在远程设备上安装 PAM360 代理

PAM360 代理可部署在远程设备上,以协助执行 PAM360 相关操作,或收集设备数据以实施零信任安全模型,具体取决于所选的安装选项。本指南提供了在未直接连接到 PAM360 服务器的远程设备上安装 PAM360 代理的详细说明。 阅读完本指南后,您将能够在 Windows、Windows 域和 Linux 系统上安装、管理和卸载代理,并配置所需的代理设置。

请确保您在目标系统上拥有具备足够管理权限的账户,以便进行安装和后续修改。下载 PAM360 代理后,请将文件解压到将要安装代理的目标机器上。

其他详细信息

PAM360 代理也可通过 SCCM、GPO 或 Endpoint Central 进行批量安装。请参阅 此文档 以获取更多详细信息。

阅读完本文后,您将详细掌握以下内容:

  1. 配置 PAM360 代理设置
  2. 安装 Windows/Windows 域代理
  3. 安装 Linux 代理
  4. 安装 macOS 代理

注意

  • 使用以下操作或命令管理 PAM360 代理需要目标系统上的管理员或 root 权限。
  • 请确保特权账户和用户账户均对代理安装所在的文件夹拥有完全权限。

1. 配置 PAM360 代理设置

在安装 PAM360 Windows 代理时,代理属性会显示在安装向导中,允许您在安装过程中修改参数。对于 Linux 和 macOS 代理,只能通过编辑 agent.conf 或 agent.json 文件来更新代理属性。

请打开下载的代理程序包中的agent.conf/agent.json文件。以下是代理文件中列出的参数,其中许多参数可根据您的具体需求进行自定义:

  1. AgentType:此项表示代理类型,即具备 PAM360 功能的代理。
  2. ServerName:这是 PAM360 代理将尝试连接以联系 PAM360 服务器的服务器/IP 地址。
  3. ServerPort:此处指 PAM360 服务器运行的端口。如果您已将 PAM360 的默认端口更改为其他端口(例如 443),则必须在此处更新相同的端口号。
  4. ScheduleInterval:默认情况下,代理每 60 秒向服务器发送一次 ping 请求。若要配置代理向 PAM360 Web 服务器发送 ping 请求的时间间隔,请修改以秒为单位的时间间隔值。
  5. 用户名:这是用于将代理服务器添加为资源的管理员用户账户。
  6. OSType:表示代理所属的操作系统——Windows/Windows 域/Linux。
  7. TrustedCertificate:若您没有 PAM360 服务器的有效 SSL 证书,请将此值更新为 'no'。
  8. IncludeDisabledAccounts:此参数用于指定在账户发现过程中是否包含资源上的已禁用账户。若不希望在发现过程中包含已禁用账户,请将此值设置为False。此参数仅适用于 Mac 代理。

更多详情

从版本 7500 开始,从 PAM360 下载的 Windows、Windows 域和 Linux 代理的设置可在安装后通过 Web 界面进行自定义。安装完成后,请导航至“管理 >> 代理 >> 管理代理”,并在相应代理 旁边的“代理操作 ”下点击“编辑”以更新其设置。更多详细信息,请参阅 文档。

1.1 通过代理过滤账户

PAM360 允许在账户发现过程中,通过正则表达式模式限制由代理(C# 和 Go)添加的用户账户。要实现此功能,请使用以下UserQuery 和accountFilter 命令

  • UserQuery:用于筛选 Linux(Go 代理)中的账户。
    UserQuery = "awk -F: '$1 ~ /^admin.*/ {print$1}' /etc/passwd"
    */用于查找以 admin/* 开头的账户
  • accountFilter:用于筛选 Windows/Windows 域中的账户(C# 代理)。
    accountFilter = ^admin.*
    */用于查找以 admin/* 开头的账户

    注意

    除非您在账户过滤器中指定了模式,否则 Windows 域代理不会自动添加用户账户。

  • fetchDisabledAccount:在 Windows/Windows 域中检索已禁用的帐户(C# 代理)。
    fetchDisabledAccount = True

UserQueryaccountFilterfetchDisabledAccount命令仅适用于 5301 及更高版本。修改任何这些参数后,请重启代理服务。

2. 安装 Windows/Windows 域代理

2.1 使用代理程序安装程序进行安装

要安装 Windows/Windows 域代理,请导航至代理文件夹,并以管理员权限运行AgentInstaller.exe。在随后打开的 PAM360代理安装向导中

