访问已配置访问控制的特权账户


本流程适用于 8400 及以上版本

对于 8310 及以下版本,请参阅 帮助文档。

PAM360 实施结构化的密码访问控制工作流,以规范特权凭证的访问,确保安全性、责任归属和合规性。系统不会授予对敏感密码的无限制访问权限,用户必须提交访问请求,并经指定管理员批准后,方可获取特权密码。用户可针对高优先级任务即时请求密码,或为计划维护及其他需要特权访问的活动提前安排密码请求。 用户可快速提交访问请求、跟踪审批状态,并在获批后无缝检出密码。此工作流可防止未经授权的访问,降低安全风险,并确保特权凭证仅在必要时使用,从而让用户在确保合规的同时高效完成任务。

本文档详细介绍了通过 PAM360 界面提交密码访问请求、在批准后从密码库中提取密码,以及使用后将密码归还至密码库的具体步骤。

  1. 申请访问密码
  2. 申请访问域账户密码
  3. 密码签入/签出

1. 申请密码访问权限

在访问已配置访问控制的特权资源之前,您需提交密码访问请求,并由授权管理员批准。请按照以下步骤提交密码访问请求:

  1. 导航至“资源”选项卡,点击包含您希望访问的账户的资源。在“账户详细信息”窗口中,点击目标账户旁边的“请求”按钮。
    access-control-process-1
  2. 或者,您可以切换到“密码”选项卡,该处会显示与您共享的所有特权账户列表,然后点击您希望访问的账户旁边的“请求”按钮。
  3. “密码请求”窗口中,请填写以下信息:
    1. 访问时间- 请从以下选项中选择:
      • 现在- 立即访问密码
      • 稍后- 安排未来某个时间访问
    2. 时段- 使用日历选项选择密码访问的开始和结束时间。在“已预订时段”下,您可以查看当前已预订该密码的时段。
    3. 电子邮件通知- 指定在访问时段开始前(以分钟为单位),PAM360应在请求获批后向您发送提醒邮件的时间。
      access-control-process-2
  4. “原因”字段中输入您的请求原因。
  5. 如果您的环境中已启用工单系统集成以实现自动批准,请在“工单 ID”字段中输入工单ID详细信息。
  6. 核对资源和账户名称,然后点击“发送”以提交密码访问请求。账户名称旁的状态将变为“等待审批”。

您的密码访问请求已成功提交待审批。管理员批准您的请求后,您将收到一封电子邮件通知,其中会注明访问时长和状态。批准后,您可以提取密码。

2. 申请访问域账户密码

请按照以下步骤申请域账户密码访问权限:

  1. 导航至“资源”选项卡,并点击包含您希望访问的账户的 Windows 域资源。在“账户详细信息”窗口中,点击目标账户旁边的“请求”按钮以提交密码访问请求。
  2. 或者,您可以切换到“密码”选项卡,该处会显示与您共享的所有用户账户列表,然后点击您希望访问的目标 Windows 域账户旁边的“请求”按钮。
  3. “密码请求”窗口中,请指定以下详细信息:
    1. 资源- 选择您希望使用所选域账户密码访问的目标成员计算机。
      • 域控制器- 用于访问域控制器。
      • 所有资源- 用于访问与您共享的所有 Windows 域成员计算机。
      • “选择资源” - 用于访问与您共享的特定 Windows 域成员计算机。
    2. 访问时间- 选择以下选项之一:
      • 现在- 立即访问密码。
      • 稍后- 用于安排未来某个时间访问。
        access-control-process-3
    3. 时段- 使用日历选项选择密码访问的开始和结束时间。在“已预订时段”下,您可以查看当前密码的预订时长。
    4. 电子邮件通知- 指定 PAM360 应在访问时段开始前多少分钟(以分钟为单位)向您发送提醒邮件。
  4. “原因”字段中输入您的请求原因。
  5. 如果您的环境中已启用票务系统集成以进行自动审批,请在“票证 ID”字段中输入票证 ID 详细信息。
  6. 核对资源和账户名称,然后点击“发送”以提交密码访问请求。账户名称旁的状态将变为“等待审批”。
    access-control-process-4

您的密码访问请求已成功提交待审批。管理员批准请求后,您将收到一封电子邮件通知,其中会注明访问时长和状态。批准后,您可以领取该密码。

注意

  • 请谨慎选择时间段,因为您对密码的访问权限将仅限于密码访问请求中指定的开始和结束时间之间。
  • 管理员在审批过程中可能会修改访问时长,因此请在请求获批后核实访问时长。

3. 密码借出/归还

当您的访问请求获得指定管理员批准且访问时长开始后,即可提取密码。请按照以下步骤从 PAM360 保险库中提取密码:

  1. 导航至“资源”选项卡,切换到“密码”窗口,然后点击您提交了密码访问请求的相应账户旁边的“签出”按钮。
    access-control-process-9
  2. 或者,点击相应资源,并在“账户详情”窗口中选择目标账户旁边的“签出”按钮。
  3. “密码签出”确认弹窗中,您将看到资源和账户详情以及已批准的访问时长。点击“签出”从保险库中获取密码。随后,您可以使用获取的密码建立远程连接并执行分配的任务。
    access-control-process-10

注意

您仅能在访问时长开始后从保险库中提取密码。若在批准的访问时长开始前访问此窗口,则无法提取密码。“提取”按钮将保持禁用状态,直至您的访问时段开始。

完成工作后,您应将密码归还至保险库。请按照以下步骤将密码归还至保险库:

  1. 请转至“资源”选项卡,切换至“密码”窗口,并点击您已提取密码的相应账户旁边的“归还”按钮。
    access-control-process-11
  2. 或者,点击相应资源,并在“账户详情”窗口中选择目标账户旁边的“归还”按钮。
  3. “密码归还”确认 弹窗中,您将看到资源和账户的详细信息。点击“归还”以释放对该密码的访问权限。

注意

一旦您手动将密码归还至保险库,或密码访问请求中规定的访问时长结束,您将无法再访问该密码。若需再次访问该密码,您必须遵循请求审批工作流提交新的密码访问请求。

Top