PAM360 MSP 版 - 入门指南
ManageEngine PAM360 的 MSP 版专为满足托管服务提供商(MSP)的独特需求而量身定制。 如果您是希望通过集中式控制台管理客户管理密码,或将特权账户管理作为服务提供的 MSP,PAM360 MSP 版是您的理想解决方案。它支持在 MSP 和客户组织之间对特权账户进行安全管理,确保用户仅能访问其拥有的账户或各自组织与之共享的账户。
遵循与 PAM360 标准版相同的特权账户权限模型,MSP 版确保用户只能查看其拥有的账户或已与之共享的账户。作为 MSP 管理员,您将能够查看所管理的组织名称,但仅当您添加了客户账户数据或客户明确与您共享时,才能访问该数据。 另一方面,客户组织的用户仅能访问其所属组织的数据。
此设置确保了 MSP 与客户组织之间无缝且安全的边界,对特权账户访问实施严格管控。
其他详细信息
PAM360 MSP 版目前最多支持900个客户组织。
本文将引导您了解以下内容:
1. 安装 MSP 版
首先, 请从提供的链接下载ManageEngine_PAM360_MSP.exe文件。
PAM360 MSP 版的安装流程与标准版 PAM360 相同。更多详细信息,请参阅 安装指南 。若您希望进行静默安装,请参阅 此 帮助文档中的说明。
2. 管理 MSP 组织
与标准版 PAM360 类似,管理 MSP 组织首先需要 配置 关键组件,例如 PAM360 加密密钥、Web 服务器证书、邮件服务器,以及添加用户和资源。 完成 MSP 组织的初始设置后,MSP 管理员可通过将 MSP 组织中的另一位管理员用户指定为相应客户的“账户经理”来创建客户组织。一旦指定,该账户经理(即 MSP 管理员)将负责管理客户组织的用户、资源、SSH 和 SSL,并可根据需求配置其管理设置。
账户经理可直接通过 PAM360 界面在 MSP 组织与客户组织之间无缝切换。相比之下,被分配常规角色的其他用户需根据其被添加的用户所属位置,使用各自 MSP 组织或客户组织的登录 URL 访问 PAM360 应用程序。

3. 管理客户组织
在 PAM360 中管理 MSP 组织时,您可以根据需要创建客户组织。操作步骤:导航至“管理 >> 组织 >> 组织”。在此处,您将注册由 MSP 管理的组织。客户组织既可以逐个手动添加,也可以通过文件批量导入。
3.1 手动添加组织
- 导航至“管理” >> “组织” >> “组织”,然后 点击“添加组织”。
- 在弹出的对话框中,输入以下详细信息:
- 组织名称:输入客户组织的名称。
- 显示名称:指定组织的名称。该名称必须是一个仅包含字母数字且不含空格的单词。 所输入的名称将显示在 PAM360 图形用户界面 (GUI) 右上角的下拉菜单中,以及该组织的登录 URL 中。例如,如果您将 “xyz”设为显示名称,该组织的登录 URL 将为`https://:<主机名:8282>/xyz`。
- 账户管理员:指定一位具有管理员权限的MSP组织用户作为客户组织的账户管理员。该账户管理员将作为客户组织的主要联系人,并有权代表该组织管理用户、资源、SSH密钥和SSL证书。每个组织只能有一位账户管理员,但同一位管理员用户可以管理多个客户组织。
- 填写其他字段(如部门和地点),然后点击“保存”。
3.2 从文件导入组织
您还可以使用导入向导批量导入多个组织。点击 此处 查看示例文件及支持的文件格式。请确保文件中每个组织条目均位于新行。
注意
在早期版本中,支持导入逗号分隔值的 .txt 文件。但从 6400 版起,如果条目为逗号分隔,文件格式应为 .csv。制表符分隔值的文件应保存为 .txt 或 .tsv。
要导入组织,请导航至“管理 >> 组织 >> 组织”,然后 点击“从文件导入”。在弹出的表单中,
- 选择“文件类型”和“文件格式”。
- 浏览并选择包含组织详细信息的文件,然后点击“下一步”。

