实施和管理访问控制工作流


本操作流程适用于 8400 及以上版本

对于 8310 及以下版本,请参阅 帮助文档。

有效的密码管理对于确保组织内部特权访问的安全性和完整性至关重要。访问控制工作流使管理员能够实施基于审批的访问机制,确保只有授权用户才能检索和使用特权密码。这种方法通过消除持久访问并仅按需授予访问权限,支持“零静态特权”模型。管理员可以通过配置访问控制工作流来定义具体的审批层级、设置访问时长并实施自动审批规则。 此外,可集成工单系统,通过验证工单 ID 与有效工单的匹配关系,自动批准密码访问请求。该机制通过详细的审计记录增强了安全性并建立了责任追溯机制。

本文档提供了通过访问控制管理特权访问的详细指南,涵盖了从配置访问控制工作流到必要时停用的整个生命周期。其中阐述了如何定义全局访问控制设置、指定审批管理员,以及如何实施独占访问、宽限期和自动审批规则等条件。借助简化的请求-释放流程,管理员可以高效地审查、批准、拒绝或修改密码访问请求,从而最大限度地降低未经授权访问的风险。

遵循本文档中的说明,管理员可有效实施并管理其环境内特权资源的访问控制工作流,在简化访问管理流程的同时增强整体安全性。

本文档详细涵盖了以下主题:

  1. 配置访问控制工作流的全局设置
  2. 为资源配置访问控制工作流
  3. 为账户配置访问控制工作流
  4. 查看访问控制详细信息
  5. 密码访问请求
  6. 停用访问控制

1. 配置访问控制工作流的全局设置

在配置访问控制之前,您应先设置访问控制工作流的全局设置。全局设置定义了密码访问请求的关键方面,例如所需的审批管理员数量、密码访问时长、宽限期等,您可以根据组织需求进行修改。配置好全局设置后,即可为环境中的单个资源和账户配置访问控制工作流。请按照以下步骤配置访问控制工作流的全局设置:

  1. 导航至“管理” >> “自定义” >> “常规设置” >> “访问控制”。
  2. “访问控制”选项卡 下,您将看到以下设置:
    1. 密码请求的默认访问时间 - 选择用户请求密码访问时应使用的默认选项。
      configure-access-control-1
    2. 禁用密码请求中的“立即”访问时间 - 启用此选项可防止用户使用“立即”访问方式请求密码。
    3. 显示请求密码用户的用户名- 启用此选项将显示当前正在请求密码的用户。启用此选项时请谨慎,因为这可能会向其他同样有权访问该密码的人员泄露用户身份信息。
    4. 延迟批准时延长访问时长- 启用此选项后,即使用户管理员在预定开始时间之后批准请求,用户仍可获得其最初请求的完整访问时长。

      其他详情

      即使启用了“延迟批准时延长访问时长”复选框,如果同一密码的后续时段已被其他用户预订,访问时长也无法延长。在此情况下,用户仅能在密码请求获批后,在剩余时长内访问该密码。

    5. 允许用户利用配置的密码访问宽限期- 启用此复选框,允许用户在访问控制工作流中配置的宽限期内保持对密码的独占访问权限。
    6. 将每次密码请求的时长限制为最多 [X] 小时- 从下拉菜单中选择所需数值,以设置每次密码访问请求的最长访问时长。
    7. 允许用户提前最多 [X] 天提交密码访问请求- 从下拉菜单中选择数字,以设置从当前日期起用户可提前安排密码访问请求的天数。
    8. 配置最多 [X] 名管理员负责批准密码请求- 从下拉菜单中选择所需数字,以设置批准密码访问请求所需的最大管理员数量。

这些全局设置将适用于在账户和资源级别配置的所有访问控制工作流。

2. 为资源配置访问控制工作流

PAM360 允许您在账户和资源级别配置访问控制工作流。这两种情况的配置步骤几乎完全相同。请按照以下步骤在资源级别配置访问控制:

