常见问题
1. PAM360 提供哪些许可证类型?
PAM360提供三种许可证类型:
- 评估版下载/试用版:功能完整的试用版,最多支持5 名管理员,允许您在30 天内体验所有功能。
- 免费版:可免费获取的授权版本,允许1 名管理员管理最多10 个资源。此授权永久有效。
- 注册版:企业版,许可基于管理员数量。提供高级企业级功能,包括特权账户自动发现、与工单系统及SIEM解决方案集成、跳转服务器配置、应用程序间密码管理、开箱即用的合规报告、SQL服务器/集群作为后端数据库、基于策略的访问控制、云权限管理等。
更多详情
PAM360 提供六种用户角色:管理员、密码管理员、特权管理员、云管理员、密码审计员和密码用户。许可限制适用于管理员,包括管理员、密码管理员和特权管理员。但密码用户和密码审计员的数量不受限制。有关用户角色的更多详细信息,请参阅 帮助文档。
2. 我可以购买 PAM360 的永久许可证吗?
是的,除了年度订阅模式外,PAM360 还提供永久许可选项。永久许可的价格为年度订阅费的三倍,从第二年起需支付 20% 的年度维护与支持 (AMS) 费用。如需了解更多详情,请联系 sales@manageengine.com 以获取更多详情。
3. 如何在 PAM360 中应用许可证文件?
请按照以下步骤应用许可证文件:
- 以管理员身份登录 PAM360 Web 界面。
- 点击右上角的“我的个人资料”图标,并从下拉菜单中选择“许可证”。
- 浏览并选择您的许可证文件,然后点击“升级”。
- 在同一部分下确认新许可证是否已生效。
4. 能否使用单个许可证配置高可用性(HA)?
是的,单个许可证即可让您为 PAM360 配置高可用性 (HA)。您可以在主服务器和备用服务器上使用同一份许可证。以下是更新备用服务器许可证的方法:
- 在主服务器上停止 PAM360 服务。
- 以管理员身份登录 PAM360 辅助服务器的 URL。
- 点击右上角“我的个人资料”图标下的“许可证”。
- 应用与主服务器相同的许可证文件。
5. PAM360 是否支持超过 1000 名管理员?
当然可以。PAM360 支持拥有超过 1000 名管理员的环境。如需定制许可方案,请联系 sales@manageengine.com。
7. 我能否延长评估许可证的使用期限或增加管理员用户数量?
可以,您可以申请延长试用期,以增加管理员数量或延长试用时长。只需在 网站上填写所需信息,许可证密钥将发送给您。
8. 使用 SIEM/UEBA 等集成功能是否需要购买附加许可证?
不需要,PAM360 启用 SIEM 或 UEBA 集成无需额外许可证。但使用该集成时,必须持有相应的 SIEM 或 UEBA 应用程序的有效许可证。
9. Log360 和 Analytics Plus 是否需要单独的许可证才能进行用户行为分析 (UBA)?
是的,Log360 和 Analytics Plus 需要单独的许可证。但将这些工具与 PAM360 集成时,PAM360 方面无需额外许可证。
10. PAM360 会影响 Windows CAL 许可证吗?
不会,PAM360不会影响Windows CAL许可证。远程桌面协议(RDP)会话通过Spark Gateway进行中继,该组件随PAM360捆绑提供,其运行与CAL许可证无关。
除标准系统要求(包括硬件和软件)外,以下组件对 PAM360 服务器的正常运行至关重要。
如果您计划使用 PAM360 的账户发现和密码重置功能,这些组件尤为必要。
- 用于 PAM360 服务器向用户发送各种通知的外部邮件服务器(SMTP 服务器)。
- 一个服务账户或 gMSA,该账户需在 PAM360 服务器以及您希望管理的目标系统中拥有域管理员权限或本地管理员权限。
- 适用于 Visual Studio 2015 及更高版本的 Visual C++ 再分发包(用于 PAM360 的账户发现和密码重置功能)。
- 安装 PAM360 的服务器上必须安装 Microsoft .NET Framework 4.5.2 或更高版本。
要检查是否满足这些软件要求:
- 转至“支持”»“软件要求”,然后 单击“检查配置”。
在弹出的窗口中,将显示配置状态。
2. PAM360 支持哪些操作系统?
PAM360 支持以下版本的 Windows 和 Linux 操作系统:
Windows |
Linux |
|---|---|
|
|
3. 如何修复资源导入过程中出现的“PAM360 在用户输入的数据中检测到有害内容并终止了操作”错误?
若在导入文件中检测到禁止字符(如 HTML 标签(`<`、`>`)、URL(HTTP:// 或 HTTPS://)、安全标记(?)或过多空格),则会出现此错误。解决方法如下:
- 检查 CSV/TSV 文件,确保已删除禁止使用的字符。
- 确保资源和帐户描述不超过 2000 个字符。
4. 我能否运行自定义 SQL 查询以实现与其他报表系统的集成?
可以,可生成自定义 SQL 查询以支持报表集成。请将您的需求告知我们的支持团队,我们将提供相应的查询以生成 XML 输出。
5. 域单点登录 (SSO) 能否穿透防火墙或 VPN?
Windows 环境中的域 SSO 使用非标准的 HTTP 头参数。此类参数常会被防火墙或 VPN 等设备过滤掉。因此:
- PAM360 主要设计用于内部网络环境。
- 如果用户从网络外部连接,则无法有效启用 SSO。
6. 能否将 PAM360 重新品牌化,添加我组织的徽标和信息?
是的,PAM360 提供丰富的自定义选项,包括:
- 添加您组织的徽标(推荐尺寸:210x50 像素)。
- 设置自定义登录页面描述。
- 更改用户界面主题颜色。
- 显示包含法律内容或隐私政策的横幅。
要进行配置,请导航至“管理”>>“自定义”>>“品牌重塑”,并按需更新设置。请参阅 此文档 以了解有关品牌重塑的更多信息。
7. PAM360 会记录密码查看和找回的尝试吗?
是的,PAM360 会记录所有用户操作,包括查看和复制密码的尝试。这些日志可通过详细且全面的审计日志进行查看。
8. 为什么 PostgreSQL 的 `wal_archive` 文件会迅速增长?
这是由于备份位置无法访问所致。简而言之,每当 PostgreSQL 数据库备份失败时,'wal_archive' 文件夹的大小就会开始增加。解决方法如下:
- 确保 PAM360 驱动器上有足够的磁盘空间。
- 删除不必要的日志和旧备份,仅保留一到两个备份。
- 导航至“管理” >> “配置” >> “数据库备份”,然后点击“立即备份”。
这将触发立即备份并清理 `wal_archive` 目录。
9. PAM360 使用哪些 Syslog 格式?
以下是 PAM360 用于向您的 syslog 收集器主机发送 syslog 消息的三种不同类型格式:
i. 资源审计
操作名称+":"+操作 IP 操作类型 操作日期 状态消息 资源名称+":"+账户名称+":"+原因
ii. 用户审计
操作名称+":"+操作 IP 操作类型 操作日期 状态消息 审计用户名+":"+原因
SSL:< 190> 父域名:manageengine.com 包含域名:kmp.com 剩余有效期:100 天 到期日期:2020年8月5日
SSH:<190> 密钥名称:172.21.147.130_test123_id 超期天数:0 修改时间:2016-02-16 17:41:24.008
10. 如何使用组管理服务帐户 (gMSA) 运行 PAM360 服务?
