将 PAM360 与 ManageEngine ADSelfService Plus 集成

ManageEngine PAM360 可与 ManageEngine ADSelfService Plus(ADSSP)集成,后者是一款集成的基于 Web 的自助密码管理和单点登录解决方案。ADSSP 协助域用户执行自助密码重置、自助账户解锁等操作。ADSSP 利用 PAM360 来管理其域控制器密码,尤其是特权账户。

此前,当在 PAM360 中对 ADSSP 特权域账户进行远程密码重置时,必须手动在 ADSSP 中更新新密码。否则,ADSSP 仍会保留旧密码,从而限制 AD 用户执行与域相关的操作,进而导致更多服务台呼叫。 通过 PAM360 与 ADSSP 的集成,ADSSP 的特权域账户详细信息将与 PAM360 中的域账户进行映射。因此,每当 PAM360 中映射的 ADSSP 特权域账户密码更新时,PAM360 也会自动更新 ADSSP 中该特权域账户的密码。

本文将引导您完成 PAM360 与 ADSSP 的集成流程。本文将讨论以下主题:

  1. 先决条件
  2. 将 ADSSP 与 PAM360 集成
  3. 映射域账户详细信息
  4. 故障排除提示

1. 先决条件

在开始集成之前,请确认是否满足以下所有先决条件:

  1. ADSSP 运行的服务器应能访问 PAM360。要验证这一点,请尝试从 ADSSP 服务器上启动 PAM360 Web 客户端。
  2. 为确保此集成正常运行,ADSSP 必须仅在HTTPS模式下运行。
  3. 由于 ADSSP 运行在HTTPS模式下,系统身份需要通过有效的 SSL 证书进行验证,该证书必须导入到 PAM360 证书存储中。请按照以下步骤操作:
    1. 停止 PAM360 服务。
    2. 以管理员权限打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
      importCert.bat <ADSSP证书的绝对路径>
    3. 重新启动 PAM360 服务。

2. 将 ADSSP 与 PAM360 集成

您完全可以通过 PAM360 Web 门户配置 PAM360 与 ADSSP 的集成。要建立此集成,您需要提供有关安装了 ADSSP 的系统的具体信息,即主机名、端口号以及 ADSSP 用户凭据(使用本地身份验证)。输入这些信息并保存配置后,PAM360 将与 ADSSP 服务器建立连接。 连接成功后,PAM360 会自动从 ADSSP 检索域信息并将其存储在数据库中。请按照以下步骤将 ADSSP 与 PAM360 集成:

  1. 导航至“管理” >> “集成” >> “ManageEngine”。
  2. 在弹出的页面上,点击“启用”按钮 以配置 ADSSP 集成。如果已启用且需要编辑,请点击“编辑”
    integ_me_products_adssp2
  3. 按以下方式配置以下详细信息:
    1. 输入 ADSSP主机名
    2. 指定 ADSSP 监听的端口
    3. 输入具有管理员权限的 ADSSP用户的用户名和 密码(本地身份验证)。
    4. 点击“启用”以完成配置。

此时,集成功能将被启用,从 ADSSP 获取的域详细信息将保存至 PAM360 数据库。请继续将 ADSSP 的域账户详细信息与 PAM360 进行映射。

3. 映射域账户详细信息

注意

请确保 ADSSP 中的相应域账户已与 PAM360 中的域账户进行映射。只有这样, 密码的自动更新 功能才能按预期对 ADSSP 中的域账户执行。

  1. 导航至“资源”选项卡 。单击相应资源旁边的“资源操作”图标,然后选择“关联 >> ADSelfService Plus”。此选项仅适用于 Windows 域资源,且当 已配置 已配置时才可用。
  2. 在弹出的窗口中,PAM360中的“域名称 ”将默认显示。
    integ_me_products_adssp3
    1. 选择要与 PAM360 中的 域名称进行映射的 ADSSP 中的 域名称。如果未找到任何域名称,请点击下拉菜单旁的“获取”,并从 ADSSP 导入该域。
    2. “ADSSP 中的 域账户名 ”和 “PAM360 中的域账户名 字段将根据步骤 i 中选择的 ADSSP 中的域名称自动填充。您也可以为 PAM360 选择其他账户。

      注意

      若系统怀疑 ADSSP 与 PAM360 之间的域账户详细信息不匹配,将弹出警告消息。此时,请核实您在 PAM360 中映射的 ADSSP 域账户详细信息是否正确。只有这样,系统才会使用 ADSSP 中的正确域账户进行自动密码更新。

  3. 点击“保存”以应用更改。

一旦 PAM360 与 ADSSP 的域账户详细信息映射成功完成,每当在 PAM360 中重置该账户的密码时,PAM360 将自动更新 ADSSP 中该域账户的密码。

4. 故障排除提示

若在 PAM360 与 ADSSP 的集成过程中遇到任何问题,请按照以下步骤进行故障排除:

  1. 请确保已将所需的证书正确导入 PAM360,以建立安全连接。
  2. 确认 PAM360 与 ADSSP 服务器之间的网络连接正常且为双向通信,因为无缝通信对集成至关重要。
  3. 请按以下步骤验证域详细信息:
    1. 在 PAM360 中转到“资源”选项卡,并选择相应的 Windows 域控制器 (DC) 资源。
    2. 点击“资源操作”>>“关联”>>“ADSelfService Plus”。
    3. 在弹出窗口中,点击“获取”以检索域详细信息。请确保获取的信息准确无误。
  4. 如果配置过程中域详细信息加载失败,请检查位于<PAM360-安装目录>/logs文件夹中的pam0日志文件。该文件可能包含有助于识别根本原因的错误消息或诊断信息。



Top