部署 PAM360 应用程序网关

在拥有复杂网络架构(如 DMZ、分段网络和安全子网)的组织中,管理特权资源可能面临挑战,因为受严格的安全策略限制,PAM360 服务器与特权资源之间无法直接通信。本文档提供了关于部署 PAM360 应用程序网关的全面指南,以支持在此类场景中高效管理特权资源。 通过遵循本指南中概述的步骤,管理员可在不影响合规性或网络隔离策略的前提下,确保在分段网络中实现安全且无缝的特权访问管理。

  1. 先决条件
  2. 系统要求
  3. 角色和权限
  4. 部署应用程序网关

1. 先决条件

  1. 部署应用程序网关时,请确保托管应用程序网关的服务器能够与 PAM360 服务器以及远程资源所在的网络无缝连接。
  2. 请确保托管 PAM360 服务器的机器上已打开 8288 端口,以便 PAM360 服务器与应用程序网关之间进行安全通信。如果 8288 端口已被占用,您可以在设置应用程序网关时配置自定义端口以进行安全通信。
  3. 此外,为确保部署成功,您还需要从 PAM360 服务器获取以下信息:
    • PAM360 服务器证书,用于在 PAM360 Web 服务器与应用程序网关之间建立安全连接。
    • PAM360 服务器的主机名或 IP 地址,以确保 Application Gateway 配置准确无误。
  4. 若在 Windows 计算机上部署应用程序网关,请确保该计算机已安装适用于 Visual Studio 2015 及更高版本的 Microsoft Visual C++ 再发行包
  5. 请确保在部署应用程序网关的机器上已安装Microsoft .NET 框架
  6. 一个在 PAM360 服务器以及您希望管理的目标系统中具有域管理员权限或本地管理员权限的服务帐户。
  7. 请确保在部署 Application Gateway 的机器上已打开 8283 端口,以便允许对其管理的资源进行安全的远程访问。如果 8283 端口已被占用,您可以配置自定义端口,并更新位于<PAM360ApplicationGateway_Installation_Directory>/Conf文件夹中的gateway.conf文件中的端口号。

    补充说明

    无需为外部通信打开此端口。应用程序网关服务器将仅使用此端口来支持安全的远程会话。

  8. 请确保在托管 PAM360 服务器的机器上打开 8289 端口,以便通过应用程序网关管理资源时建立安全的远程会话。 若您希望在当前环境中为此目的配置自定义端口,应更新 PAM360 服务器中的相应端口号。要配置自定义端口,请导航至“管理”>>“服务器设置 >>“PAM360 服务器配置”。在弹出的“PAM360 服务器配置”窗口中,切换至“自动登录”选项卡,在“应用程序网关会话端口”字段中输入所需端口号,然后点击“保存”按钮。

    注意

    更新端口号后,必须重启 PAM360 服务,更改才能生效。

2. 系统要求

本节概述了 PAM360 应用程序网关的硬件和软件要求。

2.1 软件要求

Windows Linux
  • Windows Server 2025
  • Windows Server 2022
  • Windows Server 2019
  • Windows Server 2016
  • Ubuntu 18.04 及以上版本
  • CentOS 6 及以上
  • Red Hat Linux 9.0
  • Red Hat Enterprise Linux 5.X 及以上版本
  • AlmaLinux 9.x 及以上版本

其他详细信息

PAM360 应用程序网关通常与所有版本的 Windows 和 Linux 系统兼容,也可部署在运行这些操作系统的虚拟机上。

2.2 硬件要求

环境规模 处理器 内存 硬盘

小型(<2500台服务器)

双核或更高

8GB

产品需2GB

中型(<8000 台服务器)

四核或更高

16GB

产品需2GB

大型(>8000 台服务器)

八核或更高

32GB

每项产品 2GB

3. 角色与权限

默认情况下,具有“特权管理员” “云管理员”和“管理员”角色的用户可以添加、配置和管理应用程序网关。此外,任何角色中启用了“应用程序网关”权限的用户均可添加和管理应用程序网关。

