PAM360 应用程序网关
企业通常在复杂的 IT 基础设施中运营,这些基础设施横跨多个地点、安全子网、多样化的平台以及隔离的网络。当特权资源未直接连接到托管 PAM360 服务器的网络时,在这些多样化的环境中管理特权资源可能会面临挑战。PAM360 应用程序网关解决了这一难题,作为 PAM360 服务器与远程资源之间的安全中介,实现了跨环境的无缝特权资源管理。 无论资源部署在不同的地理位置、安全子网和 DMZ 内,还是由服务网关管理的隔离网络中,应用网关都能确保特权访问管理始终高效且安全。它还通过连接 Linux 托管的 PAM360 服务器与基于 Windows 的资源,促进跨平台管理。
本文档阐述了 PAM360 应用网关如何在分布式 IT 环境中实现安全高效的特权资源管理。内容涵盖网关的配置、与 PAM360 服务器的通信流程、支持的操作以及任务的安全处理方式,帮助管理员在分段网络中有效管理资源。
1. 概述
PAM360 应用网关是一项可在 Windows 或 Linux 机器上运行的服务。它专门用于执行关键的资源和密码管理操作,例如针对未直接连接到 PAM360 服务器所在网络的特权资源进行资源发现、账户发现、密码验证和密码重置,并支持通过应用网关管理远程资源的特权远程连接。目前支持 RDP、SSH 和 VNC 会话。 应用程序网关使组织能够管理和保护分布在各种隔离或分段网络中的资源,确保在网络限制下仍能实现无缝管理。
在安全、隔离或私有网络内部署应用程序网关后,您可以发现那些原本无法从 PAM360 服务器访问的特权资源及其关联账户。发现后,这些特权资源将被添加到 PAM360 资源库中,管理员可通过PAM360 应用程序网关窗口批量将其关联到目标应用程序网关,从而实现资源管理的优化。
一旦资源与应用程序网关关联,任何通过 PAM360 界面触发的密码管理操作(如密码验证或重置)都将由所选资源关联的相应应用程序网关执行。这种全面的方法能够安全、高效地管理隔离或分段网络中的特权资源和账户。

2. 通过应用网关支持的操作
本节概述了 PAM360 通过应用网关支持的操作列表。
2.1 资源发现
PAM360 支持通过应用程序网关进行特权资源发现,从而能够发现未直接连接到 PAM360 服务器的网络中的特权资源。借助此功能,PAM360 可以无缝识别环境中属于隔离或安全子网的 Linux 端点、VMware 实例和网络设备,并发现相关的特权账户。请查阅相关帮助文档,了解有关发现特权 资源 及其关联 账户 的详细信息,请查阅相关帮助文档。
注意
- 目前,PAM360 仅支持通过应用程序网关对 Linux 资源、VMware 实例和网络设备进行资源发现。Windows 和 AWS 设备应手动添加或导入到 PAM360 中,并关联到相应的应用程序网关,以便启用密码管理操作。
- 发现特权资源后,您应通过“资源”选项卡或PAM360 应用程序网关页面将其关联到相应的应用程序网关。请参阅此 链接 ,详细了解将资源关联到应用程序网关的步骤。
2.2 账户发现
一旦您环境中的特权资源成功纳入 PAM360 资产库,即可开始发现与这些 IT 资产相关的特权账户。PAM360 支持通过应用程序网关发现 Windows、Linux、macOS、VMware 设备、数据库服务器、网络设备以及任何基于 SSH 的设备相关的特权账户。 此外,PAM360 还支持通过应用程序网关发现服务账户、计划任务、IIS 应用程序池以及 IIS Web.config 凭据。
同样,PAM360 支持通过应用程序网关按计划定期发现特权账户,以识别并将其环境中的新特权账户添加到 PAM360 存储库中的特权资源中。请点击以下链接,了解有关 特权账户发现 和 特权账户的定期发现 的更多详情。
2.3 密码管理操作
