管理常规设置
PAM360 中的“常规设置”部分允许管理员执行和实施关键配置,以增强安全性、简化操作、确保合规性并提升用户体验。 通过此部分,管理员可以配置和管理影响 PAM360 关键方面的全局设置,例如密码管理、资源创建、会话管理、用户通知以及高可用性等。这些配置使管理员能够根据其组织的安保政策和运营要求来定制 PAM360,确保系统针对其特定需求得到优化。
要配置 PAM360 中的常规设置,请导航至“管理”>>“自定义”>>“常规设置”。在“常规设置”页面上,您会看到按多个部分分类的各种设置。点击每个链接即可查看详细的配置选项。
1. 密码检索
本部分包含多项旨在增强密码管理安全性和易用性的设置。通过此部分,您可以配置和修改与查看及找回密码、自动登录功能、密码历史记录可见性以及剪贴板管理等相关的设置。

要查看并管理所有与密码检索相关的全局设置,请在左侧窗格中选择“密码检索”。可用选项包括:
- 如果配置了自动登录,允许以明文形式查看密码 -启用此选项可允许用户在配置了自动登录时以明文形式查看共享资源的密码。如果禁用此选项,用户无法直接获取密码,但仍可通过自动登录启动远程会话。此限制仅适用于“密码用户”、“密码审核员”以及具有同等权限的自定义用户角色。
详细信息
从版本 7410 起,此设置已更名为“为选定用户角色屏蔽密码”,允许管理员根据用户角色控制密码的可见性。您可以选择为“所有角色”、“非管理员角色”(即不具备管理员权限的角色)或“自定义角色”屏蔽密码。若要允许所有用户查看密码,请选择“无”。
- 若禁用了密码明文显示,则允许通过浏览器扩展程序对 URL 配置的资源进行自动登录 -启用此选项可让用户无需手动输入凭据即可登录网站和 Web 应用程序,即使密码处于隐藏状态。在启用此设置前,请确保已实施适当的客户端浏览器和端点安全控制措施。
- 10 秒后自动隐藏密码(输入“0”则永不自动隐藏)- 默认情况下,PAM360 中的密码显示为一串哈希符号。点击后,密码将以明文形式显示 10 秒。您可以在“X 秒后自动隐藏密码”字段中输入具体数值(以秒为单位)来更改显示时长。 输入 0 将使密码无限期保持明文状态,直到您点击隐藏为止。
- 最多 X 名审批管理员(可设置 1 至 10 名管理员)—— 选择批准配置了 密码访问控制工作流 的资源,其密码请求所需的批准管理员数量(1 至10 人)。该数字将在访问控制配置中的“其他设置”下的“强制至少 (__) 名管理员批准”选项中显示。例如,在此字段中输入 7,则在为资源配置访问控制工作流时,可选择最多 7 名管理员来批准密码请求。
- 30 秒后自动清除剪贴板数据(输入“0”表示永不自动清除剪贴板)- PAM360 利用浏览器的剪贴板功能复制密码。默认情况下,复制的密码在 30 秒内仍可访问。 您可以通过指定剪贴板应被清除的秒数来调整此时长,从而使复制的密码不可用。若在此字段中输入值 0,则剪贴板不会自动清除。
- 强制用户提供密码检索理由- 启用此选项可强制用户在请求密码访问时提供理由。该理由将记录在审计日志中。
- 允许用户在没有工单 ID 的情况下检索密码- 如果您环境中的 PAM360 安装已与 企业票务系统 集成以验证密码访问请求,则默认情况下,用户在请求密码访问时将被提示提供有效的工单 ID。启用此选项可允许用户在无需提供工单 ID 的情况下检索密码。
- 为具有“仅查看”和“修改”共享权限的用户显示密码历史记录- “密码历史记录”(位于“账户操作”下)显示特定账户之前使用的密码以及修改者的详细信息。启用此选项可允许具有“仅查看”和 “修改”共享权限的用户查看密码历史记录详情
- 允许所有管理员用户操作整个资源管理器树- 启用此选项可在根节点下为资源组创建全组织范围的“密码资源管理器树”结构。启用后:
- 任何具有管理员权限的用户均可创建/编辑资源组的密码资源管理器树结构。
- 拥有管理员和密码管理员权限的用户可将其资源组添加到密码资源管理器树中,使其在所属环境内的所有最终用户可见。
- 如果禁用此选项,用户只能查看和修改树中与他们共享资源的部分。
- 如果启用了“向所有管理员显示未共享的资源组”选项,所有管理员拥有的资源组将对其他管理员可见。但是,如果这些组未与他们共享,则仍处于禁用状态。如果禁用此选项,管理员仅能看到已共享的资源组。
详细信息
仅具有“管理员”、“特权管理员”、“密码管理员”和“密码用户”角色的用户,或具有类似权限的自定义用户角色,才能访问“密码资源管理器”树。
- 在“资源”和“连接”选项卡中折叠密码资源管理器树视图- 默认情况下,密码资源管理器树的节点以展开形式显示。启用此选项可折叠资源管理器树视图。
- 禁用 SSH、SQL 和 Telnet 控制台聊天- 默认情况下,通过 PAM360 启动的 SSH、SQL 和 Telnet 远程会话会启用控制台聊天选项。选择此选项可禁用此功能。
- 允许用户下载私钥- 启用此选项可允许用户下载与其共享的账户关联的私钥。探索此 链接 了解有关将 SSH 密钥与账户关联的更多详细信息。
2. 密码重置
“密码重置”部分包含与 PAM360 中执行的密码重置操作相关的全局设置。要查看和管理所有与密码重置相关的全局设置,请在左侧窗格中选择“密码重置”。

