将 PAM360 与 ManageEngine Log360 UEBA 集成
ManageEngine PAM360 与 ManageEngine Log360 UEBA(用户和实体行为分析)集成,为特权访问活动提供基于智能行为的洞察。Log360 UEBA 是一款基于机器学习的插件,通过分析审计日志来检测异常和潜在的安全威胁,具体方式包括分配风险评分、识别异常行为模式以及生成详细的审计报告。
通过此次集成,PAM360将利用您配置的服务器详细信息和凭据,通过API向Log360 UEBA发送涵盖用户和资源活动的审计跟踪数据。这些数据将定期处理,并以直观的可视化形式呈现,例如图表、风险趋势和异常报告,从而使管理员能够识别异常活动并主动调查风险。
配置完成后,您可直接在 PAM360 的“高级分析”选项卡中访问来自 Log360 UEBA 的审计洞察。数据被分类为审计报告和异常报告,清晰呈现用户行为趋势及与正常模式的偏差。这增强了组织检测威胁、遵守监管要求以及做出明智安全决策的能力。
注意
PAM360 与 Log360 UEBA 的集成仅支持 Log360 UEBA 4023 及以上版本。
阅读完本文后,您将掌握以下内容:
1. 先决条件
- 在 Log360 UEBA 服务器中将连接类型更改为HTTPS。由于 PAM360 使用 HTTPS 来保护远程连接,因此该集成仅支持 HTTPS 连接。点击 此处 了解如何在 Log360 UEBA 服务器中更改连接类型。更改连接类型后,请按照 本文 中所述的步骤,在 Log360 服务器中生成并应用 SSL 证书。
- 启用 HTTPS 后,请按照以下步骤将有效的 SSL 证书导入 PAM360:
- 停止 PAM360 服务。
- 以管理员权限打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
importCert.bat <Log360-UEBA-证书的绝对路径>
- 重新启动 PAM360 服务。
2. 在 PAM360 中配置集成
在 PAM360 控制台中,请按照以下步骤启用集成:
- 导航至“管理” >> “集成” >> “ManageEngine”。
- 在“ManageEngine Log360 UEBA”下,点击“启用”。在弹出的“Log360 UEBA 集成”对话框中,输入以下详细信息:
- 主机名- 运行 Log360 UEBA 的主机。
- 端口- Log360 UEBA 监听的端口号。
在提供身份验证密码之前,请考虑以下两种情况:
2.1 PAM360 和 Log360 UEBA 服务器位于同一台机器上
如果 PAM360 和 Log360 UEBA 服务器位于同一台机器上,则无需提供身份验证密码。在此情况下,请按以下步骤操作:
- 在“Log360 UEBA 集成”对话框中,输入 主机名和 端口。
- 保持 “需要身份验证”选项未勾选,然后单击“启用”。

2.2 PAM360 和 Log360 UEBA 服务器位于不同机器上
如果 PAM360 服务器和 Log360 UEBA 服务器位于不同机器上,则必须提供认证密码。在此情况下,请执行以下操作:
- 在Log360 UEBA 集成对话框中,输入 主机名和端口。
- 选中“需要身份验证”复选框 ,并输入密码。该密码必须是运行 Log360 UEBA 的服务器的登录密码。
- 点击“启用”以保存配置。
注意
此集成仅适用于用户名admin,该用户名是 Log360 UEBA 超级管理员帐户的默认用户名。目前,Log360 UEBA 不支持 PAM360 与 Active Directory 用户以及 Log360 UEBA 中的自定义用户进行集成。
集成现已完成。PAM360 中的所有现有审计日志将立即发送至 Log360 UEBA。此为一次性操作,之后 PAM360 每小时将发送一次审计数据。目前,此集成仅支持 PAM360 的两种审计数据类型:资源审计和 用户审计。
如果您属于 情况 2,Log360 UEBA 报告仪表板在 Google Chrome 和 Microsoft Edge 浏览器中可能无法正常工作。如果您正在使用上述任一浏览器,请按照以下任一解决方法操作:
- 在 此步骤中输入完全限定域名(FQDN)作为主机名。例如:[主机名].[域].[顶级域名]
- 打开新标签页,访问chrome://settings/,点击“Cookie 和其他网站数据”,选择“允许所有 Cookie”选项。随后,打开新标签页,访问chrome://flags/,在搜索栏中输入关键词samesite,并通过从旁边的下拉菜单中选择“已禁用”来禁用“默认启用 SameSite Cookie”选项。
- 现在,重新启动浏览器。
3. 如何在 PAM360 中查看 Log360 UEBA 报告?
集成完成后,请按照以下步骤在 PAM360 中查看 Log360 UEBA 报告:
- 导航至 高级分析 选项卡。
- 在左侧窗格中点击“ManageEngine Log360 UEBA”。在此下方,选择“资源异常”或“用户异常”。根据您的选择,资源和用户审计报告的分析结果将显示在右侧的仪表板区域。点击 此处 了解有关仪表板的详细信息。
- Log360 UEBA 仪表板在以下浏览器中运行良好:IE 11 及以上版本、Mozilla Firefox 4 及以上版本、Microsoft Edge 以及 Google Chrome。
如果您已应用 情况 2中的步骤,则 Log360 UEBA 报告仪表板在 Google Chrome 和 Microsoft Edge 浏览器中可能无法正常运行。点击 此处 了解解决方法。
4. 需注意的重要事项
- 您只能将一台 PAM360 服务器与一台 Log360 UEBA 服务器集成,因为目前 Log360 UEBA 尚不支持将来自不同 PAM360 服务器的数据作为独立报告进行分离。因此,尝试将多台 PAM360 服务器与单台 Log360 UEBA 服务器集成可能会导致数据丢失。
- 发送到 Log360 UEBA 的所有审计日志均存储在 Log360 UEBA 服务器中,并将永久保留。在 PAM360 中清除审计记录不会删除存储在 Log360 UEBA 中的数据。
- 启用集成后,PAM360中的所有现有审计数据将立即导入Log360 UEBA。初始导入完成后,PAM360将每小时向Log360 UEBA发送一次审计数据。
- 如果您的 Log360 UEBA 服务器许可证过期且您切换至免费版,Log360 UEBA 将停止从 PAM360 获取审计日志。因此,PAM360 中的 Log360 UEBA 仪表板将不再显示新报告。不过,在许可证过期前生成的异常报告仍会保留在 PAM360 中,除非手动禁用集成。
- 要配置 PAM360 中审计日志的记录方式,请转到“审计”选项卡,然后单击“审计操作”>>“配置资源审计”或“配置用户审计”。应用于“资源”和“用户”审计类型的任何配置设置都将适用于发送到 Log360 UEBA 的审计数据。但是,在不影响 PAM360 记录审计日志的方式的情况下,无法控制发送到 Log360 UEBA 的审计日志类型。
点击 此处 以了解有关 PAM360 中审计功能的更多信息。