实施和管理访问控制工作流
有效的密码管理对于确保组织内部特权访问的安全性和完整性至关重要。访问控制工作流使管理员能够实施基于审批的访问机制,确保只有授权用户才能检索和使用特权密码。这种方法通过消除持久访问并仅按需授予访问权限,支持“零静态特权”模型。管理员可以通过配置访问控制工作流来定义具体的审批层级、设置访问时长并实施自动审批规则。 此外,可集成工单系统,通过验证工单 ID 与有效工单的匹配关系,自动批准密码访问请求。该机制通过详细的审计记录增强了安全性并建立了责任追溯机制。
本文档提供了通过访问控制管理特权访问的详细指南,涵盖了从配置访问控制工作流到必要时停用的整个生命周期。其中阐述了如何定义全局访问控制设置、指定审批管理员,以及如何实施独占访问、宽限期和自动审批规则等条件。借助简化的请求-释放流程,管理员可以高效地审查、批准、拒绝或修改密码访问请求,从而最大限度地降低未经授权访问的风险。
遵循本文档中的说明,管理员可有效实施并管理其环境内特权资源的访问控制工作流,在简化访问管理流程的同时增强整体安全性。
本文档详细涵盖以下主题:
1. 配置资源访问控制工作流
PAM360 允许您在账户和资源级别配置访问控制工作流。这两种情况的配置步骤几乎完全相同。请按照以下步骤在资源级别配置访问控制:
- 导航至“资源”选项卡,点击您希望为其配置访问控制工作流的目标资源旁边的“资源操作”图标,然后从显示的选项中选择“配置 >> 访问控制”。

- 若要批量配置资源的访问控制,请勾选需要配置访问控制工作流的资源旁边的复选框,点击顶部窗格中的“资源操作”按钮,然后选择“配置>>访问控制”。
- 在弹出的 “访问控制”配置窗口中,您将看到以下配置设置,可根据需求自定义与密码访问相关的各项选项。
1.1 审批管理员
指定审批管理员是配置访问控制工作流的关键步骤。每当用户请求访问密码时,该请求都会转发给本节中指定的审批管理员。在“所有管理员”下,您将看到环境中的所有管理员列表,包括密码管理员和特权管理员。 从该列表中选择管理员,并点击右箭头按钮,即可将该管理员指定为密码访问请求的审批人。所选管理员将被指定为审批人。列在“授权管理员”部分中的任何管理员均可批准或拒绝针对所选资源内任何账户提出的密码访问请求。

此外,如果您希望将用户组中的用户指定为审批管理员,可以切换到“组”选项卡,并将所需的用户组指定为“授权组”。此处仅列出包含具有管理员权限用户的用户组。属于被指定为授权管理员的用户组中的任何具有管理员权限的用户,均可批准或拒绝针对所选资源内任何账户提出的密码访问请求。
1.2 排除用户
在为资源配置访问控制工作流时,您可以将某些用户排除在工作流之外。被指定为“被排除用户”的用户可直接访问与他们共享的密码,无需遵循访问控制工作流。要将用户排除在访问控制工作流之外,请选择您希望排除的目标用户,然后点击右箭头按钮。 您还可以将某个用户组中的用户从访问控制工作流中排除。要排除用户组,请切换到“组”选项卡,选择要排除的目标用户组,然后点击右箭头按钮。

