将 PAM360 与 ManageEngine ADManager Plus 集成

ManageEngine PAM360 与 ManageEngine ADManager Plus (ADMP) 集成,为管理和保护 Active Directory (AD) 环境的访问权限提供了一套全面的解决方案。此集成使 IT 管理员能够集中管理 AD 安全组,并简化域用户的权限提升流程。

PAM360 通过其 API 以及设置过程中配置的服务器凭据连接到 ADManager Plus。 集成完成后,ADMP中管理的所有AD安全组将自动同步并显示在PAM360中。管理员可直接通过PAM360界面管理这些组——添加或移除域账户,无需在不同工具间切换。这不仅能高效执行访问控制策略,还能根据组织需求为域账户提供即时特权提升。

此外,此次集成还强化了两个解决方案之间的密码管理。在早期版本中,每当在 PAM360 中轮换域账户密码时,必须手动在 ADMP 中输入更新后的密码以保持访问不中断。如果不进行此手动更新,AD 用户可能会面临密码重置失败或账户被锁定等问题,从而导致服务台请求增加。 从 7300 版本开始,PAM360 通过支持将 ADMP 中的域账户与其在 PAM360 中的对应账户建立关联,解决了这一限制。一旦完成映射,在 PAM360 中执行的任何密码轮换操作都会自动与 ADMP 中的对应账户同步。这确保了两个平台之间的密码一致性,最大限度地减少了管理开销,并有助于在 Active Directory 环境中保持无缝的用户操作。

详细信息

参考 文档,了解有关 ADManager Plus 中 AD 组管理的更多信息。

本文将探讨 PAM360 与 ADMP 的集成流程。阅读完本文后,您将掌握以下内容:

  1. 先决条件
  2. 配置 ADMP 集成
  3. 将账户映射到 ADManager Plus 安全组
  4. 将 ADMP 中的域账户与 PAM360 关联
  5. 故障排除提示

1. 先决条件

在开始集成之前,请确认是否满足以下所有先决条件:

  1. PAM360 仅支持通过 HTTPS 连接,因此必须在服务器中导入有效的 SSL 证书。请按照以下步骤在服务器中导入证书:
    1. 停止 PAM360 服务。
    2. 以管理员权限打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
      importCert.bat <ADMP证书的绝对路径>
    3. 现在,重启 PAM360 服务。
  2. 证书的通用名称必须与活动 ADMP 服务器的主机名一致。
  3. PAM360 中至少有一位授权管理员必须是 ADMP 中的有效技术人员。

2. 配置 ADMP 集成

您可通过 PAM360 门户完成所有与 PAM360 - ADManager Plus 集成相关的配置。配置集成时,请提供安装有 ADManager Plus 的机器的主机名和端口信息。输入所有必要信息并保存配置后,PAM360 将尝试与 ADManager Plus 建立连接。 连接成功后,系统将从 ADManager Plus 检索域详细信息并保存至 PAM360 数据库,集成即告建立。

  1. 导航至“管理” >> “集成” >> “ManageEngine”
  2. 在弹出的页面上,点击“启用”按钮以配置 ADManager Plus 集成。如果已启用且您想编辑它,请点击“编辑”
  3. 按以下方式配置以下详细信息:
    1. 输入 ADManager Plus主机名
    2. 输入 ADManager Plus 服务器的端口号
      integration-admp2
    3. 点击“启用”以保存设置。
  4. 现在,访问 ADManager Plus Web 控制台,并导航至“管理”>>“集成”>>“PAM360”。确保“启用集成”开关已打开。
  5. “服务器详细信息”下,在相应字段中输入 PAM360 的主机名端口
    integration-admp2a
  6. 勾选“启用与 PAM360 的紧密集成 ”复选框,然后 点击“测试连接”和“保存”按钮以验证连接并保存设置。
    integration-admp2b

PAM360 与 ADManager Plus 的集成现已启用。请继续将域账户映射到 AD 安全组。

3. 将账户映射到 ADManager Plus 安全组

注意

继续操作前,请确保已将 Active Directory 用户导入 PAM360 并授予其管理员权限。该用户还应作为有效的技术人员存在于 ADManager Plus 中,以便委派所需任务。

完成 PAM360 与 ADManager Plus 的集成后,请按照以下步骤进行策略配置。策略配置选项 允许您将域账户即时提升至安全组(AD 安全组已存在于域控制器中,并由此延伸至 ADManager Plus 中)。

