管理 PAM360 应用程序网关

PAM360 中的应用程序网关充当 PAM360 服务器与您环境中特权资源之间的安全中介,这些特权资源未直接连接到部署 PAM360 服务器的网络,从而确保在不影响安全性的前提下,对特权资源进行无缝管理。 本文档提供了一份完整的指南,涵盖 PAM360 中应用程序网关的管理、重新配置、通过网关管理资源、监控任务和审计日志、删除应用程序网关、处理紧急情况以及常见问题的故障排除。

  1. 管理应用程序网关
  2. 使用应用程序网关管理资源
  3. 任务监控与审计日志
  4. 删除应用程序网关服务器
  5. 应急措施
  6. 故障排除提示

1. 管理应用程序网关

PAM360 应用程序网关页面上,您可以高效管理环境中已部署的应用程序网关。您可以添加或删除其配置、关联或解除资源关联、编辑配置详情,并监控应用程序网关执行的任务状态。此外,您还可以查看应用程序网关部署机器的主机名或 IP 地址、主机机器的资源类型以及描述信息。 这种集中式配置确保了对您环境内所有应用程序网关的无缝管理,从而提升了易用性并简化了资源管理。要访问PAM360 应用程序网关页面,请导航至“管理”>>“PAM360 网关”>>“应用程序网关”。在PAM360 应用程序网关页面上,您将看到您环境中已部署的应用程序网关列表。

请按照以下步骤管理您环境中的已配置应用程序网关:

  1. 将鼠标悬停在“应用程序网关”名称上,即可查看关键详细信息,包括其状态、上次同步时间以及正在执行的任务数量。
    ag-management-3
  2. 单击“操作”列下的“设置”图标,然后从以下选项中进行选择:
    1. 管理资源- 将资源单独或批量关联或解除关联至所选的应用程序网关。
    2. 任务监视器- 查看应用程序网关已执行或待执行的任务状态。
    3. 编辑应用程序网关- 修改应用程序网关的详细信息,例如名称、部署机器的主机名或 IP 地址,以及其描述。
    4. 在 PAM360 界面中添加应用程序网关配置时,您可以复制配置密钥并手动将其保存为名为applicationgateway.config 的文本文件,或者直接使用“下载配置文件”选项将applicationgateway.config文件下载到您的计算机上。
      • 复制配置密钥- 复制在目标机器上配置应用程序网关并启用与 PAM360 服务器安全通信所需的配置密钥。
      • 下载配置文件- 下载包含应用程序网关设置所需配置信息的applicationgateway.config文件。
  3. 根据需要,切换目标应用程序网关“状态”列下方的开关以启用或禁用该网关。

要在PAM360 应用程序网关页面上添加应用程序网关,请参阅 第 4.1 节中提供的详细步骤。若要删除应用程序网关配置,请按照 部分中详细说明的步骤。

附加说明

只有在与该应用程序网关关联的所有资源均已解除关联后,才能删除应用程序网关配置。

1.1 重新配置应用程序网关

审核中的会话回放选项仅适用于其录制文件存储在“会话配置”窗口中“会话录制存储”下设置的目标路径中的会话。对于通过应用程序网关启动的远程会话,录制文件默认保存在<PAM360ApplicationGateway_Installation_Directory>/recorded_files文件夹中。要启用此类会话的回放功能,您可以执行以下任一操作:

  1. 将 PAM360 服务器和应用程序网关服务器均可访问的网络路径配置为会话录制目录。这样可以将文件直接保存到配置的路径中,无需人工干预即可立即进行回放。
  2. 请手动将文件从默认目录移动到“会话录制存储”下配置的存储位置。

如果您正在“会话配置”窗口中配置通用网络路径,请按照以下步骤将其设置为应用程序网关的默认目录:

  1. 停止ManageEngine PAM360 - ApplicationGateway服务。
  2. 导航至<PAM360ApplicationGateway_安装目录>/conf文件夹,使用任意文本编辑器打开application.properties文件,并添加以下条目:
    1. ag.session.recorded_files_primary_path=<目标路径>
    2. ag.session.recorded_files_secondary_path=<目标路径>
  3. 保存文件并重启ManageEngine PAM360 - ApplicationGateway服务。

