PAM360 应用程序入门
完成 PAM360 设置后,即可开始使用该应用程序。在配置必要设置并操作 PAM360 控制台之前,请务必熟悉一系列初始启动操作,这将有助于您顺利进行后续的 PAM360 操作。 本指南详细介绍了在 Windows 和 Linux 环境中启动、关闭及运行 PAM360 应用程序的步骤。此外,还涵盖了通过 Web 客户端访问 PAM360、使用 gMSA(组管理服务帐户)配置服务帐户,以及故障排除技巧。
阅读完本文后,您将掌握以下操作:
1. 启动和关闭 PAM360 应用程序
1.1 在 Windows 系统中
可通过 Windows 服务控制台启动、停止或重启 PAM360。此外,任务栏上的系统托盘图标可快速启动或停止服务,并打开 Web 控制台。
| 使用“开始”菜单 | 使用系统托盘图标 |
|---|---|
|
|
1.2 在 Linux 系统中
在非 root 用户环境下,通过执行特定命令可将 PAM360 作为后台服务运行。可通过终端命令启动或停止该服务。
要在 Linux 中将 PAM360 作为服务启动,请以非 root 用户身份登录并执行以下命令。执行后,PAM360 服务器将作为服务在后台运行。
systemctl start pam360.service
要检查服务状态,请执行以下命令:
systemctl status pam360.service
要在 Linux 中停止作为服务运行的 PAM360 服务器,请以非 root 用户身份执行以下命令。
systemctl stop pam360.service
要在 Linux 中将 PAM360 作为服务启动,请以非 root 用户身份登录并执行以下命令。执行后,PAM360 服务器将作为服务在后台运行。
/etc/rc.d/init.d/pam360-service start
要在 Linux 中停止作为服务启动的 PAM360 服务器,请以非 root 用户身份执行以下命令。
/etc/rc.d/init.d/pam360-service stop
将 PAM360 服务迁移至 systemd 软件套件
默认情况下,从构建版本 7200 开始,PAM360 服务将安装在systemd 软件 套件中,以利用服务的并行处理及其他服务功能。然而,对于构建版本 7200 之前的现有用户,除非他们选择更改,否则该服务仍将保留在initd进程控制系统中。如果您是现有用户且希望将服务切换至systemd软件套件,请按照以下步骤操作。
- 以 root 用户身份登录,启动控制台并导航至<PAM360-安装目录>/bin 文件夹 。
- 执行脚本以从现有服务位置移除该服务(在 Ubuntu 中,请以bash 方式执行pam360.sh remove)。
sh pam360.sh remove
- 执行以下命令重新安装服务(在 Ubuntu 中,请以bash 方式执行pam360.sh install)。
sh pam360.sh install
- 现在,执行以下命令以服务形式启动 PAM360。
systemctl start pam360.service
- 要检查 PAM360 服务的状态,请执行以下命令。
systemctl status pam360.service
2. 在 Web 客户端中启动 PAM360 应用程序
- 对于新配置的环境,默认用户名 | 密码为admin | admin。
- 每次启动服务器时,PAM360 都会在浏览器中自动启动。
连接 PAM360 Web 客户端有以下几种方式:
2.1 自动启动浏览器
PAM360 安装成功并启动服务器后,浏览器窗口中将显示PAM360 登录界面。由于 PAM360 使用安全的 HTTPS 连接 ,系统会提示您接受安全证书。点击“是”,在登录界面输入用户名和密码,然后按回车键。
2.2 手动启动 Web 客户端
在 Windows 系统中
右键单击PAM360 系统托盘图标,然后点击“PAM360 Web Console”以手动启动 Web 客户端。PAM360 登录界面将显示在浏览器窗口中。由于 PAM360 使用安全的 HTTPS连接,系统会提示您接受安全证书。点击“是”,在登录界面中输入用户名和密码,然后按Enter 键。
在 Linux 系统中
打开浏览器并访问以下 URL:https://<主机名>:端口号/
其中,<主机名>是运行 PAM360 服务器的主机,<端口号>是默认端口8282。例如,https://chnpam-165:8282
2.3 在远程主机上连接 Web 客户端
若需在远程机器(与 PAM360 运行主机不同)上连接 PAM360 Web 客户端,请打开浏览器并访问以下 URL:https://<主机名>:端口号
由于 PAM360 使用安全的 HTTPS 连接,系统会提示您接受安全证书。 点击“是”,在登录界面输入用户名和密码,然后按回车键。
其他详细信息
管理员可以修改初始身份验证机制为 AD/LDAP/Microsoft Entra ID 按需使用,随后进行双因素认证(2FA)。
若需更简便且无需密码的身份验证流程,请使用 智能登录 方法,通过 PAM360 移动应用程序扫描二维码。管理员可通过导航至 “管理 >> 自定义 >> 常规设置 >> 用户管理”来启用智能登录,或将其设为首选的初始登录方式。
3. 使用 gMSA 运行 PAM360 服务
PAM360 支持使用组管理服务帐户 (gMSA) 管理服务,这可增强服务的安全性和可管理性。 如需详细了解 gMSA,请参阅Microsoft 的文档。
要创建组管理服务帐户,
- 以管理员身份打开PowerShell ISE,并执行以下命令:
Import-Module ActiveDirectory
Add-KdsRootKey -EffectiveTime ((get-date).addhours(-10))
New-ADServiceAccount -Name <MSA_AccountName> -DNSHostName <DNSName> -PrincipalsAllowedToRetrieveManagedPassword <Machine_Name>$
Add-ADComputerServiceAccount -Identity <计算机名称> -ServiceAccount <MSA_AccountName>
Install -ADServiceAccount -Identity <MSA_AccountName>
- 为 PAM360 安装文件夹授予完全控制权限。
- 要配置登录服务,请执行以下步骤:
- 导航至“服务”>>“属性”>>“登录”。
- 浏览并选择MSA 账户。
- 现在,清空“密码”字段并点击“应用”。
- 点击“确定”。 现在您已成功配置了登录服务。
您现已成功创建了组管理服务帐户 (gMSA)。现在,您可以使用该 gMSA 帐户运行 PAM360 服务。
3.1 故障排除提示
若无法安装服务账户,请在执行安装语句前运行以下命令:
Set-ADServiceAccount -Identity <MSA_AccountName> -KerberosEncryptionType AES128,AES256