特权资源发现
在当今复杂的 IT 环境中,企业往往难以全面掌握其特权资源及相关账户的完整清单,从而导致安全漏洞和合规风险。PAM360 中的“特权资源发现”功能提供了保障关键资产安全并缓解潜在威胁所需的可视性。该功能通过识别网络中的特权资源,确保其被系统地发现、接入和管理,从而应对这一挑战。
通过消除特权访问管理中的盲区,组织能够统一执行安全策略,并将未经授权访问的风险降至最低。借助全面的发现功能,组织可以主动识别未受管理的特权账户,满足合规要求,并增强整体安全态势。本帮助文档详细涵盖了以下主题:
1. 资源发现
注意
在启动发现操作之前,请确保 PAM360 服务器上已安装以下软件组件:
- Microsoft Visual C++ 2015 可再发行组件
- Microsoft .Net Framework 4.5.2 或更高版本
PAM360 支持对您环境中的终端(即资源)进行按需和定期发现,使您能够将所有特权资源无缝纳入 PAM360 的资源库。它利用基于协议的发现机制来识别您环境中的特权资源,并与目标系统建立连接。目前,PAM360 支持通过“资源>>发现资源”对以下资源类型进行发现:
1.1 Windows
通过 Windows 资源发现功能,PAM360 允许您识别并将其 IT 环境中的特权 Windows 资源及相关账户纳入 PAM360 存储库。PAM360 通过查询域控制器以查找已加入域的机器,自动扫描、识别并导入 Windows 终端(如服务器和工作站)。发现后,这些特权资源可通过 PAM360 中的“资源”选项卡进行集中管理。
在发现过程中,PAM360 会自动识别并列出其部署所在域控制器中的所有 Windows 域。 从显示的列表中选择目标域,并提供必要的域控制器凭据。PAM360 将使用提供的凭据查询域控制器,以检索属于该 Windows 域内各个组或组织单位 (OU) 的所有服务器和工作站列表。随后,它将与每个已识别的端点建立 WMI(Windows 管理仪器)连接,以完成资源发现过程。
请按照以下步骤发现您 IT 基础设施中的特权 Windows 资源:
- 导航至“资源”>>“发现资源”>>“Windows”。