  1. 导航至“资源”选项卡,点击您希望为其配置访问控制工作流的目标资源旁边的“资源操作”图标,然后从显示的选项中选择“配置 >> 访问控制”
    configure-access-control-2
  2. 要批量配置资源的访问控制,请勾选需要配置访问控制工作流的资源旁边的复选框,点击顶部窗格中的“资源操作”按钮,然后选择“配置>>访问控制”
  3. 在弹出的 “访问控制”配置窗口中,您将看到以下配置设置,可根据需求自定义与密码访问相关的各项选项。

2.1 审批管理员

指定审批管理员是配置访问控制工作流的关键步骤。每当用户请求访问密码时,该请求都会转发给本节中指定的审批管理员。在“所有管理员”下,您将看到环境中的所有管理员列表,包括密码管理员和特权管理员。 从该列表中选择管理员,并点击右箭头按钮,即可将该管理员指定为密码访问请求的审批人。所选管理员将被指定为审批人。列在“授权管理员”部分中的任何管理员均可批准或拒绝针对所选资源内任何账户提出的密码访问请求。
configure-access-control-3

此外,如果您希望将用户组中的用户指定为审批管理员,可以切换到“组”选项卡,并将所需的用户组指定为“授权组”。此处仅列出包含具有管理员权限用户的用户组属于被指定为授权管理员的用户组中的任何具有管理员权限的用户,均可批准或拒绝针对所选资源内任何账户提出的密码访问请求。

2.2 排除用户

在为资源配置访问控制工作流时,您可以将某些用户排除在工作流之外。被指定为“被排除用户”的用户可直接访问与他们共享的密码,无需遵循访问控制工作流。要将用户排除在访问控制工作流之外,请选择您希望排除的目标用户,然后点击右箭头按钮。 您还可以将某个用户组中的用户从访问控制工作流中排除。要排除用户组,请切换到“组”选项卡,选择要排除的目标用户组,然后点击右箭头按钮。
configure-access-control-4

2.3 其他设置

在此部分,您将找到基于用户访问请求密码的各种访问条件,以及有助于最大限度降低漏洞和内部威胁的其他安全设置。
configure-access-control-5

  1. 强制要求至少 [X] 名管理员批准密码访问 - 启用此选项可强制要求每次密码访问请求均需获得指定数量的管理员批准。请使用下拉菜单选择 1 到 10 之间的数字。您可以在“常规设置”页面的“访问控制”部分修改所需批准者的最大数量,具体方法参见 第 1 节所述。若选择强制要求至少 10 名管理员批准,则必须在“审批管理员”部分中指定至少 10 名管理员作为“授权管理员”
  2. 强制用户说明密码检索原因- 启用此选项可强制用户在点击星号以明文形式检索密码时说明原因。启用此选项后,您可以确保责任归属,并为密码访问及其目的保留清晰的审计记录。
  3. 在规定的开始时间前 [X] 分钟向授权管理员发送提醒邮件,以处理待处理的密码访问请求- 启用此选项可向管理员发送提醒邮件,告知其有待批准的密码访问请求。请指定在向管理员发送邮件前的时长(以分钟为单位),以提醒他们审核待处理的密码访问请求。 若在此字段中输入 30,PAM360 将在用户于密码访问请求中指定的开始时间前 30 分钟发送提醒邮件。默认值设为 15。
  4. 在规定访问时长结束后,延长密码访问权限 [X] 分钟的宽限期- 启用此选项可为用户提供访问时长结束后的宽限期,以便其继续访问密码。请指定结束时间后用户可保持对密码独占访问权限的时长(以分钟为单位)。 您最多可配置 60 分钟的宽限期。若在此字段中输入 15,且请求的访问时长为下午 5 点至 6 点,则用户可使用该密码至下午 6:15。
  5. 提供 [X] 分钟的密码独占访问权限- 指定当用户在“密码请求”窗口中选择“立即”选项以请求即时访问时,可维持对密码独占访问的时长(以分钟为单位)。该数值不能高于“常规设置”页面 “访问控制”部分中“将每次密码请求限制为最多 X 小时”选项所设的值,具体如 第 1 节中所述。若在此字段中输入30,用户通过“立即”选项请求的密码将保持30分钟的独占访问权限。默认值设为60。
  6. 每次独占使用后归还时轮换密码或密钥- 启用此选项可在每次独占使用后,将密码或 SSH 密钥归还至保险库时自动重置。