有关使用 gMSA 配置 PAM360 的详细步骤,请参阅 帮助文档。
11. 如何解决 PostgreSQL 服务器启动失败的问题?
错误场景:
- 升级过程中,选择 PPM 文件后,命令提示符中出现“尝试启动 PostgreSQL 服务器失败”的错误。
- 在设置高可用性时,执行HASetup.bat命令后出现“尝试启动 PostgreSQL 服务器失败”的错误。
- 在服务启动期间,升级后 PAM360 服务无法启动,或者在“服务”控制台中更新服务帐户后,PAM360 服务无法启动。
针对上述服务启动错误情况,请使用记事本/Notepad++查看<PAM360-安装目录>\logs\wrapper文件。在最新日志条目的末尾,您将详细了解具体错误情况。
可能原因:
- 缺乏访问 PAM360 目录内特定子文件夹的适当权限。
- 由于后台进程未正常终止,PostgreSQL 数据库无法启动。
- 数据库端口被另一个进程占用。
解决步骤:
以下解决方案适用于上述所有错误场景。要解决此问题,请按照以下步骤操作:
- 打开任务管理器并终止所有与 PostgreSQL 相关的进程。
- 在“服务”控制台中,将 PAM360 服务帐户更新为特权帐户。
- 以管理员权限打开命令提示符,并执行以下命令:
将<PAM360-安装目录>替换为 ManageEngine PAM360 的安装目录,并以 <域名称\用户名> 或 <用户名@域名称> 的格式指定 PAM360 服务帐户。
icacls "<PAM360-安装目录>" /q /c /t /grant Users:F
例如:icacls "C:\Program Files\ManageEngine\PAM360" /q /c /t /grant ManageEngine\svcpam360:F
注意
如果加密密钥位于 PAM360 安装目录之外,请使用 icacls 命令为加密密钥的位置提供权限。
- 授予<PAM360-安装目录>\pgsql\data文件夹完全控制权,并确保继承设置正确。
- 导航至<PAM360-安装目录>\pgsql\data,并 执行以下操作:
- 打开pg_hba.conf文件,并删除其中包含NULL 的行。
- 将logs文件夹重命名为logs.old,并创建一个新的logs文件夹。
- 将Patch文件夹重命名为Patch.old,并创建一个新的Patch文件夹。
- 导航至以下目录,并将文件移动到另一个目录进行备份:
- 在<PAM360-安装目录>\bin 中,将所有.lock或lockfile文件移动到另一个目录。
- 在<PAM360-安装目录>\pgsql\data 中,将所有recovery.conf或postmaster.pid文件移动到另一个目录。
- 应用 PPM,配置高可用性(如适用),并重启服务。
如果问题仍然存在,请从<PAM360-安装目录>和<PAM360-安装目录>\pgsql\data\pg_log 目录中收集日志,并将日志与屏幕截图一并发送至 pam360-support@manageengine.com。
12. 如何处理 PAM360 升级过程中出现的异常?
异常 #1 - 原因:java.lang.OutOfMemory 错误:GC 开销限制超限
- 停止 PAM360 服务。
- 备份<PAM360-安装目录>或创建虚拟机快照。
- 导航至<PAM360-安装目录>\bin文件夹,并在文本编辑器中打开UpdateManager.bat文件(Linux 系统为 UpdateManager.sh)。
- 查找以下条目: $JAVA -Xmx100m $JAVA_OPTS -Dtier-type=BE -Djava.library.path=./lib/native -Dtier-id=BE1 -cp $CLASSPATH com.adventnet.tools.update.installer.UpdateManager -u conf $*
- 将该值修改为$JAVA -Xmx2048m $JAVA_OPTS -Dtier-type=BE -Djava.library.path=./lib/native -Dtier-id=BE1 -cp $CLASSPATH com.adventnet.tools.update.installer.UpdateManager -u conf $*
- 保存文件,重启 PAM360 服务,然后再次尝试升级 PAM360。
如果问题仍然存在,请将日志发送至 pam360-support@manageengine.com 以便进一步排查。
详情请参阅上述 PostgreSQL 服务器启动失败问题中提供的解决方案。
13. 如何使用 CLI 模式进行版本升级?
对于 Windows:
- 停止 PAM360 服务。
- 以管理员身份打开命令提示符。
- 导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
在下一行中指定 .ppm 文件的位置。
- UpdateManager.bat -u conf -c -option i
- 现在,按回车键继续升级。
对于 Linux:
- 停止 PAM360 服务。
- 以管理员权限打开命令提示符。
- 导航至
<PAM360-安装目录>/bin并执行以下命令:
例如:UpdateManager.sh -u conf -c -option i -ppmPath c:\pam360.ppm。
- UpdateManager.sh -u conf -c -option i -ppmPath
- 按回车键继续升级。
点击 此处 查看详细的升级包说明。
14. 版本升级后,日志、报告和 CAPTCHA 无法显示。如何解决此问题?
打开日志文件,检查是否存在以下错误:javax.servlet.ServletException: javax.servlet.ServletException: java.lang.Error: 可能的致命错误:未找到字体。
现在,请检查是否已安装 DejaVu 字体。若未安装,请根据您的操作系统使用以下任意命令安装 DejaVu 字体。
- 对于 RHEL/CentOS:
sudo yum install fontconfig dejavu-sans-fonts dejavu-serif-fonts
- 对于 Ubuntu/Debian:
sudo apt install fonts-dejavu fontconfig
- 对于 SLES:
sudo zypper install dejavu-fonts fontconfig
您已成功在计算机上安装了 DejaVu 字体。
- 现在,请导航至<PAM360-安装目录>/conf文件夹。
- 打开wrapper_lin.conf文件,并添加以下系统属性:wrapper.java.additional.27=-Dsun.java2d.fontpath=<字体目录路径>(或)将所有 ttf 文件复制并粘贴到<PAM360-安装目录>/jre/lib/fonts文件夹下。
- 重启 PAM360 服务并继续操作。
15. 安装 PAM360 时是否建议将该程序添加到杀毒软件的排除列表中?
是的,我们建议在产品安装过程中,将“ManageEngine/PAM360”目录从杀毒软件、端点检测与响应(EDR)以及扩展检测与响应(XDR)的扫描范围中排除——安装向导会提示您执行此操作。 该目录内包含使产品正常运行的关键组件,其中包括用于建立远程连接和执行维护操作的各种脚本。如果未将此目录排除在外,由于杀毒软件会在 PAM360 的计划操作期间扫描每个脚本文件,产品运行速度将会变慢。此外,远程密码重置等功能可能无法正常工作。
16. 如何无限制地同时使用多个 ManageEngine 应用服务?
目前,ManageEngine PAM360 及其他 ManageEngine 产品使用了一些通用的 Cookie 名称(JSESSIONID 和 JSESSIONIDSSO),这可能会阻碍 ManageEngine 应用服务的并发会话。要在 PAM360 中启用具有相似 Cookie 的多个会话,请按照以下步骤识别并自定义 PAM360 的 Cookie 设置:
- 导航至<PAM360-安装目录>/conf 文件夹。
- 以管理员权限打开system_properties.conf文件,在行尾添加以下条目并保存。
org.apache.catalina.authenticator.Constants.SSO_SESSION_COOKIE_NAME=PAMJSESSIONIDSSO
org.apache.catalina.SESSION_COOKIE_NAME=PAMSESSIONID - 现在,以管理员权限打开web.xml文件,查找<session-config>部分,并按以下方式进行更新:
- 现在,重启 PAM360 服务并继续操作。
17. 是否有概述 PAM360 未来增强功能的路线图?