注意

  1. 在指定目标目录时,请将<Destination_Path>替换为实际的目录路径。例如:ag.session.recorded_files_primary_path=/opt/ManageEngine/PAM360
  2. 在 Windows 环境中指定目标目录时,请始终使用双反斜杠(\\)代替单反斜杠(\)。例如:ag.session.recorded_files_primary_path=C:\\Program Files\\ManageEngine\\PAM360。
  3. 指定网络路径时,若您希望存储会话录制的目录为\\JOHN-1234\recordings\primary,则目标目录应指定为\\\\JOHN-1234\\recordings\\primary

1.2 重新配置应用程序网关

请按照以下步骤重新配置应用程序网关设置:

  1. 导航至PAM360 Application Gateway页面,在“操作”列中点击您要重新配置的 Application Gateway 旁边的“设置”图标。
  2. 从显示的选项中选择“编辑应用程序网关”。
  3. 在弹出的窗口中,点击“Application Gateway Configuration File”字段旁边的“下载”按钮,将applicationgateway.config文件下载到您的计算机上。
  4. 下载applicationgateway.config文件后,您可以根据实际情况使用以下任一方法进行更新:
    1. 通用方法(通过命令行界面):将applicationgateway.config文件复制并替换到应用程序网关安装机器上的<PAM360ApplicationGateway-安装目录>/conf文件夹中,然后执行以下命令:
      systemctl restart pam360ApplicationGateway.service
      systemctl start pam360ApplicationGateway.service
    2. Windows 专用方法:导航至<PAM360ApplicationGateway-安装目录>\bin文件夹,并执行以下命令:
      AGConfiguration.bat
      现在,浏览并上传从 PAM360 服务器下载的applicationgateway.config文件,然后重启ManageEngine PAM360 - ApplicationGateway服务。
    3. Linux 专用方法:导航至<PAM360ApplicationGateway-安装目录>/bin文件夹,并执行以下命令:
      AGConfiguration.sh
      现在,浏览并上传从 PAM360 服务器下载的applicationgateway.config文件,并通过执行以下命令重启ManageEngine PAM360 - ApplicationGateway服务:
      systemctl restart pam360ApplicationGateway.service

1.3 管理应用程序网关加密密钥

PAM360 服务器与应用网关之间的所有通信均采用 AES-256 加密,以保护敏感信息。此外,系统使用身份验证令牌对 PAM360 与应用网关之间的通信进行身份验证和授权,从而确保安全访问并防止未经授权的连接。这些身份验证令牌是自动生成的,且每个应用网关安装实例的令牌均具有唯一性。 默认情况下,这些身份验证令牌存储在<PAM360ApplicationGateway-Installation-Directory>/conf文件夹内的appgateway.keyauthed.keystore文件中。若需将这些文件存储在应用程序网关安装机器之外,请按照以下步骤操作:

  1. 在部署该服务的机器上停止 Application Gateway 服务。
  2. 将文件移动到目标位置。
  3. 移动这些文件后,使用任意文本编辑器打开application.properties文件,并以键值对格式输入新文件位置的完整路径,如下所示:
    1. 添加一个名为ag.ed.keypath的新条目,并将其值设置为appgateway.key文件的完整路径。例如:ag.ed.keypath=<appgateway.key 文件的完整路径>
    2. 添加名为ag.default.auth.keystore.path的新条目,并将其值设置为authed.keystore文件的完整路径。例如:ag.default.auth.keystore.path=<authed.keystore 文件的完整路径>
  4. 重启 Application Gateway 服务。

您可以将这些文件移动到网络内的另一台计算机、网络驱动器或外部 USB 设备上。请确保每次启动服务时,Application Gateway 服务器都对指定的路径具有读取权限。

2. 使用 Application Gateway 管理资源

在管理无法直接通过 PAM360 服务器访问的受限资源之前,您应先将其与已部署的 Application Gateway 关联。反之,如果您不希望通过特定网关管理某项资源,可以将其与 Application Gateway 解除关联。本节详细介绍了如何将环境中的受限资源与已部署的 Application Gateway 进行关联或解除关联。

注意

  • 一个资源只能映射到一个 Application Gateway。
  • 使用 PAM360 代理或登陆服务器管理的资源不能与应用程序网关相关联。

2.1 映射单个资源

PAM360 支持通过两种不同方式将单个资源与应用程序网关关联:从“资源”选项卡和PAM360 应用程序网关页面进行操作。

请按照以下步骤通过“资源”选项卡将资源与应用程序网关关联:

  1. 转到“资源”选项卡,并单击您希望与应用程序网关关联的目标资源旁边的“资源操作”图标。
  2. 在显示的选项中,选择“关联>>应用程序网关”。
    ag-management-4
  3. “关联资源”窗口中,从下拉字段中选择所需的应用程序网关,然后单击“保存”
    ag-management-5

