场景目标
为一个实名用户和一组明确资产完成限时访问验证:授权期内最小权限可用,范围外访问被拒绝,到期后新连接、已有会话和转发均不可继续使用,审计记录能够关联人、资产和工单。
安全与合规 · 进阶
为临时远程运维通过 JumpServer 与 OpenSSH 提供限定资产、账号和时段的远程终端,并验证到期后新连接与已有会话均被回收。
为一个实名用户和一组明确资产完成限时访问验证:授权期内最小权限可用,范围外访问被拒绝,到期后新连接、已有会话和转发均不可继续使用,审计记录能够关联人、资产和工单。
参考 JumpServer 4.x 与受支持的 OpenSSH,实施前核对实际版本、功能授权及 Linux 发行版配置差异。需要资产授权管理员、审计员和目标主机受限管理权限,用户使用独立身份和 MFA;临时账号不得与业务服务共享。需有可用的独立管理员恢复通道、凭据托管、时间同步和足够录像存储。预计 60 分钟完成配置和短时测试,实际访问窗口由工单明确起止时间及时区;到期回收必须覆盖仍在运行的会话,日志保留与业务观察不计入估算。
实名用户经 JumpServer 代理访问批准的 Linux 账号,授权规则和会话审计分开管理;到期同时核对新连接、已有会话、凭据与后台任务。
点击组件,在图下方查看职责;连线编号对应流向解读。小屏可横向滚动,或直接展开文字说明。
使用个人身份和所需认证措施,申请精确资产、账号及动作;不能共享正常管理员的凭据。
临时终端交互只进入批准的堡垒机访问链路。
目标 sshd 接收来自批准出口的连接,源地址与 Match 规则需按实际链路核对。
规则决定是否允许建立连接,不保证已建立会话自动结束。
会话记录与测试操作对应,同步核验记录确实写入可检索存储。
以已有获准主机记录对照堡垒机会话;图示核验关系,不假定自动汇聚。
精确撤销本次临时授权,正常管理授权保持不变。
到期独立处理仍在线终端、分享和转发,记录实际生效时间。
经资产负责人确认后处理临时凭据和残留任务,不批量终止业务进程。
授权到期或浏览器退出不会天然结束已建立 SSH、复用连接和后台任务,必须分别复验。
只针对工单内账号、会话及资源进行回收;误终断正常会话按新审批恢复合法访问。
命令过滤不能代替 Linux 权限、sudo 范围和转发限制,不允许用绕行 SSH 入口规避审计。
图解是本站基于官方资料整理的逻辑参考;实施前仍需核对实际部署版本、组件支持范围与变更审批。
由 JumpServer 负责实名用户、资产账号授权、终端代理与会话审计,目标 Linux 主机通过 OpenSSH 接受来自批准访问链路的连接。适用于临时排查、外部协作或短时维护,使用独立账号、明确时间窗口和最小权限。
本文是待目标版本验证的访问流程,不保证不同 JumpServer 版本或版本类型具备相同功能,也不覆盖绕过堡垒机的其他协议。授权过期、浏览器登录态过期与远程终端会话结束是不同事件;到期时必须单独处理已建立的 SSH、复用连接、转发及遗留后台任务。命令过滤不能作为完整的操作系统隔离边界。
授权期内仅指定用户可访问指定资产与账号,未授权目标与操作被拒绝,操作记录可追溯。到期时新连接被拒绝,已有远程会话与转发已终止,临时凭据撤销且后台任务经资产负责人核对,不影响既有管理账号和业务服务。
在工单中记录申请人、资产负责人、具体目标、所需账号与允许动作,写明访问起止时间及时区,并约定到期前停止操作的提醒时间。确认登录身份为个人专用且启用组织要求的 MFA,临时账号不承载业务服务。在目标主机只读核对时间、现有登录与账号身份,检查结果只向授权人员展示,避免收集无关用户信息。
date -Is
id approved-temp-user
who身份、资产、账号和工单可一一对应,起止时间没有时区歧义,主机与堡垒机时间同步。已有会话基线可区分临时访问和正常管理,资产负责人已确认账号权限及到期回收职责。
只读核对不改变访问权限。如果账号被业务服务复用、身份不清楚或时间不同步,则暂停临时授权并补齐独立账号。保持原管理通道和现有用户会话不变,不通过共享管理员凭据临时放行。
保留独立管理连接并验证控制台等恢复方式,按目标发行版读取 sshd 实际生效配置。使用连接条件检查 Match 规则对临时用户的影响,核对密钥认证、来源和端口转发限制;示例 host 与 addr 需替换为真实客户端即堡垒机出口的名称和地址。只读命令不重载服务,输出可能包含内部策略信息,应按运维记录权限保存。