是的,我们为 PAM360 的未来发展制定了详细的路线图。您可以通过以下链接访问该路线图: 此处。
18. PAM360 在 Azure 上有企业级应用程序吗?
是的,PAM360 作为企业应用程序已在 Azure 市场和 Microsoft Entra ID 上架。
19. 是否有简便的迁移方案,可将 Password Manager Pro 中的所有设置、权限和资源迁移至 PAM360?
是的,从 Password Manager Pro 迁移至 PAM360 的过程非常顺畅。提供的 迁移包 可确保在迁移过程中所有设置、权限和资源保持完整且不受影响。
20. PAM360 是否与 Freshservice 集成?
目前,PAM360 不支持与 Freshservice 集成。
21. 如果没有开箱即用的集成功能,如何集成 ITSM 工具?
若要集成不支持开箱即用集成的 ITSM 工具:
- 在 PAM360 中导航至“管理”>>“集成”>>“工单系统”。
- 在“其他”部分,点击“应用”。
- 输入必要的配置信息,然后点击“保存”。
22. PAM360 可以与哪些 ManageEngine (ME) 和 ZOHO 工具集成?
PAM360 可与以下 ME 和 ZOHO 产品集成:
- ServiceDesk Plus
- ServiceDesk Plus 云版
- AD Self Service Plus (ADSSP)
- Analytics Plus
- AD Manager Plus
- EventLog Analyzer
- Log360 UEBA
- ITOM 应用程序
- 端点中心
- 应用程序控制增强版
- ZOHO Flow
23. 安全团队应使用哪份报告来验证所有已接入的账户?
PAM360 的“密码库存报告”提供了所有已接入账户的详细信息,包括共享访问详情。
24. PAM360是否使用API获取虚拟机(VM)资源?我们使用vSphere API连接并导入VMware ESXi主机。
是的,PAM360 使用 vSphere API 连接并导入 VMware ESXi 主机。
25. PAM360 支持哪些 JDBC 驱动程序用于数据库通信?
从 PAM360 8000 版本起,PAM360 将 Microsoft 的 JDBC 驱动程序作为与 MS SQL 和 Azure MS SQL 数据库通信的默认驱动程序。建议大多数安装使用此驱动程序,因为它确保了与最新 SQL Server 版本和功能的兼容性。
26. 如何从 jTDS 迁移至 Microsoft 的 JDBC 驱动程序进行数据库通信?
如果您之前已配置 jTDS 驱动程序用于数据库通信,应切换至 Microsoft 的 JDBC 驱动程序以确保持续的支持和兼容性。请按照以下详细步骤更新驱动程序配置,以确保连接无缝衔接。
- 导航至<PAM360-安装目录>/bin文件夹,并根据您的操作系统执行ChangeDB.bat命令(Windows)或sh ChangeDB.sh命令(Linux)。
- 在弹出的窗口中,阅读《最佳实践指南》,然后单击“继续设置”按钮以打开“数据库更改配置”窗口。
- 在“主机名”字段中,输入主机名,即服务器证书中指定的 MS SQL 服务器的通用名称。
- 在“数据库名称”字段中,输入database_params.conf文件中指定的 MS SQL 服务器的数据库名称。
- 输入所有其余的必填字段,然后点击“测试”。要了解有关每个必填字段的更多信息,请参阅 此 帮助文档。
- 测试成功后,点击“保存”。
27. 是否需要更新 PAM360 产品以支持数据库版本变更或属性更新?
PAM360 支持自定义数据库配置,即使遇到版本升级或连接属性变更,也能让您轻松连接任何 SQL Server。只要数据库支持 JDBC,并提供了相应的驱动程序和连接详细信息,PAM360 就能确保无缝连接,使您的凭证管理策略具备前瞻性。
28. 当 PAM360 服务器在启用了 SELinux 的 RHEL 9 上无法运行时,如何进行故障排除?
如果 PAM360 服务器在启用了 SELinux 的 RHEL 9 机器上无法启动,请验证 SELinux 的状态和配置。确保 SELinux 已设置为允许模式或强制模式。此外,请确保 PAM360 服务是由非 root 用户启动的,这符合相关要求。要将 SELinux 设置为允许模式或强制模式,请按照以下步骤操作:
- 要在 RHEL 9 中检查 SELinux 状态,请运行以下命令:
sestatus
- 若要将 SELinux 模式临时切换为“强制”模式,请运行以下命令:
setenforce
- 若要将 SELinux 模式永久更改为 permissive,请使用文本编辑器打开 /etc/selinux/config 文件。设置以下参数:
SELINUX=permissive
- 保存更改并重启系统。
- 系统重启后,启动 PAM360 服务器并验证其是否运行成功。您可以使用以下命令检查当前的 SELinux 模式:
getenforce
1. 如何在 PAM360 中添加新的 Active Directory (AD) 域?
2. 如何从 PAM360 中移除一个域?
要从 PAM360 中移除一个域,您首先需要移除属于该域的用户。移除用户后,请按照以下步骤移除该域:
- 转到“管理” >> “身份验证” >> “Active Directory”。
- 在弹出的页面上,点击“查看同步计划”。
- 现在,从左侧的“域”窗格中删除所需的域。
3. 如何解决 AD 导入过程中出现的“组列表过大,无法显示”或“OU 列表过大,无法显示”的错误?
当组织单位 (OU) 或组数量超过默认限制时,会出现这些错误。解决方法如下:
- 停止 PAM360 服务。
- 备份位于<PAM360-安装目录\conf>文件夹中的system_properties.conf文件。
- 现在,以管理员权限在写字板中打开system_properties.conf文件,并更新以下值:
- 查找domain.ou.limit=2500,并将该值修改为25000。
- 查找domain.group.limit=2500,并将该值修改为25000。
- 保存文件并重启 PAM360 服务。
4. 如何编辑周期性任务(如 AD 同步)的计划?
若要修改现有计划或创建新计划,请按照以下步骤操作:
- 以管理员身份登录,并转到“组”选项卡。
- 点击资源组旁边的“操作”图标,并从下拉菜单中选择“定期账户发现”。
- 在弹出的窗口中,安排或修改 AD 同步的时间间隔。
注意
只有任务的所有者才能通过“管理”>>“管理”>>“计划任务”修改计划。
5. 能否配置 AD 同步任务每天运行多次,例如每 4 小时一次?
是的,您可以在 AD 导入过程中进行此配置:
- 导航至“资源” >> “发现资源” >> “导入”
- 将同步间隔设置为您所需的频率(例如,每 4 小时),然后继续导入。
6. 如何排查 AD 导入失败的问题?
- 验证输入的用户凭据。
- 如果管理员凭据验证失败,请尝试使用非管理员凭据来确认连接。
- 如果问题仍然存在,请联系 pam360-support@manageengine.com。
7. 为什么在 Active Directory 中删除的账户不会从 PAM360 中移除?
通常情况下,在 Active Directory 中删除的用户账户不会从 PAM360 中移除。相反,这些账户会在 PAM360 网页界面中被锁定,您需要手动将其删除。
若遇到账户在 PAM360 中甚至未被锁定的情况,请检查 Active Directory 同步计划的配置。在 PAM360 中设置同步计划可确保变更生效。
8. 如何执行 LDAP 资源发现并仅导入特定的 LDAP 资源?