- 在下一屏幕中,请检查字段是否已根据文件中的列名自动映射。如有必要,您可以手动将字段映射到相应的属性。
- 单击“完成”以 完成客户端组织的导入过程。
每个导入组织的操作结果都将作为审计记录进行记录,以供日后参考。
3.3 在客户组织间复制 MSP 设置
PAM360 允许 MSP 管理员将 MSP 资源和用户组结构以及各种设置复制到所有受管客户组织中,从而简化管理流程。
要配置此功能,请按照以下步骤操作:
- 导航至“管理” >> “组织” >> “组织” >> “在客户组织间复制设置”。
- 通过勾选相应的复选框选择要复制的设置和结构,然后点击“保存”以保存更改。
以下设置和结构可从 MSP 组织复制到所有客户组织:
- 在所有客户组织中复制用户组- 将 MSP 组织的用户组复制到所有客户组织中。
- 在所有客户组织中复制用户组设置- 将 MSP 组织的用户组权限和特权复制到所有客户组织。
- 在所有客户组织中复制资源组- 将 MSP 组织的资源组复制到所有客户组织中。
- 将资源组到用户组的共享设置复制到所有客户组织- 将 MSP 组织的资源组到用户组的共享配置复制到所有客户组织。
- 将资源/账户级别的附加字段复制到所有客户组织 - 将 MSP 组织的资源和账户的附加字段复制到所有客户组织。
- 在所有客户组织中复制用户角色- 将 MSP 组织的可用用户角色复制到所有客户组织。
- 将资源类型复制到所有客户组织 - 将 MSP 组织的资源类型复制到所有客户组织,并根据需要包含密码重置监听器和数据库属性。
- 将密码策略复制到所有客户组织- 将 MSP 组织的可用密码策略复制到所有客户组织,并根据需要设置默认密码策略。
- 将审核操作类型设置复制到所有客户组织- 将 MSP 组织的可用操作类型复制到所有客户组织。
- 在所有客户组织中复制审核清除设置- 将 MSP 组织的已配置审核清除设置复制到所有客户组织。
- 在客户组织间复制会话录制存储位置- 启用此选项将允许从“管理 >> 组织”页面将 MSP 组织的已配置会话录制存储位置复制到所选的客户组织中。
通过利用此功能,MSP 管理员可确保所有受管客户组织在结构和策略执行方面保持一致,从而节省时间并减少手动配置工作。
4. 管理 MSP 和客户组织的访问权限
除了指派客户经理外,MSP 管理员还可以向 MSP 组织中的其他成员授予访问权限,以便管理或访问客户组织。在 MSP 组织中拥有管理员权限的用户将在客户组织内获得管理员级别的访问权限,而密码管理员或密码用户将保留其 各自的权限 。
为增强安全性,PAM360 要求在授予管理客户组织的权限前必须经过审批。 MSP 管理员可以发起针对客户组织的访问请求,但该请求必须由 MSP 内的另一位管理员批准。请求发起者或指定的接收者均无法自行批准该请求。这确保了任何管理员都无法在未经另一位管理员批准的情况下,单方面授予自己或他人访问客户组织的权限。因此,MSP 组织中必须至少有三位管理员才能完成此流程。
为确保更高的安全性,PAM360 要求在管理客户组织前必须经过审批。 MSP 中的管理员可以发起对客户组织的访问请求,但该请求必须由 MSP 中的另一位管理员批准。发起请求者或被授予权限者均无法自行批准该请求。此机制旨在确保任何管理员在未经另一位管理员批准的情况下,均无法为自己获取管理权限,也无法将该权限授予他人。这意味着 MSP 组织中至少需要三名管理员才能完成此流程。
例如,如果管理员 A 希望授予管理员 B 管理客户组织 ABC 的权限,则既不能由管理员 A(发起人)批准该请求,也不能由管理员 B(接收方)批准该请求。必须由第三位管理员(例如管理员 C)批准该请求,该请求才生效。
4.1 在用户或用户组级别管理客户组织访问权限
- 登录您的 MSP 账户,然后导航至“用户”或“用户组”选项卡。
- 点击目标用户或用户组旁边的“操作”图标,然后从下拉菜单中选择“管理组织访问权限”。

- 在弹出的表单中,从“组织列表”中 选择所需的客户组织, 使用箭头将其移至 “授予访问权限”列 , 选择审批人的姓名,然后点击“保存”。

一旦所选管理员批准该请求,用户即可获得对客户组织的访问权限。此外,您还可以通过“组织”页面进行访问管理:点击目标组织旁边的“操作”图标,然后选择“管理组织访问权限”。
管理员可通过导航至“管理 >> 访问请求”,并选择“用户组织访问”或 “用户组组织访问”来批准该请求。管理员批准请求后,该用户或用户组将获得对客户组织的访问权限。
4.2 “组织”页面中的其他操作
在“组织”页面,您可以通过点击目标组织旁边的“操作”图标执行以下操作:
- 管理客户组织的用户访问权限
- 管理客户组织的用户组访问权限
- 批准客户组织的用户访问请求
- 批准客户组织的用户组访问请求。

您还可以为客户组织生成报告,以查看其中管理的用户和用户组的详细信息。操作方法:导航至“管理 >> 组织 >> 组织”,然后点击目标客户组织旁边的“报告”图标。该报告将提供该组织内不同层级所管理的用户和用户组列表。

5. 常见问题
1. 如何管理客户组织的密码?
添加客户组织后,您管理的组织列表(即您拥有访问权限或担任账户管理员的组织)将显示在 PAM360 界面的顶部导航栏中。
要管理客户组织的密码:
- 从列表中选择目标组织。
- 继续添加必要的资源。
- 随后,您可以根据需要安全地与客户共享密码。
此外,如果您提供“密码管理即服务(PaaS)”,您可以要求客户在系统内自行添加和管理密码。
2. 如何访问特定的客户组织?
作为拥有“客户账户经理”权限的管理员,您可以通过访问标准 URL:`https://<PAM360-Host-Name>:8282/` 进入 MSP 组织。随后,在 PAM360 界面的顶部导航栏中选择目标客户组织。
3. 您的客户如何访问 PAM360 应用程序?
创建组织后,您的客户可以通过输入以下格式的 URL 连接到各自的组织并管理密码:
`https://<主机名>:<端口>/<组织名称>`
例如,如果客户的组织名为 ABC,且 PAM360 托管在 'pam360host' 上,则访问该组织的 URL 应为:
`https://pam360host:8282/abc`
有关执行各类密码管理任务的详细说明,请参阅帮助文档的相关章节。
4. 如何删除客户组织?
要在 PAM360 中删除客户组织,您必须是 MSP 组织管理员。此外,您还需要具备以下任一权限:
- 您必须是您要删除的客户组织的账户管理员 。
- 拥有该客户组织的“管理组织访问权限”。
要删除客户组织,请按照以下步骤操作:
- 导航至“管理” >> “组织”。
- 找到您要删除的客户组织,点击其旁边的“操作”图标,然后从下拉菜单中选择“删除组织”。
- 点击“确定”以确认删除
请注意,删除客户组织将同时移除所有关联的资源和用户。