请按照以下步骤从PAM360 应用程序网关页面将资源与应用程序网关关联:

  1. 导航至“管理”>>“PAM360 网关”>>“应用程序网关”。
  2. 您将在PAM360 应用程序网关页面上看到部署在您环境中的应用程序网关列表。
  3. 点击“操作”列下、您希望关联资源的目标应用程序网关旁边的“设置”图标。
  4. 从显示的选项中选择“管理资源”。
    ag-management-6
  5. “管理资源”窗口中,您将看到环境中所有可用资源的列表。您可以使用筛选选项查看所有资源、已关联到所选应用程序网关的资源或未关联的资源,从而更轻松地识别要关联的目标资源。
    ag-management-7
  6. 点击目标资源旁边的“关联资源”或“解除关联”按钮,将其与所选的应用程序网关关联或解除关联。
  7. 或者,从应用程序网关中选择您希望关联或解除关联的目标资源,然后点击顶部窗格中的“关联”或“解除关联”按钮。

2.2 批量管理资源

PAM360 提供了一项灵活功能,可通过单次操作将您环境中的可用资源与目标应用程序网关进行关联或解除关联。批量映射功能通过允许管理员将所有资源与应用程序网关进行关联或解除关联(或基于特定条件进行操作),从而简化了该流程。请按照以下步骤批量将资源与应用程序网关进行关联或解除关联:

  1. PAM360 应用程序网关页面上,单击“操作”列下目标应用程序网关旁边的“设置”图标,该网关即为要关联资源的目标网关。
  2. 从显示的选项中选择“管理资源”。
  3. 在弹出的“管理资源”窗口中,点击顶部窗格中的“批量操作”下拉按钮,并根据您的需求选择“关联”或“解除关联”选项。从显示的选项中,选择以下其中一项:
    1. 全部 - 选择此选项可将环境中的所有资源关联到所选的应用程序网关服务器。
    2. 条件- 选择此选项,将根据特定条件将资源关联到所选的应用程序网关。
      ag-management-8
  4. 若要将所有资源关联到所选的 Application Gateway,请选择“批量>>关联>>所有资源”。此时将显示“批量关联”窗口,其中列出了环境中所有将与所选 Application Gateway 关联的资源。请核对资源,然后单击“关联”按钮以将环境中的所有资源进行关联。
    ag-management-9
  5. 若要解除关联,请在“管理资源”窗口中选择“批量>>解除关联>>全部”,当前与所选应用程序网关关联的资源列表将显示在“批量解除关联”窗口中。点击“解除关联”按钮,即可将所有资源从所选应用程序网关中解除关联。
    ag-management-10
  6. 此外,如果您希望根据特定条件关联或解除关联资源,可以基于资源名称、资源类型、DNS 名称、资源描述和域名等各种资源参数定义条件。定义条件后,点击“关联”“解除关联”按钮。符合指定条件的资源将与所选的应用程序网关建立关联或解除关联。
    ag-management-11

3. 任务监控与审计日志

PAM360 提供了对应用程序网关所执行任务的全面可视化。管理员可通过“任务监视器”窗口跟踪任务状态,并为应用程序网关执行的所有操作配置资源审计。任务监视器可实时显示通过已部署的应用程序网关执行的资源发现、账户发现和密码管理活动。 此外,“资源审计”页面会维护详细的审计日志,记录所有与网关相关的事件。管理员还可以调整审计偏好设置,仅记录特定的网关相关操作,并为关键事件设置电子邮件通知。本节涵盖“任务监视器”窗口、查看审计记录的详细步骤,以及配置应用程序网关相关操作审计设置的详细步骤。

3.1 应用程序网关任务监视器

可通过PAM360 应用程序网关页面上的“任务监视器”窗口跟踪所有由应用程序网关执行的任务的状态。请按照以下步骤访问“任务监视器”窗口:

  1. 导航至“管理”>>“PAM360 网关”>>“应用程序网关”。
  2. PAM360 应用程序网关页面上,点击目标应用程序网关旁“操作”列下的设置图标。
  3. 在弹出的下拉菜单中,从显示的选项中选择“任务监视器”
    ag-management-12
  4. “任务监视器”窗口提供了所选应用程序网关执行的所有任务的详细列表,包括以下信息:任务名称资源名称账户名称状态开始时间和 结束时间。该窗口还包含“搜索”和“筛选”选项,可帮助您高效定位特定任务。

