Azure VNet中使用自定义跳板服务器连接VM的实现方案咨询
适配Azure环境的跳板服务器方案说明
针对你提出的三个功能需求,以下几款主流跳板/堡垒机产品均可以实现,按Azure生态适配友好度排序如下:
1. Azure 原生 Bastion 服务(优先推荐)
- AAD身份验证:原生支持绑定当前Azure租户的Active Directory作为身份源,无需额外对接开发,同时默认支持MFA二次验证,安全性更高
- 空闲会话超时:控制台可直接配置无操作自动断开时长,30分钟的要求直接填写参数即可生效
- 会话节点API调用:可搭配Azure Event Grid监听Bastion的会话创建、销毁事件,触发Azure Function调用对应VM的启动/解除分配REST API,无需修改跳板服务逻辑,依托Azure原生服务链即可实现需求
2. Teleport(开源/商业版可选)
- AAD身份验证:支持通过OIDC协议对接Azure AD作为身份源,配置完成后用户可直接使用AAD账号登录跳板
- 空闲会话超时:支持全局或按用户组配置空闲会话超时规则,30分钟超时要求可直接配置生效
- 会话节点API调用:自带会话生命周期钩子功能,会话创建、终止时可触发自定义执行脚本,直接在脚本中调用Azure VM管理REST API即可,配置门槛较低
3. JumpServer 开源堡垒机
- AAD身份验证:支持通过OIDC、SAML2.0协议对接Azure AD,兼容租户内的用户、用户组权限映射配置
- 空闲会话超时:支持自定义空闲会话断开时长,同时自带会话录像审计能力,符合常规安全合规要求
- 会话节点API调用:支持配置会话事件webhook,用户创建会话、断开会话时会自动向指定地址发送事件请求,可直接配置webhook对接VM启停接口,或通过简单的中转服务处理请求调用Azure REST API
4. Apache Guacamole 开源远程桌面网关
- AAD身份验证:可通过OIDC插件实现Azure AD身份源对接,支持AAD账号统一登录
- 空闲会话超时:支持配置空闲会话超时时间,30分钟超时要求可直接修改配置文件生效
- 会话节点API调用:可通过二次开发扩展事件监听模块,或者对接Guacamole的日志输出做事件捕获,触发对应的VM启停API调用,自定义自由度较高,但需要少量开发工作量
选型建议
如果不想额外承担跳板服务的运维工作,优先选择Azure原生Bastion;如果需要更高的自定义能力或者跨云适配需求,可选择Teleport、JumpServer这类通用开源堡垒机产品。
内容的提问来源于stack exchange,提问作者Yash
相关产品推荐
相关产品推荐

