堡垒机通过“申请—审批—授权—执行—审计”五环节闭环实现运维工单与资产访问一体化管控:工单驱动权限、权限绑定行为、行为自动记录;支持基本/高级工单模式,授权自动同步并限制访问范围;操作全程实时审计且日志不可篡改,支持按工单号回溯。

通过堡垒机实现运维工单与资产访问的闭环,核心是把“申请—审批—授权—执行—审计”五个环节串起来,让每一次访问都有据可查、有控可管、有迹可溯。不是简单走个流程,而是让工单驱动权限、权限绑定行为、行为自动记录。
工单触发访问授权
用户不能直接访问资产,必须先提交工单。堡垒机支持两种工单模式:
- 基本模式:适用于中小规模场景,可限定工单申请范围(如仅本部门资产)、命令工单提交方式(手动或自动);
- 高级模式:按用户部门+角色+资源部门三重维度建模,形成“用户池”和“资源池”,只有匹配的用户才能申请匹配的资源,从源头控制越权可能。
工单审批通过后,系统自动在“资产访问授权”模块生成对应策略,绑定用户(主账号)、资产(组)、资产账户(从账号)、协议、端口及有效期,无需人工二次配置。
授权自动同步到运维会话
授权生效后,用户登录堡垒机运维页面时,只能看到自己被批准的资产列表;点击某台主机或应用,系统自动调用已托管的账号密码(如SSH免密登录)或预置的浏览器代填脚本(如Web应用自动填账号密码),无需手动输入凭据。
特别注意:
- 若开启“仅允许访问目标地址相同域名”的限制,用户打开浏览器后无法跳转到非授权URL;
- RDP/SSH/SFTP等协议会话中,终端设置(如分辨率、本地驱动器映射)可统一预设,避免每次手动调整。
操作过程实时审计与回溯
所有运维行为自动落库,形成完整闭环证据链:
- 会话记录:包含连接时间、IP、协议、资产信息、用户账号、持续时长;
- 字符命令审计:精确到每条Linux命令,支持正则匹配敏感指令(如rm -rf、mysqldump),可配置阻断或告警;
- 文件传输审计:记录SFTP上传/下载的文件名、大小、路径、操作人;
- 数据库操作审计:识别SQL类型、表名、WHERE条件,对含SELECT * FROM patient_info类语句可自动脱敏或拦截。
审计日志不可删除、不可篡改,且支持按工单号反向检索——输入某个工单ID,即可拉出该次授权下的全部操作记录。
闭环的关键配置点
要真正跑通这个闭环,以下几处必须确认到位:
- 资产必须完成“托管”,未托管的主机即使出现在列表里也无法被授权访问;
- 资产账户需完成“密码托管”,否则无法实现免密登录,工单就失去自动化意义;
- 网络域客户端(bh-gateway-client)要在目标网络内正常运行,确保堡垒机能连通跨云、IDC或VPC资产;
- 工单审批流需对接企业现有OA或钉钉/企微审批系统(部分堡垒机支持Webhook或API对接),避免审批停留在堡垒机内部造成断点。

















