管理 PAM360 用户账户

本指南提供了在 PAM360 中高效管理用户账户的详细说明。无论您需要编辑用户详细信息、管理 API 访问权限、删除或恢复账户,还是处理与 AD/Microsoft Entra ID 或 LDAP 等目录的用户数据同步,本文档都概述了所有关键操作。每项操作均旨在确保您组织内的账户管理流程顺畅、数据安全以及合规性。

阅读完本文后,您将掌握以下操作:

  1. 在 PAM360 中编辑用户账户
  2. 修改 REST API 和 SDK 访问权限
  3. 修改移动应用和浏览器扩展访问权限
  4. 修改远程连接和远程连接代理访问权限
  5. 删除 PAM360 用户账户
  6. 从回收站恢复用户账户
  7. 处理从 AD/Microsoft Entra ID/LDAP 目录中删除的用户账户
  8. 在 PAM360 中管理通知电子邮件地址

1. 编辑 PAM360 用户账户

具备相应权限的用户可以修改现有用户账户的各种详细信息,包括角色、电子邮件地址、访问级别、密码策略、部门以及双因素身份验证 (2FA) 设置。请按照以下步骤编辑用户信息:

  1. 导航至“用户”选项卡。
  2. 点击目标用户旁边的“用户操作”图标,然后从下拉菜单中选择“编辑用户”。
  3. 在弹出的窗口中,对用户详细信息进行必要的修改。
  4. 点击“保存”以应用修改。

有关各字段的更多信息,请参阅 《手动添加用户》 帮助文档。

更多详情

如果您当前以管理员身份登录,则无法修改您自己的访问级别或范围。在这种情况下,请请求另一位管理员进行必要的修改。

2. 修改 REST API 和 SDK 访问权限


本操作流程适用于 6700 及以上版本

您可以通过“用户”选项卡直接编辑用户账户,来管理用户的 REST API 和 SDK 访问权限。具体操作如下:

  • 要修改REST API 和应用程序访问权限,请点击目标用户旁边的“用户操作”图标,然后选择“REST 和应用程序访问”。在弹出的对话框中,您可以根据需要启用/禁用访问权限、重新生成身份验证令牌、更新访问有效期等。

要批量管理这些访问权限:

  • 导航至“更多操作” >> “配置” >> “REST API 访问权限”。选择所需的用户名并点击“禁用”以撤销 REST API 访问权限。您也可以通过此菜单以同样的方式启用访问权限。
  • 要管理 SDK 访问权限,请前往“更多操作”>>“配置”>>“SDK 访问”。选择目标用户名,并根据需要点击“禁用”或“启用”

此外,您还可以通过在相关用户旁边的“用户操作”下选择“失效认证令牌”来使用户的认证令牌失效。

注意

当前登录的用户账户无法修改移动应用和浏览器扩展的访问权限。


3. 修改移动应用和浏览器扩展的访问权限

若要修改用户的移动应用访问权限,

  1. 导航至“用户” >> “更多操作” >> “移动应用访问权限”。
  2. 在弹出的对话框中,使用相应用户旁边的切换按钮来修改访问权限。
  3. 若要批量启用或禁用移动应用程序访问权限,请选择所需的用户名,并相应地点击顶部窗格中的“禁用”或“启用”按钮。

若要修改用户的浏览器扩展访问权限,

  1. 导航至“用户” >> “更多操作” >> “浏览器扩展访问权限”。
  2. 在弹出的对话框中,使用相应用户旁边的切换按钮来修改访问权限。
  3. 要批量启用或禁用浏览器扩展访问权限,请选择所需的用户名,并相应地点击顶部窗格中的“禁用”“启用”按钮。

4. 修改远程连接和远程连接代理访问权限


此操作适用于 8400 及以上版本

要修改用户的 Remote Connect 访问权限,请按照以下步骤操作:

  1. 导航至“用户” >> “更多操作” >> “远程连接访问”。
  2. 在弹出的对话框中,使用相应用户旁边的切换按钮来修改访问权限。
  3. 要批量启用或禁用远程连接访问,请选择所需的用户名,并相应地点击顶部窗格中的“禁用”或“启用”按钮。

要修改用户的远程连接代理访问权限,请按照以下步骤操作:

更多详情

如果已在 PAM360 中为远程连接配置了 SSH 代理,则只有在启用此访问权限时,用户才能通过配置的代理与目标机器建立远程连接。

  1. 导航至“用户” >> “更多操作” >> “远程连接代理访问”。
  2. 在弹出的对话框中,使用相应用户旁边的切换按钮来修改访问权限。
  3. 要批量启用或禁用 Remote Connect 代理访问,请选择所需的用户名,然后在顶部窗格中相应地单击“禁用”或“启用”按钮。