  1. 选择“安装”选项,输入 安装密钥并确认安装路径。点击“下一步”。
    pam360-agent
  2. 根据您的安装需求,输入或修改代理设置字段,例如资源类型服务器名称端口计划间隔资源所有者。启用“包含已禁用账户”字段将把所有已禁用账户纳入资源中,以便从 PAM360 执行相关操作。
    pam360-agent-2
  3. 选择合适的“使用类型”。若需获取设备数据以计算用户可信度评分,请选择“用户设备”,并输入与该设备关联的 PAM360 用户名。若需获取设备数据以计算资源可信度评分或执行与 PAM360 相关的操作,请选择“资源”

    注意

    若选择“用户设备”作为 使用类型 ,“模块”部分将默认 自动选中“零信任” 。任何安装了 PAM360 代理且使用类型为“用户设备”的设备,都不会作为资源添加到 PAM360 中。自助权限提升密码管理等操作将不适用于这些设备。

  4. 如果您已将“使用类型”选为“资源”,请通过勾选“管理密码”、“自助权限提升”、“零信任”、“SSL 管理”、“系统事件日志”和/或 “击键记录”对应的复选框来启用所需模块:
    1. 密码管理:启用后,代理可验证或重置账户密码。
    2. 自助权限提升:包含一个用于 自助权限提升,允许您为远程资源配置权限提升。
    3. 零信任:启用后,代理会定期从设备或资源中请求系统数据,以 资源可信度评分
    4. SSL 管理:启用后,代理可执行 证书管理 操作。
    5. 系统事件日志记录:启用后,代理可以监控 系统事件 ,以便进行审计和审查。
    6. 击键记录:启用后,代理可以记录用户的 按键
  5. 默认情况下,“已安装 SSL 证书”设置为“是”。如果未安装有效的 SSL 证书 ,请将此 字段更改为“否”,然后单击“下一步”。

    注意

    如果“已安装 SSL 证书”字段设置为“是”,但 PAM360 中未安装有效的 SSL 证书,则“测试服务器连接”将失败。

  6. “操作”页面上,检查前两个条件是否满足,然后单击“安装”。
    pam360-agent-3

您已成功在远程资源上安装了 Windows/Windows 域代理。

附加信息

  • 默认情况下,所有文件和应用程序(.exe、.msc、.msi、.cmd 和 .bat)的右键菜单中都会显示“以 PAM360 特权账户运行”选项。但是,权限提升功能仅对在 PAM360 中配置过的文件和应用程序有效。
  • 当启用“自助权限提升”功能时,代理信息将不会在服务控制台中显示。

在 PAM360 代理安装向导的“操作”部分 ,您可以启动停止重启已安装的 PAM360 代理。

若要更新已安装的 PAM360 代理,请按照安装步骤操作,并在“安装类型”部分选择“重新安装”
pam360-agent-4

2.2 使用命令提示符进行安装

注意

  • 在继续安装代理之前,请确保 agent.conf文件中包含服务器端口、计划间隔、用户名等设置的正确值,因为这些值最初设置为默认值。
  • 如果您没有 PAM360 服务器的有效 SSL 证书,请将agent.conf 文件中的 TrustedCertificate字段更新为no

要安装 Windows/Windows 域代理,

  1. 以管理员权限在相应资源中打开命令提示符。
  2. 导航至代理安装目录或可执行文件下载目录,并根据您的代理安装要求,按需执行以下任一命令。
    AgentInstaller.exe install <从 PAM360 用户界面复制的代理密钥> 1,2,3,4,5,6
    将代理作为服务安装,用于密码管理、自助权限提升、零信任实施、SSL 管理、系统事件日志记录和击键记录。
    AgentInstaller.exe install <从 PAM360 UI 复制的代理密钥> 1
    将代理安装为服务,用于密码管理。
    AgentInstaller.exe install <从 PAM360 UI 复制的代理密钥> 2
    将代理作为服务安装,用于 自助权限提升
    AgentInstaller.exe install <从 PAM360 用户界面复制的代理密钥> 3
    将代理安装为服务,用于 资源信任评分
    AgentInstaller.exe install <从 PAM360 UI 复制的代理密钥> 4
    将代理作为服务安装,用于 SSL 管理
    AgentInstaller.exe install <从 PAM360 UI 复制的代理密钥> 5
    将代理作为服务安装,用于 系统事件日志记录
    AgentInstaller.exe install <从 PAM360 用户界面复制的代理密钥> 6
    将代理作为服务安装,用于 键盘按键记录
    AgentInstaller.exe install <从 PAM360 用户界面复制的代理密钥> userdevice <PAM360 用户名>
    要在用户设备上安装代理以进行 用户可信度评分