1.3 其他设置
在此部分,您将找到基于用户访问请求密码的各种访问条件,以及有助于最大限度降低漏洞和内部威胁的其他安全设置。

- 强制要求至少 [X] 名管理员批准- 启用此选项可强制要求每次密码访问请求均需获得指定数量的管理员批准。请使用下拉菜单选择 1 到 10 之间的数字。若您选择强制要求至少 10 名管理员批准,则必须在“审批管理员”部分中指定至少 10 名管理员作为“授权管理员”。
详细信息
您还可以在“常规设置”中的“密码检索”部分 全局设置所需的审批人最大数量。
- 强制用户提供密码检索理由- 启用此选项可强制要求用户在点击星号以明文形式检索密码时,必须说明理由。启用此选项后,可确保责任归属,并为密码访问及其用途保留清晰的审计记录。
- 在规定时间前 X 分钟向管理员发送处理密码访问请求的提醒邮件- 启用此选项,系统将向管理员发送关于待审批密码访问请求的提醒邮件。请指定在向管理员发送邮件前的时长(以分钟为单位),以提醒他们审核待处理的密码访问请求。 若在此字段中输入 30,PAM360 将在用户于密码访问请求中指定的开始时间前 30 分钟发送提醒邮件。默认值设为 15。
- 访问时间结束后,为用户提供 X 分钟的宽限期- 启用此选项,可在访问时长结束后为用户提供访问密码的宽限期。请指定结束时间后用户可继续独占访问密码的时间(以分钟为单位)。 您可配置最长 60 分钟的宽限期。若在此字段中输入 15,且请求的访问时长为下午 5 点至 6 点,则用户可使用该密码至下午 6:15。默认情况下,此值设置为 10。
- 密码将在批准后 X 小时自动归还- 使用此选项指定密码自动归还的具体时间,此后该密码将不可再使用。
- 若未获批准,请求将在X小时后失效 -使用此选项指定最大时长(以小时为单位),若管理员在此时限内未批准,待处理的密码请求将自动失效。只要有一位管理员批准密码请求,批准状态就会作为通知发送给其他授权管理员。
- 提供 [X] 分钟的密码独占访问权限- 指定用户在“密码请求”窗口中选择“立即”选项以请求即时访问时,可保持对密码独占访问权限的时长(以分钟为单位)。若在此字段中输入 60,则用户将对通过“立即”选项请求的密码保持 60 分钟的独占访问权限。默认情况下,此值设置为 30。
- 每次独占使用后归还时轮换密码或密钥- 启用此选项,可在每次独占使用后将密码或 SSH 密钥归还至保险库时自动重置。
注意
- 当配置了宽限期时,PAM360 仅会在配置的宽限期结束后才强制将密码检查到保险库中。
- 即使配置了宽限期,在以下情况下宽限期也不适用:
- 当用户在密码访问请求中指定的结束时间之前将密码归还至保险库时。
- 当用户在密码访问请求中指定的结束时间之前未将密码签出时。
- 请确保您已使用具备密码重置权限的必要登录凭据配置了远程密码重置功能,以便在每次使用后重置密码。请参阅以下链接了解配置的详细步骤 远程密码重置 (适用于与 PAM360 服务器位于同一网络的资源以及通过 PAM360 代理管理的资源)。
1.4 自动批准
PAM360 允许您根据以下标准,为用户发起的密码访问请求配置自动批准设置:
- 提交密码访问请求的时间
- 工单 ID 验证
在审批管理员无法及时审批密码访问请求或请求数量庞大的情况下,自动审批选项将发挥重要作用。配置密码访问控制工作流的管理员可根据实际需求指定具体条件。 所有开始时间符合自动批准条件的请求都将由系统自动批准,并会通过电子邮件通知已配置的授权管理员。例如,您可以将自动批准时间设置为“每天上午 09:00 至下午 06:00”。您将在“自动批准”部分下找到以下选项。
- 自动批准已提交的访问请求- 启用此复选框,允许系统根据特定条件自动批准密码访问请求。您应选择以下列出的其中一项条件进行自动批准。如果未启用此复选框,用户提交的密码访问请求将不会被自动批准。
- 全天任何时间- 选择此选项可自动批准用户在白天提交的密码访问请求。
- 条件- 使用给定选项选择应自动批准密码访问请求的时间段。您可以在单日内设置最多三个批准时间段。
- 通过验证服务请求工单 ID 批准访问请求 - 若您的环境中已集成工单系统,可选择此选项,系统将根据服务请求工单 ID 批准密码访问请求。PAM360 将在授予密码访问权限前,验证用户指定的工单 ID。

