添加资源

在 PAM360 中,资源的定义不仅限于服务器或应用程序。它代表任何包含账户、凭证或需要安全管理的敏感信息的系统、设备或服务。通过将所有此类资源整合到一个加密的存储库中,PAM360 使管理员能够集中管理特权账户、执行强密码策略、自动化凭证轮换,并为关键资产提供受控且可审计的访问权限。

此外,PAM360 不仅限于传统 IT 基础设施。其功能还延伸至保护各类业务敏感数据,包括:

  • 用于保障通信通道安全的数字证书
  • 对合规性和审计至关重要的软件许可证密钥
  • 包含业务关键信息的配置文件、可执行文件及操作文档
  • 必须长期安全保存的扫描记录或复印件

无论类型如何,无论是凭证、证书还是文档,在 PAM360 中所有项目均被视为资源。每个资源均经过加密和管控,并可根据需要与授权用户或组安全共享。

要有效管理特权账户凭证及其他敏感数据,您首先需在 PAM360 中将终端设备添加为资源,并关联相关账户。阅读完本文后,您将清晰了解:

  1. 添加资源
  2. 在资源中添加账户
  3. 存储文件及其他敏感数据

1. 添加资源

注意

在 PAM360 中,您添加的任何资源都会自动显示给超级管理员(如果您的设置中已配置超级管理员)。对于所有其他用户(包括管理员),该资源将保持隐藏状态,直到您明确与他们共享为止。

请按照以下步骤在 PAM360 中手动添加资源:

  1. 导航至“资源”>>“添加资源”>>“手动添加”。
    add-resources-1
  2. “添加资源”窗口中,填写必填信息:
    1. 资源名称:输入一个用于标识该资源的唯一名称。
    2. DNS 名称/IP 地址:指定资源的 DNS 名称或 IP 地址。此项为必填项,用于启用密码重置、账户发现和一键登录等远程操作。
    3. 资源类型:从下拉列表中选择相应的资源类型。默认情况下,Windows 已被预选。表单中显示的字段将根据您选择的资源类型而有所不同,因为每种类型可能需要不同的详细信息。如果所需类型未列出,您可以创建自定义类型(例如,打印机或内部应用程序)。要执行此操作,请单击“添加新项”,输入自定义类型的名称,然后保存。 新创建的类型将显示在下拉列表中以供将来使用。有关 PAM360 中支持的资源类型的完整列表及其具体用例,请参阅 资源类型文档
    4. 应用程序网关:如果您希望 管理 此资源,请点击“应用程序网关”字段旁的下拉按钮,从显示的列表中选择您希望关联此资源的目标应用程序网关。
      add-resources-2
    5. 组名称:将资源添加到现有资源组(例如“Windows 服务器”、“Linux 服务器”)或创建一个新组。如果未指定组,该资源将被添加到“默认组”。
    6. 描述部门位置:这些字段为可选,但填写准确的值将便于日后搜索、筛选和分组资源。
    7. 资源 URL:若添加 Web 应用程序或网站,请指定完整的 HTTPS URL(例如 https://sso.godaddy.com),并将“资源类型”设置为“网站账户”。PAM360 浏览器扩展程序将使用此 URL(ChromeFirefoxEdge) 的自动填写和自动登录功能。

      注意

      对于所有支持 URL 的资源类型,请确保输入有效的基于 HTTPS 的 URL。该 URL 还将用于通过 HTTPS 网关连接 方法建立连接(如果管理员已进行配置)。

    8. 密码策略:从下拉菜单中选择所需的密码策略。PAM360 为该资源下的账户随机生成的任何密码都将自动符合所选策略。
    9. 会话录制( Build 7400 及以上版本):PAM360 提供了录制网站会话和通过配置的资源 URL 启动的 HTTPS 网关会话的选项。要启用此功能,请在“会话录制”字段下勾选“网站”和 “HTTPS 网关”旁边的复选框。

      注意

      仅当用户安装了有效的 PAM360 浏览器扩展程序,并通过该扩展程序的自动登录或自动填充功能发起会话时,录制功能才有效。


      启用连接录制后,将显示两个额外选项:
      • 禁用标签页复制:启用此选项可防止用户为同一配置 URL 打开多个标签页(无论是从现有标签页复制,还是单独启动)。若未启用,仅会记录从 PAM360 启动的原始会话标签页。任何复制的标签页均不会被记录。
      • 录制配置的资源 URL:勾选此复选框可录制所有使用配置 URL 启动的会话。这些会话包括未通过 PAM360 扩展程序的自动登录或自动填充功能启动的会话、重复会话,以及未通过 PAM360 Web 控制台而直接在浏览器中启动的会话。
  3. 完成设置后,点击“保存”以添加该资源。若要立即继续添加账户,请点击“保存并继续”

    其他详细信息

    • 添加 AWS Active Directory 资源时,请将“资源类型”选为 WindowsDomain。为简化管理,您还可以配置 Amazon WorkSpaces 虚拟机的自动发现功能。点击此处查看详情。
    • 当添加资源类型为 Windows 或 WindowsDomain 的域控制器时,请在“域名称”字段中输入 NETBIOS 格式的域名称(此字段为必填项,用于 Windows 服务帐户重置)。

2. 将账户添加到资源

创建资源后,您可以手动向其中添加用户账户,或通过自动发现功能获取账户。账户既可在创建资源时添加,也可在后续任何时间通过“添加账户”选项进行添加。请按照以下步骤在资源中手动添加账户:

