特权远程连接

PAM360 提供了一套全面的解决方案,可通过集中式平台建立和管理与特权资源的远程连接、访问 Web 应用程序以及处理文件传输。该平台支持RDPSSHVNCSQLTelnet,用户可通过兼容 HTML-5 的浏览器直接从 PAM360 界面启动远程会话。这些会话通过 PAM360 服务器进行安全隧道传输,建立加密通信通道,防止第三方截获。 访问远程资源所需的凭据均安全存储于 PAM360 的凭据库中,防止未经授权的泄露。

此外,PAM360优化了网站和 HTTPS 网关连接,确保对基于 Web 的应用程序和内部门户的安全访问。凭借自动填充功能,PAM360 可在登录页面自动填入存储的凭证,确保流畅的登录体验。 此外,PAM360 还支持在远程会话期间进行安全的文件管理。它支持在无需建立远程连接的情况下,在远程设备之间进行双向文件传输,并允许在远程连接期间安全地上传或下载文件。这确保了所有文件交换均保持加密状态,并受到保护,防止未经授权的访问。本帮助文档详细涵盖了以下主题:

  1. 连接场景
  2. 远程连接
  3. 网站连接
  4. HTTPS 网关连接
  5. 使用文件
  6. 访问远程应用程序

1. 连接场景

“连接”选项卡提供您环境内所有受管和共享连接的集中视图。在左侧窗格的“连接树”中选择所需类别后,您可以在“资源”窗格中点击目标资源,以查看可用/可访问的连接。“账户”窗格将显示各种可用的连接选项,您可以通过这些选项向所选资源发起远程会话。

  1. 当您在“资源”窗格中单击 Windows 域资源时,将在“帐户”窗格中看到以下部分。
    1. 域账户- PAM360 会显示访问域控制器的所有可用连接选项列表。
      connections-1a
    2. 其他域帐户- 在具有多个域控制器且已建立信任关系的環境中,PAM360 会在此部分显示所选域控制器的可用连接选项列表。域帐户分为多个子部分,每个子部分代表一个域控制器。这些子部分包含一个搜索选项,允许您在相应的域控制器中查找特定的域帐户。
      connections-1
  2. 当您在资源窗格中单击 Windows 或 Linux 类型的资源时,将在“帐户”窗格中看到以下部分。
    1. 本地帐户- 所选资源内所有可用本地帐户的列表。
      connections-2a
    2. 域账户- 列出了所有可用于访问所选资源的域账户。
      connections-2

      附加信息

      对于配置了 SSH 命令控制(过滤)的账户,除 SSH 协议外,Telnet、Legacy SSH 及其他自动登录辅助功能将被禁用。

  3. 如果您使用 AD/LDAP/Entra ID 凭据登录 PAM360,除了上述选项外,您还将在“帐户”窗格中看到以下部分:
    1. 已登录的 AD/LDAP/Entra ID 账户- PAM360 将当前登录的 AD/LDAP/Entra ID 账户显示为所选资源的连接选项。此选项仅适用于支持域身份验证的资源类型。

      附加信息

      使用“已登录的 AD/Microsoft Entra ID/LDAP 帐户”发起远程连接时,可用的登录选项为 Windows 系统的 Windows 远程桌面和 Linux 系统的 SSH。

  4. 当您点击数据库类资源(如 PostgreSQL、MySQL 和 Oracle 数据库服务器)时,"账户"窗格中仅显示 "本地账户" 部分。
    connections-mysql

更多详情

“帐户”窗格中,您可以固定特定选项卡以便快速访问和参考。例如,如果您固定了“本地帐户”选项卡,那么每次选择资源时,该资源的本地帐户都会首先显示。此操作仅针对特定用户,不会影响访问同一安装环境的其他用户的视图。


2. 远程连接

PAM360 允许您通过兼容 HTML5 的浏览器,直接与受支持的系统建立特权远程会话。 建立这些远程会话所需的凭据均安全存储在 PAM360 保险库中。此外,PAM360 支持对资源实施密码访问控制,确保仅授权用户可发起远程会话。这些安全措施既保障了敏感数据在 PAM360 中的安全存储,也确保了从平台发起的所有远程会话的完整性。

每次您在“连接”选项卡的“资源”窗格中点击某项资源时,“账户”窗格中都会显示各种可用的连接选项,这些选项会根据您选择的资源分类显示在不同区域。PAM360 支持三种不同的方式来建立与特权资源的安全远程连接。当您在“资源”窗格中点击某项资源时,可以使用以下任一选项启动与所选资源的远程连接:

  1. 本地账户- 使用与您共享的本地账户凭据远程登录到特权资源,并执行分配的任务。
  2. 域账户- 使用与您共享的可用域账户凭据之一访问所选资源,并执行分配的任务。
  3. 已登录的 AD/LDAP/Entra-ID 账户- 使用您当前登录 PAM360 所用的 AD、LDAP 或 Entra ID 凭据,远程登录所选资源。此选项仅适用于支持域身份验证的资源类型,可让您无需再次手动输入凭据即可访问该资源。