PAM360 不支持 LDAP 资源发现功能。但允许从 LDAP 目录中发现用户。
9. 如果通过 AD 轮询添加的 Linux 资源已与 AD 账户映射,能否将其切换为使用 root 账户建立连接,而非 AD 账户?
是的,可通过以下任一方式实现:
- 在 PAM360 中编辑该资源,将其“资源类型”更改为 Linux,确保其与所需配置一致。
- 手动删除并重新添加 Linux 资源。
10. 能否从 Active Directory 同步用户?
可以,PAM360 支持从 Active Directory 定期和按需同步用户。
1. 能否更改 PAM360 监听的默认端口(8282)?
可以,请按照以下步骤更改默认端口:
- 以管理员身份登录 PAM360。
- 导航至“管理”>>“配置”>>“PAM360 服务器”。
- 在“服务器端口”字段中输入所需的端口号,然后点击“保存”。
- 重启 PAM360 以使更改生效。
2. 如何自定义 PAM360 Web 门户的访问 URL?
- 以管理员身份登录。
- 导航至“管理” >> “设置” >> “邮件服务器设置”。
- 在“访问 URL”字段中 输入所需的 URL,然后保存设置。
此更新后的 URL 将作为 PAM360 的 Web 门户访问入口。
3. 能否通过网页浏览器远程访问 PAM360?
PAM360 是一款部署在物理服务器或虚拟机上的本地工具。您可通过兼容的网页浏览器,从连接至同一局域网(LAN)的任何设备访问其 Web 界面。
4. 当存在多个网卡和 IP 地址时,能否配置 PAM360 绑定到特定的 IP 地址?
是的,PAM360 支持为其 Web 服务器和 JVM 组件配置特定的 IP 地址。
要将 Web 服务器绑定到特定 IP,请按照以下步骤操作:
- 停止 PAM360 服务。
- 导航至<PAM360-安装目录>/conf文件夹,并备份server.xml 文件。
- 以管理员权限在写字板中打开server.xml文件。
- 找到包含port="8282" 的行,并在其后添加address="<具体IP地址>"
- 保存更改并重启 PAM360 服务。现在,PAM360 Web 服务器将开始使用新指定的 IP 地址。
要将 JVM 绑定到特定 IP,请按照以下步骤操作:
- 停止 PAM360 服务。
- 导航至<PAM360-安装目录>/conf文件夹,并备份wrapper.conf文件。
- 以管理员权限在写字板中打开wrapper.conf文件。
- 查找wrapper.app.parameter.1,并在其下方添加以下行:
wrapper.app.parameter.2=-Dspecific.bind.address=<特定IP地址>
- 将<PAM360-安装目录>/logs文件夹重命名为logs_older。
- 重启 PAM360 服务。
登录产品并执行密码重置等操作以验证绑定是否成功。
5. 为什么用户收不到关于其 PAM360 账户的通知?
通常会通过电子邮件向用户发送通知。如果用户未收到通知,请检查以下事项:
- 确保正确配置 邮件服务器设置,包括 SMTP 服务器详细信息。
- 检查是否提供了有效的凭据,因为某些邮件服务器需要身份验证。
- 确认发件人电子邮件 ID 配置正确,因为某些服务器会拒绝没有有效“发件人”地址或来自未知域的电子邮件。
6. PAM360 支持哪些身份验证机制?
PAM360 支持多种身份验证机制:
- Active Directory:启用后,身份验证请求将转发至配置的域控制器,并根据结果决定是否允许用户访问 PAM360。用户名、密码和域信息需在 PAM360 登录界面中提供。此方案仅适用于此前已从 AD 导入详细信息的用户,且仅当 PAM360 服务器安装在 Windows 系统上时可用。
- LDAP目录:启用后,身份验证请求将转发至配置的LDAP目录服务器,并根据结果决定是否允许用户访问PAM360。用户名、密码以及使用LDAP身份验证的选项均在PAM360登录界面中提供。此方案仅适用于此前已从LDAP目录导入详细信息的用户。
- PAM360 本地身份验证:由 PAM360 服务器在本地进行身份验证。无论是否启用了 AD 或 LDAP 身份验证,用户在登录页面中始终可以选择此方案。 此方案为用户设置独立密码,且 AD 或 LDAP 密码绝不会存储在 PAM360 数据库中。但出于安全考虑,建议您在启用 AD/LDAP 身份验证后,禁用用户的本地身份验证。
- Microsoft Entra ID:在您的环境中将 PAM360 与 Microsoft Entra ID 集成后,您可以允许用户在 Windows 和 Linux 平台上使用其 Microsoft Entra ID 凭据登录 PAM360。要使用此身份验证方式,需先在 Microsoft Entra ID 门户中将 PAM360 添加为原生客户端应用程序。
- 智能卡身份验证:启用此功能后,用户必须持有智能卡并知晓其个人识别码(PIN)。请注意,智能卡身份验证将绕过其他第一因素身份验证方法,如 AD、LDAP 或本地身份验证。
- RADIUS 身份验证:您可以将 PAM360 与环境中的 RADIUS 服务器集成,并使用 RADIUS 身份验证来替代 PAM360 提供的本地身份验证。 将使用 RADIUS 服务器凭据访问 PAM360 的用户,必须先在 PAM360 中添加为用户。操作时,请确保 PAM360 中的“用户名”与访问 RADIUS 服务器时使用的用户名一致。
- SAML 单点登录 (SSO):PAM360 作为服务提供商 (SP),通过 SAML 2.0 与身份提供商 (IdP) 进行集成。该集成主要涉及在 IdP 和 SP 之间相互提供相关信息。 一旦将 PAM360 与身份提供商(IdP)集成,用户只需登录该 IdP,即可通过相应 IdP 的图形用户界面(GUI)自动登录 PAM360,无需再次提供凭据。PAM360 支持与 Okta、AD FS 以及 Microsoft Entra ID SSO 进行集成。
详细信息
对于 SAML SSO,Assertion Consumer URL 默认设置为 服务器主机名。您可以在“管理 >> 设置 >> 邮件服务器设置 >> 访问 URL”下进行更新。
7. 如果忘记了 PAM360 登录密码,该怎么办?
- 在登录页面,点击“忘记密码?”以重置登录密码。
注意
“忘记密码”选项仅在管理员通过“管理 >> 常规设置 >> 用户管理”启用后,用户才可见。若未找到该选项,请联系您的管理员重置 PAM360 登录密码。
- 在弹出的窗口中,输入您的用户名、电子邮箱地址,然后点击“重置”以将密码重置链接发送至您的电子邮箱。
- 打开您的邮箱,找到包含密码重置链接的邮件。
- 点击该链接以获取一次性密码(OTP)。
- 现在,请使用该 OTP 登录并重置您的 PAM360 登录密码。
8. 通过浏览器访问 PAM360 控制台时,为什么会看到安全警告?
PAM360 采用 HTTPS 进行通信,并默认使用自签名 SSL 证书。浏览器可能会将其标记为不可信。
最佳实践
请将自签名证书替换为来自公认证书颁发机构 (CA) 的证书,以便在生产环境中使用。
1. PAM360 中存储的密码安全性如何?
PAM360 通过以下方式确保密码存储的高安全性:
- 高级加密标准 (AES):密码经过加密并安全存储。
- 数据库访问限制:仅可从主机服务器访问数据库。
- 基于角色的访问控制:用户可根据分配的角色访问密码。
- 安全通信:所有数据均通过 HTTPS 传输。
- 密码生成器:帮助创建强密码。
2. 应用程序间(A2A)和应用程序与数据库间(A2D)的密码管理流程安全性如何?
