访问控制工作流
在任何 IT 环境中,访问控制都是一项基本的安全原则,它规定了谁可以在何种条件下以何种程度访问特权资源,从而确保只有授权用户才能访问、修改或管理关键资源,同时限制无条件访问。如果缺乏明确定义的密码访问控制工作流,将会产生重大安全漏洞,包括对特权账户的无限制访问,从而导致系统被入侵和财务损失。
PAM360 的访问控制工作流机制通过实施审批机制来授予用户访问特权账户的权限,从而缓解这些风险。该机制确保只有授权用户才能通过结构化的工作流访问特权凭证,从而降低未经授权访问、内部威胁和凭证滥用的风险。这种结构化的方法保障了对特权资源的访问安全,最大限度地减少了安全漏洞,确保仅在必要时且在定义的条件下授予访问权限。
本文详细涵盖以下主题:
1. 术语 - 访问控制工作流
下表概述了用于表示密码访问控制工作流中不同阶段的各种术语,并附有各阶段的简要说明,以帮助用户准确解读密码访问请求的状态。这些阶段反映了密码访问请求在审批、使用和完成阶段中的状态及进展。
| 用户 | 关键词/操作 | 描述 |
|---|---|---|
管理员 |
批准 |
批准用户访问密码的请求 |
拒绝 |
拒绝用户访问密码的请求 |
|
尚未使用 |
表示用户已获得授权管理员的批准,但尚未从密码库中提取密码 |
|
正在使用 |
表示用户已提取密码且当前正在使用 |
|
修改 |
用于更新用户提交的密码访问请求 |
|
归还 |
用于撤销用户对密码的访问权限 |
|
终端用户 |
请求 |
请求对密码的独占访问权限 |
等待审批 |
访问密码的请求正在等待管理员批准 |
|
签出 |
从保险库中签出密码 |
|
签入 |
将密码签入保险库 |
|
取消 |
取消已提交的密码访问请求 |
2. 角色与权限
默认情况下,具有“特权管理员”、“管理员”、“密码管理员” 和“云管理员”用户角色的用户,可通过定义密码访问的范围和限制来配置和管理访问控制工作流。除这些预定义角色外,您还可以创建自定义角色,并启用以下权限以在 PAM360 中配置或管理访问控制工作流:
- 配置- 配置访问控制工作流。
- 批准密码访问请求- 批准、拒绝或修改用户提出的密码访问请求。
3. PAM360 中的访问控制工作流
一旦为特权资源/账户配置了访问控制工作流,需要访问特权密码的最终用户应遵循该工作流以获得专属访问权限。PAM360 中的访问控制工作流确保对特权密码的访问仅通过基于审批的流程进行控制和授予,具体如下:
更多详情
从 8400 版本开始,访问请求采用具有明确审批时段的时限模型。此前,针对“立即”场景的已批准访问权限将无限期保持开放状态,直到用户手动归还密码或管理员强制归还为止。
- 当用户需要访问与其共享的受限资源时,应通过 PAM360 界面提交请求,并指定获取密码所需的时间段。
- 该请求随后将转发给在访问控制配置中被指定为所选资源/账户授权审批管理员的管理员。
- 授权管理员将审核用户访问密码的请求,并可批准、拒绝或更新该请求。
- 只有当所有指定管理员都批准该请求时,才会授予访问权限。即使其中一位指定审批管理员拒绝了该请求,用户也将被拒绝访问密码,且该请求将失效。
- 一旦获得批准,用户可以在指定的访问期限内签出密码。
- 使用后,用户可以手动归还密码。如果批准的访问期限已过,系统会自动撤销用户对密码的访问权限,并终止用户的远程会话。
- 管理员也可以随时通过强制归还密码来手动撤销用户对密码的访问权限。
- 每次独占使用后,系统都会根据配置的密码策略重置密码,以维护安全性。
- 如果用户需要再次访问该密码,则必须遵循访问控制工作流提交新的访问请求。
该工作流在确保安全、限时访问的同时,防止特权密码被未经授权使用。
注意
访问控制工作流不会覆盖 PAM360 的密码所有权和共享机制。它是一种增强机制,旨在提高安全性。当未配置访问控制时,用户可直接在 PAM360 界面查看共享密码并发起远程会话。启用密码访问控制机制后,即使用户已被共享该密码,也必须遵循请求-释放工作流才能访问该密码。
4. 访问控制工作流中的优先级
在 PAM360 中,访问控制工作流可在账户和资源两个层级进行配置,这使得针对同一资源内的不同用户账户配置各异的访问控制机制成为可能。让我们来了解当访问控制工作流在账户和资源层级配置时,优先级是如何运作的。
- 当在账户和资源级别实施访问控制时,账户级配置优先于资源级配置。例如,当在资源级别实施访问控制时,该配置将应用于该资源内的所有账户。但是,当为同一资源内的某个账户配置访问控制时,该账户级配置将覆盖该账户在资源级别应用的配置。
- 禁用在资源级别配置的访问控制,不会影响同一资源内账户在账户级别实施的访问控制配置。
- 当账户级配置的访问控制工作流被停用时,资源级实施的访问控制配置将应用于该账户。
- 当资源中的特定账户需要更高的安全级别时,在账户级别配置访问控制会非常有用。
以 PAM-Win10 为例,这是一个拥有多个账户的组织内部的特权资源。当在资源级别实施访问控制时,PAM-Win10 内的所有账户默认将继承相同的访问控制策略。然而,如果特定账户需要更严格的安全措施,则可在账户级别实施访问控制。
例如,若 PAM-Win10 中的管理员账户需要更高级别的安全保障(如在授予访问权限前需获得至少四位管理员的批准),则可在账户级别实施访问控制配置。此配置仅针对管理员账户覆盖资源级别的访问控制。但 PAM-Win10 中的所有其他账户仍将遵循资源级别配置的访问控制策略。
5. 访问控制工作流的限制
PAM360 中的访问控制工作流在高可用性 (HA) 备用服务器上运行时,目前存在兼容性问题。如果主服务器离线,用户将无法使用访问控制工作流请求密码访问。为解决此问题,管理员可采用临时变通方案在备用服务器上启用访问控制工作流。但这要求在停机期间仔细跟踪已批准的请求。请按照以下详细步骤实施该变通方案:
- 转到辅助服务器上的 PAM360 安装目录,找到conf文件夹。
- 使用文本编辑器打开system_properties.conf 文件 。
- 在 文件末尾追加以下系统属性PwdAcsSecSrvr.AcsCtrl=true ,然后保存更改。
- 重启辅助服务器上的 PAM360 应用程序,使更改生效。
主服务器恢复后,针对停机期间从备用服务器签出的密码,自动密码签入流程将无法正常运行。为确保安全与合规,管理员必须手动审核并签入停机期间签出的所有密码,以确保所有访问请求均得到记录,并防止任何未经授权的访问。通过采用此临时解决方案,管理员可在主服务器离线时维持备用服务器的访问控制功能。