# 自动更改主机账号密码
在企业IT环境中，为了确保主机账号的安全性，通常需要定期更改主机账号的密码。然而，手动管理大量主机的账号改密工作不仅耗时耗力，且容易出错。如何高效且准确地管理这些主机账号的密码更改呢？账号基线的功能是将基线关联的所有主机的某些指定账号进行改密 ，从而简化了密码管理流程，提高了工作效率。
您可以在此完成账号自动改密等配置。
1. 如需对**当前已有资源** 进行自动改密：可以在账号基线页签中[创建账号基线]/[修改账号基线]。
   账号基线分为全局基线和组件基线。
   - **全局基线** ：系统内置基线，针对没有绑定组件的主机，不可删除，使用全局基线需要通过[修改账号基线]添加基线账号；开启了全局基线的改密策略后，会按照基线中创建的账号来进行定期改密。
   
   - **组件基线** ：[创建账号基线]创建的是组件基线，用户根据业务需求自定义创建，组件基线中可以添加基线账号和组件；开启了组件基线的改密策略后，会按照基线中创建的账号来对关联组件下的主机进行定期改密。
   
   
   在[应用资源管理](https://support.huaweicloud.com/usermanual-coc/coc_um_03_02.html)处，可以创建应用-组件-分组的树状结构，可将一批主机放在同一个分组下。通过使用账号基线功能，可以自动化地管理和定期更改主机账号的密码，从而提高工作效率，减少人为错误，确保系统的安全性。
   
2. 如需对**后续新增资源** 进行自动改密：可以在改密策略页签中[设置改密策略]。
3. 如需**按照区域维度定期改密** ： 可以在改密任务页签中[设置定期改密区域]。
 
#### 前提条件
已[绑定密钥](https://support.huaweicloud.com/usermanual-coc/coc_um_05_04_01.html#coc_um_05_04_01__section588911234143)。
#### 注意事项
- 组件基线需要关联组件。如果没有合适的组件，可创建新的组件，创建组件详细操作请参考[创建组件](https://support.huaweicloud.com/usermanual-coc/coc_um_03_02_04.html#coc_um_03_02_04__section123319397014)。
- 为了确保组件下新增的主机实例能被自动纳管，还需在"账号改密 \> 改密策略"页面的组件维度下进行关联操作。
 
#### 约束与限制
- 当前仅部分区域支持自动改密功能，支持的区域详见[账号管理概述](https://support.huaweicloud.com/usermanual-coc/coc_um_05_04_08.html)。
- 对于RDS for Mysql和GaussDB，仅要求纳管账号在主机上真实存在且具备登录权限。
- ECS（Linux系统）主机的特定账号能被成功纳管，需要满足以下三个前提条件：
  - 安装不低于1.1.5版本的UniAgent且UniAgent的状态为运行中。
  
  - 主机状态为运行中。
  
  - 主机被纳管的账号真实存在且账号可登录。
   
 
 #### 创建账号基线
用户根据业务需求自定义创建，创建的账号基线为**组件基线**，组件基线中可以添加基线账号和组件。
![](https://support.huaweicloud.com/usermanual-coc/public_sys-resources/warning_3.0-zh-cn.png)
请谨慎填写账号名称，提交后系统会触发自动改密，特别注意业务代码连接数据库的账号不能在此配置，配置成功改密后会导致业务无法正常连接数据库。
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"账号管理"，进入账号管理页面。
4. 单击"账号改密"，切换至账号改密页签。
5. 单击"创建账号基线"，进入创建账号基线页面。
6. 参考[表1]设置账号基线相关信息。
   
