当组织内存在多个业务部门或团队需要独立管理各自的运维资产时,堡垒机的项目管理功能支持将资产按组织单元进行隔离,确保不同团队只能访问和管理被授权范围内的资产。通过创建项目并配置项目授权,可以实现资产、账户、用户组、授权关系、控制策略等维度的多租户隔离。
项目管理功能灰度中,如有相关需求,请加入钉群(钉群号:33797269),联系产品技术人员咨询。
背景信息
项目是堡垒机内的资产隔离单元。以下数据均属于项目:资产、资产账户、资产组、网络域、改密任务、共享密钥、运维任务、用户组、授权关系、控制策略、第三方资源、审批待办和已办清单。
堡垒机内置一个 Default 项目,具有以下特性:
不可修改名称,不可删除。
所有管理员均可管理 Default 项目下的数据。
未关联自定义项目的成员账号下的资产以及堡垒机实例归属账号下的资产,只能导入到 Default 项目中。
除 Default 项目外,可自定义创建项目。自定义项目只有在项目授权中被指定的项目管理员才能查看和管理。
权限要求
操作本文所述功能前,需已获取堡垒机管理员权限(AliyunYundunBastionHostFullAccess)。如需了解权限详情,请参见堡垒机管理员角色授权。
新建项目
默认内置一个 Default 项目,可根据业务需要自定义创建项目,最多支持 50 个项目(含内置 Default 项目)。
登录堡垒机控制台,找到目标实例,单击管理。
在左侧导航栏,选择。
单击新建项目。
在新建项目面板中,配置以下参数。
参数
说明
项目名称
自定义项目的名称。
备注
项目的备注说明信息。
关联成员账号
可选。关联成员账号后,该项目的管理员在导入 ECS、RDS、PolarDB 时只能拉取已关联的成员账号下的资产。一个项目可以关联多个成员账号,一个成员账号只能被关联到一个项目中。
单击确定,完成项目创建。
管理项目
在项目管理页面,单击目标项目的名称,进入项目详情页面,可对项目的基本信息、资产范围、消息通知接收人进行管理。
修改基本信息
在项目管理页面,单击目标项目的名称。
在基本信息页签,修改项目的名称和备注。
Default 项目的名称不可修改。
配置资产范围
使用前提:
已完成多账号统一管理。
已创建自定义项目。
在项目管理页面,单击目标项目的名称。
单击资产范围页签,管理该项目关联的成员账号。
关联成员账号后,该自定义项目的管理员在导入阿里云上的资产(ECS、RDS、PolarDB)时,只能获取到该项目已关联的成员账号名下的资产列表。
配置规则:
未关联自定义项目的成员账号下的资产以及堡垒机实例归属账号下的资产,只能导入到 Default 项目中。
一个成员账号只能被关联到一个项目中。
从项目中移除成员账号前,需要先将该项目内属于该成员账号下的资产全部清除,否则不能移除。
配置消息通知接收人
使用前提:在页面已配置开启相关通知项的短信或邮件通知。
在项目管理页面,单击目标项目的名称。
单击消息通知接收人页签,为项目配置以下五类通知的接收人:
命令告警通知
运维审批通知
共享密钥修改提醒
自动化任务通知
网络域告警通知
配置规则:
若在项目内配置了接收人,则因该项目下的资产所触发的上述通知会同时发送给页配置的告警管理员以及此处配置的接收人。
若项目内未配置接收人,则通知仅发送给页配置的告警管理员。
Default 项目不可单独配置接收人,Default 项目下的资产触发的通知只会发送给页配置的告警管理员。
删除项目
在项目管理页面,单击目标项目操作列的删除。
删除项目会将项目下的所有数据都删除,包括资产、资产账户、资产组、网络域、改密任务、共享密钥、运维任务、用户组、授权关系、控制策略。此操作不可恢复,请谨慎操作。
Default 项目不可删除。
配置项目授权
项目授权用于指定项目管理员可管理的项目范围。对于自定义创建的项目,只有在项目授权中添加的项目管理员才能查看和管理该项目下的数据。
要对自定义创建的项目下的数据进行管理,需同时满足以下两个条件:
该 RAM 角色或 RAM 用户已被授予堡垒机项目管理员权限AliyunYundunBastionHostProjectAdminAccess。
在堡垒机的项目授权中,该 RAM 角色或 RAM 用户已被指定为项目管理员,并且已配置可管理的项目范围。
AliyunYundunBastionHostProjectAdminAccess 为 Deny 类型 Policy。如果需要拥有堡垒机管理员权限,请给用户授权 AliyunYundunBastionHostFullAccess 后,不要同时再授权 AliyunYundunBastionHostProjectAdminAccess,否则会导致用户无法使用堡垒机中系统设置等模块功能。
新建项目授权
登录堡垒机控制台,找到目标实例,单击管理。
在左侧导航栏,选择。
单击项目授权页签,然后单击新建项目授权。
配置以下参数。
参数
说明
项目管理员
选择 RAM 角色或 RAM 用户作为项目管理员。
资产范围
指定项目管理员可管理的项目范围:
所有项目:项目管理员可以管理堡垒机上所有项目下的数据。
指定项目:项目管理员只能管理 Default 项目和此处被指定的项目下的数据。若未指定项目,则只能管理 Default 项目下的数据。
单击确定。
启用项目功能后的界面变化
启用项目功能后,在进入资产管理、用户组、授权规则、控制策略、审批菜单页时,页面左上角会增加项目切换入口,右侧页面中仅展示当前切换到的项目中的数据。以上功能模块的使用操作步骤与原来相比没有变化。
配额与限制
限制项 | 说明 |
项目数量上限 | 50 个(含 Default 项目) |
成员账号关联 | 一个成员账号只能被关联到一个项目中 |
Default 项目 | 不可修改名称、不可删除、不可单独配置消息通知接收人 |