将 PAM360 与 ManageEngine ADSelfService Plus 集成
ManageEngine PAM360 可与 ManageEngine ADSelfService Plus(ADSSP)集成,后者是一款集成的基于 Web 的自助密码管理和单点登录解决方案。ADSSP 协助域用户执行自助密码重置、自助账户解锁等操作。ADSSP 利用 PAM360 来管理其域控制器密码,尤其是特权账户。
此前,当在 PAM360 中对 ADSSP 特权域账户进行远程密码重置时,必须手动在 ADSSP 中更新新密码。否则,ADSSP 仍会保留旧密码,从而限制 AD 用户执行与域相关的操作,进而导致更多服务台呼叫。 通过 PAM360 与 ADSSP 的集成,ADSSP 的特权域账户详细信息将与 PAM360 中的域账户进行映射。因此,每当 PAM360 中映射的 ADSSP 特权域账户密码更新时,PAM360 也会自动更新 ADSSP 中该特权域账户的密码。
本文将引导您完成 PAM360 与 ADSSP 的集成流程。本文将讨论以下主题:
1. 先决条件
在开始集成之前,请确认是否满足以下所有先决条件:
- ADSSP 运行的服务器应能访问 PAM360。要验证这一点,请尝试从 ADSSP 服务器上启动 PAM360 Web 客户端。
- 为确保此集成正常运行,ADSSP 必须仅在HTTPS模式下运行。
- 由于 ADSSP 运行在HTTPS模式下,系统身份需要通过有效的 SSL 证书进行验证,该证书必须导入到 PAM360 证书存储中。请按照以下步骤操作:
- 停止 PAM360 服务。
- 以管理员权限打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
importCert.bat <ADSSP证书的绝对路径>
- 重新启动 PAM360 服务。
2. 将 ADSSP 与 PAM360 集成
您完全可以通过 PAM360 Web 门户配置 PAM360 与 ADSSP 的集成。要建立此集成,您需要提供有关安装了 ADSSP 的系统的具体信息,即主机名、端口号以及 ADSSP 用户凭据(使用本地身份验证)。输入这些信息并保存配置后,PAM360 将与 ADSSP 服务器建立连接。 连接成功后,PAM360 会自动从 ADSSP 检索域信息并将其存储在数据库中。请按照以下步骤将 ADSSP 与 PAM360 集成:
- 导航至“管理” >> “集成” >> “ManageEngine”。
- 在弹出的页面上,点击“启用”按钮 以配置 ADSSP 集成。如果已启用且需要编辑,请点击“编辑”。

- 按以下方式配置以下详细信息:
- 输入 ADSSP主机名。
- 指定 ADSSP 监听的端口。
- 输入具有管理员权限的 ADSSP用户的用户名和 密码(本地身份验证)。
- 点击“启用”以完成配置。
此时,集成功能将被启用,从 ADSSP 获取的域详细信息将保存至 PAM360 数据库。请继续将 ADSSP 的域账户详细信息与 PAM360 进行映射。
3. 映射域账户详细信息
注意
请确保 ADSSP 中的相应域账户已与 PAM360 中的域账户进行映射。只有这样, 密码的自动更新 功能才能按预期对 ADSSP 中的域账户执行。
- 导航至“资源”选项卡 。单击相应资源旁边的“资源操作”图标,然后选择“关联 >> ADSelfService Plus”。此选项仅适用于 Windows 域资源,且当 已配置 已配置时才可用。
- 在弹出的窗口中,PAM360中的“域名称 ”将默认显示。
- 选择要与 PAM360 中的 域名称进行映射的 ADSSP 中的 域名称。如果未找到任何域名称,请点击下拉菜单旁的“获取”,并从 ADSSP 导入该域。
- “ADSSP 中的 域账户名 ”和 “PAM360 中的域账户名 ” 字段将根据步骤 i 中选择的 ADSSP 中的域名称自动填充。您也可以为 PAM360 选择其他账户。
注意
若系统怀疑 ADSSP 与 PAM360 之间的域账户详细信息不匹配,将弹出警告消息。此时,请核实您在 PAM360 中映射的 ADSSP 域账户详细信息是否正确。只有这样,系统才会使用 ADSSP 中的正确域账户进行自动密码更新。
- 点击“保存”以应用更改。
一旦 PAM360 与 ADSSP 的域账户详细信息映射成功完成,每当在 PAM360 中重置该账户的密码时,PAM360 将自动更新 ADSSP 中该域账户的密码。
4. 故障排除提示
若在 PAM360 与 ADSSP 的集成过程中遇到任何问题,请按照以下步骤进行故障排除:
- 请确保已将所需的证书正确导入 PAM360,以建立安全连接。
- 确认 PAM360 与 ADSSP 服务器之间的网络连接正常且为双向通信,因为无缝通信对集成至关重要。
- 请按以下步骤验证域详细信息:
- 在 PAM360 中转到“资源”选项卡,并选择相应的 Windows 域控制器 (DC) 资源。
- 点击“资源操作”>>“关联”>>“ADSelfService Plus”。
- 在弹出窗口中,点击“获取”以检索域详细信息。请确保获取的信息准确无误。
- 如果配置过程中域详细信息加载失败,请检查位于<PAM360-安装目录>/logs文件夹中的pam0日志文件。该文件可能包含有助于识别根本原因的错误消息或诊断信息。