4. 部署应用网关

该过程包括从 PAM360 Web 界面下载应用程序网关配置文件,在目标机器上安装应用程序网关,并使用从 PAM360 Web 界面下载的配置文件进行配置。本节介绍了在您的环境中部署应用程序网关的详细步骤。

4.1 下载应用程序网关配置文件

请按照以下步骤添加应用程序网关并从 PAM360 Web 界面下载配置文件:

  1. 导航至“管理”>>“PAM360 网关”>>“应用程序网关”。
  2. 在打开的PAM360 应用程序网关窗口中,单击“添加”按钮。
  3. “添加应用程序网关”窗口中,输入以下详细信息:
    1. PAM360 服务器主机名/IP 地址- 输入应用程序网关需与其建立安全通信通道的 PAM360 服务器的主机名或 IP 地址。最多可输入三个以逗号分隔的值。

      最佳实践

      建议在此字段中同时提供 PAM360 服务器的主机名和 IP 地址,以确保通信和任务执行的顺畅。

    2. 应用程序网关名称- 输入一个合适的名称,以便在PAM360 应用程序网关窗口中唯一标识此应用程序网关。
    3. 主机名/IP 地址 -指定您希望部署应用程序网关的机器的主机名或 IP 地址。您可以以逗号分隔的格式输入这些值。此字段最多可输入三个值。

      最佳实践

      我们建议同时提供您要在环境中部署应用程序网关的机器的主机名和 IP 地址,以确保通信和任务执行的顺畅。

    4. 描述- 提供应用网关的简要描述,以便于参考。
      ag-management-1
    5. 远程会话- 选择应如何路由到此应用程序网关所管理资源的远程会话。
      • 通过应用程序网关连接- 直接通过应用程序网关建立远程会话。
      • 通过着陆服务器连接- 将远程会话路由到指定的着陆服务器。从相应的下拉字段中选择着陆服务器机器(作为资源添加到 PAM360 中)及其对应的帐户。

        注意

        如果您选择通过着陆服务器隧道传输由应用程序网关管理的资源的远程会话,请确保以下几点:

        • 确保着陆服务器已作为资源添加到 PAM360 中,并且能够连接到 PAM360 服务器。
        • 着陆服务器应位于与目标机器相同的网络中,同时保持与 PAM360 服务器的连接,以便其协助建立连接。
  4. 单击“保存”以成功配置应用程序网关的详细信息。
  5. “下载配置文件”窗口中,点击“下载”按钮将配置文件下载到您的计算机上。
    ag-management-2
  6. 或者,您可以点击“配置密钥”字段旁边的“复制”图标,将密钥粘贴到 .txt 文件中并保存。在配置应用程序网关时,您需要上传此文件。

