PAM各版本功能对比

本文介绍堡垒机(开发者版、轻量版)的功能特性,帮助您更好地了解和使用该产品。

背景信息

  • 开发者版:适用于开发者个人或微小企业的纯云上客户(5~20个资产),具备基础的管理员统一运维、运维用户访问授权管控、运维审计全录像等能力,并提供更深度的云上体验,轻量化部署开通,云上多VPC内网打通,资产账号自动识别等。

  • 轻量版:适用于小型纯云上企业客户(5~20个资产),具备除开发者版本的基础运维需求能力外,增加更多企业常用运维及管控能力,例如文件传输及审计能力、管理员对运维用户操作的命令管控,自动阻断高危命令保障运维安全,以及365天日志存储等更高的配置规格和性能。

功能列表

下表列出了堡垒机(开发者版、轻量版)支持的全部功能以及描述。如需查看堡垒机(开发者版、轻量版)不同版本功能及规格差异,请参见不同版本功能及规格差异

一级功能

二级功能

功能描述

免费版

开发者版

轻量版

资产管理

资产类型

  • 支持阿里云云服务器ECS(Elastic Compute Service)及线下资产,包括LinuxWindows系统。

  • 支持阿里云容器服务Kubernetes版(Alibaba Cloud Container Service for Kubernetes,简称容器服务ACK)。

云服务器ECS

云服务器ECS

云服务器ECS、容器服务ACK(公测)

运维协议

支持通过SSHRDP协议进行运维。

绿色对

绿色对

绿色对

Web方式运维

  • 阿里云控制台:直接登录特权访问管理中心控制台运维(RAM用户)。

  • 运维工作台:针对运维员提供独立运维门户,运维员登录后可运维被授权的资产(自建用户)。

  • ECS入口:支持通过WorkBench的安全运维入口进行一键运维操作。

控制台

控制台、UserPortal(运维工作台)

控制台、UserPortal(运维工作台)

客户端运维

支持通过标准客户端访问堡垒机进行资产运维访问

绿色对

绿色对

绿色对

文件传输

支持将本地文件上传至目标资产或者将目标资产文件下载至本地。

红色错

红色错

绿色对

用户管理

用户认证

支持阿里云访问控制RAM账号支持自建用户授权管理。

绿色对

绿色对

绿色对

多因子认证

支持通过短信、邮箱和TOTP令牌进行二次认证。

红色错

绿色对

绿色对

登录密码保护

运维员首次登录(含管理员修改密码)时需重置密码。

红色错

绿色对

绿色对

RAM用户角色

  • 管理员:配置AliyunBastionhostPamFullAccess权限的用户。

  • 只读人员:配置AliyunBastionhostPamReadOnlyAccess权限的用户。

  • 审计员:配置AliyunBastionhostPamAuditorAccess权限的用户。

绿色对

绿色对

绿色对

凭据管理

凭据发现

自动识别已托管资产的全量系统账户并自动识别打标特权账户。

红色错

绿色对

绿色对

凭据管理

统⼀对系统账户及其密码进行托管、编辑、删除、打标(区分特权与普通凭据)等操作。

红色错

绿色对

绿色对

凭据授权

支持统⼀将系统账户按特权与普通凭据的维度授权给用户。

红色错

绿色对

绿色对

凭据验证

使用托管凭据进行登录验证,确保凭据的有效性。

红色错

绿色对

绿色对

凭据轮转

通过创建定时或周期凭据轮转任务,结合密码策略(复杂度和长度),实现批量凭据的自动化轮转。

红色错

红色错

绿色对

授权规则

精确控制用户对资产的访问权限,支持灵活的授权配置,包括指定用户、用户组、资产、节点、账号类型及授权时效管理

红色错

绿色对

绿色对

控制策略

来源IP

运维人员登录来源IP受管理员控制(黑名单、白名单)。

红色错

红色错

绿色对

访问时间段

自定义限制运维人员可登录的时间段。

红色错

红色错

绿色对

登录审批

运维员通过运维工作台登录资产时,需由管理员审批通过,才能进行运维。

红色错

红色错

绿色对

命令控制

运维员执行命令受管理员控制(黑名单、白名单)。

红色错

红色错

绿色对

任务中心

任务单审批

运维员通过运维工作台运维资产时,需在管理员审批通过后方可登录进行运维。

红色错

红色错

绿色对

任务单查看

查看任务审批记录。

红色错

红色错

绿色对

安全审计

历史会话

支持对已结束的会话进行审计和查看录像回放。

绿色对

绿色对

绿色对

命令审计

支持对操作命令进⾏审计。

绿色对

绿色对

绿色对

实时会话

支持对正在进行的会话进行实时查看。

红色错

绿色对

绿色对

文件审计

支持查看通过堡垒机(开发者版、轻量版)运维访问资产时,文件上传、下载等操作的审计日志。

红色错

红色错

绿色对

不同版本功能及规格差异

类别

项目

免费版

开发者版

轻量版

基础配置

说明
  • 各版本的基础配置仅适用主机资产,不适用容器资产。

  • 购买轻量版本后,阿里云默认赠送一个容器资产,对应一个集群,并且不支持扩容。

资产数

2

5个(最大可扩展至20个)

5个(最大可扩展至20个)

并发数

1

5个(最大可扩展至100个)

5个(最大可扩展至100个)

网络域数

1

1个(最大可扩展至100个)

1个(最大可扩展至100个)

审计日志默认存储时长

24小时

180

365

录像存储空间

2 GB

20 GB

200 GB

用户数

红色错

100

1000

用户组数

红色错

50

500

资产组数

1

50

500

单资产可托管凭据数

4

10

100

功能项

资产类型

云服务器ECS

云服务器ECS

云服务器ECS、容器服务ACK(限时免费)

用户管理

RAM用户

RAM用户、本地创建

RAM用户、本地创建

凭据管理

红色错

绿色对

绿色对

运维协议

RDP、SSH

RDP、SSH

RDP、SSH

Web方式运维

控制台

控制台、UserPortal(运维工作台)

控制台、UserPortal(运维工作台)

客户端运维

红色错

红色错

绿色对

实时会话监控

红色错

绿色对

绿色对

文件传输

红色错

红色错

绿色对

双因子认证

红色错

绿色对

绿色对

控制策略

红色错

红色错

绿色对

工单系统

红色错

红色错

绿色对