- 强制用户在更改资源密码时提供理由- 启用此选项可强制用户在尝试更改资源密码时提供理由。该理由将记录在审计日志中,
- 允许用户无需提供工单 ID 即可重置密码- 若您环境中的 PAM360 安装已与 企业票务系统 以验证资源密码重置,则默认情况下,用户在尝试重置资源密码时将被提示提供有效的工单 ID。启用此选项可允许用户在无需提供工单 ID 的情况下重置密码。
- 用户发起远程密码更改操作时的默认选项。用户在修改密码时可覆盖此设置- 当您在 PAM360 控制台中更改资源密码时,密码更改将立即应用到远程资源。 因此,“将更改应用到资源”选项默认处于启用状态。若您不希望自动更改远程资源的密码,请选择“不将更改应用到资源”选项。请注意,支持密码远程同步的资源类型包括 Windows、Windows 域和 Linux。
- 服务账户密码重置后,在停止和启动服务之间等待 X 秒- 您可以配置 PAM360,使其在服务账户密码重置后,于停止和重启服务之间等待指定的时间(以秒为单位)。当为 Windows 域账户启用了服务账户密码重置功能,且相应的域账户密码发生变更时,此选项非常有用。
- 强制用户提供两个不同的账户用于 UNIX/Linux 资源的远程密码重置- 启用此选项可强制用户提供两个不同的账户,以便远程重置 UNIX/Linux 资源的密码。如果禁用此选项,用户仅需一个账户即可执行远程密码重置。了解此 链接 以了解更多关于远程密码重置的信息。
3. 资源/密码创建
要查看和管理 PAM360 中与资源和密码创建相关的所有全局设置,请从左侧窗格中选择“资源/密码创建”。