PAM360 采用安全的 RESTful API 和基于 SSH 的 CLI API 进行应用程序间/数据库密码管理。安全措施包括:
- API交互采用HTTPS通信。
- 通过 SSL 证书及 IP/主机名验证进行身份验证。
- API 用户注册及唯一认证令牌。
- 访问权限仅限于明确授权的信息。
3. 我可以为 PAM360 安装自定义 Web 服务器证书吗?
是的,您可以安装 SSL 证书来保护 PAM360 的安全。操作步骤如下:
- 导航至“管理” >> “配置” >> “PAM360 服务器”。
- 将密钥库类型选择为JKS、PKCS12 或PKCS11(具体取决于您生成 CSR 时所选的类型)。
- 上传密钥库文件并输入密钥库密码。
- 如有需要,请调整服务器端口,然后点击“保存”。
- 勾选“管理服务器证书”选项,可在 PAM360 集中存储库中管理服务器证书,且不会影响产品许可证中定义的密钥限制。
- 重启 PAM360 以使证书生效。
4. 为什么 PAM360 需要 CA 签名的 SSL 证书?
PAM360 作为 HTTPS 服务运行,以确保通信安全。它需要一个有效的、由 CA 签名的 SSL 证书,且证书的主体名称必须与其运行的主机名称一致。默认情况下,PAM360 在安装时会生成自签名证书。然而,这些证书不被 Web 浏览器或最终用户信任。为确保信任并消除浏览器警告,必须使用由证书颁发机构 (CA) 签名的有效 SSL 证书。
要使 PAM360 服务器获得 Web 浏览器和用户的信任,请为 PAM360 主机向 CA 申请新的签名证书,或配置已从 CA 获取的、支持通配符主体的现有证书用于 PAM360 主机。
5. 在 PAM360 中有哪些生成有效 Web 服务器证书的方法?
PAM360 提供了多种生成有效 SSL 证书的方法。以下是受支持的方法,点击所需方法以了解详细信息:
- 使用 PAM360 内置证书管理模块
- 使用 OpenSSL
- 使用 Keytool
请参阅 此帮助 文档以获取详细信息。
6. 我可以使用现有的通配符证书为 PAM360 Web 服务器安装已签名的 SSL 证书吗?
是的,您可以使用现有的通配符证书为 PAM360 Web 服务器安装已签名的 SSL 证书。请按照以下步骤操作:
- 从支持您域(例如 `.example.com`)的可信证书颁发机构 (CA) 获取通配符 SSL 证书。
- 请按照您的 CA 的文档生成证书签名请求 (CSR) 并完成证书签发流程。
- 将通配符证书(通常以.crt或.pem文件形式提供)及其对应的私钥转换为与 Java 密钥库(.jks)兼容的格式。请务必记下密钥库文件名和密钥库密码,因为后续步骤中会用到这些信息。
- 现在,导航至<PAM360-安装目录>/conf文件夹,并使用文本编辑器打开server.xml文件。
- 找到以下条目并更新其值:
- 密钥库文件:将默认值(conf/server.keystore)替换为conf/<keystore_filename>,其中 <keystore_filename> 是包含通配符证书的密钥库文件名。
- 密钥库密码:将默认值(passtrix)替换为<keystore_password>,即保护该密钥库的密码。
- 重启 PAM360 服务器以应用更改。
- 在浏览器中打开 PAM360 Web 控制台。如果登录页面加载时未出现任何浏览器安全警告,则表示 SSL 证书已成功安装。
请参阅您的证书颁发机构(CA)的文档,了解有关生成和管理通配符 SSL 证书、解决潜在问题以及验证安装的详细步骤。
1. 其他人能否查看我在 PAM360 中添加的资源?
不可以,除超级管理员(若在 PAM360 设置中已配置)外,其他用户(包括管理员)均无法查看您添加的资源。但是,如果您选择 共享 您的资源,其他管理员将获得访问权限。
2. PAM360 目前是否支持 Azure 资源发现?
不,PAM360 目前不支持 Azure 资源的发现。不过,它支持发现存储在 Azure 中的 SSL 证书和 TLS 密钥。
3. 我可以为 PAM360 资源添加自定义属性吗?
是的,您可以扩展 PAM360 中资源和用户账户的属性,以包含符合您特定需求的详细信息。有关更多信息,请参阅相关 附加字段 文档。
4. 我能否通过 PAM360 控制台更改资源密码?
可以,您可以直接通过 PAM360 控制台更改资源密码。PAM360 提供了远程重置各类终端密码的功能,并支持基于代理和无代理两种模式进行密码更改。有关配置和使用这些模式的更多信息,请参阅 此文档 获取相关信息。
5. 如何在不授予域控制器访问权限的情况下,为域账户提供对特定服务器的访问权限?
若要授予域账户访问特定服务器的权限,同时不授予其访问域控制器的权限:
- 为 Windows 域(域控制器)服务器配置访问控制工作流机制。
- 将 Windows 域和特定服务器与用户共享。
- 指导用户通过可用的“选择”选项,从 Windows 域资源中请求访问特定服务器的密码权限。
此方法可确保域账户在无需访问域控制器的情况下,安全且受限地访问特定服务器。
6. 如何在 PAM360 中更改服务账户密码?
可通过为相应资源配置远程密码重置(RPR)来轮换服务账户密码。有关配置 RPR 的详细说明,请参阅 此 文档中。
7. 转移资源所有权会重置其权限吗?
不会,转移资源所有权不会重置其权限。当资源转移给另一位管理员时,除非新所有者明确将资源重新共享给原所有者,否则原所有者将失去访问权限。工作流中为其他用户配置的任何现有共享设置均保持不变。
8. 如何确保 PAM360 中已重置服务账户密码?
当服务账户密码被重置时,系统会向资源所有者发送一封电子邮件通知。该通知可作为密码已成功重置的确认凭证。
9. 为什么在初始资源发现过程中无法发现服务账户?
如果初始资源发现过程中未发现服务账户密码,请在账户级别重新执行发现操作。如果问题仍然存在,请联系 PAM360 支持团队寻求帮助。
10. PAM360 能否轮换网站账户密码?
不可以,PAM360 目前不支持网站账户的密码轮换。
11. PAM360 能否轮换或更新存储在 Azure Key Vault 中的凭据?
可以,PAM360 允许通过其界面直接轮换和更新存储在 Azure Key Vault 中的凭据。
12. 如何将 Oracle 数据库用户添加到 PAM360 中?
请手动添加资源,将“资源类型”设为 Oracle,并从该资源中发现关联的用户账户。
13. 什么原因可能导致账户发现问题?
账户发现问题可能由远程登录凭据(即远程密码重置配置)中配置了无效凭据引起。任何底层软件要求也可能导致账户发现问题。如果问题仍然存在,请联系 PAM360 支持团队寻求帮助。
14. 远程密码重置的功能是什么?它会在不影响物理资源的情况下更改 PAM360 中的密码吗?
“远程密码重置”功能会根据管理员的配置轮换密码,确保 PAM360 与物理资源之间的同步。密码将在两个位置同时更改。
15. 进行密码同步时,何时应使用代理模式和无代理模式?
