从 Microsoft Entra ID 导入用户

将 Microsoft Entra ID 与 PAM360 集成,可无缝导入用户和用户组,使他们能够使用 Microsoft Entra ID 凭据在 Windows 和 Linux 平台上登录。此集成将完全保留 Microsoft Entra ID 中的用户详细信息和组结构。

注意

仅可将 Microsoft Entra ID 门户中未启用多因素身份验证 (MFA) 的用户导入 PAM360。

以下是在 Azure 门户中注册 PAM360 并将用户导入 PAM360 的详细步骤:

  1. 在 Microsoft Entra ID 门户中注册 PAM360
  2. 从 Microsoft Entra ID 导入用户的步骤
  3. 故障排除提示

1. 在 Microsoft Entra ID 门户中注册 PAM360

要将 PAM360 与 Microsoft Entra ID 集成并导入用户,首先需在 Microsoft Entra ID 门户中将 PAM360 添加为原生客户端应用程序。请按照以下步骤将 PAM360 注册为应用程序:

  1. 登录您的 Microsoft Azure 门户,并在Microsoft Azure主页上点击“应用注册”。
    micro-azure-0
  2. 点击顶部栏中的“+ 新注册”。
    micro-azure-1
  3. “注册应用程序”页面中,输入以下属性:
    1. “名称”输入为 PAM360 或您选择的任何名称。
    2. 选择 “支持的账户类型” - “仅限本组织目录中的账户” - “单租户”。
    3. 输入 PAM360 应用程序的重定向 URI
      micro-azure-2
  4. 点击“注册”。PAM360 将作为应用程序添加到 Microsoft Entra ID 门户中,系统将跳转至显示新注册 PAM360 应用程序详细信息的页面。
    micro-azure-3
  5. 在左侧窗格的“管理”下,点击“身份验证”。在“身份验证”页面,在“高级设置”点击 “是” 启用“允许公共客户端流 ”。
    micro-azure-3a
  6. 在左侧窗格的“管理”下,点击“API 权限”。在“API 权限”页面中,点击“+ 添加权限”。
    micro-azure-5.webp
    1. “请求 API 权限”页面中,选择“Microsoft Graph”。
      1. 点击“委派权限”,并在“选择权限”搜索栏中搜索“read”以显示相关权限。选择“Directory.Read.All”选项,然后点击“添加权限”。
      2. 点击“应用程序权限”,并在“选择权限”搜索栏中搜索“read”以显示相关权限。选择“Directory.Read.All”选项,然后点击“添加权限”。
      3. 点击“委派权限”,在“选择权限”搜索栏中搜索“access”以显示相关权限。选择“Directory.AccessAsUser.All”选项,然后点击“添加权限”。
  7. 现在,点击“授予同意”下的“授予 管理员同意”按钮
  8. 在弹出的窗口中,点击“是”以授予所请求权限的同意。
    micro-azure-8a

在为 PAM360 注册并授予相应权限后,请转至 PAM360 的 Web 界面,并按照以下详细步骤开始导入用户。


2. 从 Microsoft Entra ID 导入用户的步骤

  1. 登录 PAM360 并导航至 “管理 >> 身份验证 >> Microsoft Entra ID”

    详细信息

    您还可以通过导航至“用户 >> 添加用户 >> 从 Microsoft Entra ID 导入”来导入用户但是,Microsoft Entra ID 身份验证只能通过“管理 >> 身份验证 >> Microsoft Entra ID”启用

  2. 在“Microsoft Entra ID 服务器配置”页面 上,请按以下步骤操作:
    1. 从 Microsoft Entra ID 导入用户
    2. 指定适当的用户角色
    3. 启用 Microsoft Entra ID 身份验证
    azure-ad-9

2.1 从 Microsoft Entra ID 导入用户

  1. 导航至“用户”>>“添加用户”>>“从 Microsoft Entra ID 导入”,或“管理”>>“身份验证”>>“Microsoft Entra ID”>>“立即导入”。
  2. 在弹出的窗口中,执行以下操作:
    1. 单击“新建域”以添加将用于导入用户和用户组的 Microsoft Entra ID 域。
    2. 请将“身份验证模式”选为 “仅应用访问令牌”,因为 从构建版本 6000 起,“用户访问令牌 已不再适用。

      注意

      对于现有用户,用户访问令牌方法将继续有效(无需进一步导入或同步),直到 Microsoft 弃用 其 API 服务。

    3. 如果您未将Microsoft Entra ID凭据作为资源存储在 PAM360 中,请选择“手动指定客户端 ID 和客户端密钥”作为凭据提供方式
      1. 在相应的字段中输入 租户 ID客户端密钥
      2. 请输入在 Azure 门户中将 PAM360 注册为原生客户端应用程序时,Microsoft Entra ID 服务器生成的CLIENT ID
        azure-ad-10b
    4. 如果您已将 Microsoft Entra ID 凭据作为资源存储在 PAM360中,请选择“使用存储在 PAM360 中的帐户 ”作为凭据提供方式
      1. “资源名称”下拉 字段中选择相应的资源。
      2. “账户名称”下拉字段中选择相应的账户。
    5. 从 Microsoft Entra ID 导入的用户将被自动分配默认角色。若要更改此设置,请从“角色”下拉字段中选择所需角色。所选角色将应用于从 Microsoft Entra ID 指定域导入的所有用户

