HTTPS 网关服务器

PAM360 现已支持配置安全的 HTTPS 网关服务器,该服务器作为中间代理,可实现对用户设备原本无法访问的基于 Web 的资源的特权访问。该网关服务器支持建立基于 HTTPS 的连接,连接目标包括内部和外部 URL,例如内联网站点和敏感的 Web 控制台。 所有通过网关路由的连接均经过全面加密、监控和审计,确保端到端的安全性、合规性和可视性。此功能对于远程管理员、第三方供应商以及管理关键 Web 界面的团队尤为有益。

管理员可在 PAM360 中轻松配置 HTTPS 网关服务器,以安全地连接用户设备与目标 Web 应用程序。该网关能有效隧道化 HTTPS 流量,允许对关键资源进行无缝且安全的访问,同时避免将其直接暴露于终端用户网络中,从而缩小攻击面并简化特权会话管理。

  1. 角色与权限
  2. 配置 HTTPS 网关服务器
  3. 配置 HTTPS 网关连接的资源
  4. 多服务器环境中的功能行为
  5. HTTPS 网关服务器的限制
  6. 故障排除提示

注意

如果为 HTTPS 网关连接启用了会话录制,用户应保持 PAM360 扩展会话处于活动状态,才能从 PAM360 Web 界面发起 HTTPS 网关会话。


1. 角色与权限

默认情况下,具有管理员角色的用户可以配置 HTTPS 网关服务器;而具有管理员和连接用户角色的用户则可以通过 PAM360 Web 界面向已配置的资源 URL 发起 HTTPS 网关连接。此外,PAM360 允许管理员配置自定义用户角色,并赋予以下权限以配置 HTTPS 网关服务器及发起 HTTPS 网关连接:

  • HTTPS 网关服务器- 在自定义角色中启用此权限将允许用户配置 HTTPS 网关服务器。
  • HTTPS 网关连接- 在自定义角色中启用此权限将允许用户通过已配置的网关服务器建立 HTTPS 连接。

2. 配置 HTTPS 网关服务器

默认情况下,HTTPS网关服务器将在PAM360安装后完成配置并处于运行状态。请按照以下步骤根据您的需求修改HTTPS网关服务器的配置。

  1. 导航至“管理”>>“PAM360网关”>>“HTTPS网关服务器”,并输入以下详细信息:
    1. 端口- HTTPS网关服务器默认配置为端口8285。如果您的组织中已有其他应用程序/实例使用了端口8285,请在此字段中更新可用端口号。
    2. 密钥库路径- 默认情况下,PAM360 安装目录下的conf文件夹中会提供一个名为“httpsCerts.keystore”的密钥库文件,用于保存所有与 HTTPS 连接相关的证书。如果您希望使用一个独立的密钥库文件来存储 HTTPS 连接相关的证书,从而提高 HTTPS 网关连接的安全性,可以创建一个.keystore格式的全新密钥库文件,并在本字段中指定其文件路径。
    3. 密钥库密码- 输入指定密钥库路径下自定义密钥库文件的密码。
  2. 点击“更新”以保存配置更改,并使用更新后的配置启动 HTTPS 网关服务器。
    https-gateway-1

大多数 HTTPS 连接可通过 HTTPS 网关服务器安全地进行。但是,某些HTTPS 连接 URL需要相应的根证书才能通过网关建立安全连接。为确保这些 URL 安全运行,您必须将其根证书导入 HTTPS 网关服务器的密钥库。

请按照以下步骤将根证书导入密钥库文件:

  1. 导航至“管理”>>“HTTPS网关服务器”,在弹出的HTTPS网关服务器窗口中切换至“连接证书”选项卡。
  2. 点击“证书”字段旁的“浏览”按钮,从您的计算机中选择根证书,然后点击“导入”将根证书添加到已配置的密钥库文件中。
  3. 每次向密钥库文件添加根证书后,您都应重启 HTTPS 网关服务器。切换至“服务器设置”选项卡,然后重启 HTTPS 网关服务器。
    https-gateway-2

在为 PAM360 Web 界面配置了负载均衡器的组织中,应更新以下配置:

  1. 配置 远程主机 功能,具体步骤请参阅提供的链接。
  2. 导航至<PAM360 安装目录>/conf文件夹,并使用记事本打开system_properties.conf文件。
  3. 向下滚动至页面末尾,添加新条目:https.gateway.server.loadbalancer.enabled=true

注意

如果未配置远程主机功能和系统属性,服务器将针对所有接收到的请求返回负载均衡器的 IP 地址,而非实际访问配置访问 URL 的设备,这会导致 IP 地址达到超过允许值的 HTTPS 网关阈值上限。


3. 配置 HTTPS 网关连接的资源

为使用户能够无缝地通过 HTTPS 网关连接到 Web 应用程序和服务,您应为受支持的资源类型配置自动登录助手,并通过“资源”选项卡在相关资源中配置 Web 应用程序和服务的 URL。

3.1 配置自动登录助手

默认情况下,HTTPS 网关连接支持以下资源类型:Web 站点帐户、Windows、Windows 域、Linux 和 RabbitMQ。若希望对其他支持基于 Web 的 URL 的资源类型使用 HTTPS 网关功能,应为这些资源类型启用 HTTPS 网关连接的自动登录助手。

