将 PAM360 与 Automation Anywhere 集成

本文档介绍了将 PAM360 与机器人流程自动化(RPA)工具集成的操作流程。PAM360 可与 Automation Anywhere 集成,后者是一款利用机器人模拟各类软件流程的 RPA 工具。

PAM360 机器人会自动从 PAM360 保险库中获取资源和账户详细信息来提取密码,从而无需手动检索密码即可执行各类任务。PAM360 机器人可与 Automation Anywhere 中的其他机器人结合,构建完整的终端管理工作流。 假设您的公司需要通过机器人实现安全的远程登录自动化配置。您可以将 PAM360 的机器人与另一个用于建立远程连接的机器人结合使用。PAM360 机器人的密码获取机制将确保密码从 PAM360 保险库中安全获取,并用于登录远程设备。

阅读完本文后,您将掌握以下内容:

  1. 角色与权限
  2. 集成如何运作?
  3. 设置 Automation Anywhere 门户
  4. 在 PAM360 中配置 RPA 集成
  5. 在 PAM360 中下载账户详细信息

1. 角色与权限

默认情况下,具有“特权管理员”“管理员”和“云管理员”用户角色的用户可以集成并配置 Automation Anywhere。除这些预定义角色外,在“自定义设置”中启用了“机器人流程自动化”权限的自定义角色用户也可进行集成和配置。

2. 集成如何工作?

通过此集成,PAM360 机器人可自动化从 PAM360 密码存储库中获取密码的过程。随后,可使用该安全获取的密码连接到计算机、应用程序或数据库。

PAM360 的任务机器人可通过两种方式从 PAM360 保险库中获取密码:通过资源和账户名称,以及通过资源和账户 ID。 任务机器人既可手动接收用户输入的值,也可从文本文件中读取数据。输入值包含一个唯一的应用程序令牌,该令牌由 PAM360 的 Web 界面生成。提供所需的输入详细信息后,在 Automation Anywhere 门户中运行任务机器人;所请求资源和账户的密码将被获取并显示在 Automation Anywhere 中。

3. 设置 Automation Anywhere 门户

首次使用用户,请点击 此处 下载 Automation Anywhere 并开始使用。

请按照以下步骤设置 Automation Anywhere 门户并添加 PAM360 机器人:

  1. 机器人商店
  2. 双击.msi 文件并 按照安装说明进行操作。从 Automation Anywhere 的下载页面复制许可证代码。安装程序会在Automation Anywhere 目录下创建包含相应内容的文件夹结构。

    其他详情

    PAM360 机器人包包含两个任务机器人,可执行以下功能。这些任务机器人位于<Automation-Anywhere-安装目录>>>我的任务>>机器人商店>>从 PAM360-ManageEngine 检索凭据>>我的任务。

    • MasterBot.atmx- 通过手动提供资源名称和账户名称来检索密码。
    • MasterBot-ReadInputFromFile.atmx- 通过从文本文件中读取资源 ID 和账户 ID 来检索密码,该文本文件可从 PAM360 的 Web 界面下载。有关详细下载账户信息的说明,请参阅下文第 5 节。
  3. 现在,打开 Automation Anywhere 门户并继续执行以下步骤。

3.1 使用资源名称和账户名称检索密码

若要使用任务机器人MasterBot.atmx获取密码请按照以下步骤操作:

  1. 在左侧窗格的“任务”>>“机器人库”>>“从 PAM360-ManageEngine 检索凭据”下,“我的任务”中将显示MasterBot.atmx。右键单击MasterBot.atmx,然后单击“编辑”
  2. 在右侧窗格的“变量管理器”中 ,将列出以下变量:vServerName、vPort、vAccountName、vResourceName、vReason、vAppToken、vTicketID。 双击所需变量以弹出“编辑变量”窗口。在此处为所选变量输入值。您需要提供由 PAM360 生成的vAppTokenvPortvServerName、vResourceName、vAccountName 等输入参数,以及用于密码检索的vReasonvTicketID(如适用)。
    rpa-aa-1
    rpa-aa-2
  3. 点击顶部菜单栏中的“保存”,然后点击“运行”以执行机器人。如果所有输入参数均正确,机器人将从 PAM360 获取所需的密码,并在消息框中显示。

3.2 使用“从文件读取”选项检索密码

若要使用“从文件读取”选项获取密码,您需要从 PAM360 下载包含特定账户资源和账户详细信息的文本文件。点击 此处 了解如何从 PAM360 下载该文本文件。

将文本文件保存到本地磁盘后,请继续执行以下步骤:

  1. 在左侧窗格的“任务 >> 机器人库 >> 从 PAM360-ManageEngine 检索凭据”下,您将在“我的任务”中找到MasterBot-ReadInputFromFile.atmx。右键单击 MasterBot-ReadInputFromFile.atmx,然后 点击“编辑”
  2. “操作列表”中,双击“从文本文件读取”( 如下图第 14 行)。此时将弹出“从 CSV/文本文件读取”窗口 。在此处,点击“浏览”选项以选择并添加存储在本地磁盘中的文本文件。默认情况下,从 PAM360 下载的文本文件使用“=”作为分隔符。点击“保存”以保存更改。
    rpa-aa-3
    rpa-readfromfile
  3. vPort、vResourceID、vAccountID、vServerName等输入参数将直接从文本文件中读取。但是,必须输入由 PAM360 生成的vAppToken。此外,如适用,请为vReasonvTicketID 参数 添加值。
  4. 点击顶部菜单栏中的“保存”,然后点击“运行”以执行机器人。如果所有输入参数均填写正确,机器人将从 PAM360 获取所需的密码,并在消息框中显示。

