从 Active Directory 导入用户
PAM360 可与您环境中的 Active Directory (AD) 无缝集成,允许您直接从 AD 导入用户。此集成还使使用域账户登录 Windows 系统的用户能够访问 PAM360,而无需单独的凭据。
要开始集成,请导航至“管理”>>“身份验证”>>“Active Directory”,或 “用户”>>“添加用户”>>“从 Active Directory 导入”。这将打开Active Directory 配置页面。
以下是在 PAM360 中配置 AD 并导入用户的详细步骤:
1. 导入用户
此流程的第一步是配置凭据并从 Active Directory 导入用户。PAM360 会自动检测安装 PAM360 的服务器上 Microsoft Windows 网络文件夹下的可用域列表。随后,您可以从该列表中选择目标域,并输入必要的域控制器凭据以继续进行用户导入。

在“Active Directory 配置”页面上点击 “立即导入”按钮。在弹出的对话框中,配置以下部分:
- 域控制器配置- 指定将作为主要权威的主域控制器的 DNS 名称。在主域控制器不可用时,可使用辅助域控制器。 如果您已配置辅助域控制器,请以逗号分隔的形式列出其 DNS 名称。在发生故障期间,PAM360 将自动尝试连接到其中一个辅助控制器。当以 SSL 连接模式运行时,请确保此处提供的 DNS 名称与域控制器 SSL 证书中指定的通用名称 (CN) 相匹配。这对建立安全、加密的连接至关重要。
- 用户凭据:提供在域控制器上具有读取权限的有效凭据(用户名和密码)。若计划从多个域导入用户,请将用户名格式设置为 <域名称>\<用户名>。例如,若要使用来自域 B 的凭据导入域 A 的用户,应将用户名输入为 DOMAIN B\username。
- 连接模式:针对每个域,请指定是否应通过加密通道建立连接。若要启用 SSL 模式,请确保域控制器已配置为通过 636 端口提供 SSL 服务。此外,请将域控制器的根证书导入 PAM360 服务器机器的证书存储中,以支持此安全连接。
- 角色分配:默认情况下,从 Active Directory (AD) 导入的用户将被分配“密码用户”角色。若要更改此设置,请从下拉菜单中选择所需角色。所选角色将应用于从 AD 中指定组或组织单位 (OU) 导入的所有用户。
注意
导入过程中应用的初始设置将在后续计划中保持不变,除非进行修改。
- 语言设置:您可以通过“语言”字段自定义导入用户的语言设置。
- 双因素认证 (2FA): 从 AD 导入的用户默认启用2FA 。若需为这些用户禁用 2FA,请切换“双因素认证”字段旁的开关。请注意,若在“管理”选项卡下全局禁用了 2FA,在此期间导入的用户将自动禁用 2FA。
- 导入特定用户、组或组织单位 (OU):默认情况下,PAM360 会从 AD 中检索所有组织单位 (OU) 和组。若需导入特定用户,请以逗号分隔的形式输入其用户名。同样,您也可在相应文本框中列出名称,选择导入特定的用户组或组织单位。
- 同步间隔:为确保 PAM360 中的用户数据库与 AD 保持同步,请设置同步间隔。PAM360 将按此间隔查询 AD,自动导入任何新用户。根据导入的组和 OU 数量,同步间隔应至少设置为 3 小时。
配置完这些设置后,点击“保存”以存储域详细信息。后续导入时,仅会将 AD 中的新条目添加到本地数据库中。
若需查找特定用户、用户组或组织单位,请点击“获取组和 OU”按钮并执行以下操作:
- 选择“组”或“组织单位”,并从 Active Directory 中选择要导入的所需组/OU。您还可以为每个组或组织单位指定角色和语言。
- 要查看已选定的组,请点击右上角的“查看已选定组”链接。
- 选择所需的组或组织单位后,点击“导入”。
在导入组织单位 (OU) 和 Active Directory 组时,系统会自动创建名称与对应 OU / AD 组相同的用户组。
注意
如上所述,在启用 SSL 连接模式时,请确保域控制器已配置为通过 636 端口提供 SSL 服务。此配置对于保障 PAM360 与域控制器之间的通信安全至关重要。如果域控制器的证书并非由受信任的证书颁发机构 (CA) 签发,则必须手动将该证书导入 PAM360 服务器机器的证书存储中。 此过程包括导入根证书链中的所有证书,包括 PAM360 服务器机器的证书以及任何中间证书。
1.1 将域控制器证书导入 PAM360
要将域控制器的证书导入 PAM360 机器的证书存储库,您可以使用任何通常用于将 SSL 证书导入机器证书存储库的常规方法。以下提供了一个示例。
- 在 安装了 PAM360 的计算机上 ,依次导航至“控制面板”>>“网络和 Internet”>>“Internet 选项” 。
- 在打开的对话框中,单击“内容”选项卡,然后单击“证书”。
- 单击“导入”,浏览并找到由您的 CA 签发的根证书,然后使用“根据证书类型自动选择证书存储”选项进行安装。
- 按照上述相同的步骤,对域控制器证书重复导入过程。
- 导入根证书链中的所有必需证书后,应用更改并关闭向导。
2. 指定适当的用户角色
默认情况下,除非在导入过程中另有指定,否则从 Active Directory (AD) 导入的所有用户都会被分配“密码用户”角色。若要在导入过程中为特定用户更改角色:
- 单击“立即分配角色”。
- 在弹出的表单中,您将看到从 AD 导入的所有用户列表。
- 对于需要更改角色的每个用户,请点击“更改角色”按钮 ,然后从下拉菜单中选择所需的角色。
- 点击“保存”以应用新角色。这可确保将正确的角色分配给相应的用户。

3. 启用 Active Directory 身份验证
第三步是启用 AD 身份验证。这将允许您的用户使用其 AD 域密码登录 PAM360。请注意,此方案仅适用于已从 Active Directory 导入到本地数据库的用户。
更多详情
如果计算机账户凭据不正确,浏览器将在登录页面上持续要求输入域用户凭据。在这种情况下,请取消该弹出窗口以访问 PAM360 登录页面。
4. 管理 Active Directory 计划任务
请参阅 此 帮助文档,了解有关管理 Active Directory 计划的更多信息。