执行后,Windows/Windows 域代理将被安装,相应的 PAM360 代理服务将自动启动。

其他详细信息

从版本 7500 开始,PAM360 代理默认安装在以下目录中: C:\Program Files (x86)\ManageEngine

若要更新代理程序安装,请使用上述所需命令,并将“install”替换为“update”

要在资源或用户设备上启动或停止 PAM360 代理服务,请根据需要执行以下命令:

AgentInstaller.exe start
AgentInstaller.exe stop

3. 安装 Linux 代理

注意

  • 在继续安装代理之前,请确保 agent.conf文件中包含正确的设置值,例如服务器端口、计划间隔、用户名等,因为这些值最初都设置为默认值。
  • 如果您没有 PAM360 服务器的有效 SSL 证书,请将agent.conf 文件中的 TrustedCertificate字段更新为no

其他详细信息

  • PAM360 代理(32 位、64 位)仅支持使用默认 OpenSSL 库的 Linux 版本。
  • Linux 代理与任何版本的 Linux 操作系统都能正常工作。

要安装 Linux 代理,请按照以下步骤操作:

  1. 以管理员权限在相应资源中打开命令提示符。
  2. 导航至代理安装目录,并根据您的代理安装需求,按需执行以下任意一条命令。(请使用 bash 代替 sh)

    注意

    从构建版本 7500 开始,请转至代理程序文件下载的目录。然后运行以下命令,使安装程序可执行并解压代理程序安装目录。之后,继续执行安装步骤。

    1. 如果下载的代理程序文件为PAM360GOAMD64LinuxAgent.bin,请执行以下命令:
      chmod a+x PAM360GOAMD64LinuxAgent.bin
      chmod a+x PAM360GOAMD64LinuxAgent.bin
    2. 如果下载的文件是PAM360GOARM64LinuxAgent.bin,请执行以下命令:
      chmod a+x PAM360GOARM64LinuxAgent.bin
      sudo ./PAM360GOARM64LinuxAgent.bin
    sh installAgent-service.sh install <从 PAM360 界面复制的代理密钥> 1,2,3	
    将代理作为服务安装,用于密码管理、自助权限提升和零信任实施。
    sh installAgent-service.sh install <从 PAM360 用户界面复制的代理密钥> 1
    将代理作为服务安装,用于密码管理。
    sh installAgent-service.sh install <从 PAM360 UI 复制的代理密钥> 2
    将代理作为服务安装,用于 自助权限提升
    sh installAgent-service.sh install <从 PAM360 UI 复制的代理密钥> 3
    将代理作为服务安装,用于 资源可信度评分
    installAgent-service.sh install <key> userdevice <PAM360 用户名>
    要在用户设备中安装代理,用于 用户可信度评分

执行后,Linux 代理将被安装,相应的 PAM360 代理服务将自动启动。

若要更新代理程序安装,请使用上述所需命令,并将“install”替换为“update”

要在资源或用户设备上启动或停止 PAM360 代理服务,请根据需要执行以下命令:

sh installAgent-service.sh start
sh installAgent-service.sh stop

4. 安装 macOS 代理

注意

  • 在继续安装代理之前,请确保 agent.json文件中包含正确的设置值,例如服务器端口、计划间隔、用户名等,因为这些值最初都设置为默认值。
  • 如果您没有 PAM360 服务器的有效 SSL 证书,请将agent.json 文件中的 TrustedCertificate字段更新为no

请按照以下步骤在远程资源上安装 PAM360 macOS 代理:

  1. 以 root 权限访问远程资源,并将代理软件包 zip 文件的内容解压到系统上的任意位置。
  2. 打开终端,导航至已解压的代理程序包文件夹,并执行以下命令,将代理程序作为服务安装。
    sh installMacAgent-service.sh install <从 PAM360 用户界面复制的代理密钥>
    PAM360 代理将安装在您的 Mac 设备上。
  3. 安装完成后,请在设备上导航至“库”>>“ManageEngine”>>“macOS Agent”文件夹以访问该代理。

如需启动或停止 PAM360 代理服务,请根据需要执行以下命令:

sh installMacAgent-service.sh start
sh installMacAgent-service.sh stop

要卸载代理,请执行以下命令:

sh installMacAgent-service.sh uninstall

要重新安装代理,请执行以下命令:

sh installMacAgent-service.sh reinstall <从 PAM360 用户界面复制的代理密钥>



Top