【2. 跳板机服务】云跳板机服务系统设计及实现

二·跳板机服务

此文原出自【爱运维社区】: http://www.easysb.cn

1. 概述

当前主流的跳板机系统都是采用单机或者双机热备的部署方式,管理所有的服务器。该部署方式缺陷在于,一旦部署完毕之后,可扩展性就比较差。此外,由于所有的人都是通过一台跳板机进行登录访问,必须对安全权限进行控制,倘若公司人员很多,权限申请比较频繁,安全运维人员得需要消耗大量的时间来做权限控制,沟通等运维工作,工作效率极低。如何高效地提供跳板机的服务,是我们亟需解决的难题。

我们一方面希望降低使用跳板机服务的门槛,尽量减少用户和安全人员之间依赖关系;另外一方面,又希望尽量降低跳板机运维人员的工作量,使得整个服务能够高效地运行。因此,必须采取自动化运维的跳板机安全服务,才能很好地解决了这些问题。

2. 跳板机服务

借鉴云服务的理念,提出安全即服务的思路,在云平台的基础之上,将跳板机做成一个安全服务。各部门只需要申请,跳板机系统就会自动部署一台跳板机给该部门,然后再指定该部门的1-3个人为该跳板机的管理员,负责该部门的授权控制,就可以直接使用该服务。由于各部门的管理员可以通过跳板机系统平台管理权限等涉及到部门内部的运维工作,这样就大大减轻了安全人员的运维工作量,提高效率,实现了跳板机的自动化运维,其框架结构如图2-1所示。

图2-1 跳板机系统的结构图

从图2-1上可以看出,每个部门都有自己单独的跳板机服务器,而跳板机系统管理平台则管理着所有的跳板机服务器。各部门的管理员只需要通过管理平台,来管理本部门的权限控制,服务器管理,操作审计等。比如,部门A的用户1需要访问本部门的服务器1,那么他只需要在管理平台上发起服务器1访问授权申请,如部门A的管理员允许的话,那么就直接审批通过,然后跳板机系统管理平台会发消息到跳板机A,在跳板机A上自动创建用户1的账号,并自动在服务器1上添加用户1的访问权限,而申请访问部门B的服务器的过程亦类似,只不过需要部门B的管理员来审批,整个申请、授权审批、账号创建、添加授权等过程都不需要安全运维人员参与,解耦安全人员和使用者之间的相互依赖关系。这样安全运维人员完全不需要了解太多业务和部门内部相关的细节,实现跳板机服务的自动化运维。

3. 小结

采用SAAS形式的跳板机服务,比传统的单双机形式的跳板机更加灵活,部署成本更低,自动化运维程度高。

作者:胡杨<[email protected]><[email protected]>

此文原出自【爱运维社区】: http://www.easysb.cn

如转载请标明原出处,谢绝阉割党。

时间: 2024-07-28 17:04:53

【2. 跳板机服务】云跳板机服务系统设计及实现的相关文章

云堡垒机和传统运维堡垒机,哪个更好?

企业使用运维堡垒机是为了保障数据安全,但是现在市面上的运维堡垒机品牌实在太多,就连堡垒机形态,也由最传统的跳板机.硬件堡垒机.软件堡垒机,过渡到如今的云堡垒机.那么传统运维堡垒机和云堡垒机相比哪个更好呢?云堡垒机有什么优势所在呢? 传统运维堡垒机: 传统运维堡垒机主要以硬件形态(或硬件为主.软件为辅)部署和使用,这类硬件堡垒机比较笨重,价格十分昂贵,对原有网络结构入侵大,部署起来有技术难度,但是其安全性很好,管控能力十分强大,可以扩展容纳超大规模的IT系统.是银行.国营大型企业IT运维团队的首要

如何成为云中硬核“牧羊人”?云堡垒机服务高效运维,让云主机不再成为落单的小羊!

企业运维场景难点,自检你中招了哪些?? 企业运维账号众多企业运维的服务器数量众多,而维护人员数量有限,一个运维人员维护多台主机.多个系统的现象普遍存在.因此,运维人员不仅管理的机器账号密码多种多样,而且需要同时在多套主机系统之间切换.这种情况大大增加运维人员工作量,导致运维效率低下.易出错.影响IT系统正常运行. ? 权限分配粗放,缺乏细粒度企业运维授权一般是采用操作系统自身的授权系统,授权系统功能分散在各个设备和系统中,导致缺乏统一的运维操作授权策略:授权颗粒度粗,无法基于最小权限分配原则管理

zookeeper模拟监控服务节点宕机

/**   * 模拟监控服务节点宕机   * 思路:   *  节点上线的时候,往/watch下创建一个节点,然后监控该节点,记录事件类型,判断节点是否宕机   * @throws Exception   */  public static void watch() throws Exception {   while(true) {    final ZooKeeper zkClient = new ZooKeeper("192.168.1.231,192.168.1.232,192.168.

linux中配合IS-IS搭建DHCP服务让客户机自动获取IP地址

实验目的:首先是配置上次发表IS-IS的部分配置过程,然后结合两台linux虚拟机,一台DHCP服务器,一台客户机,让客户机自动获取IP,使用DHCP给他保留的特定的IP地址,然后测试能够和另外一台添加的PC机互联互通. 实验过程:首先配置路由器的IP地址和IS-IS协议.RIP协议.并设置路由重分发. 然后配置linux-1的DHCP服务器以及配置文件. 然后配置linux-2的网卡参数为自动获取IP地址. 最后使用VPCS配置C1的IP地址测试和linux-2客户机的互通性.下面是详细过程.