- 在弹出的表单中,输入以下详细信息。
- 选择域名- 从下拉列表中选择一个现有域名,以选择您希望从中发现并导入资源到 PAM360 库存的 Windows 域。如果您希望从新域导入资源,请单击“新建域”按钮,在“新建域”字段中输入域名,然后单击“添加”按钮以添加该域。新域将被添加到 PAM360 的可用选项列表中。
- 主域控制器- 在此字段中指定主域控制器的 DNS 名称。
- 辅助域控制器- 在此字段中指定辅助域控制器的 DNS 名称,以确保即使主域控制器不可用,发现和同步过程也能持续运行。您可以以逗号分隔的格式输入多个值。
注意
请以逗号分隔的格式输入辅助域控制器的 DNS 名称。当主域控制器不可用时,系统将使用列表中的某个辅助域控制器进行资源发现。如果您使用 SSL 连接模式进行发现,请确保此处指定的 DNS 名称与域控制器 SSL 证书中指定的 CN(通用名称)相匹配。
- 连接模式- 在 SSL 和非 SSL 连接模式之间进行选择,PAM360 将使用该模式与域控制器建立连接。我们强烈建议您选择 SSL 模式以建立加密连接,从而增强安全性。
- 提供凭据- PAM360 需要一个具有读取权限的有效域账户,以便查询 AD 并获取所选域下的特权资源。您可以手动指定用户名和密码,或使用存储在 PAM360 中的现有账户。
- 手动指定用户名和密码- 选择此选项以手动提供凭据。在相应的字段中输入在域控制器上具有读取权限的帐户的用户名和密码。
- 使用存储在 PAM360 中的账户- 选择此选项可在 PAM360 中选择一个持有所需域账户凭据的账户。从相应字段中选择资源和账户名称。
- 密码策略- 指定密码策略以规定导入账户的密码复杂度规则。PAM360 允许您在导入过程中为单个组或组织单位 (OU) 分配特定的密码策略。请从“密码策略”下拉菜单中选择所需的密码策略。
- 要导入的资源- 若需将特定资源导入 PAM360 资源库,请在此字段中以逗号分隔的形式列出这些资源名称。
- 要导入的资源组- 若仅需从指定域中导入特定资源组,请在此字段中以逗号分隔的形式列出这些资源组的名称。
- 要导入的组织单位 (OU)- 若仅需从指定域中导入特定的组织单位,请在此字段中以逗号分隔的格式输入要导入的组织单位名称。
- PAM360 会定期查询 AD 以保持资源同步。添加到 AD 中的新资源会自动添加到 PAM360 的库存中,以保持资源数据库同步。在“同步间隔”字段中,输入 PAM360 应查询 AD 并将新添加的特权资源自动导入 PAM360 的时间间隔。 根据待发现的资源组和组织单位 (OU) 的数量,将同步间隔设置为至少 3 小时或更长。
- 如果您已在相应字段中指定了要导入的资源、资源组或组织单位,请点击“导入”按钮将其导入 PAM360 的资源库。
- 如果您未填写这些字段,可以单击“获取组和 OU”按钮,列出所选域内所有可用的资源组,然后从中将所需的资源组导入 PAM360。 从显示的列表中选择所需的组和OU,为每个组和OU选择密码策略,然后点击“导入”按钮。所选资源将被导入到您的PAM360存储库中。如果您已设置同步间隔,PAM360将定期查询AD,并自动将添加到所选资源组和OU中的资源纳入系统。若要在导入前查看所选组,请点击“查看所选组”按钮。

- 成功发现特权资源后,您可以选择将所有发现的资源添加到 PAM360 的库存中,或根据需求仅添加特定资源。
您已成功发现环境中的特权资源,并将其添加到 PAM360 的资源库中。现在,您可以通过“资源”选项卡无缝管理这些资源。
在 Windows 资源发现过程中,如果您选择SSL作为连接模式,应将域控制器的 SSL 证书导入 PAM360 的证书存储库,以实现 PAM360 与 Windows 域控制器之间安全、加密的通信。这可确保 PAM360 在资源发现和密码管理等操作中建立受信任的加密连接。请按照以下步骤将域控制器的 SSL 证书导入 PAM360:
- 将域控制器的 SSL 证书(Base-64 编码的 X.509 (.CER) 格式)复制到 PAM360 服务器运行的机器上的<PAM360-安装目录>/bin文件夹中。
- 现在,导航至“控制面板”>>“网络和 Internet”>>“Internet 选项”。
- 在“Internet 属性”弹出窗口中,进入“内容”选项卡,然后单击“证书”按钮。
- 在弹出的“证书”窗口中,点击“导入”按钮。您将看到“证书导入向导”。点击“下一步”继续。
- 在随后出现的窗口中,点击“浏览”按钮,从您的计算机中上传由您的证书颁发机构签发的根 CA 证书,然后点击“下一步”。
- 勾选“根据证书类型自动选择证书存储”复选框,点击“下一步”,然后点击“完成”以结束操作。
- 在随后出现的窗口中,单击“确定”关闭向导并应用更改。
- 重复上述步骤导入域控制器的 SSL 证书。
如果您有多个域控制器,请重复这些步骤,将信任链中每个域控制器的 SSL 证书导入。
1.2 Linux
PAM360 采用 SSH 和 Telnet 作为远程连接模式,用于发现您环境中的 Linux 终端。请按照以下步骤发现您 IT 基础设施中的特权 Linux 资源:
- 导航至“资源”>>“发现资源”>>“Linux”。

