在 PAM360 中添加 API 用户账户
关于 6700 版本之前的操作步骤,请参阅 此 帮助文档。
PAM360 允许您根据访问 PAM360 中可用 API 的需求,手动添加 API 用户。PAM360 中可用的 API 用户账户包括:
- SSH CLI 用户 - 用于在应用程序到应用程序(A2A)或应用程序到数据库(A2D)密码管理中访问密码管理 API 的 API 用户账户。
- REST 和应用程序用户 - 用于执行基于指定用户角色和访问权限的通用 PAM360 操作的 API 用户账户。
在创建 API 用户账户时,您可以通过主机名将该账户绑定到单个端点(通常是用于调用 API 的服务器或桌面),从而确保用户账户具有唯一标识(例如 user@主机名)。

1. 创建具有 SSH CLI 访问权限的 API 用户账户
若要创建用于访问 PAM360 应用程序间或应用程序与数据库密码管理中密码管理 API 的 API 用户账户,请执行以下步骤:
- 导航至“用户”>>“用户”>>“添加 API 用户”>>“SSH CLI 用户”。
- 用户名:请在此处输入一个唯一名称,该名称将用于标识该 API 用户。
注意
请务必使用与对应 SSL 证书中的“通用名称”(CN)相同的名称。在 MSP 版本中,除了“通用名称”(CN)外,证书中的“组织名称”(O)也应与 PAM360 中的组织显示名称一致。
- 主机名验证:启用此验证以验证调用 API 的用户机器。启用此功能将限制来自未在“主机名”字段中预定义的机器的 API 调用。
- 主机名:若 已启用主机名验证,请输入允许用户执行密码管理操作的机器主机名。系统内部将用户名与主机名结合使用,以唯一标识 API 用户。例如,来自主机“test-server”且名为“test”的用户将被视为“test@test-server”以唯一标识该 API 用户。
- “全名”指 API 用户在外部环境(如报告、审计日志及其他用户活动追踪场景)中被识别的名称。 默认情况下,系统会将“用户名”与“主机名”的组合加上后缀“API User”作为“全名”。在上述示例中,即为 test@test-server - API User。不过,如果您希望使用其他名称,可以自行定义。
- 电子邮件:输入用户的电子邮件地址,系统将通过该地址通知用户更新信息。
- 角色: 为要添加的 API 用户选择 适当的角色——特权管理员/管理员/密码管理员/密码用户/自定义角色。
- 用于 SSH CLI 访问的公钥:在此上传用户访问 SSH CLI API 时所用机器的公钥。SSH 将使用上述指定的用户名连接并登录到指定主机。 用户必须通过公钥认证向远程机器证明其身份。若需使用 SSH CLI 访问,请浏览并选择 CLI 用户的 OpenSSH 格式公钥。若要创建新的 SSH 密钥对,请按照以下步骤操作:
- 打开命令提示符并运行以下命令以生成新的 SSH 密钥对:
ssh-keygen
- 默认情况下,私钥将保存为名为 id_rsa 的文件,对应的公钥则保存为 id_rsa.pub。这些文件存储在您的用户主目录下的 .ssh 目录中。如果您愿意,可以指定其他目录来存储密钥文件。在生成密钥过程中,系统会提示您提供文件路径。
例如:输入用于保存密钥的文件(/home/xyz/.ssh/id_rsa):/home/xyz/.ssh/pam360_identity - 为了增加安全层级,您可以为 SSH 密钥设置密码短语。设置密码短语后,每次使用该密钥时都需要输入它。如果您选择使用密码短语,系统会提示您输入并确认。
- 密钥对生成后,您将收到包含文件路径的确认信息。您还将看到密钥指纹,这是 SSH 密钥的唯一标识符。
- 要在 PAM360 中使用生成的密钥,请导入公钥(id_rsa.pub)。该文件需存储在以下目录下的 authorized_keys 文件中:/home/xyz/.ssh/authorized_keys。
