通过堡垒机的设备改密/改密计划功能,可以实现对运维服务器、设备的批量改密,也可以实现服务器的密码托管。目前堡垒机支持Windows以及字符类协议(ssh、telnet)设备的改密,目前堡垒机仅支持修改堡垒机上存储的设备账号,暂不支持如登陆root账号修改nsfocus账号密码的场景。
堡垒机改密过程:原密码登陆服务器根据改密脚本执行改密验证改密前后密码
配置路径:"自动化改密-改密计划"
改密脚本介绍
改密脚本由多个改密步骤组成,改密步骤主要根据服务器实际改密提示符修改,可调整顺序。
账号提示符:即服务器改密过程图中的"root@nsfocus \~#",堡垒机系统会自行判断
特权提示符:su命令切换管理员权限密码输入的提示符
切换密码提示符:对应固定提示符"password:"
指定提示符:勾选后可自定义提示符,此处为模糊匹配,例如服务器实际提示符为"New password:",可填写为"password"或者"New",若服务器提示符中存在特殊字符,可以避开特殊字符填写。
特权切换命令:与设备配置中的特权命令保持一致
特权密码:切换特权模式时所输入的密码,与设备配置中的特权密码保持一致
账号密码:即设备账号的旧密码
自动密码:根据密码规则生成的随机密码
改密脚本:
每一条都从上至下依次进行判断、执行,一条执行完毕,执行下一条,需要根据目标服务器的真实改密流程进行调整。内置的改密脚本顺序、内容固定无法调整顺序,复制该脚本后即可根据左侧的按钮或者编辑调整执行顺序。
字符设备账号改密
改密主要还是要看改密脚本,改密过程时根据改密脚本一步一步执行的命令。举个例子说明改密脚本应该如何编写修改:
可在修改改密脚本前,先在服务器上手动执行一次改密过程,看提示符。 
登录上服务器后:
第一步:执行passwd
第二步:当提示(current) UNIX password:时输入当前用户密码
第三步:当提示NEW password:时输入新密码
第四步:当提示Retype new password:时再次输入新密码
可以根据以上改密过程修改堡垒机的Linux改密脚本;
第一步:根据账号提示符输入"passwd"
第二步:指定提示符(current) UNIX password:,识别到次提示符,应输入当前用户密码,则命令选择"账号密码"
第三步:指定提示符"New password:",识别到此提示符,应输入新密码,则命令处选择"自动密码"
第四步:根据服务器改密过程,输入新密码后,紧接着为确认新密码的提示符"Retype new password:",即指定提示符为"Retype new password:",命令为"自动密码"
对应的改密脚本如下:
图形设备账号改密
目前针对Windows,常用的协议依旧是RDP,下面我们主要介绍RDP协议的改密。
堡垒机改密过程:RDP协议登陆需改密的账号,Win+R打开运行,输入cmd,打开cmd命令窗口,执行改密脚本中的命令,最后再验证改密前后的密码。
Windows自带的改密脚本目前只支持管理员权限的系统账号;
Windows命令改密方法固定,针对管理员的改密,基本可使用堡垒机默认的Windows改密脚本,也就是它:

FAQ:
目前堡垒机暂不支持针对域账号进行改密!
服务器默认输入法需为英文!
改密需以管理员身份运行cmd!
服务器不支持开启网络级别身份认证!