  1. 导航至“资源” >> “添加资源”,将 AD 域控制器作为资源添加到 PAM360 中。
  2. 点击所需资源旁边的“资源操作”,然后点击“配置访问控制”。
  3. “审批管理员”选项卡中,请确保此处列出的“授权管理员”中至少有一位在 ADManager Plus 中也是有效的技术人员。此操作旨在确保在应用策略配置更改后,能够顺利审批针对所选资源的访问请求。
  4. “策略配置”选项卡中,单击“选择”以列出 ADManager Plus 中所有可用的 AD 组。
  5. 选择要添加该资源的组,然后点击“保存”。您可以在“已选组”框中查看所选组。
    integration-admp3
  6. 选中“将帐户提升至安全组”选项,然后单击“保存并激活”
    integration-admp4

现在,当资源共享给具有“密码用户”或“密码审核员”用户角色的用户时,他们可以请求密码访问或权限提升。只要其用户角色满足以下条件,授权管理员列表中的任何管理员均可批准或拒绝此请求: 被指定执行权限提升的用户必须在 PAM360 中拥有管理员角色(即以下任一用户角色:特权管理员、管理员和密码管理员),并且在 ADManager Plus 中,其用户角色必须具备以下任一权限:修改用户和 修改组。然而,在 PAM360 中获得权限提升的用户无需在 ADManager Plus 中拥有任何特殊权限。点击 此处 了解有关 PAM360 中用户角色的更多信息。

注意

  1. 在 ADManager Plus 中直接对组配置所做的更改将覆盖 PAM360 中所做的更改。以下是几个示例:
    • 通过 PAM360 策略配置,将某个域账户提升至“系统管理员”安全组。
    • 用户使用该域账户连接到共享服务器。
    • 通过 PAM360 中定义的访问控制和策略配置,该普通域账户将自动在“即时”提升至“系统管理员 ”安全组,并 被授予所需的权限。
    • 然而,在此期间,如果通过 ADManager Plus 将该域账户从“系统管理员”安全组中移除,则 PAM360 中的权限将立即被撤销。
  2. 要在此集成中执行“组成员资格自动化”操作,您应使用ADManager Plus专业因为“组自动化”功能仅在该版本中受支持。

4. 将 ADMP 中的域账户与 PAM360 关联

将 ADMP 中的域账户与 PAM360 关联可确保无缝的密码同步。当 PAM360 执行密码轮换时,它会自动更新 ADMP 中的对应密码。要关联域账户详细信息,请按照以下步骤操作:

  1. 转到“资源”选项卡,点击所需 Windows 域资源旁边的“资源操作”下拉菜单,选择“关联”,然后选择ADManager Plus

    附加说明

    此选项仅适用于 Windows 域资源,且需具备有效的 ADMP集成

  2. 在弹出的窗口中,点击“获取”按钮从 ADMP 导入域名。
    integration-admp5
  3. 从相应的下拉菜单中选择要关联的域名详细信息,即域名和账户名称。

    其他详细信息

    • PAM360 中的域账户名称将根据 ADMP 中选择的域账户名称自动选定。
    • 当怀疑 ADMP 与 PAM360 之间的域账户详细信息不匹配时,系统将弹出警报消息。请确认您是否已在 PAM360 中关联了正确的 ADMP 域账户详细信息。只有这样,域账户密码才会与 ADMP 中的正确域账户进行自动同步。

在 PAM360 中关联 ADMP 域账户信息后,当从 PAM360 执行远程密码重置时,域账户密码将自动同步。

5. 故障排除提示

若在集成或使用过程中遇到问题,请参考以下提示解决常见问题:

  1. 确保所有必要的证书已正确导入 PAM360。证书不正确或缺失可能导致连接失败或数据检索问题。
  2. 确认 PAM360 和 ADMP 服务器之间能够相互通信。网络连接应为双向,以确保数据交换和集成成功。
  3. 如果“访问控制 >> 策略配置”下未显示用户组,请验证 PAM360 中的 Windows 域控制器 (DC) 资源中是否正确指定了域名称。域名称错误或缺失可能会导致 PAM360 无法检索相关组。

若遇到任何持续性问题,请通过 pam360-support@manageengine.com 联系我们的支持团队。






Top