- 现在,请在“SSH CLI 访问的公钥”字段中浏览并定位该公钥文件。
上述示例演示了如何使用 OpenSSH 生成密钥对。您也可以根据需要使用任何其他标准工具来生成密钥。
- 打开命令提示符并运行以下命令以生成新的 SSH 密钥对:
- 部门 | 位置:输入 用户所属的部门和位置。这些字段并非必填项。但若在这些字段中填写正确的有效数据,将有助于后续搜索或分组用户。
- 点击“保存”以使用上述提供的详细信息创建用户账户。
注意
API 用户的创建与应用程序向 PAM360 查询密码时所使用的宿主机相关。若需从多个宿主机使用密码管理 API,则需创建与宿主机数量相等的 API 用户。反之,若希望在单个宿主机上管理多个用户,同样需要创建相应数量的 API 用户。
2. 创建具有 REST 和 SDK 访问权限的 API 用户账户
若要创建用于通过服务或应用程序访问 PAM360 REST API 或 SDK 的 API 用户账户,请执行以下步骤:
最佳实践
被授予 Web 访问权限 的用户,后续可根据需要授予 REST 和 SDK 访问权限。但通过 REST 和应用程序用户创建的用户将永久无法通过 Web 访问 PAM360。因此,我们始终建议创建具有 REST 或 SDK 访问权限的标准用户,以便日后必要时可修改其权限以包含 Web 访问。
- 导航至“用户” >> “用户” >> “添加 API 用户” >> “REST 和应用程序用户”。
- 名字和 姓氏:在此处输入用户的名字和姓氏。
- 用户名:在此处输入一个唯一名称。该名称用于标识该 API 用户。
- 电子邮件:输入用户的电子邮件地址,系统将通过该地址通知用户有关账户、访问权限或角色的任何变更。
- 角色:从下拉菜单中为用户选择合适的角色;这将决定该用户在 PAM360 中拥有的角色类型和权限。请参阅 此 部分,了解有关 PAM360 中可用用户角色的更多信息。
- 作用域:默认情况下,在 PAM360 中创建的用户会被分配“自有密码”和“共享密码”的作用域。这意味着他们可以访问自己拥有的密码,或由其他 PAM360 用户与他们共享的密码。
- 部门和地点:输入用户所属的部门和地点。这些字段并非必填项。但若在这些字段中填写正确的有效数据,将有助于后续对用户进行搜索或分组。
- REST API 访问权限: 若用户账户需要访问 PAM360 REST API,请启用 此选项。
- SDK 访问:如果用户账户需要通过 PAM360 SDK 访问 PAM360 API,请启用此选项。
- 认证令牌:若提供上述访问权限,请在此处生成认证令牌。该令牌将作为其他应用程序或服务发起的 API 调用中的用户验证密钥。
注意
创建用户账户后,用户必须在访问 PAM360 API 之前重新生成其认证令牌。可通过 身份验证令牌重新生成 API,或通过PAM360用户界面中“我的个人资料”下拉菜单下的“用户设置”完成。此外,每当管理员重新生成认证令牌时,用户在PAM360中发起任何API请求前,都必须再次重新生成该令牌。
- 访问有效期:选择 认证令牌的有效截止日期。超过该日期后,认证令牌将失效,管理员需生成新令牌以延长有效期,以便继续使用 PAM360 REST API。
注意
从版本 7200 开始,认证令牌的访问有效期必须以天为单位指定。例如,如果管理员将有效期设置为 90 天,则用户必须每 90 天定期重新生成认证令牌以维持访问权限。若未按要求操作,令牌将过期,此后只有管理员才能代表用户重新生成令牌。
- 主机名验证:启用此验证功能可对发起 API 调用的用户机器进行验证。启用此功能后,将限制来自未在“主机名”字段中预定义的机器的 API 调用。
- 主机名:输入允许用户执行 REST 和应用程序操作的机器的主机名。
- 允许为其他用户添加资源:启用此选项后,用户可通过 API 创建资源并将其分配给其他用户。
- 点击“保存”将用户账户添加到 PAM360 存储库中。