堡垒机支持应用的运维与管控。在进行应用运维之前,您需要在堡垒机中关联应用所在的服务器及客户端等相关配置。本文介绍如何在堡垒机添加并配置应用。
前提条件
已添加应用服务器。具体操作,请参见添加和部署应用服务器。
已添加远程客户端。具体操作,请参见添加远程客户端。
添加应用
登录堡垒机控制台,在顶部菜单栏,选择堡垒机所在的地域。
在堡垒机实例列表,定位到目标实例,单击管理。
在左侧导航栏,选择。
在应用列表页签,单击新建应用,并在弹出面板中,参考下表配置参数,单击确定。
配置项
说明
应用名称
自定义名称。命名规则如下:
长度为1~128个字符。
不能以特殊字符开头。
只可包含特殊字符中的半角句号(.)、下划线(_)、短划线(-)、反斜线(\)以及空格。
所属应用服务器
选择访问应用的服务器。如何添加应用服务器,请参见添加和部署应用服务器。
关联远程客户端
选择访问应用的客户端。如何添加远程客户端,请参见添加远程客户端。
应用类型
系统会自动识别客户端应用类型。
目标地址
运维应用时需要自动打开的应用地址。目标地址仅在远程客户端类型选择为谷歌浏览器或火狐浏览器时支持设置。
运维访问限制
运维访问限制仅在远程客户端类型选择为谷歌浏览器时支持设置。
仅允许运维员访问与目标地址IP/域名相同的URL:开启后,运维Web应用时将检查打开的URL,只能打开与应用目标地址IP/域名相同的URL以及运维访问限制中配置允许的URL。
黑白名单:设置访问的URL黑白名单。
配置示例:如果您设置了
https://example.com作为目标地址,开启了“仅允许访问与目标地址IP/域名相同的URL”AND“黑名单”,并在黑名单中设置了https://example.com/help,则被授权该应用的运维员不能访问该网站/help资源目录下的内容,其他资源路径不受影响。
设置自动登录Web应用
如果应用关联的远程客户端是谷歌浏览器或者火狐浏览器,您可以在浏览器中配置应用代填脚本,并通过新建应用账户托管Web应用的用户名和密码,实现运维时自动登录Web应用。
有防机器人登录检测的网站不支持代填用户名和密码。
有登录验证码的网站代填完成后不支持自动登录,需手动输入验证码后登录。
获取并设置代填脚本
获取代填脚本的插件仅支持在谷歌浏览器上运行,但所获取的代填脚本可同时在谷歌浏览器和火狐浏览器的应用中使用。
登录堡垒机控制台,在顶部菜单栏,选择堡垒机所在的地域。
在堡垒机实例列表,定位到目标实例,单击管理。
在左侧导航栏,选择。
在应用列表页签,定位到目标应用,在操作列,单击编辑。
在应用配置页签,单击下载浏览器插件,并在本地解压。
将下载的插件导入到浏览器扩展程序,根据插件指导操作后,将获取的内容粘贴到代填脚本输入框中。
在谷歌浏览器扩展程序中,添加已解压的插件(extension文件夹),并打开运行。
成功加载后,扩展程序列表中显示运维安全中心Web配置生成器 1.0,确认右下角开关处于启用状态。
在谷歌浏览器中打开需要代填的Web应用(登录页面),并点击扩展程序,单击开始。
以下以阿里云RAM用户登录页为例:
在扩展程序浮层中,确认配置类型为代填。
按照页面提示,依次右键通过扩展程序添加用户名输入框、密码输入框和登录按钮。
添加用户名输入框示意图
在登录页面的用户名输入框上右键单击,在弹出的菜单中选择运维安全中心Web配置生成器 > 添加用户名输入框。
添加密码输入框示意图
在RAM用户登录页面的密码输入框处,单击页面右下角由运维安全中心Web配置生成器扩展提供的添加密码输入框按钮,将该密码输入框添加到代填脚本中。
添加登录按钮示意图
在RAM用户登录页面右键单击页面,打开浏览器上下文菜单,在菜单底部找到运维安全中心Web配置生成器扩展项,单击其右侧的添加登录按钮。
添加完成后将自动在剪贴板生成脚本,您只需返回堡垒机应用配置页签,粘贴生成代填脚本,并单击更新即可。
应用配置页签顶部提示:请先下载浏览器插件并导入到浏览器扩展程序,根据插件指导操作后,将获取的内容粘贴到下方代填脚本输入框中。
如果在下载或配置应用代理插件时遇到异常,请参考以下排查方法:
应用代理插件页面无法加载或下载失败:请刷新页面后重试。
浏览器兼容性问题导致配置失败:若刷新无效,请更换为 Chrome(谷歌)或 Firefox(火狐)浏览器后重试。
在线方式均不可用:提交工单联系人工服务,申请获取应用代理插件安装包,在本地手动安装。
新建应用账户
登录堡垒机控制台,在顶部菜单栏,选择堡垒机所在的地域。
在堡垒机实例列表,定位到目标实例,单击管理。
在左侧导航栏,选择。
在应用列表页签,定位到目标应用,在操作列,单击编辑。
在应用账户页签,单击新建应用账户,并在弹出的面板设置Web应用登录名和密码,单击确定。
相关操作
编辑应用:如果需要修改应用名称、所属应用服务器等相关配置,请在操作列,单击编辑。
删除应用:如果业务场景变化不再需要维护某个应用,请在操作列,单击删除。
常见问题
运维 Windows 应用服务器时直接进入远程桌面,未启动指定应用,如何处理?
原因:应用未配置有效的目标地址,或未正确绑定应用账户。
解决方法:
在堡垒机控制台编辑该应用,在目标地址字段中填写有效的地址(例如
http://localhost或应用的 VPC 内网地址)作为启动页。目标地址仅在远程客户端类型选择为谷歌浏览器或火狐浏览器时支持设置。为该应用绑定应用账户,并将应用授权给相应用户。
确保用户终端已安装并正常运行单点登录器。
通过堡垒机启动浏览器应用后,在浏览器地址栏手动输入目标应用的 VPC 内网地址进行访问。
RAM 用户是否支持免密自动登录堡垒机应用?
RAM 身份本身不具备免密自动登录能力,具体说明如下:
RAM 账户需先在堡垒机中完成导入,并完成资产及账户授权,才能通过堡垒机进行运维。
免密登录依赖于应用账户中托管的密码或私钥,与 RAM 身份无关。
登录时仍需输入密码或使用公钥认证。若启用了 MFA(多因素认证),还需额外输入验证码。
通过堡垒机运维时浏览器无法启动,提示需重新配置 USMdriver,如何处理?
原因:应用发布时仅部署了脚本,但未正确发布 USMdriver 组件。
解决方法:请参考添加应用服务器文档,重新配置应用发布流程,确保 USMdriver 已被正确发布。
云堡垒机是否支持直接登录 HTTP 服务?
云堡垒机的核心能力是对 Windows 和 Linux 服务器进行远程运维,本身不直接提供登录 HTTP 服务的功能。
若需要通过堡垒机访问 HTTP 服务,可采用以下方式:在堡垒机中添加 Web 应用,选择谷歌浏览器或火狐浏览器作为远程客户端,并配置目标地址为 HTTP 服务地址,通过浏览器类远程客户端实现访问。具体操作,请参见添加应用。