更多详情

账户发现流程另文说明。请参阅 此文档 以获取有关在资源中发现特权账户的详细说明。

  1. “资源”选项卡中,选中所需资源旁“资源操作 ”下的“添加帐户” 。或者,单击资源名称,然后使用“帐户详细信息”窗口顶部的“添加”按钮 来添加新帐户。
    add-accounts-1
    add-accounts-2
  2. 在弹出的“添加账户”表单中,请填写该账户的以下信息:
    1. 用户账户:输入要通过 PAM360 添加和管理的账户名称。
    2. 密码:如果您知道该账户的密码,请手动输入;否则,请使用该字段旁边的“生成密码”工具生成密码。如果手动输入密码,该密码应符合您为该资源设置的密码策略。

      注意

      若要在远程系统中启用密码重置功能,请确保此步骤中输入的密码与实际目标系统中的密码完全一致。PAM360将使用这些凭据登录目标系统以 重置密码,若密码不一致,则无法执行密码重置。此外,若账户密码错误,用户将无法远程连接至相关资源。

    3. 密码策略:为该账户选择所需的密码策略——强中或低。密码策略在资源级别和账户级别均有维护,且账户级别的策略可以覆盖资源级别密码策略的值。点击 此处 了解有关默认密码策略和创建自定义密码策略的更多信息。
    4. TOTP 密钥:如果该账户(特别是 Web 账户)已启用 TOTP 作为双因素身份验证(2FA),请输入 TOTP 密钥。这允许用户通过 PAM360 界面直接访问账户,从而简化 TOTP 一次性代码的生成流程,同时支持共享密码。
      默认情况下,配置了 TOTP 作为 2FA 的账户支持 SHA1 算法、6 位 TOTP 代码以及 30 秒的有效期。如果账户支持不同的 TOTP 代码参数,请点击TOTP 密钥字段旁边的“设置”下拉菜单,选择相应的 TOTP 算法和 TOTP 位数,并输入以秒为单位的TOTP 有效期

      注意

      如果账户的TOTP算法、TOTP位数和TOTP有效期与此处输入的值不一致,由于生成的单次验证码不正确,身份验证机制将无法正常工作。此外,TOTP密钥一旦配置,就无法再次检索。因此,请务必谨慎操作,确保此处输入或选择的值与账户支持的值相匹配。

    5. 描述:请在“ ”描述字段中填写该账户的具体信息,因为该字段也会被 PAM360 的搜索工具收录,便于您在搜索时快速定位该账户。
      add-accounts-3
    6. SSH密钥:若要导入SSH密钥并将其与该账户关联,请点击“浏览”并 添加.key文件。在后续字段中输入“私钥名称”和“私钥密码”
    7. 使用私钥登录:选中此复选框,以便通过 SSH 密钥而非账户凭据授权远程连接。点击 此处 了解有关使用 SSH 密钥进行远程连接的更多信息。
    8. 在 PAM360 中映射私钥:选中此复选框,即使目标系统不可达,也会强制将 SSH 密钥映射到用户账户。 
    9. 密码重置:启用此复选框,可在将账户添加到 PAM360 后远程重置该账户的密码。
    10. 连接记录(Build 7400及以上版本):启用旁边的“网站”和“HTTPS网关”复选框,以记录使用该账户凭据通过配置的URL启动的所有网站和HTTPS网关会话。

      其他详细信息

      只有当“资源 URL”字段配置了有效的 URL 时,“网站”和“HTTPS 网关”复选框才会出现在“添加帐户”窗口中。

  3. 单击“保存”以添加该帐户,并将其列在同一页面的“用户帐户”列下。您可以按照上述步骤在特定资源下添加任意数量的帐户;所有帐户都将列在“用户帐户”表 下方。

执行上述步骤将把所需的用户账户和密码添加到资源中。获授权访问该资源的用户将能够查看相关信息。

3. 存储文件及其他敏感数据

如概述中所述,除了用户账户外,PAM360 还允许您在存储库中安全地存储其他敏感数据,例如:

  • 数字证书
  • 软件许可证密钥
  • 可执行文件或文档文件
  • 图像或复印件

“文件存储”资源类型用于文档、图像、可执行文件及其他数字内容;“密钥存储”用于软件或加密密钥;“许可证存储”用于软件许可证密钥。

若要在 PAM360 中安全存储此类数据,请按照以下步骤操作:

  1. 导航至 “资源” >> “添加资源” >> “手动添加”。
  2. 输入资源名称,并将 资源类型选为文件存储密钥存储 或许可证存储
    add-resources-3
  3. 填写“描述”“部门”和“位置”等字段,以便更好地进行搜索和分组。
  4. 点击“保存”以创建资源,或点击“保存并继续”以立即添加文件/密钥/许可证。在弹出的“添加账户”窗口中
    1. 输入名称(例如:密钥名称、文件名称或许可证名称)。
    2. 点击“浏览”并选择要上传的文件/密钥/许可证。
    3. 如有需要,请输入“描述”,然后点击“保存”。该项目现已安全存储在指定的资源下。
      add-resources-4

      注意

      文件/密钥/许可证资源的管理和共享方式与其他资源相同。在检索此类项目时,PAM360 会提供一个安全的下载链接,以便将文件保存到本地。




Top