堡垒机真正起效需账号管得住、权限分得清、操作查得明:须托管真实系统账号并启用自动改密,按“谁、何时、哪台机、用哪个号、执行何操作”五维配置细粒度权限,开启命令级录像与高危命令拦截,并通过网络域机制实现混合环境资产同步与分层接入。

堡垒机不是装完就完事的工具,部署只是起点,真正起效靠的是账号管得住、权限分得清、操作查得明。很多企业装了堡垒机却仍出问题,根源往往在配置没闭环、审计没落地、权限没收敛。
账号托管与生命周期管理
运维账号不能“一建了之”。堡垒机必须接管目标资产的真实账号(如 root、oracle),而不是让运维人员自己输密码。关键动作包括:
- 在资产管理中添加“系统用户”,填入服务器上已有的账号名,并由堡垒机托管其密码
- 启用自动改密策略,比如每90天轮换一次,密码由堡垒机生成并同步更新到目标主机
- 离职或转岗人员账号,需在用户管理中一键禁用,同时触发关联的资产账号权限回收
- 外包或临时人员使用“临时账号”,设置有效期(如72小时)和单次会话限制,超时自动失效
细粒度权限配置实操要点
权限不是按人给,而是按“谁、在何时、对哪台机器、用哪个账号、能执行什么操作”五维控制。常见配置场景:
- 数据库运维员只允许连接指定RDS实例,且仅开通 SELECT 权限,禁止 SHOW CREATE、DROP、INSERT
- 测试环境开放全天访问,生产环境仅限工作日 9:00–18:00,且需二次审批才可登录
- 开发人员可查看应用日志目录(/var/log/app),但禁止进入 /etc 或执行 reboot 命令
- 上传文件权限默认关闭,确需上传时单独授权,且限制后缀(如仅允许 .sql、.conf)
审计回溯与高危行为拦截
审计不是存日志,而是要能快速定位、还原、阻断。核心能力要配齐:
- 开启命令级录像(非仅会话录像),确保每条 shell 命令、SQL 语句、Redis 指令都可检索回放
- 配置高危命令规则库,例如匹配 rm -rf、chmod 777、DROP DATABASE、FLUSHALL 等,实时告警并可选择阻断
- 所有文件传输记录必须包含源路径、目标路径、操作人、时间戳、MD5 校验值
- 审计台中按“用户+资产+时间段+关键词”组合查询,5秒内定位某次误删操作的完整上下文
混合环境下的网络域与资产同步
云上云下、IDC 和容器集群共存时,不能靠一台堡垒机硬扛。必须借助网络域机制分层接入:
- 每个物理机房或云区域部署一个网络域客户端(bh-gateway-client),作为本地流量代理
- 网络域 IP 白名单严格限制为该区域出口IP,杜绝跨网段直连
- 腾讯云 CVM 可一键同步资产,非云主机则通过批量导入 CSV 或 API 接入,确保资产台账实时准确
- Kubernetes 集群需启用应用管理模块,将 kubeconfig 托管为“应用资产”,权限控制细化到 namespace 和资源类型

