3.2 在“资源审计”中查看已执行任务

应用程序网关执行的所有操作(包括密码重置、验证及周期性任务)均记录在“资源审计”页面中,提供包含相关信息的全面日志。 资源审计中将包含一个名为“执行者”的新列,管理员可通过“自定义列选择器”将其添加到“资源审计”页面。该列会标明任务是由 PAM360 服务器还是已部署的应用程序网关执行的,并显示执行该操作的网关名称。管理员可使用“资源审计”页面上的“搜索”“筛选”选项,查找由特定应用程序网关执行的具体任务。探索 链接,了解有关 PAM360 中资源审计的更多详细信息。
ag-management-13

3.3 配置应用程序网关的资源审计

PAM360 提供灵活的配置选项,可根据您的需求仅记录与应用程序网关相关的特定事件的审计日志,例如应用程序网关被添加、删除、启用、禁用、修改或下线时。默认情况下,所有这些事件的审计日志均处于启用状态。点击此 链接 ,了解有关管理资源审计和通知的更多详细信息。

4. 删除应用程序网关服务器

注意

  1. 如果应用程序网关关联了资源,在尝试删除该应用程序网关之前,必须先解除关联。无法从 PAM360 控制台删除关联了资源的应用程序网关。
  2. 从 PAM360 控制台删除应用程序网关仅会将其配置从应用程序中移除。您必须手动从最初安装该应用程序网关的机器上卸载它。

当不再需要应用网关来管理远程资源时,PAM360 允许您移除现有的应用网关配置。请按照以下步骤从 PAM360 控制台删除应用网关配置:

  1. 导航至“管理”>>“PAM360 网关”>>“应用程序网关”。
  2. PAM360 应用程序网关页面上,选择您要删除的目标应用程序网关配置,然后点击顶部窗格中的“删除”按钮。
  3. “删除应用程序网关”窗口中,查看应用程序网关的详细信息,然后点击“删除”按钮以删除所选的应用程序网关。

5. 应急措施

为防范潜在的攻击途径,管理员可通过禁用应用程序网关来限制其对 PAM360 服务器的访问。若部署应用程序网关的服务器或网络遭到入侵,此措施尤为有效,因为它有助于防止与 PAM360 服务器发生未经授权的通信。请按照以下步骤禁用应用程序网关对 PAM360 服务器的访问:

  1. 导航至“管理”>>“服务器加固”>>“应急措施”
  2. “应急措施”页面中,勾选“禁用应用程序网关访问”字段旁边的复选框,以禁用您环境中所有已部署的应用程序网关与 PAM360 服务器进行通信。
    ag-management-14

6. 故障排除提示

1. 为什么在配置应用程序网关时会看到“设置中断”错误消息?

当在应用程序网关配置过程中上传了无效的 PAM360 服务器证书时,会显示“设置中断”错误消息。请按照以下步骤解决此问题:

  • 点击任务栏右下角的“显示隐藏图标”选项。
  • 右键单击Application Gateway系统托盘图标,并在显示的选项中选择“编辑 Application Gateway 配置”。此时将显示 Application Gateway 配置窗口。
  • 点击“PAM360 服务器证书”字段旁边的“浏览”按钮,并从本机上传有效的证书。
  • 点击“保存”以完成设置。

2. 为何应用程序网关处于非活动状态?

  1. 如果 PAM360 服务器与应用程序网关之间没有有效的网络连接,状态可能会显示为“非活动”。要解决此问题:
    • 确保安装了应用程序网关的计算机具有稳定的网络连接。
    • 验证从应用程序网关主机能否访问 PAM360 服务器(您可以使用 ping 或 telnet 命令测试所需端口的连接性)。
    • 确认没有防火墙或代理阻断这两个组件之间的通信。
  2. 如果与 Application Gateway 关联的服务已停止或无响应,该服务将被标记为“非活动”。要解决此问题:
    • 点击任务栏右下角的“显示隐藏图标”选项。
    • 找到“应用程序网关”系统托盘图标,右键单击它,然后选择“启动应用程序网关”。
    • 如果托盘图标不可见,请打开“服务”控制台(services.msc),查找“ManageEngine PAM360 - ApplicationGateway”服务,并手动启动它。
    • 如果应用程序网关安装在 Linux 机器上,请执行以下命令:
      systemctl status pam360ApplicationGateway.service
      以检查 Application Gateway 服务的状态。
      systemctl start pam360ApplicationGateway.service
      以启动 Application Gateway 服务。





Top