配置完所需详细信息(如审批管理员、排除用户、访问策略和审批设置)后,点击“保存并激活”按钮,即可成功为所选资源配置访问控制工作流。
1.5 特权提升
PAM360 中的即时(JIT)权限提升机制允许管理员临时提升 Windows 本地账户和域账户的访问权限。此功能使用户能够在指定的时间范围内执行特权任务,确保仅在必要时授予提升的访问权限。 通过 JIT 权限提升,只需将 Windows 本地账户添加到相应机器上的本地组中,即可授予其特权访问权限。同样,将域账户添加到域控制器中的相应域安全组中,即可提升其权限。
通过利用 JIT 权限提升,组织可以对访问权限实施精细化控制,从而减少向多个用户账户授予全面提升权限的必要性。这种临时提升的方法显著降低了与永久管理员访问权限相关的安全风险,确保仅在必要时授予提升的权限。了解此 链接 了解配置 JIT 权限提升的详细步骤。
其他详细信息
- 从 7510 版本开始,管理员可以将 JIT 权限提升与本地安全策略进行协调。通过自动化工作流,在访问控制过程中,临时运行时角色和相关的本地安全策略会在特权用户需要时精确地进行配置。这些提升的权限会在指定的时限会话结束时自动撤销。请参阅此 文档 以获取更多详情。
- 当密码已被签出且正在使用时,无法为该资源停用密码访问控制。
- 建议资源所有者不要更改已配置访问控制且密码当前正在使用的资源的“资源类型”或“远程密码重置”配置。此操作将清除访问控制配置。要查看密码状态,请转至“管理 >> 访问请求 >> 密码访问”,并在 “操作”列下查看状态。
- 当 PAM360 尝试将某个本地用户账户添加到所选本地组时,如果权限提升失败,则拥有该账户访问权限的用户将无法请求其密码。有关失败原因的更多详细信息,请查看“审核”选项卡中的审核日志。
- 管理员还可以为资源内的特定账户配置访问控制工作流,而不会影响该资源内其他账户在资源级别上应用的访问控制配置。
2. 配置账户访问控制工作流
请按照以下步骤在账户级别配置访问控制:
- 配置账户访问控制- 导航至“资源”选项卡,切换至“密码”窗口,点击目标账户旁边的“账户操作”图标,然后从显示的选项中选择“配置访问控制”。
- 批量配置不同资源中多个账户的访问控制- 在“密码”窗口中勾选目标账户旁边的复选框,点击顶部窗格中的“账户操作”按钮,然后选择“配置>>访问控制”。
- 配置资源内某个账户的访问控制- 导航至“资源”选项卡,点击包含目标账户的资源。在“账户详情”窗口中,点击目标账户旁边的“账户操作”图标,并从显示的选项中选择“配置访问控制”。

- 要批量配置单个资源内多个账户的访问控制——在“账户详情”窗口中,勾选目标账户旁边的复选框,点击顶部窗格中的“更多操作”按钮,然后选择“配置访问控制”。
- 在弹出的“配置访问控制”窗口中,您将看到以下配置设置,可根据需求自定义与密码访问策略相关的各项选项。
- 审批管理员
- 被排除的用户
- 其他设置
- 自动批准
- 权限提升
请按照 此处 中所述的步骤,为目标账户配置访问控制。
3. 查看访问控制详细信息
为某个账户或资源配置好访问控制工作流后,您可以在一个统一位置查看所有已应用的设置,即“访问控制详情”窗口,以便快速便捷地查阅。这使管理员无需在多个部分之间来回切换,即可审查和验证已配置的访问控制设置。 该窗口提供了已配置访问控制详情的全面摘要,包括相关条件、审批工作流、被排除的用户和审批管理员,以及资源详情和工作流的配置级别。此摘要有助于管理员高效管理所选资源的访问权限。
请按照以下步骤访问“访问控制详细信息”窗口,以查看已配置的访问控制工作流详细信息:
- 导航至“资源”选项卡,切换到“密码”窗口,然后点击目标账户旁边的“账户操作”图标,该账户的配置访问控制详细信息正是您想要查看的。在下拉菜单中,从显示的选项中选择“访问控制详细信息”。
- 或者,切换到“资源”窗口,并点击您希望查看其配置的访问控制详细信息的资源。在“账户详细信息”窗口中,点击目标账户旁边的“账户操作”图标,并从显示的选项中选择“访问控制详细信息”。
管理员可在“访问控制详细信息”窗口中查看以下详细信息:
- 账户详细信息,包括账户名称、资源所有者以及配置访问控制工作流的级别。
- 指定为审批管理员的用户列表
- 被排除在已配置访问控制工作流之外的用户列表
- 自动批准的设置条件
- 其他设置,包括批准所需的管理员数量、强制用户提供密码访问理由、通知管理员待批准请求的提醒邮件、配置的密码访问独占时长以及配置的宽限期。
注意
- 只能从“帐户操作”菜单访问“访问控制详细信息”窗口。
- 请求一旦获得批准,用户只能使用请求的域帐户密码访问由批准管理员批准的资源列表。
4. 密码访问请求
PAM360 中的“密码访问请求”窗口允许管理员在一个位置查看、管理和审核所有密码访问请求。该窗口提供了对当前和历史请求的增强可见性,帮助管理员实施安全的访问管理并简化合规性跟踪。 通过将所有密码访问请求整合到一个界面中,“密码访问请求”窗口可帮助管理员高效地监控、批准、拒绝或修改访问请求。这种结构化的方法可防止未经授权的访问,降低安全风险,并简化访问管理工作流。
要访问“密码访问请求”窗口,请前往“管理”>>“访问请求”>>“密码访问”。此处将显示所有待审批的密码访问请求,以及相关详细信息,例如请求涉及的资源和账户名称、提交请求的用户、请求原因和请求时间。通过此窗口,管理员可以审查需要审批的待处理请求,并无缝管理访问审批和拒绝。