    表1创建账号基线参数说明 
   | **参数**                                       || **说明**                                                                         | **示例**       |
   |:---|---|:---|:---|
   | 基线名称                                          || 根据命名规则，自定义基线的名称。 基线创建成功后，不支持修改基线名称。       | **测试基线** |
   | 基线类型                                          || 账号基线的类型。该参数不支持修改。                                                              | **组件基线**   |
   | 基线账号 | 账号类型 | 请填写账号类型。 目前支持Linux、MySQL和GaussDB账号。        | **Linux**  |
   | 基线账号 | 账号名称  | 请填写账号名称。 账号名称是资源的主机账号，后续账号改密等功能依赖填写的账号名称。    | **root**   |
   | 基线账号 | 账号分级  | 可选项"只读账号"、"非只读账号"。 仅用于用户区分账号，不影响实际功能。        | **只读账号**    |
   | 关联组件                                          || 勾选需要选择的应用或组件。勾选应用会自动选择应用下所有组件。 已关联的组件可以删除。 | **-**        |
      
   
   
7. 单击"确定"，完成账号基线创建。 
   创建成功后，可在账号基线列表中查看。
   图1查看基线   
   ![](https://support.huaweicloud.com/usermanual-coc/zh-cn_image_0000002780946211.png "点击放大")
   
   
 
 #### 修改账号基线
使用**全局基线** 需要通过修改账号基线添加基线账号。已创建的**组件基线**支持修改。
![](https://support.huaweicloud.com/usermanual-coc/public_sys-resources/warning_3.0-zh-cn.png)
请谨慎填写账号名称，提交后系统会触发自动改密，特别注意业务代码连接数据库的账号不能在此配置，配置成功改密后会导致业务无法正常连接数据库。
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"账号管理"，进入账号管理页面。
4. 单击"账号改密"，切换至账号改密页签。
5. 在账号基线列表中，选择需要修改的账号基线，单击操作列"修改"。
6. 参考[表2]修改账号基线相关信息。
   
    表2修改账号基线参数说明 
   | **参数**                                                || **说明**                                                                                                                            | **示例**   |
   |:---|---|:---|:---|
   | 基线账号   | 账号类型 | 请填写账号类型。 目前支持Linux、MySQL和GaussDB账号。                                                               | **Linux** |
   | 基线账号   | 账号名称   | 请填写账号名称。 账号名称是资源的主机账号，后续账号改密等功能依赖填写的账号名称。                                                       | **root** |
   | 基线账号   | 账号分级  | 可选项"只读账号"、"非只读账号"。 仅用于用户区分账号，不影响实际功能。                                                             | **只读账号** |
   | 关联组件                                                 || 仅"基线类型"为"组件基线"时可以设置。 勾选需要选择的应用或组件。勾选应用会自动选择应用下所有组件。 已关联的组件可以删除。 | **-**     |
      
   
   
7. 单击"确定"，完成账号基线修改。
 
 #### 设置改密策略
根据业务需要，您可以通过云运维中心进行策略设置，确保您**新增的主机实例**的指定账号/特定账号纳入定期改密范围。
改密策略分为全局基线和组件基线。
- **全局基线改密策略** ：可以选择单独开启Linux、MySQL、GaussDB的改密策略。开启全局维度的改密策略后，所有**未绑定组件的增量主机**实例的账号将会被定期改密。
- **组件基线改密策略** ：可以选择单独开启Linux、MySQL、GaussDB的改密策略。开启组件维度的改密策略后，所有**被选中的组件下的增量主机**实例的账号将会被定期改密。
若需设置ECS部分主机账号不参与自动改密，请前往"资源管理＞应用资源管理"页面，参考[管理资源标签](https://support.huaweicloud.com/usermanual-coc/coc_um_03_01_05.html)设置：标签键=COCAccountPasswordAutoManagement，标签值=NotManagePassword。设置后，预计1小时内生效 。
具体操作步骤如下：
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"账号管理"，进入账号管理页面。
4. 单击"账号改密 \> 改密策略"，进入改密策略页签。
5. 根据业务需求设置改密策略。 
   图2设置改密策略   
   ![](https://support.huaweicloud.com/usermanual-coc/zh-cn_image_0000002780946213.png "点击放大")
   - 全局基线改密策略：开启全局维度的改密策略后，所有未绑定组件的增量主机实例账号将会被定期改密。
   