注意

  1. 当配置了宽限期时,PAM360 仅会在配置的宽限期结束后才强制将密码检查到保险库中。
  2. 只有当“常规设置”页面“访问控制”部分 下的“允许用户利用配置的宽限期进行密码访问”选项启用时,才能配置宽限期。
  3. 即使已配置宽限期,在以下情况下宽限期也不适用:
    • 用户在密码访问请求中指定的结束时间之前将密码归还至保险库。
    • 用户在密码访问请求中指定的结束时间之前未将密码签出。
  4. 请确保您已使用具备密码重置权限的必要凭据配置了远程密码重置功能,以便在每次使用后重置密码。请参阅以下链接了解配置的详细步骤 远程密码重置 (适用于与 PAM360 服务器位于同一网络的资源以及通过 PAM360 代理管理的资源)。

2.4 自动批准

PAM360 允许您根据以下标准,为用户发起的密码访问请求配置自动批准设置:

  1. 提交密码访问请求的时间
  2. 工单 ID 验证

当审批管理员无法及时审批密码访问请求,或请求数量较多时,自动审批选项将发挥重要作用。配置密码访问控制工作流的管理员可根据实际需求指定具体条件。 所有开始时间符合自动批准条件的请求都将由系统自动批准,并会通过电子邮件通知已配置的授权管理员。例如,您可以将自动批准的时间设置为“每天上午 09:00 至下午 06:00”。您将在“自动批准”部分下找到以下选项。

  1. 按配置自动批准密码访问请求 - 勾选此复选框,允许系统根据特定条件自动批准密码访问请求。您应选择以下列出的其中一项条件进行自动批准。如果未勾选此复选框,用户提交的密码访问请求将不会被自动批准。
    • 全天任何时间- 选择此选项可自动批准用户在白天提交的密码访问请求。
    • 条件- 使用给定选项选择应自动批准密码访问请求的时间段。您可以在单日内设置最多三个批准时间段。
    • 通过验证服务请求的工单 ID 批准请求 - 若您的环境中已集成工单系统,可选择此选项,系统将根据服务请求的工单 ID 批准密码访问请求。PAM360 将在授予密码访问权限前,验证用户指定的工单 ID。
      configure-access-control-6

配置完所需详细信息(如审批管理员、排除用户、访问策略和审批设置)后,点击“保存并激活”按钮,即可成功为所选资源配置访问控制工作流。

2.5 权限提升

PAM360 中的即时 (JIT) 权限提升机制允许管理员临时提升 Windows 本地账户和域账户的访问权限。此功能使用户能够在指定时间范围内执行特权任务,确保仅在必要时授予提升的访问权限。 通过 JIT 权限提升,只需将 Windows 本地账户添加到相应机器上的本地组中,即可授予其特权访问权限。同样,将域账户添加到域控制器中的相应域安全组中,即可提升其权限。

通过利用 JIT 权限提升,组织可以对访问权限实施精细化控制,从而减少向多个用户账户授予全面提升权限的必要性。这种临时提升的方法显著降低了与永久管理员访问权限相关的安全风险,确保仅在必要时授予提升的权限。了解此 链接 了解配置 JIT 权限提升的详细步骤。

注意

从 7510 版本开始,管理员可将即时特权提升(JIT)与本地安全策略进行集成。通过自动化工作流,在访问控制过程中,系统会在特权用户需要时,精准地为其分配临时运行时角色及相关本地安全策略。这些提升的特权将在指定的时限会话结束时自动撤销。请参阅此 文档

其他详细信息

  • 当密码已被签出且当前正在使用时,无法为该资源停用密码访问控制。
  • 建议资源所有者不要更改已配置访问控制且密码当前正在使用的资源的“资源类型”或“远程密码重置”配置。这样做将删除访问控制配置。要检查密码的状态,请转至“管理”>>“访问请求”>>“密码访问”,并在 “操作”列下查看状态。
  • 当 PAM360 尝试将某个本地用户账户添加到所选本地组时,如果权限提升失败,则拥有该账户访问权限的用户将无法请求其密码。有关失败原因的更多详细信息,请查看“审核”选项卡中的审核日志。
  • 管理员还可以为资源内的特定账户配置访问控制工作流,而不会影响该资源内其他账户在资源级别上应用的访问控制配置。