      注意

      除非进行修改,否则初始导入时应用的配置将在后续计划中保留。

    6. 通过从“语言”下拉菜单中选择所需语言,为待导入的用户设置语言。
    7. 默认情况下,从 Microsoft Entra ID 导入的用户将启用双因素身份验证 (TFA)。请关闭“双因素身份验证”字段旁边的开关按钮,以禁用从 Microsoft Entra ID 导入的用户的 TFA。

      注意

      • “角色”、“语言”和“TFA”字段仅适用于 PAM360 6700 及以上版本。
      • 如果在“双因素身份验证设置”页面上禁用了 TFA,在此期间从 Microsoft Entra ID 导入的用户将默认禁用 TFA。
    8. 若要从 Microsoft Entra ID 导入特定用户或用户组,请在“待导入用户”字段中以逗号分隔的形式输入所需的用户名,或在“待导入用户组”字段中输入所需的用户组名称。
    9. 添加同步计划,以保持 PAM360 用户数据库与 Microsoft Entra ID 保持同步。在“同步间隔”字段中,输入 PAM360 应查询 Microsoft Entra ID 以维持与用户数据库同步的时间间隔。

      详细信息

      配置了同步间隔的导入任务将作为计划添加到 Microsoft Entra ID 的“同步计划”页面中。

    10. 如果您不确定要从Microsoft Entra ID 导入的具体用户或用户组,请点击“获取组”。PAM360 将列出您 Microsoft Entra ID 域中的所有用户组。请使用复选框选择所需的组。
    11. 选择用户组后,请分配用户角色和语言,为所选用户组配置双因素身份验证(TFA),然后点击“导入”将所选用户组接入 PAM360。
      azure-ad-10c
    12. 如果您已指定要导入的用户或用户组,请跳过上一步,直接点击“保存”将指定的用户或用户组从Microsoft Entra ID导入到 PAM360。
    13. 导入完成后,将显示导入摘要,其中包含成功导入的用户数量以及任何导入失败的用户。点击“关闭”以指定从 Microsoft Entra ID 导入的用户的用户角色

2.2 指定适当的用户角色

默认情况下,从 Microsoft Entra ID 导入的所有用户都会被分配“密码用户”角色,除非在导入过程中另有指定。若要在导入过程中为特定用户分配特定角色:

  1. 导航至“管理”>>“身份验证”>>“Microsoft Entra ID”,然后点击“立即分配角色”。
  2. “更改用户角色”窗口中,将列出所有从 Microsoft Entra ID 导入的用户。
    1. 点击您希望更改角色的用户旁边的“更改 角色”按钮。
    2. 从下拉菜单中选择一个合适的角色。
  3. 要批量更改用户角色,请通过复选框选中用户,点击顶部的“更改角色”按钮,并从下拉菜单中选择合适的角色。角色分配完成后,更改将立即生效。

    注意

    请务必将“管理员”角色分配给至少一名从 Microsoft Entra ID 导入的用户。此操作至关重要,因为在 PAM360 中管理用户及执行关键系统操作需要管理员权限。


    azure-ad-11

2.3 启用 Microsoft Entra ID 身份验证

第三步是启用 Microsoft Entra ID 身份验证。启用此功能后,您的用户将能够使用其 Microsoft Entra ID 域密码登录 PAM360。请注意,此功能仅适用于已从 Microsoft Entra ID 导入到本地数据库的用户。在启用 Microsoft Entra ID 身份验证之前,请确保 AD 身份验证 已禁用。

  1. 导航至“管理”>>“身份验证”>>“Microsoft Entra ID”,并如图所示点击“启用 Microsoft Entra ID 身份验证”下的“立即启用” 所示。
  2. 启用 Microsoft Entra ID 身份验证后,您可以在“管理 >> 自定义 >> 常规设置 >> 用户管理”下禁用本地身份验证点击 此处 了解详情。

2.4 管理 Microsoft Entra ID 同步计划

此操作流程适用于 7000 及以上版本

导航至“管理”>>“身份验证”>>“Microsoft Entra ID”>>“查看同步计划”。在弹出的窗口中,

  1. 点击相应 Microsoft Entra ID 域旁边的“编辑/删除”图标,即可对其进行编辑或删除。
  2. 要编辑或删除现有的同步计划,请点击相应 Microsoft Entra ID 计划旁边的“编辑/删除”图标。
  3. 若要立即从现有计划导入用户,请点击相应 Microsoft Entra ID 计划旁边的“立即导入”图标。
    azure-ad-12a
  4. 此外,您还可以通过选择所需的计划,然后点击顶部窗格中的“编辑/导入/删除”按钮,批量执行这些操作。

3. 故障排除提示

在以下情况下,PAM360 中的 Microsoft Entra ID 身份验证可能会失败:

  • Microsoft Entra ID 门户中已为用户启用条件访问:此设置会阻止将身份验证令牌传输至 PAM360,从而导致身份验证失败。
    解决方案:要解决此问题,请在 PAM360 中启用 Microsoft Entra ID 身份验证之前,先在 Microsoft Entra ID 门户中禁用应用程序和用户层级的条件访问。
  • Microsoft Entra ID 门户中启用了多因素身份验证 (MFA):MFA 可能会导致身份验证失败。
    解决方案:要绕过此问题,请在 Microsoft Entra ID 门户中禁用 MFA。

此外,您也可以在 Microsoft Entra ID 门户中启用 SAML 单点登录 (SSO),而非使用条件访问和 MFA。点击 此处 了解如何设置 SAML 身份验证。




Top