- 在创建资源或密码时强制执行密码策略- 默认情况下,PAM360 仅在重置密码时强制执行密码策略。启用此选项可在添加资源或账户时检查密码策略合规性。启用后,只有当密码符合 PAM360 中定义的密码策略时,才能添加资源或账户。
- 即使已存在具有相同主机名的资源,仍将安装了代理的端点添加为新资源- 启用后,PAM360 会将安装了代理的端点作为新资源添加,并将其与相应的代理关联。禁用后,如果端点的主机名与资源名称匹配,PAM360 会将安装了代理的端点映射到现有资源。
- 在“所有密码”和“拥有及管理”部分中隐藏已禁用的资源- 启用此选项可将 PAM360 环境中的所有已禁用资源从“资源”选项卡的“所有密码”和“拥有及管理”部分中隐藏。
- 当在远程资源中部署代理以执行远程密码重置时,该资源中的账户会自动添加到 PAM360 服务器中。此外,您还可以启用账户添加或删除的同步功能。
- 同步账户添加- 启用此选项,当远程资源中添加新账户时,系统将自动将其添加到您的 PAM360 服务器中。
- 同步账户删除- 启用此选项,当远程资源中删除账户时,将自动从 PAM360 服务器中删除该账户。
4. 资源组管理
PAM360 提供了灵活的资源组创建管理方式,便于高效组织和管理资源。要查看和管理 PAM360 中与资源组管理相关的所有全局设置,请从左侧窗格中选择“资源组管理”。可用选项包括:
- 资源组创建选项。允许用户创建:
- 通过选择单个资源创建静态资源组- 允许用户通过添加单个资源手动创建资源组。
- 通过指定条件创建动态资源组- 允许用户通过定义条件来创建资源组。
- 静态和动态资源组- 允许用户创建静态和动态组。
5. 远程会话管理
在“远程会话管理”部分,您可以为所有 PAM360 用户强制设置默认的远程会话键盘语言。该语言将适用于用户通过 PAM360 环境发起的所有 RDP 远程会话。若未配置键盘语言,系统将应用默认语言设置。不过,用户可以通过点击“我的个人资料”图标下的“远程会话设置”选项,自行选择远程会话的键盘语言。

其他详细信息
配置的键盘语言仅适用于配置后启动的远程会话。
6. 通知
要查看和管理 PAM360 中与通知相关的所有全局设置,请在左侧窗格中选择“通知”。通过此部分,管理员可以配置用户如何获知访问权限变更、许可证过期以及 API 密钥过期等信息。可用选项包括:

- 关于访问权限变更的通知默认选项- 请选择以下选项之一。
- 通知用户访问权限变更- 选择此选项可在用户访问权限发生修改时向其发送通知。
- 不通知用户访问权限变更——若您不希望就访问权限变更通知用户,请选择此选项。
其他详细信息
管理员在修改访问权限时可以覆盖此设置。
- 在 PAM360 许可证到期前 30 天和 15 天通知用户- 启用此选项,将在 PAM360 许可证到期前 30 天和 15 天通知用户。请选择以下选项之一。
- 所有具有“管理许可证”角色的管理员- 通知所有具有“管理许可证”权限的管理员。
- 指定电子邮件地址- 用于通知特定用户许可证即将过期。在指定字段中输入邮件地址。您可以以逗号分隔的形式指定多个电子邮件地址。
- 通知用户 API 密钥过期- 启用此选项可向用户发送通知,告知其在创建 API 用户时生成的 API 密钥即将过期。启用后,通知将根据以下时间表发送:
- API 密钥到期前七天发送一条通知。
- API 密钥到期当天发送一条通知。
- API 密钥过期后的每日通知。
- 不显示产品公告和促销信息- 启用此选项可隐藏向用户显示的促销类产品内横幅或消息。
- 不显示安全相关消息- 启用此选项可隐藏向用户显示的任何安全相关消息。
探索此功能 链接 了解有关将 API 用户添加到 PAM360 的更多详情。
7. 用户管理
要查看和管理 PAM360 中与用户管理相关的所有全局设置,请从左侧窗格中选择“用户管理”。此部分允许管理员配置各种用户相关设置,包括语言偏好、身份验证方法、会话超时、双因素身份验证重置选项以及电子邮件通知。此外,它还提供了启用某些功能的选项,例如用于离线访问的密码缓存以及移动版本的指纹身份验证。可用选项包括:

