密钥和证书计划管理
计划是一份预先安排的活动列表,这些活动将在特定时间或按指定顺序执行。在 PAM360 中,用户可以创建计划任务,对 SSH 资源和 SSL 证书执行操作,例如密钥轮换、SSL 证书发现和漏洞评估。这些计划可以自定义为定期运行,从而提供了一种自动化关键安全任务的高效手段。
在本文档中,您将了解以下基于计划的操作:
1. 添加新计划
- 导航至“管理”>>“PKI 管理”>>“计划任务”。在 打开的“计划任务”页面中 ,您可以执行所有与计划任务相关的操作。
- 点击顶部窗格中的 “添加计划”按钮。
- 在弹出的新页面中,输入“计划名称”。
- 在“计划类型”下拉菜单中,选择您要安排的任何操作类型。可用的选项包括:
- 密钥轮换:为指定的用户账户自动执行 SSH 密钥轮换。
- 直接选择密钥或通过密钥组进行轮换。请确保密钥已分配,以免计划任务失败。若计划任务包含未分配的密钥,错误信息将显示在“审核”选项卡中。
- 通过启用“将私钥文件推送到远程用户账户”和/或“将公钥文件推送到远程用户账户”选项,可自动将密钥文件(私钥、公钥或私钥与公钥)推送至关联用户;您还可以选择“使用密钥名称作为文件名”选项。
- SSL 发现:自动发现 SSL 证书。
- 勾选“代理”复选框,通过 PAM360 代理启用 SSL 发现功能。
- IP 地址范围:如果您选择使用 IP 地址范围来发现 SSL 证书,请输入“起始 IP”和“结束 IP”地址。如有必要,您还可以指定“排除 IP 地址”。
- 子网:若要从子网中发现 SSL 证书,请提供相关 IP 地址以及需要检查已部署 SSL 证书的特定端口。
- 从文件:若希望从文件中发现 SSL 证书,请浏览并选择相应的文件。
- 负载均衡器:从负载均衡器发现 SSL 证书时,请输入以下详细信息: 服务器名称、端口、用户名、凭据类型、密码和 路径。从下拉菜单中选择负载均衡器类型,包括“通用”、“BIG-IP F5”、“Citrix ”或“Fortigate 防火墙”等选项。 若需通过 REST API 命令进行 Citrix 证书发现,请勾 选“使用 REST API”复选框 (默认情况下,PMP 使用 CLI 命令进行证书发现和获取)。
- 共享路径:根据需要选择“共享路径 - Windows”或“共享路径 - Linux/Mac OS”以对特定服务器执行发现操作。
- 绕过代理设置:如有需要,请勾选 “绕过代理设置”复选框 。此选项适用于涉及“IP 地址范围”、“子网”和“从文件”的发现模式,以及使用 REST API 进行 Citrix 发现和 FortiGate 防火墙的情况。
- AD 用户证书发现:获取与 Active Directory 用户关联的 SSL 证书。
- 选择一个域名,或点击“新建域名”以添加新域名。
- 输入主域控制器和/或 辅助域控制器的详细信息,并指定用户凭据。
- 选择连接模式(无 SSL / SSL)并输入用户凭据。
- 点击“获取组和组织单位”,并选择需要执行证书发现操作的用户账户/组织单位。
- 选择一个域名,或点击“新建域名”以添加新域名。
- MS 证书存储库发现:从 Microsoft 证书存储库或 Microsoft 证书颁发机构获取 SSL 证书。
- 启用代理:从可用代理列表中选择所需的代理,并指定超时时间(以秒为单位)或指定服务器凭据。
- 输入用户凭据,或选中复选框以“使用 PAM360 服务帐户凭据”进行身份验证。
- 对于由 Microsoft 证书颁发机构颁发的证书,您可以根据证书颁发日期、证书撤销/过期状态以及证书模板来微调发现设置。
- AWS 发现:自动从 ACM 或 IAM 等 AWS 服务中发现 SSL 证书。
- 从下拉菜单中选择相应的AWS 凭据。要添加新凭据,请导航至“证书”>>“AWS”>>“管理”。
- 选择需要从中导入证书的所需 AWS 服务:ACM 或 IAM。
- 若要从 ACM 导入证书,请在“AWS 服务”下选择ACM,并选择服务区域。若要从IAM 导入证书,请指定所需的 AWS 用户名,或使用“列出 AWS 用户名”选项检索用户名。选择所需的用户名。
- SSL 漏洞:对选定的 SSL 证书安排定期漏洞扫描。
- 选择需要定期进行漏洞扫描的证书,并指定一个电子邮件地址,以便在每次扫描后向该地址发送通知。
- SSL 到期:为选定的证书自动发送 SSL 到期通知。
- 选择证书或证书组,设置通知间隔,指定触发警报的到期天数,并自定义电子邮件通知偏好设置。
- 报告:为指定的证书安排定期报告生成和电子邮件分发。
- 自定义报告,以选定的证书/组为对象,按定义的时间间隔发送。
- 密钥轮换:为指定的用户账户自动执行 SSH 密钥轮换。
- 设置重复间隔:每小时、每天、每周、每月或仅一次。
- 配置开始时间、开始日期,并在 “发送电子邮件通知”字段中输入通知电子邮件地址。
- 添加自定义主题,并使用 签名定制邮件内容 。
- 选择报告格式为PDF或CSV,系统将根据所选格式将报告发送至指定的电子邮件地址。
- 点击“保存”以添加计划。计划现已配置完成,可通过“计划”窗口执行。
- 要立即运行计划任务,请转到“计划任务”窗口,然后单击所需计划任务旁边的“执行计划任务”图标。
其他详细信息
执行结果将记录在计划审计和相关操作审计中。
2. 修改计划
- 导航至“管理” >> “PKI 管理” >> “计划”。
- 单击您要修改的计划以打开“编辑计划 ”窗口 。
- 根据需要调整计划详情(名称和类型除外)。
- 点击“更新”以保存修改。
3. 启用或禁用计划任务
可根据需要暂时禁用或重新启用计划任务。
- 导航至“管理” >> “PKI 管理” >> “计划”。
- 选择要修改的计划,然后选择“启用计划”或 “禁用计划”。 系统将显示确认消息, 提示启用或禁用操作已成功。
注意
如果一次性计划已执行,则无法重新启用。请修改该计划以重新启用它。
4. 删除计划任务
- 导航至“管理” >> “PKI 管理” >> “计划任务”。
- 选择要删除的计划。
- 点击顶部窗格中的“删除计划”,并在系统提示时确认。随后将显示一条消息,确认删除成功。
利用 PAM360 的计划任务功能,您可以优化 SSH/SSL 操作、自动化常规安全任务,并主动管理证书,从而最终实现更高效的时间管理和更强的系统安全性。