- 在出现的表单中,输入以下详细信息。
- 通过以下方式发现设备- PAM360 允许您通过三种不同方式发现环境中的 Linux 终端。点击下拉按钮查看可用选项。
- 主机名/IP 地址- 选择此选项,可通过主机名或 IP 地址发现您希望接入 PAM360 的 Linux 设备。在提供的字段中输入主机名或 IP 地址。
- IP 地址范围- 选择此选项可通过输入 IP 地址范围来发现多个设备。位于指定 IP 范围内的所有 Linux 资源都将被发现并接入 PAM360。在提供的字段中指定 IP 地址范围。
- 从文件导入主机名/IP 地址- 选择此选项可上传包含您环境中需接入 PAM360 的 Linux 设备主机名或 IP 地址的文件。请确保每行仅包含一个值,且主机名或 IP 地址采用逗号分隔或制表符分隔格式。 点击“导入文件”字段旁边的“浏览”按钮,从您的计算机中选择所需文件,然后点击“打开”。在随后弹出的窗口中,将资源属性与文件中的相应列进行映射,然后点击“导入”。
- 通过应用程序网关进行发现- 选中此复选框,可发现环境中未通过已部署的 应用程序网关。点击“应用程序网关”字段旁边的下拉菜单,查看并从您环境中已部署的可用网关列表中进行选择。选择所需的应用程序网关以继续进行发现,或点击“添加新网关”按钮添加新的应用程序网关。
- 连接模式- 在 SSH 和 Telnet 连接模式之间进行选择,PAM360 将使用该模式发现并建立与您环境中可用 Linux 端点的安全连接。
注意
Telnet 远程连接模式即将被弃用。
- 超时- 指定 PAM360 在将尝试视为失败之前,应等待设备响应的时间(以秒为单位)。当设备响应较慢或位于远端子网时,此设置尤为有用。
- 如果您使用的是 SSH 连接模式,应从可用选项中选择所需的发现配置文件,以继续进行 Linux 资源发现。如果您没有发现配置文件,请单击“添加配置文件”按钮以添加一个新的发现配置文件。请按照提供的步骤操作 此处 中的步骤,为 Linux 资源发现添加配置文件。
- 如果您使用的是 Telnet 连接模式,应在提供的字段中指定相应的 Telnet 端口号。
- 点击“发现”按钮以启动发现流程。此时将弹出一个确认窗口,您可在其中选择通知所有管理员或特定收件人关于发现流程。若选择仅通知特定收件人,请在指定字段中以逗号分隔的格式输入电子邮件地址,然后点击“继续”。您将看到“状态”页面,发现流程将作为任务添加至该页面,并显示其详细信息,例如 IP 地址、开始和结束时间等。

- 此外,您还可以点击“添加计划”按钮,根据需求将发现流程设置为周期性任务。此时将显示“添加计划”窗口,您可在其中配置计划任务,以发现环境中的新添加资源。请参阅此 部分 了解在 PAM360 中添加资源发现计划的详细步骤。
发现成功后,应将发现的资源导入 PAM360 的资源库。所有发现的资源都将显示在“状态”选项卡中。您可以选择所需的资源并将其接入 PAM360 的资源库。请参阅此 部分 了解“状态”选项卡中可执行操作的更多详情。
其他详细信息
如果待发现的设备位于与 PAM360 主机不同的子网中,由于连接延迟增加,发现过程可能需要的时间会超过配置的超时时间。
1.2.i 添加发现配置文件
为了发现 Linux 资源并枚举其账户,PAM360 需要一个包含所有必要连接参数的预定义配置。该配置称为发现配置文件。它使 PAM360 能够与目标系统建立安全连接,使用适当的凭据或密钥进行身份验证,并检索可用资源及其关联账户的详细信息。请按照以下步骤添加新的发现配置文件:
- 在“发现资源”页面上,点击“配置文件”字段旁边的“添加配置文件”按钮。