3. 配置账户访问控制工作流

请按照以下步骤在账户级别配置访问控制:

  1. 要配置账户的访问控制——请转到“资源”选项卡,切换到“密码”窗口,点击目标账户旁边的“账户操作”图标,然后从显示的选项中选择“配置访问控制”
    configure-access-control-7
  2. 批量配置不同资源中多个账户的访问控制- 在“密码”窗口中勾选目标账户旁边的复选框,点击顶部窗格中的“账户操作”按钮,然后选择“配置>>访问控制”
  3. 配置资源内某个账户的访问控制- 导航至“资源”选项卡,点击包含目标账户的资源。在“账户详情”窗口中,点击目标账户旁边的“账户操作”图标,然后从显示的选项中选择“配置访问控制”
  4. 要批量配置单个资源内多个账户的访问控制——在“账户详情”窗口中,勾选目标账户旁边的复选框,点击顶部窗格中的“更多操作”按钮,然后选择“配置访问控制”
  5. 在弹出的“配置访问控制”窗口中,您将看到以下配置设置,可根据需求自定义与密码访问策略相关的各项选项。
    1. 审批管理员
    2. 被排除的用户
    3. 其他设置
    4. 自动批准
    5. 权限提升

请按照 此处 中所述的步骤,为目标账户配置访问控制。

4. 查看访问控制详细信息

为某个账户或资源配置好访问控制工作流后,您可以在一个统一位置查看所有已应用的设置,即“访问控制详情”窗口,以便快速便捷地查阅。这使管理员无需在多个部分之间来回切换,即可审查和验证已配置的访问控制设置。 该窗口提供了已配置访问控制详情的全面摘要,包括相关条件、审批工作流、被排除的用户和审批管理员,以及资源详情和工作流的配置级别。此摘要有助于管理员高效管理所选资源的访问权限。

请按照以下步骤访问“访问控制详细信息”窗口,以查看已配置的访问控制工作流详细信息:

  1. 导航至“资源”选项卡,切换到“密码”窗口,然后点击目标账户旁边的“账户操作”图标,该账户的配置访问控制详细信息正是您想要查看的。在下拉菜单中,从显示的选项中选择“访问控制详细信息”
  2. 或者,切换到“资源”窗口,并点击您希望查看其配置的访问控制详细信息的资源。在“账户详细信息”窗口中,点击目标账户旁边的“账户操作”图标,并从显示的选项中选择“访问控制详细信息”

管理员可在“访问控制详细信息”窗口中查看以下详细信息:

  • 账户详细信息,包括账户名称、资源所有者以及配置访问控制工作流的级别。
  • 指定为审批管理员的用户列表
  • 被排除在已配置访问控制工作流之外的用户列表
  • 自动批准的设置条件
  • 其他设置,包括批准所需的管理员数量、强制用户提供密码访问理由、通知管理员待批准请求的提醒邮件、配置的密码访问独占时长以及配置的宽限期。
    configure-access-control-8

注意

  • 只能从“帐户操作”菜单访问“访问控制详细信息”窗口。
  • 请求一旦获得批准,用户只能使用请求的域帐户密码访问由批准管理员批准的资源列表。

5. 密码访问请求

PAM360 中的“密码访问请求”窗口允许管理员在一个位置查看、管理和审核所有密码访问请求。该窗口提供了对当前和历史请求的增强可见性,帮助管理员实施安全的访问管理并简化合规性跟踪。 通过将所有密码访问请求整合到一个界面中,“密码访问请求”窗口可帮助管理员高效地监控、批准、拒绝或修改访问请求。这种结构化的方法可防止未经授权的访问,降低安全风险,并简化访问管理工作流。请按照以下步骤访问“密码访问请求”窗口:

  1. 转至“管理” >> “访问请求” >> “密码访问”。
  2. “密码访问请求”窗口分为两个部分:
    1. 进行中- 显示所有待审批的密码访问请求,以及相关详细信息,例如提出访问请求的资源和账户名称、提交密码访问请求的用户、请求原因以及请求时长。通过此窗口,管理员可以审查需要审批的待处理请求,并无缝管理访问审批和拒绝。
    2. 历史记录- 列出所有过往的访问请求及其相关详细信息,用于审计和合规性跟踪,包括“进行中”选项卡上显示的所有相关详细信息以及请求状态。