4.2 安装 PAM360 应用程序网关

i. 在 Windows 上安装 PAM360 应用程序网关

本节概述了在 Windows 机器上下载并安装 ManageEngine PAM360 应用程序网关的步骤。

  1. 访问 PAM360 的官方网站 网站 并下载 PAM360 应用程序网关软件到目标系统。

    注意

    在下载软件之前,请确保您的系统满足所有必要的 先决条件。此步骤对于顺利安装至关重要。

  2. 双击下载的ManageEngine_PAM360_Applicationgateway.exe文件以开始安装。
    1. 双击安装程序后,PAM360 Application Gateway 的InstallShield 向导将启动。点击“下一步”继续安装。
    2. 屏幕上将显示《软件许可协议》。请仔细阅读协议,点击“是”表示同意并继续安装。点击“返回”可回到上一部分,或点击“否”退出安装程序。您也可以打印《许可协议》以备将来参考。
    3. 选择要在计算机上安装 PAM360 应用程序网关的目标文件夹。您可以使用默认位置C:\Program Files\ManageEngine\ManageEngine_PAM360_ApplicationGateway,或点击“浏览”将应用程序网关安装到其他位置。点击“下一步”继续安装,或点击“上一步”返回 上一部分。
    4. 安装完成后,点击“配置”按钮以配置 PAM360 服务器详细信息。
    5. 在下一屏幕中,点击“浏览”并选择您之前从 PAM360 Web 服务器下载的applicationgateway.config文件。有关在 PAM360 界面中添加应用程序网关配置以及下载配置文件的详细说明,请参阅上一节。
    6. 现在,点击“配置”按钮以保存上传的配置文件。
    7. 在随后出现的窗口中,输入以下详细信息:
      • 主机名/IP 地址- 托管 PAM360 服务器的机器的主机名或 IP 地址。
      • WSS 端口- PAM360 服务器上已开放的 WSS 端口号。
      • HTTPS 端口- PAM360 服务器上已开放的 HTTPS 端口号。
      • PAM360 服务器证书- 点击“浏览”,从您的计算机中选择 PAM360 服务器证书。点击“配置”以在您的计算机上配置应用程序网关。

      注意

      1. 如果您为 PAM360 服务器使用的是自签名证书,请确保该证书包含“主题别名(SAN)”字段,以确保通信安全。
      2. 如果您是现有 PAM360 客户,正在升级到 PAM360 Build 8000 或更高版本,请按照以下步骤更新 PAM360 服务器证书中的 SAN 字段。
        1. 导航至<PAM360-安装目录>/scripts文件夹,并根据部署 PAM360 服务器的机器操作系统类型,执行命令updateCertSAN.bat(Windows)或sh updateCertSAN.sh(Linux)。
        2. 重启 PAM360 服务,下载更新后的 PAM360 服务器证书,并在配置 Application Gateway 时使用该证书。
  3. 配置完成后,屏幕上将显示成功消息。访问您的 PAM360 实例,并导航至PAM360 应用程序网关页面,以查看已部署应用程序网关的详细信息和状态。

ii. 在 Linux 上安装 PAM360 应用程序网关

本节概述了在 Linux 机器上下载并安装 ManageEngine PAM360 应用程序网关的步骤。

  1. 访问 PAM360 官网 网站 ,并将 PAM360 应用程序网关软件下载到目标系统。

    注意

    在下载软件之前,请确保您的系统满足所有必要的 先决条件。此步骤对于顺利安装至关重要。

  2. 执行命令chmod a+x <文件名>以授予可执行权限。
    1. PAM360 Application Gateway 的InstallAnywhere向导将出现在屏幕上。点击“下一步”继续安装。
    2. 屏幕上将显示《软件许可协议》。请仔细阅读协议,点击“是”表示同意并继续安装。点击“返回”可回到上一部分,或点击“否”退出安装程序。您也可以打印《许可协议》以备将来参考。
    3. 选择在您的计算机上安装 PAM360 应用程序网关的目标文件夹。您可以将应用程序网关安装在默认位置,或点击“选择”将其安装在其他位置。点击“下一步”进入下一步,点击“上一步”返回上一部分。
    4. 安装完成后,点击“配置”按钮以配置 PAM360 服务器详细信息。
    5. 在下一屏幕中,点击“浏览”并选择您之前从 PAM360 Web 服务器下载的 applicationgateway.config文件。有关在 PAM360 界面中添加应用程序网关配置以及下载配置文件的详细说明,请参阅上一节。
    6. 现在,点击“配置”按钮以保存上传的配置文件。
    7. 在随后出现的窗口中,输入以下详细信息:
      • 主机名/IP 地址- 托管 PAM360 服务器的机器的主机名或 IP 地址。
      • WSS 端口- PAM360 服务器上已开放的 WSS 端口号。
      • HTTPS 端口- PAM360 服务器上已开放的 HTTPS 端口号。
      • PAM360 服务器证书- 点击“浏览”,从您的计算机中选择 PAM360 服务器证书,然后点击“打开”。点击“配置”以在您的计算机上配置应用程序网关。