- 在弹出的表单中,输入以下详细信息:
- 名称- 输入发现配置文件的名称。
- 描述- 为配置文件提供简短描述。
- SSH 端口- 指定用于连接到 Linux 资源的 SSH 端口。
- 用户提示符- PAM360 需要用户提示符来检测连接是否成功建立以及 shell 是否已准备好接收命令。这通常是建立 SSH 会话后系统显示的一个字符或字符串。请确保提示符配置正确,与您的 Linux 系统显示的内容一致。
- 提供凭据- 您可以选择手动指定用户名和密码、使用 PAM360 中存储的现有账户,或添加 SSH 私钥进行身份验证。
- 手动指定用户名和密码- 选择此选项以手动指定凭据。在提供的字段中输入在目标系统上具有读取权限的账户的用户名和密码。
- 使用 PAM360 中存储的账户- 选择此选项可在 PAM360 中选择一个持有所需凭据的账户。从相应字段中选择合适的资源和具有相应权限名称的账户。
- 添加 SSH 私钥- 如果 Linux 资源使用私钥进行身份验证,请选择此选项。上传用于 SSH 密钥身份验证的私钥,并在相应字段中指定用户名、私钥名称和 私钥密码。

- 账户发现- 选中此复选框可发现已发现资源上的所有相关特权账户。
- 权限提升方法- 选择合适的权限提升方法。此项仅在启用“账户发现”复选框时才需填写。
- 使用 'su' 作为 root:指定 root 用户提示符(PAM360 用于检测会话期间是否已提升权限的字符串),并提供超级用户账户凭据。您可以手动指定用户名和密码,或使用存储在 PAM360 中的现有账户。
- 使用 'sudo':如果步骤 2 中提供的凭据属于具有 sudo 权限的用户账户,PAM360 将同时发现资源及其关联账户。如果用户账户不具备 sudo 权限,则仅发现资源。
- 点击“保存”以创建并保存发现配置文件。
您现已成功添加了一个发现配置文件,用于发现您环境中的 Linux 端点。
1.3 网络设备
请按照以下步骤发现并接入您环境中的网络设备到 PAM360:
- 导航至“资源”>>“发现资源”>>“网络设备”。

- 在弹出的表单中,输入以下详细信息。
- 通过以下方式发现设备- PAM360 允许您使用三种不同方法发现环境中的网络设备。点击下拉按钮查看可用选项。
- 主机名/IP 地址- 选择此选项可通过指定主机名或 IP 地址来发现并接入网络设备至 PAM360。请在相应字段中输入主机名或 IP 地址。
- IP 地址范围- 选择此选项可通过输入 IP 地址范围来发现多个设备。指定 IP 范围内的所有网络设备都将被发现并接入 PAM360。请在相应字段中指定 IP 地址范围。
- 从文件导入主机名/IP 地址- 选择此选项,可上传包含您希望接入 PAM360 的环境内设备主机名或 IP 地址的文件。每行填写一个值,并以逗号分隔或制表符分隔的形式输入主机名或 IP 地址。 点击“导入文件”字段旁边的“浏览”按钮,从您的计算机中选择所需文件,然后点击“打开”。在随后弹出的窗口中,将资源属性与文件中的相应列进行映射,然后点击“导入”。
- 通过应用程序网关发现- 选中此复选框,可使用已部署的 应用程序网关。点击“应用网关”字段旁的下拉菜单,查看并从环境中已部署的可用网关列表中进行选择。选择所需的应用网关以继续发现过程,或点击“添加新网关”按钮添加新的应用网关。
- 配置文件- 从可用选项中选择所需的发现配置文件以继续进行资源发现。如果您没有发现配置文件,请点击“添加配置文件”按钮以添加新的发现配置文件。请按照此处提供的步骤操作 此处 中的步骤添加新的发现配置文件,以发现您环境中的网络设备。
- 超时- 指定 PAM360 在将尝试视为失败之前,应等待设备响应的时间(以秒为单位)。当设备响应较慢或位于远端子网时,此设置尤为有用。
- 重试次数- 输入 PAM360 在首次尝试发现资源失败时应进行的重试次数。重试有助于减轻网络短暂故障或设备响应延迟的影响。
- 输入所需信息后,点击“发现”按钮以启动发现流程。此时将弹出一个确认窗口,您可以在其中选择通知所有管理员或特定收件人关于资源发现流程。如果您选择仅通知特定收件人,请在提供的字段中以逗号分隔的格式输入电子邮件地址,然后点击“继续”。 您将看到“状态”页面,发现过程将作为一项任务添加到该页面,并附有其详细信息,例如 IP 地址、开始和结束时间等。
- 此外,您还可以点击“添加计划”按钮,根据需求将发现流程设置为周期性任务。此时将显示“添加计划”窗口,您可在其中配置计划任务,以发现环境中的新添加资源。请参阅此 部分 了解在 PAM360 中添加资源发现计划的详细步骤。
注意
- 目前,PAM360 仅支持 IPv4 地址格式进行资源发现。
- 在发现网络设备时,仅会发现资源并将其添加到 PAM360 的库存中。在此过程中不会枚举相关用户账户。
发现成功后,应将发现的资源导入 PAM360 的资源库。所有发现的资源都将显示在“状态”选项卡中。您可以使用“全部添加”选项将所有发现的资源导入 PAM360 的资源库,也可以根据需求选择仅导入特定资源。选择所需资源并单击“添加”按钮,即可将所选资源添加到 PAM360 的资源库中。请参阅此 章节 了解“状态”选项卡中可执行操作的更多详情。
1.3.i 添加发现配置文件
请按照以下步骤添加新的发现配置文件,以发现您环境中的网络设备:
- 在“发现资源”页面上,点击“配置文件”字段旁边的“添加配置文件”按钮。

