通过 PAM360 实现应用程序控制
PAM360 的应用程序控制功能由 ManageEngine 的 Application Control Plus 提供支持,为管理员提供了先进的权限提升和委托管理能力。该功能可对组织终端上的应用程序进行有效监管。通过一套精心设计的规则,管理员可以轻松识别和管理 PAM360 资源中的应用程序,并定制白名单和黑名单以控制应用程序的使用。此外,在紧急情况下,管理员可以临时授权黑名单中的应用程序。 总体而言,此操作简化了向用户分配应用程序访问权限的流程,从而增强了 PAM360 环境中所有资源的安全性和效率。
注意
- 如果您已通过 Application Control Plus/Endpoint Central 使用了 Application Control 模块,请参考帮助文档,以实现 PAM360 中 Application Control 的无缝配置。
- 如果您是首次使用“应用程序控制”,请下载 Application Control Plus ,即可免费管理多达 25 个资源。
1. 先决条件
- 若要通过 PAM360 在终端上控制应用程序,您应拥有由 ManageEngine 驱动的 Application Control Plus 应用程序。如果您已使用 ManageEngine 的 Endpoint Central,请确保启用了 Application Control Plus 模块,从而充分利用该功能。
- Application Control Plus 的版本号不得低于 11.3.2404.1。
- 负责配置的用户应在 Application Control Plus 应用程序和 PAM360 中均拥有管理员权限。
- 为了在 PAM360 中有效利用 Application Control,当前登录 PAM360 的用户必须在 Application Control Plus 中拥有相同用户名。如果用户通过 Active Directory 进行身份验证,其在 Application Control Plus 中的对应账户应与同一域名保持一致。这种同步可确保两个平台之间的无缝集成和功能正常运行。
- 为确保此集成正常运行,Application Control Plus 必须仅在安全的 HTTPS 端口/模式下运行。
- 由于 Application Control Plus 运行在 HTTPS 模式下,系统身份需通过有效的 SSL 证书进行验证,该证书必须导入到 PAM360 证书存储中。请按照以下步骤操作:
- 停止 PAM360 服务。
- 打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
importCert.bat <Application Control Plus 证书的绝对路径>
- 现在,重启 PAM360 服务。
2. 角色与权限
默认情况下,被分配了“特权管理员”和“管理员”角色的用户可以在 PAM360 中配置和管理应用程序控制。此外,您还可以通过创建一个启用了“管理应用程序控制”权限的自定义角色,将这些职责授予用户。被分配此自定义角色的用户将能够通过 PAM360 配置和管理应用程序控制。
3. 生成认证令牌
要启用应用程序控制功能,必须从 Application Control Plus 生成身份验证令牌。请执行以下步骤生成身份验证令牌:
- 登录Application Control Plus。
- 导航至“管理”>>“集成”>>“API密钥管理”,然后点击“生成密钥”按钮。

- 在打开的页面中,从“服务名称”下拉菜单中选择“PAM 集成”,然后点击“生成密钥”。

- 复制生成的API 密钥。此密钥将在 PAM360 中配置 Application Control 时使用。

4. 在 PAM360 中配置应用程序控制
为确保功能正常运行,并通过 PAM360 环境执行端点权限管理,必须在 PAM360 中配置应用程序控制。操作步骤如下:
- 登录 PAM360 用户账户。
- 导航至“管理” >> “权限提升” >> “应用程序控制”,然后点击“配置”。
- 在弹出的对话框中:
- 输入安装了 Application Control Plus 的服务器名称(例如:in-qaauto-92dt)。
- 输入为 Application Control Plus 配置的 HTTPS 端口号(默认值为8383)。
- 输入从 Application Control Plus 应用程序中复制的API 密钥。
- 点击“生成”以生成PAM360 认证令牌,并复制生成的令牌。
- 点击“启用”以建立通信并完成 PAM360 中的设置。

其他详细信息
配置完成后,您还可以通过左侧“应用程序控制”列顶部窗格中的“编辑配置”按钮来修改上述详细信息。
- 登录Application Control Plus,然后导航至“管理”>>“集成”>>“PAM360 设置”。
- 在打开的页面中,请提供以下信息:
- PAM360 服务器 URL- 输入 PAM360 的服务器 URL(例如:https://<服务器名称>:<端口>)
- PAM360 API 令牌- 输入从 PAM360 复制的PAM360 身份验证令牌。
- 点击“保存”以完成集成。

在 PAM360 中完成配置后,请按照以下步骤操作:
点击“保存”后,将显示证书验证弹窗。请选择“信任此证书”以接受 PAM360 服务器的 SSL 证书,并继续进行集成。

5. PAM360 中的应用程序控制
当 PAM360 与 Application Control Plus 建立通信后,将加载“应用程序控制”窗口以进行进一步的应用程序管理。在此,您可以为 PAM360 中的端点创建允许列表和阻止列表,并可直接通过 PAM360 界面执行以下进一步的应用程序管理操作:

6. 配置与管理故障场景
在 PAM360 中配置或管理应用程序控制时遇到困难可能由多种因素导致。解决这些问题对于确保应用程序控制功能的有效和高效利用至关重要。
- 特权角色不匹配:如果用户尝试通过 PAM360 管理 Application Control,但在 Application Control Plus 中缺乏相应的特权角色,可能会出现问题。用户应在两个平台中都拥有类似的特权角色,才能无缝访问和管理 Application Control。
- Endpoint Central 中缺少模块:若 Endpoint Central 中未启用应用程序控制模块,则配置或管理应用程序控制的尝试将失败。为确保功能正常运行,务必在 Endpoint Central 中激活应用程序控制模块。
- 未经授权的访问与权限: 若未具备相应权限便配置 或管理“应用控制”,可能会导致未经授权的访问尝试。应授予用户必要的权限,以避免在 PAM360 中配置或管理“应用控制”时遇到问题。
- 身份验证令牌更新要求:在 Application Control Plus 中更改负责用户的登录密码会导致 PAM360 中的 Application Control 模块功能中断。这是因为密码更改后,先前生成的身份验证令牌将失效。为确保系统平稳运行,必须使用新生成的身份验证令牌更新 Application Control 配置。
- 用户名不一致:若尝试访问应用控制的用户名与 PAM360 中的用户名不一致,可能会引发问题。为确保无缝访问并充分利用应用控制功能,各平台间必须保持用户名的一致性。
全面解决这些潜在的故障场景,可确保在 PAM360 中有效且高效地部署和使用“应用程序控制”功能,从而增强整体安全管理能力。