4.1 管理密码访问请求
用户提交密码访问请求后,被指定为授权审批人的管理员可通过“密码访问请求”窗口管理这些请求。本节将说明如何审查待处理的密码访问请求、管理这些请求、在必要时修改访问时长,以及在批准后强制将密码归还至保险库。请按照以下步骤管理待批准的密码访问请求:
- 访问“密码访问请求”窗口,查看当前所有待审批的密码访问请求列表,以及相关详细信息,例如资源名称、账户名称、请求用户、请求访问的理由、有效期和请求时间。
- 点击目标请求旁“操作”列下的“处理请求”按钮,即可管理该密码访问请求。
- 在“密码访问请求审核”弹出窗口中,您将看到有关该密码访问请求的相关详细信息。

- 请查看请求详情,在指定字段中输入原因,然后执行以下操作之一:
- 点击“批准”按钮,按用户请求批准密码访问请求,且不修改访问期限。
- 点击“拒绝”按钮,以拒绝该密码访问请求。
- 使用“现在”或“稍后”选项修改请求的访问期限。
- 密码访问请求获批后,其状态将显示为“尚未使用”,直至用户从保险库中签出密码。一旦用户签出密码,状态将变更为“正在使用”。

- 点击“归还”按钮以撤销用户对该密码的访问权限。当密码处于“尚未使用”和“正在使用”阶段时,您可以强制归还密码。如果您拒绝密码访问请求,该请求将从队列中移除。
有效管理请求可确保您环境中的特权账户密码访问安全且受控。
5. 停用访问控制
PAM360 允许管理员随时针对任何资源或账户禁用访问控制,使具备相应权限的用户无需审批即可直接访问密码。以下部分详细说明了根据您的需求在资源和账户级别停用访问控制的必要步骤。
5.1 停用资源的访问控制
请按照以下步骤停用为资源配置的访问控制工作流:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后从显示的选项中选择“配置访问控制”。
- 在“配置访问控制”窗口中,点击底部的“停用”按钮,以停用为所选资源配置的访问控制工作流。
您还可以通过批量操作对资源执行此操作:选中目标资源,点击“资源操作”下拉菜单,选择“配置 >> 访问控制”,然后点击“停用”。
5.2 停用账户的访问控制
请按照以下步骤停用为某个账户配置的访问控制工作流:
- 导航至“资源”选项卡,切换到“密码”窗口,点击目标账户旁边的“账户操作”图标,然后从显示的选项中选择“配置访问控制”。
- 在“配置访问控制”窗口中,单击底部的“停用”按钮,以停用为所选帐户配置的访问控制工作流。
对于账户,您也可以通过批量操作完成此操作:选择目标账户,点击“账户操作”下拉菜单,选择“配置访问控制”并点击“停用”。