通知设置与 SSH 策略配置
PAM360 提供了全面的通知设置,用于管理 SSL 证书、SSH 密钥、PGP 密钥、域名到期以及 Azure TLS 密钥。借助可自定义的通知和灵活的 SSH 密钥策略,用户可以确保在其整个环境中对敏感密钥和证书进行主动管理。本文将指导您管理密钥和证书操作的通知设置、配置电子邮件警报和 syslog 通知,以及设置 SSH 密钥策略,以提升安全性和合规性。
1. 管理密钥和证书的通知设置
在以下条件下,PAM360 允许通过电子邮件或 syslog 消息发送通知:
- SSL 证书过期:当 SSL 证书距离过期日期剩余指定天数时,接收警报。
- 域名到期:在设定的时间范围内,收到即将到期的域名通知。
- Azure TLS 密钥过期:当 Azure TLS 密钥临近过期时接收警报。
- SSH 密钥轮换:若 SSH 密钥未在配置的天数内完成轮换,将触发警报。
- 证书管理操作:针对应用程序内的任何证书管理活动接收通知。
- PGP 密钥到期:专门针对 PGP 密钥到期设置电子邮件通知。要了解有关 PGP 密钥的更多信息,请单击 此处。
注意
PGP 密钥过期的通知仅通过电子邮件发送。
要配置通知设置,请按照以下步骤操作:
- 导航至“管理”>>“PKI 管理”>>“通知设置”。
- 通过勾选“通知即将过期的 SSL 证书”复选框并输入所需的天数,启用SSL 证书过期通知。系统仅会针对将在指定时间段内过期的证书发送通知。
- 如需自定义通知频率,请根据需要启用以下选项:
- 通知电子邮件频率:选择“每日”以接收每日提醒,或根据贵组织的通知要求使用“自定义”选项。
- 将已过期证书排除在电子邮件通知之外:选中此项可将已过期的证书排除在通知之外。
- 包含证书的多服务器列表:启用此选项可获取部署了证书的服务器详细信息。
- 为每个证书发送单独的电子邮件:选择此项可为每个证书接收单独的电子邮件,从而允许自定义每条到期通知的主题行和属性。
- 通过勾选相应的复选框,还可启用域名过期、PGP密钥过期、Azure TLS密钥过期以及SSH密钥轮换失败的通知。
注意
SSL 证书到期和 SSH 密钥轮换逾期通知将根据配置的重复时间发送。

- 用户可以修改不同到期警报的电子邮件通知中的“主题”、“内容”和“签名”,通知可通过以下两种方式发送:

- 电子邮件:输入收件人地址。请确保已在 邮件服务器设置 选项卡下配置好邮件服务器设置。
- Syslog:对于 Syslog 通知,请前往 “管理 >> 集成 >> SIEM”选择 集成选项 , 指定服务器 IP 地址,并配置 Syslog 传输端口。以下为 Syslog 格式的示例:

- SSH:`<190> Key_Name:172.21.147.130_test123_id Days_Exceeded:0 Modified_On:2016-02-16 17:41:24.008`
- SSL:`<190> Parent_Domain: manageengine.com Included_Domain: pam360.com Days_to_Expire: 100 Expire_Date: 5.08.2017`
- 配置完这些设置后,点击“保存”。
注意
SSH 密钥轮换和 SSL 证书过期通知的指定天数也适用于仪表板设置。
2. SSH 策略配置
PAM360 支持高级 SSH 密钥管理策略,允许您指定新密钥应保留还是覆盖authorized_keys文件中的现有密钥。这有助于高效管理密钥,并在需要时通过重置密钥来增强安全性。可用的密钥保留选项包括:
- 追加:保留 现有密钥,同时添加新部署的密钥。
- 覆盖:删除 所有现有密钥,确保环境中仅保留 PAM360 生成的密钥。
要配置或修改 SSH 密钥策略,请按照以下步骤操作:
- 导航至“管理” >> “PKI 管理” >> “SSH 策略配置”。
- 选择“追加”或“覆盖”以定义新密钥如何添加到 `authorized_keys` 文件中。
- 点击“保存”以应用更改。

遵循这些步骤可确保 PAM360 高效管理密钥过期通知,并执行 SSH 密钥策略,以满足组织的合规性和安全需求。