其他详细信息

  • 启动特权资源远程会话的可用连接选项因所选资源类型而异。
  • 当特权远程连接处于活动状态时,管理员可通过“通知”面板、“密码仪表板”以及“审核>>活动特权会话”查看详细信息。所有特权远程连接均可被记录并归档。点击 此处 了解有关特权会话记录的详细信息。

启动远程连接的流程取决于多种因素,例如所选资源的类型、您的环境中是否启用了访问控制工作流,以及您希望用于访问所选资源的账户。如上所述,可用的连接选项因所选资源类型而异。

2.1 建立安全的远程连接

请按照以下步骤从“连接”选项卡向特权资源发起远程连接:

  1. 转到“连接”选项卡,从左侧窗格的“连接树”中选择所需类别,然后在“资源”窗格中单击您希望从 PAM360 界面远程访问的目标资源。
  2. 根据所选资源的不同,“账户”窗格将划分为不同区域,显示各种可用的连接选项,您可通过这些选项启动与所选资源的远程连接。切换至“账户”窗格中的目标区域,将鼠标悬停在您希望用于访问所选资源的账户上,然后点击“连接”按钮。根据所选资源的不同,您将看到一个包含多个选项的下拉菜单。
    connections-5
  3. 从显示的选项中选择所需的远程登录方式。此操作将在浏览器窗口的新标签页中打开远程会话,一旦 PAM360 使用存储在存储库中的密码验证连接成功,会话即刻开始。
  4. 如果您选择使用当前登录的 AD/Entra ID/LDAP 账户远程访问所选资源,请在弹出的“自动登录”窗口中输入您的 AD/LDAP/Entra ID 密码及登录原因,然后点击“连接”
    connections-6
  5. 您已成功与目标资源建立了远程连接。

若要向已配置访问控制工作流的资源发起特权远程会话,您必须遵循“请求-释放”工作流,以获取用于建立远程连接的账户的特权密码。您可直接在“连接”选项卡中执行与密码访问控制工作流相关的所有操作。该流程包含多个阶段:请求访问密码、获批后提取密码,以及使用后将密码归还至保险库。

2.2 向配置了访问控制的资源发起远程连接

请按照以下步骤,通过请求-释放工作流获取密码访问权限,从而建立远程连接。

  1. 导航至“连接”选项卡,从左侧窗格的“连接树”中选择所需类别,然后在“资源”窗格中单击您希望从 PAM360 界面远程访问的目标资源。
  2. 根据您选择的资源,“账户”窗格将分为不同的部分,显示各种可用的连接选项,您可以使用这些选项启动与所选资源的远程连接。切换到“账户”窗格中的所需部分,将鼠标悬停在您希望用于访问所选资源的账户上,然后点击“请求”按钮。
    connection-acc-control-1
  3. “密码请求”窗口中,请根据您请求的密码类型执行以下操作:
    1. 域账户- 如果您需要获取域账户密码以访问所选资源,请从可用选项中选择希望使用该域账户访问的资源,选择访问时段,并在“备注”字段中输入请求访问所选资源的理由。
    2. 本地账户- 若您申请获取本地账户密码以访问所选资源,请通过日历选项选择您希望访问该资源的时间段,并在“备注”字段中填写申请访问该资源的理由。
  4. 输入所需信息后,点击“密码请求”窗口底部的“发送”按钮,为所选账户提交密码访问请求。该请求将发送给在访问控制工作流中被指定为授权管理员的管理员。密码状态将变为“等待中”,当您将鼠标悬停在该选定资源上时即可看到此状态。
    connection-acc-control-2a
  5. 管理员批准您的请求后,您即可从密码库中提取该密码并建立远程连接。当密码可供提取时,连接图标将从蓝色变为绿色。将鼠标悬停在该账户上,然后点击“提取”按钮。
    connection-acc-control-2
  6. “密码签出”窗口中,您将看到访问详情,例如资源名称、账户名称和访问时长。点击“签出”按钮以获取密码。您将拥有该密码的独占访问权限 30 分钟,之后密码将自动返回金库,且您的访问权限将被撤销。
  7. 获取密码后,即可启动远程连接。在“账户”窗格中,点击相应账户下方的“连接”按钮。根据所选资源的不同,您将看到下拉菜单中的多种选项。
  8. 从显示的选项中选择所需的远程登录方式。此操作将在浏览器窗口的新标签页中打开远程会话,一旦 PAM360 使用存储在存储库中的密码验证连接,会话即刻开始。
  9. 使用密码后若需将其归还至保险库,请将鼠标悬停在账户上并点击“归还”按钮。在“密码归还确认”弹窗中,您将看到资源和账户的详细信息。点击“归还”以放弃对该密码的访问权限。
    connection-acc-control-4