选择代理模式还是无代理模式取决于您的环境需求。以下是两种模式的先决条件:
代理模式:
- 需要在每个终端上将代理作为服务安装。
- 代理程序必须在终端上拥有管理员权限,才能执行密码重置操作。
- 通过出站流量利用单向通信连接到 PAM360 服务器。
无代理模式:
- 执行密码更改时需要提供管理员凭据。
- 对于 Linux 端点,需要两个帐户:一个具有 root 权限,另一个具有用于远程登录的标准用户权限。此外,Linux 资源上必须启用 Telnet 或 SSH 服务。
- 对于 Windows 系统,需要域管理员凭据。PAM360 使用远程过程调用 (RPC),因此资源上必须打开必要的端口。
我们建议在以下情况下使用代理模式:
- PAM360 中无法获取资源的管理凭据。
- 所需服务(例如 Linux 上的 Telnet/SSH 或 Windows 上的 RPC)未运行。
- PAM360 部署在 Linux 上,但您需要管理 Windows 资源的密码。
在其他所有场景中请使用无代理模式,因为它在密码更改方面提供了更大的便利性和可靠性。
16. 能否在 PAM360 中为自定义资源类型启用无代理密码重置?
是的,PAM360 支持为自定义资源类型启用无代理密码重置功能,前提是其标签中包含“Linux”或“Windows”字符串。
有效的资源类型标签示例:Debian Linux、Linux - Cent OS、SuSE Linux、Windows XP Workstation、Windows 2003 Server。
只要资源类型标签符合此格式,即可成功配置无代理密码重置。
17. 对于 PAM360 本身不支持的自定义资源类型,是否可以进行远程密码同步?
是的,PAM360 支持通过以下任一方法为自定义资源类型启用远程密码同步:
- SSH 命令集:对于 基于 SSH 的设备,您可以使用一组默认或自定义的 SSH 命令,直接从 PAM360 构建基于命令的可执行文件。然后,这些命令集可以与 PAM360 未预置的相应 SSH 设备帐户相关联,从而无需 CLI 即可执行密码重置。
- 密码重置插件:您可以编写自己的实现类,并通过 PAM360 运行该类,以强制对自定义资源类型执行自动密码重置。借助该插件,您还可以对旧版账户实施访问控制,并在使用时立即自动重置密码。这样,这些账户的密码将作为一次性密码使用,并在每次使用后通过关联的插件进行重置。
- 密码重置监听器:监听器 是自定义脚本或可执行文件,可在本地密码更改时被调用,也可用于重置那些 PAM360 默认不支持远程密码重置的自定义资源类型的密码。您可以针对每种资源类型(包括自定义类型)单独配置监听器脚本。
18. 如何排查密码重置问题?
对于代理模式:
- 请确认代理程序正在运行。在 Windows 系统中,请检查活动进程列表中是否存在PAM360Agent.exe;在 Linux 系统中,请检查是否存在名为PAM360Agent 的进程。
- 确保托管代理的账户具有足够的密码重置权限。
对于无代理模式:
- 确认提供的管理员凭据正确,且已启用远程同步。
- 检查资源上是否正在运行必要的服务(例如,Linux 上的 Telnet/SSH 或 Windows 上的 RPC)。
- 确保 PAM360 服务器可通过提供的 DNS 名称访问该资源。
19. 如何解决 Windows 域密码重置过程中出现的“身份验证机制未知”错误?
当 PAM360 以 Windows 服务方式运行,且“以身份登录”属性配置为使用本地系统帐户时,会出现此错误。要解决此问题,请将其配置为使用域用户帐户:
- 通过导航至“控制面板” >> “管理工具” >> “服务”打开 Windows 服务小程序。
- 找到并选择ManageEngine PAM360服务。右键单击并选择“属性”。
- 在“登录”选项卡下,选择“此帐户”选项,并以 <domainname>\<username> 的格式提供域用户凭据。
- 保存更改并重启 PAM360 服务器。
20. 启用“Windows 服务帐户重置”功能有哪些先决条件?
在启用此功能之前,请确保在运行相关服务的服务器上,以下服务处于活动状态:
- Windows RPC 服务
- Windows 管理仪器 (WMI) 服务
1. 在具有防火墙规则且除 SSH 和 RDP 所需端口外所有入站和出站端口均被封锁的 VLAN 中,PAM360 能否正常运行?
是的,PAM360 可在此类环境中运行。请确保仅开放 SSH 和 RDP 连接所需的端口,具体要求详见 此处所述。
2. 在采用“默认拒绝”防火墙规则的高度隔离网络中,PAM360 如何处理相关操作?
对于采用“默认拒绝”防火墙规则的高度隔离网络,必须打开特定端口以确保 PAM360 应用程序的正常运行。所需端口的完整列表请参见 此处。
3. 我方组织采用基于身份的规则进行网络访问。PAM360中用于SSH和RDP连接的账户是哪些?
在 PAM360 中,SSH 和 RDP 会话使用安全存储在应用程序保险库中的特权账户。
- 对于 SSH,PAM360 利用为目标系统配置的关联 SSH 凭据,这些凭据可通过默认账户或在会话初始化时用户选择的账户获取。
- 同样,对于 RDP,PAM360 使用与目标计算机关联的存储凭据。这些帐户在运行时被安全地获取,确保不会泄露任何敏感信息。
- 在允许会话开始之前,会应用基于身份的规则(例如多因素身份验证 (MFA) 或基于策略的访问控制 (PBAC))来验证用户的访问权限。
- 基于身份的高级控制措施,如即时(JIT)访问和临时凭证配置,进一步增强了会话安全性。这些功能支持创建在会话结束后即失效的临时账户或凭证,从而最大限度地降低凭证被滥用的风险。
- 此外,管理员可根据用户组、IP 限制或特定设备规则定义精细的访问策略,从而根据组织需求定制安全协议。
通过这些配置,PAM360 确保通过 SSH 和 RDP 会话对关键系统进行稳健、安全且符合策略的访问。
4. 为何无法对用户执行的浏览器活动进行会话录制?
从版本 7400 开始,PAM360 支持对网站账户活动的会话录制。请升级至最新版本以体验新功能。
5. 查找 PAM360 已记录的活动有哪些最佳方法?
要在 PAM360 中查找并查看已记录的活动:
- 导航至“审核”选项卡。
- 选择与您要搜索的活动类型相对应的具体类别。
- 利用提供的筛选选项和搜索图标快速定位所需活动。
这是查找 PAM360 已录制活动的最佳方式。
6. 是否有支持会话回放的第三方工具?
没有,PAM360 未与任何第三方工具集成以实现会话回放。所有会话录制均需在 PAM360 平台内进行管理和查看。
7. 为了支持 RDP、SSH、HTTP-Gateway 和 RemoteApp,PAM360 应用服务器到 Landing Server 之间需要打开哪些端口?
为确保 PAM360 顺畅运行,需配置并开放特定端口。请参阅此 帮助文档 ,了解 RDP、SSH、HTTPS 网关和 RemoteApp 功能所需的完整端口列表。
8. 能否仅启用查看录像的审计权限,而不提供日志访问权限?
不可以,PAM360 目前不支持仅启用用于查看录像的审计权限,同时限制对日志的访问。
9. 能否配置审计权限以通过电子邮件共享警报?
可以,PAM360 支持通过电子邮件警报共享审计记录。要配置此功能:
- 导航至“审计”选项卡,并选择所需的审计类别。
- 在右侧的详细审计页面中,从“审计操作”中点击“配置审计”。
- 为相应的操作启用“发送电子邮件”选项。
- 指定接收通知的收件人电子邮件地址。
指定接收通知的收件人电子邮件地址。
1. PAM360 提供了哪些用户角色,它们的访问级别分别是什么?
2. 如果在 PAM360 中删除管理员用户会发生什么?其资源/账户也会被删除吗?