Automation Anywhere 的配置已完成。现在,您已在 Automation Anywhere 门户中完成了 PAM360 Metabots 的配置,请按照以下部分的说明完成 PAM360 中的集成。

4. 在 PAM360 中配置 RPA 集成

要启用 RPA 集成,请按照以下步骤操作:

  1. 登录 PAM360 的 Web 界面,导航至“管理”>>“工作流编排”>>“机器人流程自动化”
  2. “Automation Anywhere”下点击“启用”
    rpa-2
  3. 在新窗口中,您可以添加、编辑或删除 RPA 条目,并批准待处理的请求。

要添加新的 RPA 条目,请点击“添加”,并输入以下属性以创建用户的 RPA 条目:

  1. RPA名称:输入一个用于参考的唯一名称,例如username-hostname
  2. 用户名: PAM360 中您可见的用户 将列在下拉列表中。此处选定的用户将能够使用 App Token 在 Automation Anywhere 中访问下一步中指定的主机名。在使用 App Token 之前,该请求将经过审批机制。请参阅 审批工作流 部分,了解不同类型用户的审批流程。
  3. 主机名:输入一个主机名,在生成的应用令牌获得批准后,所选用户即可通过该主机名使用 PAM360 机器人。对于唯一的“用户名-主机名”组合,只能存在一个 RPA 条目。
  4. 应用令牌:点击“生成”以生成应用令牌。该应用令牌仅在所选用户批准 RPA 条目请求后才会生效。默认情况下,应用令牌永久有效。不过,您可以在下一步中为应用令牌定义有效期。
  5. 应用令牌有效期:系统默认选中“永不过期”,这将使应用令牌永久有效。点击“到期日期”可设置应用令牌的过期日期。
  6. 现在,点击“保存”以添加新条目。
    rpa-3

要编辑 RPA 条目,请点击所需 RPA 名称“操作”下的编辑图标,并按需修改数值。详细信息编辑完成后,请求将再次进入审批流程。待请求获批后,新的应用令牌或 主机名即生效。

要删除 RPA 条目,请点击任意 RPA 名称旁“操作”下的“删除”图标。要删除多个条目,请勾选 RPA 名称旁的复选框,然后点击顶部工具栏中的“删除用户” 。随后,在确认对话框中点击“删除”以完成删除操作。
rpa-5

4.1 RPA条目的审批工作流

在“添加”窗口中 选择的用户名可以是管理员用户、其他管理员用户,或非管理员用户(密码用户或密码审核员)。根据所选用户,RPA条目的审批机制如下:

情况一- 自动批准:若选择您自己的用户名,该条目将自动获得批准,且应用令牌会立即生效。

情况 II - 等待 RPA 特权用户审批:如果 RPA 所有者是 具有 RPA 权限的用户,则审批请求将发送给 RPA 所有者,并在“待处理请求”中显示。他们可以查看用户名主机名创建者等详细信息,并选择批准或拒绝该请求。批准后,RPA 所有者可以生成新的应用令牌,或使用添加条目时生成的同一令牌。 请注意,只有 RPA 所有者才能应用该应用令牌并在 Automation Anywhere 中使用 PAM360 机器人。若请求被拒绝,该 RPA 条目将从菜单中删除。

情况三 - 无 RPA 权限用户的待审批请求:若 RPA 所有者本身不具备 RPA 权限,则除创建该 RPA 条目的管理员外的所有管理员都会收到审批请求——任何一位管理员均可批准或拒绝该请求。在获得其中一位管理员的批准后,您可以复制应用令牌并将其提供给 RPA 所有者。

注意

如果出现以下任一情况,应用令牌将失效:

  • 应用令牌不正确或已过期。
  • 在“管理”>>“工作流编排”>>“机器人流程自动化”下,Automation Anywhere 集成已被禁用。
  • 如果应用程序令牌是在创建 RPA 条目时指定的主机以外的主机上使用的。

rpa-4

5. 在 PAM360 中下载账户详细信息

Automation Anywhere 除了支持手动输入外,还提供通过文本文件添加输入变量的选项。请按照以下步骤在 PAM360 中下载特定账户的账户详细信息:

  1. 导航至“资源”,然后点击某个资源名称。 “账户详情”窗口 将显示与该资源关联的所有账户。
  2. 点击账户旁边的“账户操作”下拉菜单,并从下拉菜单中选择“下载账户详细信息”。
  3. 系统将导出一个包含 ServerName、Port、ResourceID、AccountID 等详细信息的文本文件。文本文件中,键值对将由分隔符“=”分隔。
    rpa-6



Top