      注意

      1. 如果您为 PAM360 服务器使用的是自签名证书,请确保该证书包含“主题别名(SAN)”字段,以确保通信安全。
      2. 如果您是现有 PAM360 客户,正在升级到 PAM360 Build 8000 或更高版本,请按照以下步骤更新 PAM360 服务器证书中的 SAN 字段。
        1. 导航至<PAM360-安装目录>/scripts文件夹,并根据部署 PAM360 服务器的机器操作系统类型,执行命令updateCertSAN.bat(Windows)或sh updateCertSAN.sh(Linux)。
        2. 重启 PAM360 服务,下载更新后的 PAM360 服务器证书,并在配置 Application Gateway 时使用该证书。
  3. 配置完成后,屏幕上将显示成功消息。登录您的 PAM360 账户,并导航至PAM360 应用程序网关页面,查看已部署应用程序网关的详细信息和状态。

如果您要在无头 Linux 服务器上安装应用程序网关,请按照以下步骤操作:

  1. 下载适用于 Linux 的PAM360_ApplicationGateway.bin文件。
  2. 执行chmod a+x <文件名>命令以授予可执行权限。
  3. 执行命令./<文件名>./<文件名> -i console
  4. 按照屏幕上显示的分步说明进行操作。现在,PAM360 应用程序网关将安装在您机器上的指定位置。
  5. 安装完成后,导航至<PAM360ApplicationGateway-Installation-Directory>/bin文件夹,并执行命令sh importCert.sh以导入 PAM360 服务器证书。
  6. 将从 PAM360 服务器下载的applicationgateway.config文件复制并粘贴到<PAM360ApplicationGateway-Installation-Directory>/conf文件夹中。

    注意

    请确保配置文件的名称为applicationgateway.config

  7. 导航至<PAM360ApplicationGateway-Installation-Directory>/bin文件夹,并执行./wrapper -c ../conf/wrapper_lin.conf命令。执行成功后,将显示一条成功消息。再次执行相同的命令以启动 Application Gateway 服务。

您已成功在环境中的目标机器上部署并配置了应用网关。安装完成后,应用网关将在PAM360 应用网关页面上启用。您可以将鼠标悬停在应用网关名称上,查看其状态和上次同步时间。

4.3 将应用程序网关作为服务启动

i. 在 Windows 上将应用程序网关作为服务启动

成功安装应用程序网关可执行文件(.exe)后,您可以通过以下任一方法启动或管理该服务:

  • 使用托盘图标- 单击任务栏右下角的“显示隐藏图标”选项,右键单击Application Gateway托盘图标,然后从显示的选项中选择“启动 Application Gateway”。
  • 在“服务”控制台中——按下Windows + R 键,输入services.msc,然后单击“确定”。在“服务”窗口中,找到名为ManageEngine PAM360 - ApplicationGateway 的服务,右键单击该服务,然后选择“启动”

ii. 在 Linux 上将应用程序网关作为服务启动

请按照以下步骤在 Linux 机器上将 PAM360 应用程序网关安装为启动服务:

  1. 以 root 用户身份登录。
  2. 打开终端,并导航至<PAM360ApplicationGateway-安装目录>/bin文件夹。
  3. 执行sh applicationGateway.sh install命令(在 Ubuntu 中,执行bash applicationGateway.sh install)。
  4. 随后,执行以下命令:
    systemctl start pam360ApplicationGateway.service
    此命令将启动 Application Gateway 服务。
    systemctl restart pam360ApplicationGateway.service
    此命令将重启 Application Gateway 服务。
  5. 要检查 Application Gateway 服务的状态,请执行以下命令:
    systemctl status pam360ApplicationGateway.service

您已成功在目标机器上将应用程序网关作为服务启动,并将其纳入您的环境。



请参阅 此文档 ,了解有关管理应用程序网关以及通过应用程序网关管理特权资源的详细指南。




Top