PAM360不允许删除拥有活跃资源/账户的管理员用户。要删除此类用户,必须由用户本人先删除其拥有的账户,或将这些账户转移给具有同等权限的另一位用户。只有这样,才能移除该管理员用户。请参阅 此 帮助文档,了解在删除 PAM360 用户前如何转移用户职责。
3. PAM360 中的“特权管理员”和“超级管理员”有什么区别?
特权管理员:此角色允许用户全面配置、自定义和监督 PAM360 应用程序。特权管理员可以管理隐私和安全控制,包括 IP 限制和应急措施。他们可以查看自己创建的资源和账户,或与他们共享的资源和账户,并执行与这些实体相关的所有操作。此外,他们还可以将其他管理员提升为超级管理员。
超级管理员:该角色包含特权管理员的所有权限,并额外具备访问和管理 PAM360 内任何用户所拥有的一切资源和账户的能力。
4. 管理员能否与其他用户共享密码?
可以,拥有任何管理员特权角色的用户均可将其拥有的或具有管理权限的账户/密码与其他用户共享。
5. 密码用户和连接用户能否同时使用?
可以,这两个角色可根据需要同时使用:
密码用户:拥有此角色的用户可以访问与他们共享的账户,并在获准的情况下进行修改。
连接用户:除“密码用户”的权限外,还可建立 HTTPS 网关连接、RemoteApp 连接,并执行安全文件传输。
注意
许可证中密码用户的数量不受限制,而连接用户的数量则受所购买许可证的限制。
6. 在导入或添加用户时能否分配用户角色?
是的,在手动添加用户或导入用户时均可分配角色。手动添加时,请从相应字段中选择用户角色。导入时,请在源文件中包含用户角色列,并在导入过程中进行相应映射。
7. 能否限制用户角色访问“个人密码”?
可以,您可以针对特定用户限制“个人密码”访问权限,无论其用户角色如何。操作步骤如下:
- 将所需用户分组到用户组中。
- 在“用户组”选项卡中,点击相关用户组旁边的“操作”图标,然后点击“用户组权限”。
- 在弹出的窗口中,禁用“管理个人密码”选项。
- 现在,点击“保存”以保存更改。
8. 哪些用户角色有资格管理证书?
在 PAM360 中,具有管理权限的用户角色以及已启用证书权限的自定义角色均可管理证书。这些角色确保用户能够有效处理证书的签发、续期和部署等任务。
9. 如果用户离职时未共享其敏感密码,会发生什么情况?
若管理员用户离开组织,其资源和职责可转移给其他管理员。这可确保离职用户不再拥有访问这些资源的权限。请注意,如有需要,资源和职责也可转回原用户。有关详细指导,请参阅 用户职责转移 帮助文档。
1. 零信任方法涉及哪些代理类型?
在零信任架构中,涉及两种类型的代理:用户设备 代理和资源代理。这些代理可分别安装在用户设备和资源上。其功能主要围绕收集与其关联的实体相关的数据,这些数据随后将用于信任评分计算。
2. 代理在用户设备和资源上如何工作?
代理通过从用户设备或资源中收集数据来运行。这些数据包括:
- 防火墙状态
- 防病毒状态
- 已開啟的埠
- 正在运行的进程/服务
- 已安装的应用程序/软件包
收集到的数据对于计算信任评分至关重要,该评分将决定用户或资源是否符合特权访问和账户治理的标准。
3. 安装了“用户设备”使用类型的 PAM360 代理的设备是否会被添加为 PAM360 中的资源?
不会,安装了使用类型为“用户设备”的 PAM360 代理的用户设备不会在 PAM360 中注册为资源。相反,安装了使用类型为“资源”的代理的设备将被添加为 PAM360 中的资源。
4. 是否可以在无代理模式下使用基于策略的访问权限功能?
可以,基于策略的访问权限功能可在无代理模式下运行,仅依赖于 用户认证参数 来运行。
5. 如何从用户设备/资源中获取默认系统数据?
要检索用于配置信任评分参数的默认系统数据,请按照以下步骤操作:
- 下载提供的 ZIP 文件并将其解压到用户设备或资源中。
- 在解压后的内容中,导航至与您的操作系统(Windows或Linux)对应的文件夹。
- 使用管理员权限执行相应的脚本(fetch_configuration_details)。文件格式可能因操作系统而异(例如.sh、.bat、.ps1)。
- 执行后,同一文件夹中将生成一个名为query_result.txt的文件。
- 打开query_result.txt文件以查看系统数据或设备属性。使用搜索功能查找由以下 ID 标识的特定参数值:
6. 如何为信任评分验证中的参数确定权重值?
信任评分参数的权重值采用0-10的评分标准,反映其在组织内的优先级。管理员可根据组织需求自定义这些值。例如:将“无效登录尝试”等关键参数的权重设为10,而将“操作系统版本”等非关键参数的权重设为较低值(例如2-5)。
7. 用户信任评分和资源信任评分是如何计算的?
用户信任评分基于用户的身份验证及其用户设备的状态得出。资源信任评分则通过评估资源的状态来确定。这两项评分均根据管理员定义的参数配置和权重进行计算。
8. 访问策略的目的是什么?
访问策略可自动授予或限制对资源的访问权限。这种自动化基于以下标准:用户信任评分、资源信任评分、密码策略以及管理员定义的访问控制参数。
99. 一个用户和一个资源可以关联多少条访问策略?
用户可通过不同资源上的多种条件关联多个访问策略。资源可通过不同的静态资源组关联多个访问策略。但对于该资源而言,仅最近关联的访问策略将保持有效。
10. 基于策略的访问权限何时会发生冲突?
当资源通过不同的静态资源组与多个访问策略相关联时,就会发生冲突。
11. 如果一个资源通过多个静态组关联了多条访问策略,哪条访问策略处于生效状态?
资源的有效访问策略将是最近通过静态资源组关联的策略。
12. 如何解决资源访问策略之间的冲突?
- 导航至“组”选项卡。
- 点击相应静态资源组旁边的“操作”图标。
- 选择“编辑组属性”。
- 在弹出的窗口中,从“访问策略”字段中选择要与该资源组关联的所需访问策略。
- 点击“保存”以应用更改。
13. 访问策略条件中的操作优先级如何运作?
当访问策略包含多个具有不同条件和操作的条件时,将应用优先级值较高的条件中的操作。例如,“拒绝/终止”或“排除用户组”等操作优先于其他操作。
14. 哪里可以查看用户信任评分?
PAM360 的“用户”选项卡会显示所有用户的信任评分。但具有“密码用户”、“密码审计员”、“连接用户”或“密码管理员”等角色的用户无法查看信任评分或接收相关通知。仅特权管理员、管理员以及具有管理权限的自定义用户可以访问此信息。
15. 哪里可以查看资源信任评分?
“资源”选项卡会在相应资源旁显示信任评分。查看权限如下:拥有或管理某资源的用户可查看该资源的信任评分;超级管理员则可查看所有资源的信任评分。
16. 会话终止可能有哪些原因?
若因违反管理员预设的参数导致用户信任评分或资源信任评分低于要求阈值,会话可能会被终止。若发生终止情况,用户应联系管理员以获取进一步说明。
1. PAM360 是否支持高可用性 (HA)?
是的,PAM360 支持高可用性(HA)和灾难恢复模型。请参阅 此介绍 文档以获取更多详情。
2. 我可以将 PAM360 迁移到另一台服务器吗?