当用户已从保险库签出密码且正在使用时,其他人无法请求访问该密码,其状态将显示为“正在使用”,并带有红色缩略图。
connection-acc-control-3

其他详情

将密码归还至保险库后,您将无法再访问该密码。若需再次访问该密码以建立远程连接,您必须通过请求审批工作流提交新的密码访问请求。


3. 网站连接

3.1 建立安全网站连接

PAM360 允许用户直接从应用程序中为敏感的 Web 应用程序和服务发起安全的 Web 会话。用户可利用此功能,通过 PAM360 界面无缝访问特权 Web 应用程序和服务。要启动 Web 会话:

  1. 转到“连接”选项卡,并在左侧窗格中选择“Web 应用连接”
  2. “Web 应用连接”页面上,您将看到与您共享的所有 Web 应用资源列表。
    connections-website
  3. 将鼠标悬停在所需资源上,然后点击“连接”按钮以启动网站会话。

注意

  • 如果网站连接启用了会话录制,用户应登录 PAM360 扩展程序以确保会话被录制。
  • 网站连接仅记录 30 分钟。

3.2 网站和应用程序的自动填充支持

PAM360 通过活跃的浏览器扩展程序,支持从 PAM360 Web 界面启动的网站会话的自动填充功能。 要实现网站或应用程序的自动填充,凭证必须存储在 PAM360 中的某个资源内。当您尝试登录网站时,请点击目标网站凭证字段旁出现的 PAM360 扩展程序图标,并选择一个账户。相应的用户名和密码将被自动填入,您只需手动按下回车键即可登录网站。

其他详细信息

  • 当您在访问网站或应用程序时输入新的登录凭据,扩展程序会提示您将其保存,而不是要求您选择一个账户进行自动填充。保存后,您可以直接从浏览器扩展程序将该凭据作为企业或个人账户添加到 PAM360 服务器。
  • 只有安装了 PAM360 浏览器扩展程序,自动填充功能才能正常工作。

4. HTTPS 网关连接

4.1 启动 HTTPS 网关会话

拥有“HTTPS网关连接”权限的用户(管理员、连接用户、具有自定义角色的用户)可通过以下任一方法,向已配置的资源URL发起HTTPS网关会话:

  1. 路径:连接>>远程连接>>HTTPS 网关连接
  2. “HTTPS 网关连接”页面上,您将看到所有可用的 HTTPS 网关连接选项列表。
    https-gateway-8
  3. 将鼠标悬停在所需的连接选项上,然后单击“连接”按钮以启动 HTTPS 网关连接。
  4. “资源”选项卡中,点击已配置资源旁“远程连接”列下的“HTTPS 网关会话”选项。
    https-gateway-7

从相应页面启动指向目标 URL 的会话后,网页将在新标签页中打开,其中包含服务器 URL 及指定的自定义端口。(例如:https://server-name:8285/{uri})。点击此链接详细了解 PAM360 中的 HTTPS 网关服务器。

其他详细信息

  • 从 7400 版本开始,PAM360 为从 PAM360 Web 界面和扩展程序启动的 HTTPS 网关会话提供自动填充支持。
  • 如果为 HTTPS 网关连接启用了会话记录,则需要一个活动的 PAM360 扩展程序会话才能启动 HTTPS 网关连接。

4.2 网站和应用程序的自动填充支持

此步骤适用于 7400 及以上版本

PAM360 支持通过 PAM360 Web 界面经由 HTTPS 网关启动的网站会话的自动填充功能。要实现网站或应用程序的自动填充,凭据必须存储在 PAM360 中的某个资源内。当您尝试登录网站时,请点击目标网站凭据字段旁出现的 PAM360 扩展程序图标,并选择一个账户。 系统将自动填入对应的用户名和密码,您只需手动按下回车键即可登录该网站。

其他详细信息

  • 当您在访问网站或应用程序时输入新的登录凭据,扩展程序会提示您将其保存,而不是要求您选择一个帐户进行自动填充。保存后,您可以直接从浏览器扩展程序将凭据作为企业或个人帐户添加到 PAM360 服务器。
  • 只有安装了 PAM360 浏览器扩展程序,自动填充功能才能正常工作。

5. 文件操作

PAM360 允许您通过安全文件传输协议 (SFTP) 在远程机器目录之间传输文件,而无需建立单独的远程连接。此外,PAM360 支持两个远程设备之间的双向文件传输。在双向文件传输过程中,PAM360 会在远程设备之间建立安全加密的连接,并显示所有可访问的目录,从而无需建立远程连接即可实现安全的文件传输。点击 此处 了解有关 PAM360 中各种文件传输机制的更多信息,以及利用这些功能的详细步骤。

