导出资源凭据以实现安全的离线访问

PAM360 提供了多种密码导出选项,支持安全离线访问并妥善保管密码信息。基础选项允许您将资源详细信息(如资源名称、账户名称和密码)以明文形式导出到电子表格中。更安全的选项则允许您将密码导出到加密的 HTML 文件中。无论采用哪种方式,您都可以导出资源、账户和密码以供离线使用。

管理员可决定在组织内采用哪种导出方法。此外,还可以针对特定用户或用户组启用或禁用导出权限。但在配置用户特定设置之前,必须先为所有用户全局启用此功能。

补充说明

PAM360 还支持通过云存储集成(包括DropboxBoxAmazon S3)将加密的 HTML 文件自动同步到用户的移动设备。如需了解更多信息,请参阅 文档

阅读完本文后,您将掌握以下内容:

  1. 配置全局导出/离线访问设置
  2. 导出资源
  3. 特定用户的导出/离线访问 设置

1. 配置全局导出/离线访问设置

要在 PAM360 中配置全局导出和离线访问权限,请导航至“管理”>>“服务器加固”>>“导出/离线访问”。该对话框将显示所有可用的密码导出选项,管理员可针对所有用户全局启用或禁用这些选项。

  1. 允许管理员和用户将密码信息导出为纯文本电子表格(.xlsx): 此选项允许用户以电子表格格式导出资源详细信息。
    • 在导出文件中包含明文密码:若希望实际密码值明文形式显示在 .xlsx 文件中,请启用此选项。若需仅导出资源和账户名称而不显示密码内容,请禁用此选项。
    • 同时包含存储在“文件存储库”、“密钥存储库”、“许可证存储库”资源类型下的文件以及存储在基于文件的附加字段中的文件:启用此选项可将任何关联文件(例如密钥存储库文件、许可证、自定义文件字段)与密码导出内容一并包含。

      注意

      当管理员启用了强制加密功能时,导出的 .xlsx 文件将自动设置为密码保护。用户每次打开文件时都必须输入导出密码短语。他们可以在“我的个人资料”>>“导出设置”中查看或复制该密码短语。

  2. 允许管理员和用户将密码导出为加密的 HTML 文件:允许用户生成包含密码信息的加密 HTML 文件。
    • 加密密码策略:选择应用于导出文件加密密码的复杂度策略。
    • 允许的空闲时间: 指定空闲状态持续的最长时长(以分钟为单位),超过该时长后,HTML 文件将自动注销。

    最佳实践

    加密 HTML 文件导出选项提供了一种安全的离线查看方式。文件使用 AES-256 位算法进行加密,加密密钥由用户在导出前提供。PAM360 不存储此加密密钥。我们建议用户避免存储或记录该密钥。如果忘记了加密密钥,用户必须导出一个新的 HTML 文件。

  3. 选择启用密码导出选项的选项卡: 指定应用程序中应提供导出操作的位置: 资源|资源组
  4. 取消勾选对应复选框可全局禁用该导出选项。
    exporting-resources-1

配置完所需选项后,点击“保存”以应用设置。

2. 导出资源

密码导出功能取决于 PAM360 管理员配置的权限。请按照以下步骤导出资源。

2.1 以纯文本格式导出至电子表格

导航至“资源”部分,选择需要导出的资源,然后点击 “导出 >> 纯文本 (.xls)”。资源将被导出并下载为 `.xls` 文件。
exporting-resources-2

2.2 导出为加密的 HTML 文件

  1. 导航至“资源”部分,选择需要导出的资源,然后选择“导出”>>“作为加密 HTML”
  2. 在弹出的对话框中,输入符合管理员强制执行的密码策略的密码短语,然后“确认密码短语”并指定导出的“原因”

    注意

    您提供的密码短语将用于加密 HTML 文件以便离线访问。PAM360 不会存储该密码短语。如果您忘记了密码短语,将无法打开该文件。出于安全考虑,我们强烈建议您不要将密码短语记录或存储在任何地方。

    exporting-resources-4
  3. 点击“继续”以加密 HTML 文件的形式导出并下载资源。

3. 导出/离线访问的用户特定设置

若需限制特定用户导出密码信息或使用离线访问功能,管理员可配置针对用户的导出设置。操作步骤:转至“用户”选项卡,选中目标用户,点击“更多操作”>>“更改离线访问设置”。此外,您也可通过点击特定用户旁边的“用户操作”图标,从下拉菜单中选择“导出/离线访问”,来更新该用户的导出/离线权限。
exporting-resources-5

在弹出的设置界面中,针对特定用户,您可以对密码导出选项应用以下精细化限制:

  1. 若要允许用户将密码信息导出为纯文本电子表格(.xlsx),管理员可启用“允许用户将密码信息导出为纯文本电子表格(.xlsx)”设置。启用此设置后,用户即可将资源名称、账户名称和密码等密码相关详细信息以电子表格格式导出。
    • 为确保每次导出操作都有正当理由,您可以启用“强制用户提供导出理由”子设置,该设置要求用户在进行任何导出操作前提供有效理由。
    • 此外,若需 导出文件 包含密码,请启用“在导出文件中以明文形式包含密码”选项 。若禁用此选项,用户导出的电子表格中将仅包含资源名称、账户名称等与密码相关的详细信息,而不包含密码本身。
    • PAM360 还支持导出与文件存储库、密钥存储库和许可证存储库资源类型相关的文件,以及存储在基于文件的附加字段中的文件。这些文件可与密码信息一同导出,为用户提供全面的离线参考资料。
    exporting-resources-6
  2. 此外,您还可以启用“允许用户将密码信息导出为加密 HTML 文件 (.html)”选项 。此功能将生成一个加密文件,安全地存储导出的凭据,并支持离线查看。为限制离线访问时长并增强安全性,您可以配置自动重置功能,使导出的密码在导出操作完成后经过指定的天数和小时数后,在 PAM360 中自动轮换。
  3. 为提升便捷性,PAM360支持通过Dropbox、Box或Amazon S3将导出的加密HTML文件与用户的移动设备自动同步。管理员随后可启用“在__天__小时后从用户设备中自动删除导出文件”功能,确保文件不会在用户设备上保留超过预定时限。 文件删除后,您可以通过启用“当文件从用户各自的移动设备中删除后,自动重置用户导出的密码”功能来进一步增强安全性,从而确保密码访问权限被立即撤销。

    注意

    为增强安全性,PAM360 遵循最小权限原则。例如,假设某用户属于三个用户组,其中一个组设有禁止导出明文密码的限制。即使该用户拥有单独导出明文密码的权限,组级别的限制仍将优先生效。此原则适用于上述所有类型的限制。

这使得您可以精确控制哪些用户可以执行导出操作,以及每种导出方法对每个用户的适用性。






Top