即时权限提升
在当今瞬息万变的 IT 环境中,安全与访问控制至关重要。随着组织竭力保护敏感数据和系统免受未经授权的访问,管理特权访问的挑战也日益复杂。传统上向用户授予永久性提升权限的方法,可能会使系统面临潜在的风险和漏洞。
为应对这些挑战,PAM360 提供了即时(JIT)权限提升机制。该功能允许管理员临时为用户提供提升的访问权限,使其能够在指定的时间范围内执行必要的特权任务。通过提供受时间限制且针对特定任务的访问权限,JIT 权限提升确保仅在需要时授予提升的权限,从而显著增强安全性并降低未经授权访问的风险。
本文档详细探讨了 JIT 权限提升机制,并概述了其配置与实施所需的步骤。
注意
请确保在通过 PAM360 为 Windows 或 Windows 域资源配置权限提升之前,已为所选资源配置了远程密码重置功能,因为 PAM360 将使用远程密码重置配置中设置的账户来执行本地/域账户的权限提升。
1. JIT 权限提升如何工作?
拥有相应权限的授权用户可以通过选择必要的本地或安全组来配置资源的 JIT 权限提升,无论该资源是 Windows 计算机还是 Windows 域计算机。 一旦资源与用户共享,标准配置的访问控制工作流即开始生效。在获得授权管理员批准后,用户可提取访问密码,从而使其权限提升至权限提升配置中指定的本地或安全组级别。这将授予用户在访问控制工作流中由管理员确定的限定时间内,对配置了权限提升的资源进行提升级别的访问权限。
从 7510 版本开始,管理员可通过协调的 PTA 流程,利用本地安全策略为账户配置权限提升。配置好的 PTA 流程会在用户需要访问时,基于关联的本地安全策略动态为特权用户分配临时运行时角色,并在定义的受控访问会话结束时自动撤销这些角色。
2. JIT 权限提升的优势
当本地账户缺乏使用特定应用程序或服务所需的权限时,JIT 权限提升功能至关重要。借助此功能,管理员可以及时且受控地授予对特权资源的访问权限,使低权限用户账户能够在特定时间段内运行特权应用程序或服务。通过实施此方法,管理员可以精确控制谁可以访问什么以及访问多长时间,从而无需为所有用户账户提供对特权资源的全面访问权限。
3. PAM360 中 JIT 配置所需的角色
仅具备特定权限的用户角色才能在 PAM360 中为资源或账户配置 JIT 权限提升。
- 默认情况下,具有“特权管理员”、“管理员”和“密码管理员”角色的用户账户可以配置即时特权提升。
- 除了这些预定义角色外,您还可以创建一个自定义角色,并为其分配相关的资源、账户和 访问控制权限,用于即时配置。
- 若要使用本地安全策略配置 JIT 权限提升,则需要“特权管理员”角色或具有“管理特权进程”权限的等效角色。
4. 使用本地/安全组配置 JIT 权限提升
请按照以下详细步骤,为所需的 Windows/Windows 域资源配置 JIT 权限提升:
- 导航至 PAM360 账户的“资源”选项卡,点击所需 Windows/Windows 域资源旁边的“资源操作”图标,然后选择“配置 >> 访问控制”。
- 在“配置访问控制”窗口中,切换至“权限提升”选项卡,并勾选“通过将账户添加到以下本地/安全组来提升账户权限”复选框。

- 点击 “选择”以查看该 Windows/Windows 域资源的所有可用本地/安全组。可用组将显示在“选择本地/安全组”窗口中。选择所需组并点击“保存”。所选组将列在 “已选本地/安全组”字段中。
- 点击“保存并激活”以成功为所选资源配置 JIT 权限提升。
更多详情
- 对于 7100 之前的版本,配置 Windows 域资源的权限提升需要一个有效的 ManageEngine ADManager Plus 集成,以获取安全组。
- 从 7100 版本开始,如果您拥有一个处于活动状态的 ManageEngine ADManager Plus 集成,您可以继续使用它通过ADMP选项为 Windows 域资源配置 JIT 权限提升。否则,您可以继续按照上述步骤使用PAM360选项为 Windows 域资源配置 JIT 权限提升。

其他详细信息
- 权限提升仅在密码签出时发生。只有当特权本地/域账户的密码从 PAM360 存储库中签出时,PAM360 才会将该本地/域账户添加到所选的本地/安全组中。
- 如果 PAM360 尝试将某个账户添加到所选组时权限提升失败,请检查审核日志以了解失败原因的详细信息。
- 权限提升不适用于资源所有者以及被排除在访问控制工作流之外的用户。