- 在弹出的表单中,输入以下详细信息:
- 名称- 输入发现配置文件的名称。
- 描述- 为配置文件提供简短描述。
- 版本- 选择您希望发现的设备所使用的 SNMP 版本(v1、v2c 或 v3)。
- SNMP 端口- 指定用于连接您环境中的网络设备的 SNMP 端口号。
- 若选择 SNMP v1 或 v2c 版本,请输入以下信息:
- 读取社区- 输入 SNMP 读取社区字符串,此项用于获取基本设备信息。它类似于密码,允许对 SNMP 数据进行只读访问。
- 写入社区- 如果需要写入权限,请输入 SNMP 写入社区字符串。
- 若选择 SNMP v3 版本,请输入以下详细信息:
- 用户名- 输入在网络设备上配置的 SNMP v3 用户帐户的用户名。

- 上下文名称- 若设备上已配置,请指定 SNMP 上下文名称。SNMP 中的上下文是对管理信息(MIB 对象)的逻辑分组,可供 SNMP 实体访问。它允许 SNMP 管理器检索 MIB 数据的不同子集或视图。 单个 SNMP 实体可支持多个上下文,每个上下文代表一组不同的受管对象。如果特定的一组 MIB 数据与某个上下文相关联,任何 SNMPv3 管理器都应指定相应的上下文名称来访问该数据。上下文名称通常是一个八位字节字符串,且必须与设备上配置的内容完全一致。
- 身份验证协议- 从显示的选项中选择用于验证 SNMPv3 用户帐户的身份验证协议(MD5 或 SHA)。MD5 和 SHA 是 SNMPv3 应用中用于生成身份验证或隐私密钥的算法。
- 身份验证密码- 您可以选择手动输入密码,或选择 PAM360 中存储的包含该密码的账户。在相应字段中输入密码,或选择包含所需密码的资源及对应账户。
- 隐私协议- 从显示的选项中选择用于加密 SNMP 消息的隐私协议(DES 或 AES)。
- 隐私密码- 您可以选择手动输入密码,或选择 PAM360 中存储的、持有该密码的账户。在相应字段中输入密码,或选择资源以及包含所需密码的对应账户。
- 点击“保存”以保存发现配置文件。
您现已成功添加了一个发现配置文件。保存后,该配置文件可用于后续的网络设备发现任务。
1.4 VMware 设备
PAM360 利用 vSphere API 来实现 VMware 设备的发现。通过 API 连接到 vCenter 服务器,PAM360 会检索所有相关 ESXi 主机的完整列表,从而将这些资源无缝纳入 PAM360 的资源库。请按照以下步骤发现并将其环境中的 VMware 设备纳入 PAM360:
- 导航至“资源”>>“发现资源”>>“VMware”。