- 默认用户语言- 从下拉菜单中选择 Web 界面的默认用户语言。
- 用户闲置X分钟后自动注销- 输入具体时长(以分钟为单位),用于自动注销闲置的用户会话。默认情况下,会话在闲置30分钟后自动注销。启用“对通过浏览器扩展登录的用户也强制执行此最大时限”选项,可将此限制应用于通过浏览器扩展登录的用户。若要禁用闲置用户会话的自动注销功能,请将此值设为“0”。
- 禁用本地身份验证- PAM360 支持 LDAP、AD/Microsoft Entra ID 以及本地身份验证方法。启用此选项可防止用户使用本地身份验证登录 PAM360。请选择以下选项之一:
- 在 X 天未活动后锁定用户- 启用此选项可锁定已连续未登录特定天数的用户。在指定字段中输入时长(以天为单位)。要解锁用户,请导航至“用户”>>“更多操作”>>“锁定用户”。在弹出的“锁定用户”窗口中,使用目标用户旁边的切换开关即可解锁其账户。
详细信息
启用此功能后,超过指定天数未登录的用户将自动被锁定在 PAM360 之外。闲置期从启用该选项之日起计算,您可将最大闲置期设置为 90 天。
- 在登录界面选择默认选定域- 若您从环境中的多个域导入用户,PAM360登录界面将列出所有可用域。使用此选项可将常用域设为登录界面的默认选项,以方便用户操作。此选项仅在启用 AD/LDAP/Microsoft Entra ID 身份验证时适用。
- 允许用户重置双因素认证 (TFA)- 启用此选项可允许用户重置其双因素认证 (TFA) 设置。此功能仅适用于受支持的认证器,例如 Google Authenticator、Microsoft Authenticator、Okta Verify、Yubikey、Zoho OneAuth Authenticator 和 Oracle Mobile Authenticator。
- 在 AD 同步期间锁定已删除的用户帐户- 启用此选项可防止已删除的用户在 AD 同步过程中被检索到。
- 在登录界面显示“忘记密码”选项- 默认情况下,对于所有使用 PAM360 本地身份验证的用户,“忘记密码”选项均处于启用状态,允许他们重置密码。禁用此设置可从登录界面移除“忘记密码”选项。
- 在创建或修改账户时通过电子邮件通知用户- 每当用户在 PAM360 中添加或修改账户时,都会收到电子邮件通知。禁用此选项可停止这些电子邮件通知。
- 为密码管理员启用“支持”链接- 启用此选项可在您的环境中为密码管理员显示“支持链接”,以便他们联系支持团队寻求帮助。
- 默认选定标签页- 选择用户登录 PAM360 账户时默认显示的标签页(连接、资源或仪表盘)。此为全局设置,适用于所有用户。请注意,在“用户”标签页中配置的任何用户特定设置将具有优先级。
- 允许通过移动设备离线访问时缓存密码- 启用此选项,允许 PAM360 移动用户在其移动应用中保存密码缓存,以便离线访问。
- 启用指纹认证登录移动应用- 启用此选项,允许用户使用指纹认证登录 PAM360 移动应用。
- 允许用户通过移动端自动登录远程系统- 启用此选项,允许用户通过移动应用程序登录远程系统。
- 允许通过浏览器扩展程序执行网站自动填充操作- 启用此选项,允许通过 PAM360 浏览器扩展程序为已保存的网站账户自动填充登录凭据。
- 允许网站使用浏览器扩展程序进行自动登录操作- 启用此选项,允许用户通过 PAM360 浏览器扩展程序的自动登录功能连接到远程资源。
- 禁用通过浏览器扩展程序添加账户- 启用此选项可防止用户通过 PAM360 浏览器扩展程序向资源添加账户。
- 为用户启用智能登录- 启用此选项,允许用户使用智能登录功能登录其 PAM360 账户。默认情况下,登录页面将显示基于密码的登录选项。
- 在客户组织中启用发现功能- 启用此选项,允许每个客户组织使用 PAM360 中的“发现”选项来发现账户和资源。
- 在“组织”下拉列表中使用“组织名称”- 启用此选项可在下拉列表中显示“组织名称”。将鼠标悬停在下拉列表上时,将显示该名称。
- 在创建用户时强制进行主机名验证以访问 API- 启用此选项,可在创建用户时强制进行主机名验证以访问 API。
8. 高可用性
若要在 PAM360 中配置高可用性的周期性状态检查,请在左侧窗格中选择“高可用性”,并在“每 X 分钟检查高可用性状态”选项中指定周期性状态检查的分钟数。点击此链接了解有关高可用性的更多详细信息。

