PAM360 Remote Connect 中的应用程序凭据注入

此功能适用于 PAM360 8000 及以上版本,以及 PAM360 Remote Connect 4100 及以上版本

PAM360 通过 PAM360 Remote Connect 桌面客户端中的“应用程序凭据注入”功能,支持为第三方厚客户端应用程序自动注入密码。该功能显著提升了安全性和易用性,用户在连接目标数据库服务器时无需手动输入或管理复杂的密码。

借助此功能,用户可无缝启动受支持的应用程序(包括DBeaverMySQL WorkbenchSAP GUI(saplogon.exe)),连接至数据库服务器(MS SQL Server、MySQL、Oracle 和 PostgreSQL)或 SAP ERP 系统,而无需手动输入密码或连接信息。 凭据在运行时从 PAM360 安全获取,确保用户永远不会接触到这些凭据。当目标数据库服务器或 SAP 系统作为资源添加到 PAM360 并共享给相应的最终用户时,即可使用此功能。

1. 先决条件

1.1 DBeaver 和 MySQL Workbench

要成功使用“应用程序凭据注入”功能与目标数据库服务器建立会话,请确保满足以下要求:

  1. 安装了 PAM360 Remote Connect 应用程序的机器应能与 PAM360 服务器和目标数据库服务器保持无缝连接。
  2. 第三方厚客户端应用程序(如DBeaver(25.0.0 及以上版本)和MySQL Workbench(8.0.40 及以上版本 及以上版本),应安装在运行 PAM360 Remote Connect 客户端的机器上,并且在所有已安装机器上位于同一目录(在 PAM360 的“应用程序”页面中指定),因为该路径用于启动应用程序并为远程连接自动填充密码。有关根据需要配置应用程序文件路径的详细信息,请参阅本节。
  3. 请确保第三方厚客户端应用程序的界面语言设置为英语。
  4. 为确保在远程连接到目标数据库服务器时“应用程序凭据注入”功能正常工作,PAM360 服务器应具备有效的 Web 服务器证书。
  5. 目标数据库服务器应作为资源添加到 PAM360 中。添加资源时,请确保以下几点:
    1. 用户名密码主机名端口等详细信息应配置正确。
    2. “默认数据库”字段必须与目标数据库的实际名称完全一致。对于 Oracle 数据库服务器,在 PAM360 中配置的“默认数据库”值应为数据库的服务名称,而非 SID。
    3. 远程登录凭据 应在 PAM360 中为每个数据库服务器进行配置。这对于 PAM360 Remote Connect 通过 PAM360 检索数据库服务器的端口详细信息至关重要,以便在通过厚客户端应用程序远程连接到数据库服务器时支持自动填充功能。
  6. 目前,使用 PAM360 Remote Connect 启动DBeaver等厚客户端应用程序进行MS SQL数据库身份验证时,仅支持非 SSL 连接。请确保目标 MS SQL 数据库未强制使用 SSL 或要求客户端证书,因为当前不支持此类配置。
  7. 目前,若要通过 PAM360 Remote Connect 使用第三方厚客户端应用程序连接到 MySQL 数据库服务器(初始版本)并实现密码自动填充,应启用RSA 公钥检索属性。
  8. 当通过 PAM360 Remote Connect 使用 DBeaver 连接Oracle数据库服务器时,目前仅支持角色设置为“Normal”的用户账户进行密码自动填充。因此,请在建立连接前确保角色类型已设置为“Normal”

1.2 SAP GUI

要成功使用“应用程序凭据注入”功能与 SAP GUI 建立会话,请确保满足以下要求:

  1. 安装了 PAM360 Remote Connect 应用程序的机器应能与 PAM360 服务器无缝连接。
  2. 运行 PAM360 Remote Connect 客户端的机器上应安装 SAP GUI 770 或更高版本。SAP 可执行文件应位于与 PAM360“应用程序”页面中配置的目录路径一致的位置。PAM360 将使用此路径在用户机器上启动 SAP 客户端,并在应用程序会话期间自动注入凭据。有关配置应用程序文件路径的指导,请参阅相关章节。
  3. 请确保 SAP 应用程序的界面语言已设置为英语。
  4. 应在 PAM360 中将 SAP 应用程序添加为资源,并填写相应的系统 ID 客户端号 用户名和密码

2. 使用应用程序凭据注入启动远程连接

完成必要的先决条件后,您可以直接从 PAM360 Remote Connect 应用程序中,使用受支持的第三方厚客户端应用程序发起与数据库服务器和 SAP 系统的远程连接。有关如何在 DBeaver、MySQL Workbench 和 SAP GUI 等工具中使用“应用程序凭据注入”功能的说明,请参阅相应的 帮助文档

3. 在 PAM360 中修改应用程序详细信息

默认情况下,PAM360 针对第三方厚客户端应用程序预配置了以下设置:

  1. 在 Windows 环境中,安装路径设置为C:\Program Files\<应用程序名称>
  2. 默认情况下,以下数据库资源类型被选为 DBeaver 和 MySQL Workbench 应用程序的支持资源类型:
    • MS SQL Server
    • MySQL Server
    • Oracle 数据库服务器
    • PostgreSQL

    注意

    应用程序凭据注入仅支持MS SQL ServerMySQL ServerOracle 数据库服务器和 PostgreSQL数据库资源类型。目前,对于使用此配置下添加的默认数据库资源类型创建的任何其他自定义资源类型,均不支持密码自动填充。

  3. 默认情况下,SAP 资源类型被选为 SAP 登录应用程序的支持资源类型。

若要更新任何第三方厚客户端应用程序的默认配置,请在 PAM360 Web 界面中导航至“管理 >> 特权会话 >> 自动登录助手 >> 应用程序”,打开所需应用程序的 “编辑应用程序详细信息”,并根据需要调整安装路径或资源类型。
application-credential-injection-1
application-credential-injection-2




Top