- 在弹出的表单中,输入以下详细信息。
- 通过以下方式发现设备- PAM360 允许您使用三种不同方法发现环境中的 VMware 设备。单击下拉按钮查看可用选项。
- 主机名/IP 地址- 选择此选项可通过指定主机名或 IP 地址来发现并接入 VMware 设备至 PAM360。请在相应字段中输入主机名或 IP 地址。
- IP 地址范围- 选择此选项可通过输入 IP 地址范围来发现多个设备。位于指定 IP 范围内的所有 VMware 设备都将被发现并接入 PAM360。请在提供的字段中指定 IP 地址范围。
- 从文件导入主机名/IP 地址- 选择此选项,可上传包含您希望接入 PAM360 的环境内设备主机名或 IP 地址的文件。请确保每行仅包含一个值,且主机名或 IP 地址采用逗号分隔或制表符分隔的格式。 点击“导入文件”字段旁边的“浏览”按钮,从您的计算机中选择所需文件,然后点击“打开”。在随后弹出的窗口中,将资源属性与文件中的相应列进行映射,然后点击“导入”。
- 通过应用程序网关发现- 启用此复选框,可使用已部署的 应用程序网关。点击“应用程序网关”字段旁边的下拉菜单,查看并从环境中已部署的可用网关列表中进行选择。选择所需的应用程序网关以继续进行发现,或点击“添加新网关”按钮添加新的应用程序网关。
- 配置文件- 从可用选项中选择所需的发现配置文件以继续进行资源发现。如果您没有发现配置文件,请点击“添加配置文件”按钮以添加新的发现配置文件。请按照提供的步骤操作 此处 中的步骤添加新的发现配置文件,以发现您环境中的 VMware 设备。
- 重试- 输入 PAM360 在首次尝试发现资源失败时应进行的重试次数。重试有助于减轻短暂网络故障或设备响应延迟的影响。
- 点击“发现”按钮以启动发现流程。此时将弹出一个确认窗口,您可以在其中选择通知所有管理员或特定收件人关于资源发现流程。如果您选择仅通知特定收件人,请在提供的字段中以逗号分隔的格式输入电子邮件地址,然后点击“继续”。您将看到“发现状态”页面,发现流程将作为一项任务添加到该页面,并显示其详细信息,例如 IP 地址、开始和结束时间等。
- 此外,您还可以点击“添加计划”按钮,根据需求将发现过程设置为周期性任务。此时将显示“添加计划”窗口,您可在其中配置计划任务,以发现环境中的新添加资源。请参阅此 部分 了解在 PAM360 中添加资源发现计划的详细步骤。
发现成功后,应将发现的资源导入 PAM360 的资源库。所有发现的资源都将显示在“状态”选项卡中。您可以使用“全部添加”选项将所有发现的资源导入 PAM360 的资源库,也可以根据需求选择仅导入特定资源。请参阅此 部分 了解“状态”选项卡中可执行操作的更多详情。
1.4.i 添加发现配置文件
请按照以下步骤添加新的发现配置文件,以发现您环境中的 VMware 设备:
- 在“发现资源”页面上,点击“配置文件”字段旁边的“添加配置文件”按钮。