5. 在 PAM360 中删除用户账户

具有相应权限的用户可以从 PAM360 中删除不需要的用户账户。要删除用户,请按照以下步骤操作:

  1. 转到“用户”选项卡。
  2. 要删除特定用户,请点击目标用户旁边的“用户操作”图标,然后从下拉菜单中选择“删除用户”。
  3. 要批量删除多个用户,请选中用户,然后点击顶部窗格中的“删除用户”按钮。
  4. 在弹出的窗口中,您将有两个选项:
    1. 删除:此选项将永久从 PAM360 中移除该用户账户。
    2. 移至回收站:此选项将用户移至回收站,但不会永久删除。回收站中的用户可在 PAM360 加密密钥轮换前恢复。密钥轮换后,回收站中的用户及其关联凭据将从 PAM360 存储库中永久删除。
      delete-user-1

    注意

    • 从 AD、Microsoft Entra ID 和 LDAP 目录导入的用户无法移至回收站。
    • PAM360 仅允许删除/移入垃圾桶那些不拥有任何资源的用户。如果用户拥有任何资源,必须先将所有权转移给具有管理员类型角色的另一位用户。
    • 当前登录的用户无法删除或移入回收站自己的账户。

在删除管理员用户账户之前,请确保该用户拥有的所有资源已转移给具有类似权限的另一位用户。请参阅此 帮助文档 以了解详细信息。所有权转移成功后,另一位管理员即可从 PAM360 中删除该管理员用户账户。

6. 从回收站恢复用户

要恢复已移至“回收站”的用户账户,请按照以下步骤操作:

  1. 导航至“用户”选项卡,并点击页面右上角的“垃圾桶”图标。
  2. 将弹出一个显示“垃圾桶”中用户列表的窗口。
  3. 选择您希望恢复的用户,然后点击“恢复”
  4. trash-user-1

更多详细信息

  • 企业数据保留:由于 PAM360 规定,在删除之前,用户拥有的所有资源必须先转移给另一位用户,因此在删除或恢复过程中,企业数据不会丢失。
  • 个人数据的永久删除:虽然企业数据得以保留,但被删除用户存储的所有个人数据都将从系统中永久删除。
  • 审计日志:PAM360 确保全面的审计功能。所有与用户删除和恢复相关的操作都会记录在审计日志中。这些记录在用户被删除后仍保持完整,确保与被删除用户相关的审计日志不会从数据库中被清除。

7. 处理从 AD/Microsoft Entra ID/LDAP 目录中删除的用户账户

当用户账户在其导入 PAM360 的源目录(即 AD、Microsoft Entra ID 或 LDAP 目录)中被直接删除时,PAM360 将在下次同步计划执行时识别这些已删除的用户账户。随后,这些被识别的用户账户将在 PAM360 中被禁用,并作为锁定账户保留。

注意

只有当您已与相应的用户目录设置了同步时,PAM360 才会识别已删除的用户账户。

禁用用户账户后,PAM360 会通过电子邮件以及产品内的警报通知,向管理员或具有用户管理权限的用户发送通知。点击警报通知将打开如下所示的对话框:
handling-user-1

管理员可查看被锁定的账户,并通过点击“删除”按钮选择从 PAM360 中永久删除这些用户账户。此外,管理员还可直接使用“用户”页面中提供的用户筛选器查看被锁定的账户,并可单独或批量删除这些已禁用的账户。

另一方面,若要激活这些账户,

  1. 导航至“用户” >> “更多操作” >> “锁定用户”
  2. 在弹出的对话框中,使用相应用户旁边的切换按钮解锁用户账户。
    handling-user-2
  3. 要批量解锁用户帐户,请选择所需的用户名,然后点击顶部窗格中的“解锁”按钮以恢复已禁用的用户帐户。

8. 在 PAM360 中管理通知电子邮件地址

PAM360 允许您配置通用电子邮件地址,作为计划任务完成状态和许可证到期提醒的通知邮件收件人。您可以跟踪 PAM360 中使用的所有此类外部电子邮件地址,并在需要时将其删除。此外,若用户从 PAM360 中移除,还可通过此功能管理 “用户会话”审计中捕获的用户电子邮件地址。

要查看通知电子邮件地址列表,

  1. 导航至“管理” >> “管理” >> “通知电子邮件 ID”
  2. 在弹出的对话框中,您会看到电子邮件地址列在四个不同的部分下——计划任务、许可证到期通知、SSH/SSL 通知以及用户会话审计(如有)。
  3. 查看每个部分下列出的电子邮件地址,选择您要删除的地址,然后点击“删除”
    managing-notification-1




Top