PAM360 通过应用程序网关支持针对 Windows、Linux、macOS、VMware 设备、数据库服务器、网络设备以及与任何基于 SSH 的设备相关的特权账户的各种密码管理操作,同时也支持服务账户、计划任务、IIS 应用程序池和 IIS Web.config 凭据的密码管理。支持的密码管理操作如下所示:
- 密码验证- PAM360 支持通过应用程序网关进行密码验证,以验证配置了远程密码重置设置的资源的密码完整性。此过程可确保 PAM360 中存储的密码与目标资源上的实际密码一致,从而保持数据一致性并防止访问问题。
- 密码重置- PAM360 提供通过应用程序网关远程更改密码的选项,适用于可通过命令行界面 (CLI) 访问且支持远程密码重置操作的设备。管理员可在 应用程序网关任务监视器 窗口以及 资源审计 页面查看任务状态。请参阅此 链接 以了解有关 PAM360 中远程密码重置功能的更多详细信息。
- 定期密码完整性检查- 为确保 PAM360 中存储的密码与目标设备上的实际密码保持一致,PAM360 支持通过应用程序网关按计划执行定期完整性检查。
- 定期密码重置计划- PAM360 允许管理员通过应用程序网关为其环境中的特权资源安排密码重置操作。应用程序网关将执行计划的密码重置操作,并在“应用程序网关任务监视器”窗口中更新状态。您还可以在“资源审计”页面上跟踪这些变更。点击此 链接 以了解有关 PAM360 中定期密码重置的更多详细信息。
| 资源类型 | 资源发现 | 账户发现 | 密码管理 |
|---|---|---|---|
Windows 域 |
|||
Windows |
|||
Linux |
|||
数据库服务器 |
|||
网络设备 |
|||
基于 SSH 的资源 |
2.4 远程连接
PAM360 全面支持建立远程会话,以访问您环境中通过应用程序网关管理的特权资源。目前仅支持 RDP、SSH 和 VNC 连接。此外,PAM360 还提供灵活的配置选项,可设置中转服务器,将启动的远程会话隧道传输至由应用程序网关服务器管理的特权资源。
注意
如果您选择通过着陆服务器隧道传输由应用程序网关管理的资源的远程会话,请确保该着陆服务器已作为资源添加到 PAM360 中,并且能够与 PAM360 服务器建立连接。
3. 应用程序网关与 PAM360 之间的通信
应用网关通过 8288 端口与 PAM360 服务器通信,每 5 秒发送一次 ping 请求以维持持续连接。这种周期性通信使 PAM360 能够实时监控应用网关的状态。在PAM360 的“应用网关”页面上,状态显示为“活动”或“非活动”,管理员可据此验证其可用性和运行状态。
当用户针对与应用网关关联的资源发起操作(如密码验证或重置)时,PAM360 会通过安全的加密通道将任务通知给应用网关。应用网关执行任务并向 PAM360 服务器反馈状态,从而实现环境内的无缝任务处理和精准追踪。PAM360 服务器与应用网关之间的所有通信均通过安全的加密通道进行。
如果在任务执行时 Application Gateway 处于离线状态,或者 PAM360 与 Application Gateway 之间存在连接问题,该任务将在 PAM360 服务器上排队等待最长 3 分钟。如果超过 3 分钟仍无法联系到 Application Gateway,该任务将被标记为失败,其状态将在Application Gateway 任务监视器窗口和资源审计页面上更新。
4. 限制
- 通过代理或着陆服务器管理的资源无法与应用程序网关关联。
- 复制资源时,应用程序网关映射关系将不被保留。
- 在应用程序网关配置过程中不支持 IPv6 地址。
- 在辅助服务器、只读服务器和子节点上,添加或编辑应用程序网关受到限制。但是,仍可从这些服务器将资源映射到可用的应用程序网关。
- 在配置了应用程序扩展设置的环境中,当会话从子节点发起时,无论主节点处于活动状态还是非活动状态,PAM360 都不支持与通过应用程序网关管理的设备建立特权远程会话。