堡垒机接入需完成三步:创建系统用户(服务器真实账户)、添加服务器资产并绑定系统用户、配置资产授权规则;三者缺一不可,共同实现“用户—资产—权限”三层解耦。

堡垒机接入的核心,就是把“谁”(用户)能访问“哪台服务器”(资产)这件事明确下来。这个映射不是自动发生的,需要三步手动完成:创建系统用户、添加服务器资产、再通过授权规则把两者绑在一起。中间任何一环缺失,用户都连不上服务器。
创建系统用户(不是JumpServer登录账号)
系统用户是服务器上真实存在的操作系统账户,比如 deploy、admin 或 root。JumpServer靠它去登录目标服务器。
- 必须先在目标服务器上创建好这个用户,并配置好密码或SSH密钥
- 如果要用sudo权限,需确保该用户在
/etc/sudoers中有对应授权(例如deploy ALL=(ALL) NOPASSWD:ALL) - 在JumpServer后台进入【资产管理】→【系统用户】→【创建】,填入用户名、认证方式(密码/密钥)、是否为特权用户等信息
- 一个系统用户可被多个资产复用,无需每台服务器都新建一个
添加服务器资产并绑定系统用户
资产是指你要纳管的服务器,添加时要提供IP、协议、端口等基础连接信息。
- 进入【资产管理】→【资产列表】→【创建】,填写主机名、IP地址、系统平台(如Linux)、协议(SSH默认22端口)
- 关键一步:在“账号信息”区域点击【新增】,选择前面创建好的系统用户(例如deploy),并确认其是否启用
- 若资产是Windows,协议选RDP,系统平台选Windows-TLS,并确保远程桌面已开启、防火墙放行3389端口
- 节点(Node)用于分组,比如按环境(prod/test)或业务线(payment/order)划分,便于后续批量授权
配置资产授权(真正建立用户与资产的映射)
这是最终生效的环节。没有授权,即使用户和资产都存在,也无法连接。
- 进入【权限管理】→【资产授权】→【创建】
- 选择具体用户(或用户组)、选择资产(或节点)、再选择允许使用的系统用户(注意:这里选的是JumpServer里的系统用户,不是服务器上的用户名)
- 可设置细粒度控制:是否允许Web终端、SFTP、数据库客户端;是否开启会话录像;是否限制命令白名单
- 授权生效后,用户登录JumpServer,在【我的资产】里就能看到已授权的服务器,点击Terminal或SFTP即可连接
整个过程本质是“账号—资产—权限”三层解耦:系统用户管身份凭证,资产管目标设备,授权规则管访问关系。理清这三者,配置就不会错漏。










