控制策略
约束与限制
仅专业版实例支持数据库命令控制策略。
新建数据库命令控制策略
新建数据库命令控制策略前需要先创建数据库命令集,详见数据库命令集。
- 登录堡垒机系统。
- 单击
,将控制台切换到“管理控制台”模式。 - 在左侧导航栏,选择。
- 单击“新建”,参考表1配置策略后,单击“下一步”。
表1 数据库命令控制策略参数说明 分类
参数
说明
基本信息
策略名称
自定义策略名称,仅用于识别,项目内不可重复。
状态
启用或禁用策略。
权限-动作
符合命令集则直接放行
数据库命令匹配到命令集,数据库命令被执行。
符合命令集则关闭会话
数据库命令匹配到命令集,数据库命令被阻断且关闭本次会话。
符合命令集则阻断请求
数据库命令匹配到命令集,数据库命令被阻断。
符合命令集则需要审批
数据库命令匹配到命令集,等待审批,审批通过则执行命令,审批不通过则阻断命令。
不符合命令集则直接放行
数据库命令未匹配到命令集,数据库命令被执行。
不符合命令集则关闭会话
数据库命令未匹配到命令集,数据库命令被阻断且关闭本次会话。
不符合命令集则阻断请求
数据库命令未匹配到命令集,数据库命令被阻断。
不符合命令集则需要审批
数据库命令未匹配到命令集,等待审批,审批通过则执行命令,审批不通过则阻断命令。
权限-命令集
命令集
单击
,可添加当前策略关联的命令集。权限-操作
添加
单击“添加”,可添加多条命令集和动作的组合。
删除
单击“删除”,可删除指定的命令集和动作组合。
优先级
同一个策略里,命令集和动作组合排序越靠前,优先级越高,可拖拽调整顺序。
- 配置绑定对象及绑定环境,配置完成后单击“确定”。
表2 绑定对象参数说明 分类
参数名称
参数说明
绑定对象
匹配方式
- 动态匹配:分别设置用户、资产和账号三个条件进行动态匹配,三个条件同时满足则策略匹配生效。
- 指定授权规则:选择指定的授权规则进行策略匹配生效。
用户
- 所有用户:匹配所有用户。
- 用户/用户组:匹配选定的用户或用户组。
- 规则:按用户自定义属性进行更灵活的匹配。
资产
- 所有资产:匹配项目关联的所有资产。
- 资产/资产目录:匹配选定的资产或资产目录。
- 规则:按资产自定义属性进行更灵活的匹配。
账号
- 所有账号:匹配项目关联的所有账号。
- 账号:匹配指定的账号。
- 规则:按账号自定义属性进行更灵活的匹配。
绑定环境
策略生效时间段
配置策略生效的时间段,绿色代表生效,白色代表不生效,每个小格代表一个小时,周一的第一个小格代表周一的凌晨0点到1点。
策略生效IP范围
- 对以下IP不生效:在IP列表中填写IP地址或IP段范围,表示策略对该范围内的IP地址的用户不生效。
- 对以下IP生效:在IP列表中填写IP地址或IP段范围,表示策略仅对该范围内的IP地址的用户生效。
启用或禁用数据库命令控制策略
禁用状态的策略,需启用后策略内容才会生效。
- 登录堡垒机系统。
- 单击
,将控制台切换到“管理控制台”模式。 - 在左侧导航栏,选择。
- 在策略列表中,勾选待启用或禁用的策略,单击列表上方的“启用”或“禁用”。
- 在确认框中,单击“确定”。
调整数据库命令控制策略优先级
- 登录堡垒机系统。
- 单击
,将控制台切换到“管理控制台”模式。 - 在左侧导航栏,选择。
- 支持如下两种方式调整优先级。
- 方式一:在列表上方单击“调整优先级”,拖拽排序调整策略的优先级,完成后,单击“保存”。
- 方式二:在策略列表中,在目标策略的“操作”列,单击“调整优先级”,填入调整后的序号,单击“确定”。
删除数据库命令控制策略
- 登录堡垒机系统。
- 单击
,将控制台切换到“管理控制台”模式。 - 在左侧导航栏,选择。
- 在策略列表中,勾选需要删除的策略,单击列表上方的“删除”。
- 在确认框中,单击“确定”。