5.1 管理密码访问请求

用户提交密码访问请求后,被指定为授权审批人的管理员可通过“密码访问请求”窗口 管理这些请求。本节将说明如何审查待处理的密码访问请求、对其进行管理、在必要时修改访问时长,以及在批准后强制将密码归还至保险库。请按照以下步骤管理待批准的密码访问请求:

  1. 打开“密码访问请求”窗口并切换至“进行中”选项卡,即可查看当前所有待审批的密码访问请求列表,以及相关详细信息,例如资源名称、账户名称、请求用户、请求访问的原因、时长和请求时间。
    access-control-process-5
  2. 单击所需请求旁边“操作”列下的“处理请求”按钮,以管理密码访问请求。
  3. “密码访问请求审查”弹出窗口中,您将看到有关该密码访问请求的相关详细信息。
    access-control-process-6
  4. 查看请求详情,在指定字段中输入评论,并执行以下操作之一:
    1. 点击“批准”按钮,按用户请求批准密码访问请求,且不修改访问时长。
    2. 点击“拒绝”按钮,以拒绝该密码访问请求。
    3. 点击“修改”按钮以更新访问时长。在随后出现的“修改密码访问请求”窗口中,使用日历选项更改密码访问的开始和结束时间。在“已预订时段”下,您可以查看当前已预订该密码的时间段。
  5. 密码访问请求获批后,状态将显示为“尚未使用”,直至用户从保险库中签出密码。用户签出密码后,状态将变更为“正在使用”。
    access-control-process-7
  6. 点击“归还”按钮可撤销用户对密码的访问权限。当密码处于“尚未使用”和“正在使用”阶段时,您可以强制归还密码。密码一经归还,请求-释放工作流即告完成,该条目将移至“历史记录”选项卡。
  7. 如果您拒绝密码访问请求,该条目将立即移至“历史记录”选项卡,且审批状态将标记为“已拒绝”

有效管理请求可确保您环境中的特权账户密码访问安全且受控。

注意

当用户提交密码访问请求时,授权管理员应在请求的访问时限到期前予以批准。一旦请求中指定的结束时间到期,该请求将自动失效。

5.2 查看历史请求

“密码访问请求”窗口中的“历史记录”选项卡提供了所有已完成密码访问请求的全面视图,其中包含资源名称、账户名称、请求用户、状态等相关详细信息。该选项卡设有“访问请求摘要”功能,可按时间线展示密码访问请求的流程,详细记录从请求创建到密码签入的每个阶段。要查看密码请求摘要,请在“历史记录”选项卡中,点击目标请求旁“详细信息”列下的“摘要”图标。 在“访问请求摘要”页面上,您将通过时间轴视图查看该特定密码访问请求的所有相关详细信息。
access-control-process-8

6. 停用访问控制

PAM360 允许管理员随时为任何资源或账户禁用访问控制,使具备相应权限的用户无需审批即可直接访问密码。以下部分详细说明了根据您的需求在资源和账户级别停用访问控制的必要步骤。

6.1 停用资源的访问控制

请按照以下步骤停用为资源配置的访问控制工作流:

  1. 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后从显示的选项中选择“配置访问控制”
  2. “配置访问控制”窗口中,点击底部的“停用”按钮,以停用为所选资源配置的访问控制工作流。

您还可以通过批量操作对资源执行此操作:选中目标资源,点击“资源操作”下拉菜单,选择“配置 >> 访问控制”,然后点击“停用”

6.2 停用账户的访问控制

请按照以下步骤停用为某个账户配置的访问控制工作流:

  1. 导航至“资源”选项卡,切换到“密码”窗口,点击目标账户旁边的“账户操作”图标,然后从显示的选项中选择“配置访问控制”
  2. “配置访问控制”窗口中,单击底部的“停用”按钮,以停用为所选帐户配置的访问控制工作流。

对于账户,您也可以通过批量操作完成此操作:选择目标账户,点击“账户操作”下拉菜单,选择“配置”>“访问控制”,然后点击“停用”






Top