访问控制策略配置需明确“谁”“能访问什么”“在什么条件下访问”:先新建策略并设置唯一名称和有效期;文件传输须与文件管理同时启用才生效;ip和登录时段限制按需配置;rdp剪切板、水印等为可选增强功能;关联用户组优于单用户以提升效率;ssh/rdp支持h5与客户端,ftp/sftp仅支持客户端,数据库需额外配置sql规则;策略优先级由列表顺序决定,顶部最高。

堡垒机的访问控制配置,核心是把“谁”、“能访问什么”、“在什么条件下访问”这三个问题明确下来。配置本身不复杂,但细节容易出错,尤其权限生效逻辑和协议限制需要特别注意。
访问控制策略怎么配
先登录堡垒机系统,进入「策略 > 访问控制策略」页面,点击「新建」开始配置。策略名称要唯一,不能重复;有效期建议按实际运维周期设置,避免长期有效带来安全风险。
关键参数要逐项确认:
- 文件传输(上传/下载)必须搭配「文件管理」选项一起勾选才生效,单独勾选无效;
- IP限制选白名单时,只允许填写的IP或网段访问;选黑名单则禁止这些IP访问;不填即不限制;
- 登录时段限制可精确到小时,适合按班次或值班时间管控;
- RDP剪切板、水印显示等功能属于增强型控制,按需开启,不影响基础访问。
用户和资源怎么关联
针对Linux系统,phpStudy团队推出全网首家linux docker容器面板,只要一个命令,快速安装面板,在面板里可以自行选择软件版本,可以方便的进行安全配置,就算没有Linux基础也可以快速搭建和管理PHP服务器环境!
策略建好后,下一步是关联对象:
- 关联用户:适用于给单个运维人员赋权,但该用户角色必须同时具备「主机运维」和「应用运维」模块权限,否则策略不生效;
- 关联用户组:推荐方式,批量授权,新成员加入组后自动获得权限,省去反复配置;
- 关联资源账户:指定具体账号(如root、admin),不是资源本身;
- 关联账户组:适合统一管理一类资源的登录凭证,比如所有Linux服务器的运维账号归为一个组。
不同协议的运维方式要注意
协议类型决定可用的运维方式,也影响权限表现:
- SSH/RDP 支持 H5 页面和客户端两种方式,H5 模式下文件操作依赖浏览器支持,客户端模式功能更全;
- FTP/SFTP 只支持「主从账号」或「客户端」方式,H5 不支持文件传输;
- MySQL 等数据库资源需额外配置「数据库访问控制规则」,对SQL命令、表名、客户端IP做细粒度拦截或放行,不能仅靠访问控制策略。
常见踩坑点
- 策略优先级按列表顺序排列,越靠前优先级越高,冲突时以顶部策略为准;
- 堡垒机出口IP必须加进目标资产(如ECS、数据库)的安全组或白名单,否则连通失败;
- 修改堡垒机网络配置(如切换可用区、改端口)会导致当前会话断开,务必避开业务高峰期;
- 国密版堡垒机需配合国密浏览器、USB Key 和 SM2 证书,普通浏览器无法完成认证。
基本上就这些。