Android-低功耗蓝牙(BLE)-客户端(主机/中心设备)和服务端(从机/外围设备)

一.Android 低功耗蓝牙(BLE)的API简介 从Android 4.3(API 18)才支持低功耗蓝牙(Bluetooth Low Energy, BLE)的核心功能, BLE蓝牙协议是GATT协议, BLE相关类不多, 全都位于android.bluetooth包和android.bluetooth.le包的几个类: android.bluetooth. .BluetoothGattService 包含多个Characteristic(属性特征值), 含有唯一的UUID作为标识 .Bl

阿里云弹性计算服务ECS基本概念(第二章)

第二章:弹性计算服务ECS基本概念四.ECS产品概念ECS,是由多个并列,又相互关联的产品概念组成,包括在介绍产品概念之前,先需要理解两个重要的逻辑位置概念Region,地域,是阿里云提供云计算服务的城市位置.一般一个Region会覆盖一片区域,如北京地域覆盖华北区域Zone,可用区,是一个Region下,电力和网络独立,软件故障隔离的物理数据中心.可用区的开放,目的是容许用户自行选择资源的分配策略如何选择Rgion和ZoneECS产品概念之间的关系五.ECS实例介绍ECS实例概念与实例规格实例

怎样最小化云宕机事件的影响?

云计算并不是天生就是不可靠的,但是如同所有的IT形式一样,必须仔细挑选和管理云服务以实现特定的可靠性和可用性目标.这些步骤可以是合同形式的.是技术形式的或者甚至可能需要重新思考你的应用程序架构.如果没有经过慎重考虑,那么你从云计算中的收益可能要少于你的预期. SLA降低了使用云厂商数据中心而产生的风险 免受云宕机事件影响的第一步就是要评估云厂商数据中心的可靠性.大部分的云厂商都拥有着很少数量的数据中心,通常情况下只有一个,而这些数据中心易于产生与企业相同类型的故障.最广为人知的云计算故障往往是那

趁阿里云宕机之际,我教妹子部署阿里云服务器,妹子邪恶的笑了

上一节教会妹子使用IDEA创建WEB应用之后,妹子的学习兴趣大增,有事没事都缠着我教她技术.看来学好技术好处非常多啊,欧耶!详情请看: 教妹子用IDEA创建web应用,部署到Tomcat服务器 最近阿里云宕机事件闹得沸沸扬扬,把我们的程序员兄弟弄的半夜起来加班修复,真是罪大恶极. 然而,伟大的哲学家认为,事物都是有两面性的.阿里云事件彻底启发了我,真的猛士要敢于直面淋漓的鲜血.程序员就应该迎难而上,到bug最多的地方去. 大家试想,如果我教会了妹子使用阿里云服务器,而阿里云又常常出问题,那妹子岂

芝麻云矿机带你走进YottaChain所带来的财富里

区块链存储被誉为是拥有数万亿美金的超级蓝海市场.在2019年区块链经历了一次牛市.社交巨头Facebook发布了自己Libra白皮书,带动了比特币等数字货币的暴涨,让区块链重新进入大众的视野中.近几年,不少金融投资大鳄也纷纷参与区块链项目中,包括腾讯.蚂蚁金服.顺为资本或者外企IDG.富达国际旗下的Eight Roads.日本软银.红杉资本印度(Sequoia India)等等,共有283家投资方(包括机构和个人)参与145个项目,披露的投资总金额高达7.118亿美元. 从完成融资的区块链项目类

SAP统一丰富的云产品组合以服务规模不同的企业—凭借SAP HANA云平台

SAP统一丰富的云产品组合以服务规模不同的企业-凭借SAP HANA云平台 借助 SAP 统一的云产品组合,客户可以: 基于 SAP HANA云平台,实时顺应业务变化 作为业界唯一一个基于 SAP HANA 的云平台,SAP 旨在协助客户在实时的情况下,快速洞察.分析及应对业务变化,并实现持续创新.SAP HANA云平台是所有 SAP 云产品组合的基础平台,涵盖了应用开发以及集成服务.数据服务和基础设施服务等功能.SAP HANA云平台也是近期发布的 SAP HANA企业云不可或缺的组成部分,可