此外,您还可以在通过 RDP 连接到 Windows 资源时,与远程计算机进行文件传输;在通过传统 SSH 连接到 Linux 机器时,将文件上传至远程计算机。点击此 链接 了解在 RDP 会话中传输文件的详细步骤。使用 SFTP 传输文件的上限为 6GB,而在远程会话中进行的文件传输则限制为 5GB。

其他详细信息

从版本 7500 开始,通过 SFTP 传输文件的最大限制默认设置为2 GB。管理员可以在常规设置中调整此限制,根据操作需求将其增加到10 GB或减少到50 MB。但是,为了获得最佳性能,建议将传输限制保持在2 GB或更低。 此外,PAM360 允许用户在 SFTP 会话期间删除远程目录中的文件和文件夹。


6. 访问远程应用程序

PAM360 允许管理员在 RDP 连接期间,对用户访问远程计算机上的特定应用程序进行优化。用户通过 RDP 连接远程设备时,仅能访问已配置为 RemoteApp 的应用程序。点击此 链接 ,了解在资源中添加、发现和配置 RemoteApp 的详细步骤。

6.1 启动 RemoteApp 连接

请按照以下步骤启动 RemoteApp 连接:

  1. 导航至“连接”选项卡,从左侧窗格的“连接树”中选择所需类别,然后在配置了 RemoteApp的“资源”窗格中点击相应的资源。
  2. “帐户”窗格中切换至所需部分,将鼠标悬停在您希望用于访问所选资源的帐户上,然后单击“连接”按钮。根据所选资源的不同,您将看到一个包含多个选项的下拉菜单。
  3. 从显示的选项中选择“Windows 远程桌面”作为所需的远程登录方式。该资源中配置为 RemoteApp 的应用程序列表将显示在“连接”按钮下方。
    connection-remote-app
  4. 从列表中选择所需应用程序,即可启动与所选资源的远程连接。

    附加说明

    在共享资源时,RemoteApp 配置将覆盖授予用户的访问级别权限。

6.2 RemoteApp 访问场景

PAM360 提供灵活的 RemoteApp 配置,用于确定用户如何访问 Windows 和 Windows 域资源上的特定应用程序。访问行为取决于 RemoteApp 的配置位置,即在 Windows 资源级别、Windows 域资源级别,或两者兼有。以下场景说明了 PAM360 如何根据不同的配置处理 RemoteApp 访问。 请考虑本练习中的以下资源:CHNPROD-WIN10(一个 Windows 资源)和CHNWinDom-01(一个 Windows 域资源)。

  1. 在 Windows 资源级别配置的 RemoteApp
    • 配置- Windows 资源 CHNPROD-WIN10 与用户 A 共享,并具有“仅 RemoteApp”访问权限,而 Windows 域资源 CHNWinDom-01 则共享“查看”访问权限。MS SQL Studio 应用程序在 CHNPROD-WIN10 上配置为 RemoteApp。
    • 结果- 当用户 A 使用 Windows 域资源 CHNWinDom-01 中的某个域账户访问 Windows 资源 CHNPROD-WIN10 时,无论使用哪个域账户,PAM360 都会限制其对 MS SQL Studio 应用程序的访问。由于 RemoteApp 配置在 Windows 资源级别应用,因此它优先于域级别的访问权限,从而限制了用户对指定应用程序的访问。
  2. 在 Windows 域资源级别配置的 RemoteApp
    • 配置- Windows 域资源 CHNWinDom-01 已与用户 A 共享,并针对 MS SQL Studio 授予“仅 RemoteApp”访问权限,而该 Windows 资源本身未配置任何 RemoteApp 设置。
    • 结果- 当用户 A 使用 CHNWinDom-01 中的某个域账户登录 CHNPROD-WIN10 时,PAM360 会授予其对 CHNPROD-WIN10 的无限制访问权限。这是因为 CHNPROD-WIN10 是目标资源,且缺乏 RemoteApp 配置来强制执行应用程序级别的限制。 因此,系统应用了用户 A 的“查看”级访问权限,允许其对该资源进行查看操作。
  3. 配置了不同 RemoteApp 的 Windows 和 Windows 域资源
    • 配置- 在此场景中,两个资源均具有不同的 RemoteApp 配置。Windows 资源 CHNPROD-WIN10 配置了 MS SQL Studio 作为 RemoteApp,而 Windows 域资源 CHNWinDom-01 配置了 DBeaver。
    • 结果- 当用户 A 使用 CHNWinDom-01 域中的某个域账户登录 Windows 资源 CHNPROD-WIN10 时,由于资源级别强制执行的 RemoteApp 配置,他们只能访问 MS SQL Studio 应用程序。反之,如果用户使用域账户登录 Windows 域资源 CHNWinDom-01,则只能访问 DBeaver 应用程序。



Top