5. 使用本地安全策略配置 JIT 权限提升
更多详情
在“管理>>自定义>>常规设置 >> 密码检索”中勾选“允许通过特权任务自动化流程使用本地安全策略提升权限”复选框,以配置基于本地安全策略的 JIT 权限提升。
PAM360 允许管理员通过访问控制工作流,利用本地安全策略为 Windows 资源配置 JIT 权限提升。借助特权任务自动化 (PTA),仅在必要时才会向特权用户动态分配临时运行时角色和权限。这些提升的权限会在配置的会话结束时自动撤销,从而确保遵循“零静态权限”(ZSP)原则。 当用户请求访问通过本地安全策略配置了 JIT 的特权账户时,PAM360 将启动审批工作流。审批通过后,用户可提取该账户密码并使用提升的权限执行所需任务,这些权限将在密码归还或超时后自动撤销。
以下章节将说明如何通过 PTA 流程,利用本地安全策略为所需的 Windows 资源配置 JIT 权限提升:
5.1 配置基于本地安全策略的 PTA 以实现 JIT 权限提升
在通过本地安全策略配置启动 JIT 权限提升之前,您应先在 PAM360 中配置 PTA。请参阅此 文档 。完成 PTA 配置后,请按照以下步骤完成使用本地安全策略配置进行 JIT 权限提升所需的先决条件:
- 导航至“管理”>>“工作流编排”>>“特权任务自动化”>>“脚本和桥接”。点击“脚本”,然后分别添加用于关联特权和解除特权关联的脚本。
- 以下是用于权限提升和委托的示例脚本。可根据用户所需的权限自定义脚本:
- 现在,切换到“特权进程”选项卡,并在 PTA 的电路构建器中选择一个PowerShell Engine任务,分别创建两个特权进程。其中一个用于关联本地安全策略特权,另一个用于解除已分配的特权。请确保将相应的脚本映射到特权任务,并在电路构建器的“配置”选项卡中选择以下变量及相应的参数(如果您使用示例脚本作为该进程的参考):
| 变量 | 参数 | 描述 |
|---|---|---|
目标机器 |
$.TargetMachine |
特权用户希望执行特权任务的 Windows 计算机。该计算机与 Bridge 服务器应连接到同一网络,以确保特权进程的无缝执行。 |
管理员用户 |
$.adminAccountName |
在 PAM360 中进行远程密码重置配置时,为该 Windows 计算机选定的管理员账户名称。 |
管理员密码 |
$.adminPassword |
在目标机器的远程密码重置配置过程中使用的管理员账户密码。 |
用户名 |
$.UserName |
将在目标机器上执行特权任务的特权用户的名称。 |
有关创建特权进程和映射脚本的更多详细信息,请参阅此 文档。
至此,您已完成 PTA 的配置。请参阅下一节,了解如何在访问控制工作流中使用本地安全策略配置 JIT 权限提升。
5.2 使用本地安全策略配置 JIT 权限提升
- 导航至 PAM360 账户的“资源”选项卡,选择所需的 Windows 资源,然后在特权账户的“账户操作”菜单中点击“配置 >> 访问控制”。
- 在“配置访问控制”窗口中,切换至“权限提升 >> 本地安全策略”选项卡,并勾选“通过特权任务自动化进程使用本地安全策略进行权限提升”复选框。
- 选择在“签入”和“签出”过程中要执行的特权进程。这将映射(在 PTA 中创建的)特权进程,并在特权用户为该特权账户签出和签入密码时触发这些进程。
- 点击“保存并激活”以保存配置。
其他详细信息
- 若要编辑已配置“使用本地安全策略提升权限”的特权账户在签入或签出时执行的 PTA 进程,请打开该账户的访问控制配置窗口,导航至“权限提升 >> 本地安全策略”。然后,点击“签出”或“签入”下拉菜单旁的“编辑”图标。如果您已编辑该进程并希望将其恢复到先前状态,请点击“恢复”图标。
- 在批准密码请求时,管理员可以选择修改密码签出和签入期间将触发的特权进程。但是,他们只能分配或编辑自己拥有的进程。
您现已完成针对 Windows 资源上特权账户的基于本地安全策略的 JIT 权限提升配置。当特权用户签出已配置账户的密码时,PAM360 会自动触发预定义的 PTA 流程。该流程将运行关联的 PowerShell 脚本,将用户账户映射到指定的本地安全策略,从而为已批准的会话授予所需的提升权限。 密码签入后,将触发相应的签入 PTA 流程以解除提升权限的关联。此自动化流程可在无需人工干预的情况下实现安全且受时限约束的访问,符合最小权限原则。