  1. 导航至“管理”>>“特权会话”>>“自动登录助手”。
  2. 点击HTTPS 网关旁边的编辑图标。
    https-gateway-3
  3. 在左侧选择您希望为其配置基于 Web 的 URL 以允许 HTTPS 网关连接的资源类型,然后点击右箭头按钮。对每种资源类型重复此步骤。
    https-gateway-4
  4. 点击“保存”以更新配置更改。

现在,您可以为资源配置基于 HTTPS 的 Web URL,并将其与所需用户共享,从而使他们能够启动支持自动登录的 HTTPS 网关连接。

3.2 向资源添加 URL(基于 HTTPS)

您可以在 PAM360 中向资源添加 URL,具体操作可在 添加新资源 ,也可通过“编辑资源”选项修改现有资源。请按照以下步骤将资源 URL 添加到 PAM360 中的现有资源:

  1. 导航至“资源”选项卡。
  2. “资源操作”列下,点击您想要为其配置 URL 的目标资源旁边的“编辑资源”图标。
    https-gateway-5
  3. 在弹出的窗口中,在“资源 URL”字段中输入有效的 HTTPS Web 链接类型的 URL。
    https-gateway-6
  4. 点击“保存”以更新。

您可以将此资源与环境中的用户共享。拥有“HTTPS网关连接”权限的用户可从“连接和资源”选项卡中,向配置的URL发起HTTPS网关连接。该资源将把HTTPS网关连接作为网站会话的连接类型。

注意

  • 从版本 7400 开始,PAM360 不仅支持针对 URL 启动 HTTPS 网关会话,还支持针对 URI 启动。因此,在添加或编辑资源时,您可以配置带有 URI 的资源,并允许用户针对该配置的 URI 启动 HTTPS 网关会话。
  • HTTPS网关服务器仅限在MSP组织中进行配置,客户端组织无法使用。不过,客户端组织中的资源可通过配置资源URL,利用MSP组织中配置的HTTPS网关服务器建立HTTPS网关连接。
  • 请调整 PAM360 的 Cookie 设置,以便通过 HTTPS 网关服务器对 ManageEngine 产品的会话进行身份验证。此更新是必要的,因为 ADMP 和 ADFS 等 ManageEngine 应用程序服务的 Cookie 名称与 PAM360 中的类似。请参阅 常见问题解答(FAQ) 中的“一般”部分。

4. 多服务器环境中的功能行为

  1. 在具有应用程序扩展配置的环境中,仅在某一台 PAM360 服务器上禁用 HTTPS 网关服务器并不会完全停止 HTTPS 网关服务器。请在所有剩余的活动服务器上重启 PAM360 服务,以停止 HTTPS 网关服务器。
  2. 为了使 HTTPS 网关连接功能在多台服务器(主服务器和辅助服务器)上无缝运行,应提供一个通用的 UNC 路径作为 KeyStore 路径,并且所有服务器的端口号应保持一致。
  3. HTTPS 网关服务器无法在只读服务器上设置。

5. HTTPS 网关服务器的限制

  1. 在 PAM360 中,仅可将基于 HTTPS 的网页链接添加为连接。
  2. 如果用户访问的站点不是已配置的目标 URL,其操作将不再通过 HTTPS 网关服务器进行路由。
  3. 如果网站使用外部服务进行身份验证流程(例如登录、用户凭据验证或单点登录 (SSO)),这些操作将不会通过 HTTPS 网关服务器进行路由。
  4. 我们不支持与包含绝对 css 和 js 源路径的网站建立 HTTPS 网关连接。
  5. 我们不支持仅允许来自受信任域的请求的网站。
  6. 与其他 ManageEngine 产品 URL(如 Password Manager Pro、ServiceDesk Plus 等)的连接可能会因共享 Cookie 名称而导致会话跟踪冲突,从而可能导致意外注销。因此,某些网站功能可能无法按预期工作。
  7. 每个浏览器会话中,用户只能启动一个 HTTPS 网关连接。
  8. 我们不支持与支持 WebSocket 连接的网站建立 HTTPS 网关连接。

6. 故障排除提示

目前,ManageEngine PAM360 及其他 ManageEngine 产品使用了一些通用的 Cookie 名称(JSESSIONID 和 JSESSIONIDSSO),这可能会阻碍 ManageEngine 应用服务的并发会话。若要在 PAM360 中启用具有相似 Cookie 的多会话,请按照以下步骤识别并自定义 PAM360 的 Cookie 设置:

  1. 导航至<PAM360-安装目录>/conf 文件夹
  2. 以管理员权限打开system_properties.conf文件,在行尾添加以下条目并保存。
    org.apache.catalina.authenticator.Constants.SSO_SESSION_COOKIE_NAME=PAMJSESSIONIDSSO
    org.apache.catalina.SESSION_COOKIE_NAME=PAMSESSIONID
  3. 现在,以管理员权限打开web.xml文件,查找<session-config>部分,并按以下方式进行更新:
    <session-config>
    <session-timeout>450</session-timeout>
    <cookie-config>
    <name>PAMSESSIONID</name>
    </cookie-config>

    </session-config>
  4. 现在,重启 PAM360 服务并继续操作。



Top