9. 个人密码
PAM360 允许用户保存并管理其个人敏感信息,例如信用卡 PIN 码、银行账户凭证、商务联系人等。若要在 PAM360 中查看并管理所有与个人密码管理相关的全局设置,请在左侧窗格中选择“个人密码”。此部分允许管理员配置与“个人密码”选项卡相关的各种设置。可用选项包括:

- 允许用户管理个人密码- 启用此选项,允许用户通过 PAM360 中的“个人”选项卡管理其敏感个人信息。默认情况下,此选项处于启用状态。取消选中此选项可为所有用户禁用“个人”选项卡。
- 禁用默认个人分类 - 启用此选项可禁用“个人”选项卡上的默认分类。您可以选择对所有组织或仅对MSP组织禁用此功能。默认情况下,此功能仅对MSP组织禁用。
- 对个人密码强制执行密码策略- 启用此选项,将针对存储在 PAM360 中的账户所选定的密码策略应用于个人密码。禁用此选项,允许用户在无任何复杂度限制的情况下设置个人密码。
- 允许用户自行选择密码短语- 默认情况下,PAM360 会提示用户为“个人”选项卡设置密码短语,该短语一旦设置即无法更改。
- 强制用户创建密码短语,该短语将作为存储个人密码的加密密钥。此外,请选择密码短语的复杂度规则——启用此选项可强制用户为个人密码短语设置密码复杂度规则。您可以从以下选项中进行选择:低、中、高、离线密码文件。若要为个人密码创建自定义密码策略,请导航至“管理”>>“密码管理”>>“密码策略”。 如果所选的企业策略不再可用,系统将自动选择默认密码策略作为口令复杂度标准。若不希望强制执行口令复杂度,请从下拉菜单中选择[-无-]。若不希望对个人口令强制执行复杂度要求,请禁用此选项。
10. 使用统计信息收集
您可以将产品使用信息发送至 ManageEngine,作为反馈机制以帮助我们改进产品。 根据产品《最终用户许可协议》(EULA),收集的数据包括许可证详细信息、PAM360 安装的系统配置以及各项功能的使用统计数据。要管理此设置,请在左侧窗格中选择“使用统计数据收集”,并根据您的偏好修改“启用使用统计数据收集”选项。此选项默认处于启用状态,如果您不希望共享使用数据,可以取消勾选该选项。

11. SDK 设置
禁用所有用户的 SDK 应用程序访问权限- 选择此选项可禁用所有用户的 SDK 应用程序访问权限。

12. 其他
通过此部分,您可以根据个人偏好管理可选自定义设置以调整用户体验。在左侧窗格中选择“其他”,其中提供以下选项:

- 禁用 SSH 密钥- 选择此选项将禁用“SSH 密钥”选项卡,并禁用您环境内所有用户的基于 SSH 密钥的功能。
- 禁用证书- 选择此选项可禁用“证书”选项卡,并禁用您环境内所有用户的基于SSL 证书的功能。
- 启用 SSH 和 Telnet 会话录制拆分- 启用此选项可将来自传统 SSH 和 Telnet 远程会话的大型会话录制文件拆分为多个较小文件,并分别保存在本地存储中。 了解详情 链接 了解会话拆分的详细信息
- 禁用“文件夹”选项- 选择此选项可禁用所有 PAM360 用户的“文件夹”功能。您可以随时修改此选项。
- 禁用云权限- 选择此选项可禁用云权限,从而隐藏 PAM360 中所有管理员视图中的“云权限”选项卡。请注意,此操作不会永久移除该功能;具有访问常规设置权限的管理员可随时重新启用该功能。
- 允许 SFTP 会话中每次传输的最大数据量为 2048 MB - 指定 SFTP 会话中每次传输的最大数据传输限制。默认情况下,最大文件传输限制设置为 2048 MB。不过,您可以在数据字段中根据需要将传输限制设置在 50 MB 至 10240 MB 之间。