是的,您可以按照以下步骤将 PAM360 迁移到另一台服务器:
- 停止 PAM360 服务并退出托盘图标。
- 确保“任务管理器”中没有正在运行的 PostgreSQL 进程。
- 复制整个 PAM360 目录并将其移动到新服务器上。
- 以管理员权限打开命令提示符,导航至<PAM360-安装目录>\bin文件夹,并执行以下命令:
这将在新服务器上安装 PAM360 服务。
PAM360.bat install
- 将 PAM360 加密密钥移动到新服务器,并在<PAM360-安装目录>/conf/manage_key.conf文件中更新其位置。点击 此处 了解有关 PAM360 加密密钥的更多信息。
- 打开“服务”控制台,配置服务账户,并启动 PAM360 服务。
- 如果您需要任务栏图标,请导航至 PAM360 安装目录,右键单击PAM360.exe,然后选择“以管理员身份运行”。 现在,您应该可以通过 URL 中的新服务器名称访问 PAM360。
一旦高可用性状态变为“非活动”,PAM360 的高可用性配置也将失效。若发生高可用性故障,请联系 pam360-support@manageengine.com ,并附上位于目录<PAM360 安装文件夹>/pgsql/data/pg_log 中的日志文件pgsql_Mon.log。
4. 能否为 PAM360 数据库配置灾难恢复?
是的,PAM360支持对数据库进行定期备份。您可通过PAM360控制台进行配置。请参阅 此文档 以获取详细说明。
5. 备份数据存储在何处?是否经过加密?
备份数据以 .zip 文件的形式安全存储在<PAM360-安装目录>/backUp文件夹下。备份文件中的所有敏感数据均通过 7-Zip 工具采用 AES-256 算法进行加密。为增强安全性,建议将备份文件存储在安全的二级存储位置。
1. 在 PAM360 中管理 SSH 用户账户与 SSH 服务账户有何区别?
没有,PAM360 管理 SSH 用户账户和 SSH 服务账户采用相同的方法。
- 若在资源发现阶段使用服务/root 账户凭据建立连接,PAM360 将授予扩展权限,以便从该资源上的所有用户账户导入并管理密钥。
- 若使用用户账户凭据建立连接,您仅能管理该特定用户账户内的 SSH 密钥。
2. 我能否查看尚未轮换的 SSH 密钥?
可以,PAM360 提供了一个仪表板,用于显示在通知策略中指定的预定义时间段内尚未轮换的 SSH 密钥数量。
3. PAM360 是否支持管理 SSH 密钥和 SSL 证书以外的数字密钥?
是的,PAM360 配备了密钥库(Key Store),允许您存储和管理任何类型的数字密钥。但自动发现和导入功能仅限于 SSH 密钥和 SSL 证书。
4. 能否使用相同的内置角色来控制对 PGP 密钥的访问?我们有供应商要求使用 PGP 密钥进行数据共享。
是的,所有具有管理权限的用户角色或拥有 SSH 密钥管理权限的自定义角色,均可在 PAM360 中管理 PGP 密钥。这些用户可以生成 PGP 密钥,并与供应商共享密钥以实现安全的数据交换。这确保了加密数据共享的要求能够得到无缝处理。
1. PAM360 是否不支持某些证书类型?
没有,PAM360 与所有 X.509 证书类型完全兼容。
2. PAM360能否自动识别并更新其存储库中的证书?
是的,PAM360 允许您安排自动证书发现任务。该过程会从目标系统导入更新的证书,并替换存储库中的旧证书。点击 此处 查看有关创建计划任务的详细说明。
3. Linux 版的 PAM360 是否支持从 Active Directory (AD) 和 MS 证书存储库中发现证书?
不支持,仅 PAM360 Windows 版本支持从 AD 用户证书和 MS 证书存储库中发现证书。
4. PAM360 能否跟踪具有相同通用名称的证书的过期情况?
PAM360 根据证书的通用名称进行区分,并将名称相同的证书作为单个条目记录在存储库中。此方法可避免不必要地消耗许可配额。但是,如果需要分别管理这两份证书,您可以在 PAM360 的证书存储库中将它们列为单独的条目。一旦列出,新添加的证书将计入许可配额。
若需分别管理具有相同通用名称的证书,请按照以下步骤操作:
- 导航至“证书 >> 证书”,并点击所需证书旁边的“证书历史记录”图标。
- 单击所需版本旁边的“证书设置”图标,然后选择“管理证书”。
这将把所选版本作为独立证书列在存储库中,并计入许可配额。若仅需管理其中一个版本,请使用“设为当前证书”选项 。
5. 如何导入证书的私钥?
请按照以下步骤将证书的私钥导入 PAM360:
- 导航至“证书”>>“证书”。
- 选择需要导入私钥的目标证书。
- 从“更多”下拉菜单中,选择“导入密钥”。
- 浏览并选择包含私钥的文件,输入密钥库密码,然后点击“导入”。
私钥将与所选证书关联。
6. 如何将证书部署到证书存储库并将其映射到应用程序?
PAM360 支持将证书部署到目标服务器的 Microsoft 证书存储中。点击 此处 查看证书部署的分步说明。
要将证书映射到其应用程序,您需要手动重启运行该应用程序的服务器,以便更改生效。
7. PAM360 是否支持基于子网的 SSL 证书发现?
不,PAM360 目前不支持基于子网的证书发现。
8. 我能否安排从 MS 证书存储库自动发现证书?
不,PAM360 目前不支持从 MS 证书存储库自动计划证书发现。
9. “证书历史记录”中显示的所有证书版本都会生成电子邮件警报吗?
不,仅针对列在 PAM360 证书库中的证书会生成电子邮件警报,而“证书历史”部分显示的其他版本不会生成。
10. 由内部证书颁发机构 (CA) 签发的证书是否计入许可数量?
是的,所有通过 PAM360 管理的 SSL 证书、SSH 密钥及其他数字密钥均计入许可数量。您可以通过“许可详情”仪表板小部件跟踪许可使用情况,该小部件可提供有关正在管理的数字身份类型和数量的详细信息。
11. 如何将证书导入 PAM360 存储库?
要将证书导入 PAM360,请打开命令提示符/终端,导航至<PAM360-安装目录>\bin文件夹,并执行以下命令:
Windows 系统:
importCert.bat <证书的绝对路径>
Linux 系统:
importCert.sh <证书的绝对路径>
12. 将 PAM360 与 GoDaddy 集成后,能否通过该平台续订证书?
是的,一旦 PAM360 成功与 GoDaddy 或任何其他受支持的证书颁发机构集成,管理员即可直接通过 PAM360 管理证书。这包括续期、撤销、部署等操作。
13. 发现 Microsoft 证书存储中的证书需要什么权限?Microsoft 证书存储与 Microsoft 证书颁发机构有什么区别?
要从 Microsoft 证书存储库中检索证书,需要具有管理员权限的用户角色。
Microsoft 证书存储库:Windows 系统上的安全存储位置,用于存放证书及相关私钥。这些证书支持身份验证、加密和签名等功能。
Microsoft 证书颁发机构:由 Active Directory 证书服务 (AD CS) 提供的一项服务,用于在组织基础设施内签发、撤销和管理数字证书。
1. PAM360 是否有 MSP 版本?
是的,PAM360 提供托管服务提供商 (MSP) 版本。详情请参阅产品的 官方页面。
2. PAM360 支持多少家客户组织?
PAM360 最多支持 900 家客户组织。