密钥和证书计划管理

计划是一份预先安排的活动列表,这些活动将在特定时间或按指定顺序执行。在 PAM360 中,用户可以创建计划任务,对 SSH 资源和 SSL 证书执行操作,例如密钥轮换、SSL 证书发现和漏洞评估。这些计划可以自定义为定期运行,从而提供了一种自动化关键安全任务的高效手段。

在本文档中,您将了解以下基于计划的操作:

  1. 添加计划任务
  2. 修改计划任务
  3. 启用或禁用计划任务
  4. 删除计划任务

1. 添加新计划

  1. 导航至“管理”>>“PKI 管理”>>“计划任务”。在 打开的“计划任务”页面,您可以执行所有与计划任务相关的操作。
    SSL_schedules_2
  2. 点击顶部窗格中的 “添加计划”按钮。
  3. 在弹出的新页面中,输入“计划名称”。
  4. “计划类型”下拉菜单中,选择您要安排的任何操作类型。可用的选项包括:
    1. 密钥轮换:为指定的用户账户自动执行 SSH 密钥轮换。
      • 直接选择密钥或通过密钥组进行轮换。请确保密钥已分配,以免计划任务失败。若计划任务包含未分配的密钥,错误信息将显示在“审核”选项卡中。
      • 通过启用“将私钥文件推送到远程用户账户”和/或“将公钥文件推送到远程用户账户”选项,可自动将密钥文件(私钥、公钥或私钥与公钥)推送至关联用户;您还可以选择“使用密钥名称作为文件名”选项。
    2. SSL 发现:自动发现 SSL 证书。
      • 勾选“代理”复选框,通过 PAM360 代理启用 SSL 发现功能。
      • IP 地址范围:如果您选择使用 IP 地址范围来发现 SSL 证书,请输入“起始 IP”和“结束 IP”地址。如有必要,您还可以指定“排除 IP 地址”。
      • 子网:若要从子网中发现 SSL 证书,请提供相关 IP 地址以及需要检查已部署 SSL 证书的特定端口。
      • 从文件:若希望从文件中发现 SSL 证书,请浏览并选择相应的文件。
      • 负载均衡器:从负载均衡器发现 SSL 证书时,请输入以下详细信息: 服务器名称端口用户名凭据类型密码和 路径。从下拉菜单中选择负载均衡器类型,包括“通用”“BIG-IP F5”“Citrix ”或“Fortigate 防火墙”等选项。 若需通过 REST API 命令进行 Citrix 证书发现,请勾 选“使用 REST API”复选框 (默认情况下,PMP 使用 CLI 命令进行证书发现和获取)
      • 共享路径:根据需要选择“共享路径 - Windows”或“共享路径 - Linux/Mac OS”以对特定服务器执行发现操作。
      • 绕过代理设置:如有需要,请勾选 “绕过代理设置”复选框 。此选项适用于涉及“IP 地址范围”、“子网”和“从文件”的发现模式,以及使用 REST API 进行 Citrix 发现和 FortiGate 防火墙的情况。
    3. AD 用户证书发现:获取与 Active Directory 用户关联的 SSL 证书。
      • 选择一个域名,或点击“新建域名”以添加域名。
      • 输入主域控制器和/或 辅助域控制器的详细信息,并指定用户凭据。
      • 选择连接模式(无 SSL / SSL)并输入用户凭据。
      • 点击“获取组和组织单位”,并选择需要执行证书发现操作的用户账户/组织单位。
    4. MS 证书存储库发现:从 Microsoft 证书存储库或 Microsoft 证书颁发机构获取 SSL 证书。
      • 启用代理:从可用代理列表中选择所需的代理,并指定超时时间(以秒为单位)或指定服务器凭据
      • 输入用户凭据,或选中复选框以“使用 PAM360 服务帐户凭据”进行身份验证
      • 对于由 Microsoft 证书颁发机构颁发的证书,您可以根据证书颁发日期、证书撤销/过期状态以及证书模板来微调发现设置。
    5. AWS 发现:自动从 ACM 或 IAM 等 AWS 服务中发现 SSL 证书。
      • 下拉菜单选择相应的AWS 凭据。要添加新凭据,请导航至“证书”>>“AWS”>>“管理”
      • 选择需要从中导入证书的所需 AWS 服务:ACM 或 IAM
      • 若要从 ACM 导入证书,请在“AWS 服务”下选择ACM,并选择服务区域。若要从IAM 导入证书,请指定所需的 AWS 用户名,或使用“列出 AWS 用户名”选项检索用户名。选择所需的用户名。
    6. SSL 漏洞:对选定的 SSL 证书安排定期漏洞扫描。
      • 选择需要定期进行漏洞扫描的证书,并指定一个电子邮件地址,以便在每次扫描后向该地址发送通知。
    7. SSL 到期:为选定的证书自动发送 SSL 到期通知。
      • 选择证书证书组,设置通知间隔,指定触发警报的到期天数,并自定义电子邮件通知偏好设置。
    8. 报告:为指定的证书安排定期报告生成和电子邮件分发。
      • 自定义报告,以选定的证书/组为对象,按定义的时间间隔发送。
    9. SSL_schedules_1
  5. 设置重复间隔:每小时每天每周每月仅一次
  6. 配置开始时间开始日期,并在 “发送电子邮件通知”字段中输入通知电子邮件地址。
  7. 添加自定义主题,并使用 签名定制邮件内容
  8. 选择报告格式PDFCSV,系统将根据所选格式将报告发送至指定的电子邮件地址。
  9. 点击“保存”以添加计划。计划现已配置完成,可通过“计划”窗口执行。
  10. 要立即运行计划任务,请转到“计划任务”窗口,然后单击所需计划任务旁边的“执行计划任务”图标。

    其他详细信息

    执行结果将记录在计划审计和相关操作审计中。

2. 修改计划

  1. 导航至“管理” >> “PKI 管理” >> “计划”。
  2. 单击您要修改的计划以打开“编辑计划 窗口
  3. 根据需要调整计划详情(名称和类型除外)。
  4. 点击“更新”以保存修改。

3. 启用或禁用计划任务

可根据需要暂时禁用或重新启用计划任务。

  1. 导航至“管理” >> “PKI 管理” >> “计划”。
  2. 选择要修改的计划,然后选择“启用计划”或 “禁用计划”。 系统将显示确认消息, 提示启用或禁用操作已成功。

    注意

    如果一次性计划已执行,则无法重新启用。请修改该计划以重新启用它。

4. 删除计划任务

  1. 导航至“管理” >> “PKI 管理” >> “计划任务”。
  2. 选择要删除的计划。
  3. 点击顶部窗格中的“删除计划”,并在系统提示时确认。随后将显示一条消息,确认删除成功。

利用 PAM360 的计划任务功能,您可以优化 SSH/SSL 操作、自动化常规安全任务,并主动管理证书,从而最终实现更高效的时间管理和更强的系统安全性。




Top