   - 组件基线改密策略：开启组件维度的改密策略后，所有被选中的组件下的增量主机实例账号将会被定期改密。
   
   - 选择组件：勾选需要选择的应用或组件。勾选应用会自动选择应用下所有组件。
   
   
   
   
 
 #### 创建定期改密任务
根据业务需要，您可以通过运维中心配置需要开启定期改密的区域，改密周期默认Cron表达式为0 0 0 1 \* ?，表示每月1日凌晨00:00触发任务，实际系统会在当月1日凌晨00:00至06:00区间内随机分配具体执行时间，全程自动运行，无需人工操作，请耐心等待任务执行完成。
配置需要开启定期改密的区域后，系统将会为每一个区域创建一个定时改密的任务，您可前往[管理定时任务](https://support.huaweicloud.com/usermanual-coc/coc_um_05_03_01.html)查看并修改此任务。通过运维中心的定期改密功能，可以自动执行改密任务，减少人工干预，提高安全性。
![](https://support.huaweicloud.com/usermanual-coc/public_sys-resources/caution_3.0-zh-cn.png)
目前只支持账号类型为Linux的主机进行改密。
1. 登录[云运维中心](https://console.huaweicloud.com/coc/?#/console/home)。
2. 在左侧导航栏选择"资源运维 \> 自动化运维"，进入自动化运维页面。
3. 在"日常运维"模块单击"账号管理"，进入账号管理页面。
4. 单击"账号改密 \> 改密任务"，进入改密任务页签。
5. 单击"选择区域"，设置定期改密区域。
6. 勾选"账号类型"。 
   目前只支持Linux。
   
   
7. 勾选需要定时改密的区域，并移至右选框中。 
   图3设置定期改密区域   
   ![](https://support.huaweicloud.com/usermanual-coc/zh-cn_image_0000002751227344.png "点击放大")
   
   
8. 单击"确定"，完成改密任务区域设置。 
   配置之后，系统将会为所选择的每一个区域创建一个定时改密任务。单击操作列"查看任务详情"，可查看配置区域的改密任务。
   
   
 
#### 更多相关操作
自动改密后，您还可以根据业务需求进行以下操作。
表3更多相关操作 
| 功能       | 场景                                                                                                                                                                                                                                             | 操作                                                                                                                                                                                                                                                                                                                                                                                                          |
|:---|:---|:---|
| 查看改密记录    | 完成自动改密后，可查看历史改密记录。                                                                                                                                                                                                                             | 1. 在"账号管理 \> 账号管理"页面，选择对应的资源类型。  2. 在资源列表中，选择待查看的资源，并单击操作列"更多 \> 改密记录"。 在改密记录页面中可以查看账号改密状态，改密时间及改密失败原因。                                                                                                      |
| 删除账号基线     | 已创建的账号基线不再需要使用，可进行删除操作。 - 全局基线不支持删除。  - 组件基线删除基线前需要解绑关联的所有组件。   | 1. 在"账号管理 \> 账号改密"页面，选择账号基线页签。  2. 在账号基线列表中，选择待删除的基线，单击操作列的"删除"。  3. 在弹框中单击"确定"，完成账号基线删除。 删除后账号基线列表中不再展示该条基线信息。                              |
| 删除定期改密任务 | 若某个区域不再需要定期改密，支持删除操作。 警告： 删除后，系统将不再对该区域下Linux类型的账号进行定期改密，请谨慎操作，确认不再需要使用后执行。                                                                                                                                  | 1. 在"账号管理 \> 账号改密"页面，选择改密任务页签。  2. 在改密任务页签中，选择需要操作的区域，并单击操作列的"删除"。  3. 在弹框中单击"确定"，完成该区域定期改密任务删除。 删除后系统将不再对该区域下Linux类型的账号进行定期改密。    |
   
#### 相关文档
COC账号管理提供账号基线能力，对存量资源批量自动改密，实现统一管控、安全合规、高效运维。具体操作请参考[使用COC账号基线批量修改账号密码](https://support.huaweicloud.com/bestpractice-coc/coc_case_08.html)。