sudo sshd -t
sudo sshd -T -C user=approved-temp-user,host=bastion.example.internal,addr=192.0.2.10配置语法检查通过,目标用户匹配到预期认证和转发限制,来源地址与真实访问链路一致。独立恢复通道已确认可用,原管理员权限和业务账号不会因本次临时访问设置而受影响。
检查发现配置错误或恢复通道不可用时停止后续调整,保留已有 SSH 服务状态。修复建议先进入配置审阅,不立即重启远程主机或关闭当前管理连接;完成语法和路径核对后再安排变更。
在 JumpServer 中将实名用户绑定到明确资产与专用账号,设置精确有效期,优先使用显式资产清单,防止节点继承让以后新增资产自动落入范围。仅开放本次需要的连接动作,文件上传、下载和会话分享按实际需求单独决定。凭据通过既定托管方式提供,禁止把密钥或密码放入工单正文;记录授权版本和撤销负责人。
用户视角仅看到获准资产和账号,授权结束时间与工单一致,没有通过其他用户组获得额外权限。无需的文件传输或分享动作不可用,凭据未出现在日志和工单,管理员能定位本次授权记录。
授权范围过大或身份绑定错误时立即停用本次规则,并检查是否已经建立会话。撤销新增授权不影响其他已存在的规则;如果已发生连接,按会话清单单独终断并保留审计证据后再修正规则。
为临时会话设定最大连接时长和空闲退出时间,同时安排到期回收动作,不能只依赖空闲超时。主机端限定账号来源、可用 sudo 操作和不需要的转发能力,先审阅配置并验证语法后受控重载。确认堡垒机本身没有绕行入口,必要的命令过滤仅作辅助,实际权限仍以专用账号和操作系统控制为准。
新会话受到约定时长与主机权限约束,禁止的转发和提权路径经过测试被拒绝。正常管理员仍可通过保留通道登录,配置重载没有中断业务服务,回收负责人能查询本次用户的在线会话。
如新限制误伤必要操作,暂停临时访问并恢复本次修改前的目标账号配置,验证语法后按既定方式重载。不要扩大到全主机放开认证或转发;需要新增动作时更新精确权限范围再重新验证。
让临时用户从正常访问入口连接批准的测试资产,执行身份确认等只读操作,并尝试一个事先约定的范围外资产或被禁止动作以验证拒绝。审计员核对人员、目标账号、来源、时间和操作录像能对应同一会话,确认记录写入存储。说明会话录制范围及凭据保护要求,避免测试时输入业务秘密或下载真实敏感文件。
授权内的必要操作成功,范围外访问被拒绝且有可追溯记录;审计员能检索对应会话并回放测试操作。录像、命令记录和时间信息一致,测试未把密码、密钥或业务敏感内容写入审计记录。
审计缺失、误授权或记录暴露秘密时暂停该用户访问并终断对应测试会话,保留必要证据交由负责人处理。修正存储、权限或测试内容后重新验证,不让未具备审计能力的临时会话继续操作。
到期前提醒用户结束操作并提交任务清单,到期时核对授权已失效且新连接被拒绝。按用户、资产和会话 ID 终断本次仍在线的终端,检查 SSH 复用连接、端口转发及会话分享入口。撤销临时密钥或其他凭据,并由资产负责人核对遗留后台任务、定时任务和临时提权;退出登录不保证这些任务自动停止,须逐项确认处理。
授权过期后重新登录资产失败,原终端无法继续执行命令,转发与分享入口均不可使用。主机和堡垒机的会话清单一致,临时凭据已撤销,后台任务得到负责人确认,正常管理员和业务服务保持可用。
若误终断了非目标会话,依据工单和审计记录恢复该正常用户的合法访问,不恢复过期临时权限。确需延长任务时创建新的明确时间窗口再授权;遗留任务处理须先确认身份和用途,避免批量终止业务进程。
汇总授权起止时间、实际连接与终断时间、凭据撤销、后台任务处理和文件传输记录,复查临时用户是否通过其他组或规则仍可访问相同资产。按组织保留策略保存必要审计材料,限制录像查看权限并确认存储可检索。由申请人和资产负责人核对任务结果及遗留项,完成短时到期测试后再将该流程用于更长窗口。
工单能证明授权范围和回收结果,重复的新连接验证仍被拒绝,关联规则未留下额外访问路径。审计材料可检索且权限正确,资产负责人确认任务结果、临时文件和后台任务均已清点。
复核发现残留权限时重新打开工单,立即收敛到明确目标并补做会话、凭据和任务回收。保持审计证据及正常访问不变,未通过回收验证前不关闭工单,也不将仅规则过期记录当作完整验收。