- 在弹出的表单中,输入以下详细信息:
- 名称- 为发现配置文件输入名称。
- 描述- 为发现配置文件提供简要说明。
- VMware 端口- 指定用于与 VMware vCenter 或 ESXi 主机建立连接的端口号。默认情况下,VMware 使用443端口进行安全的 HTTPS 通信。
- 用户名- 输入具有足够权限访问 VMware vCenter 或 ESXi 主机的账户用户名。该账户应在发现过程中具备查询和获取设备详细信息的必要权限。
- 密码- 您可以在提供的字段中手动输入密码,或选择 PAM360 中存储的包含该密码的账户。如果密码已存储在 PAM360 中,请从提供的字段中选择资源以及包含所需密码的对应账户。
- 点击“保存”以创建并保存发现配置文件。
您现已成功添加了一个发现配置文件。保存后,该配置文件可重复用于发现您环境中的 VMware 设备。
1.5 AWS 设备
亚马逊网络服务(AWS)是一个按需云计算平台,而弹性计算云(EC2)是亚马逊广受欢迎的服务之一。EC2 平台允许用户租用多个虚拟实例来运行其应用程序。所有这些实例均可直接通过 PAM360 进行检索、导入和管理。
注意
要发现并添加 AWS 资源到 PAM360 的库存中,请确保满足以下先决条件:
- 资源接入的管理员访问权限
- Amazon EC2 只读访问权限,用于从您的 AWS 环境中获取并列出实例详细信息
请按照以下步骤发现并接入您环境中的 AWS 实例到 PAM360:
- 导航至“资源”>>“发现资源”>>“AWS”。

- 在弹出的表单中,输入以下详细信息。
- 任务名称- 输入发现任务的名称。
- 区域- 选择目标资源所在的 AWS 区域。
- AWS 凭证- 提供用于验证您的 AWS 账户所需的访问密钥和 秘密密钥。该 AWS 账户应具备获取 EC2 实例详细信息的必要权限。您可以在相应的字段中手动输入访问 密钥和秘密密钥,或选择存储在 PAM360 中且包含所需凭证的现有 AWS IAM 资源。
- 配置文件- 从可用选项中选择所需的发现配置文件以继续进行资源发现。如果您没有发现配置文件,请点击“添加配置文件”按钮来添加一个。请按照提供的步骤操作 此处 中的步骤,添加新的发现配置文件,以发现您环境中的 AWS EC2 实例。
- 输入所需详细信息后,点击“发现”按钮以启动发现流程。此时将弹出一个确认窗口,您可以在其中选择通知所有管理员或特定收件人关于发现流程。如果您选择仅通知特定收件人,请在提供的字段中以逗号分隔的格式输入电子邮件地址,然后点击“继续”。 您将看到“状态”页面,发现过程将作为一项任务显示,并附带详细信息,例如 IP 地址、开始和结束时间等。所有符合指定参数且可访问的 AWS EC2 实例都将被纳入 PAM360。

发现成功后,您应将发现的资源导入 PAM360 的资源库。所有发现的资源都将显示在“状态”选项卡中。您可以使用“全部添加”选项将所有发现的资源导入 PAM360 的资源库,也可以根据需求选择仅导入特定资源。选择所需资源并点击“添加”按钮,即可将选定的资源添加到 PAM360 的资源库中。探索此 链接 ,了解“状态”选项卡中可执行操作的更多详情。
1.5.i 添加发现配置文件
请按照以下步骤添加新的发现配置文件,以发现您环境中的 AWS EC2 实例:
- 在“发现资源”页面上,点击“配置文件”字段旁边的“添加配置文件”按钮。

- 在弹出的表单中,输入以下详细信息:
- 名称- 输入发现配置文件的名称。
- 描述- 为发现配置文件提供简要描述。
- SSH 密钥- 您可以添加 SSH 私钥,并在“私钥名称”和“私钥密码”字段中手动输入其名称和密码,或者使用存储在 PAM360 中的 SSH 密钥。如果您已将 SSH 密钥存储在 PAM360 中,请从提供的下拉字段中选择持有所需 SSH 私钥的相应资源和账户。
注意
确保私钥名称与该特定实例关联的名称完全一致。PAM360 在发现过程中使用此密钥建立安全连接。
- 用户名- 输入 PAM360 应使用的用户名,以便使用提供的密钥与已发现的实例建立 SSH 连接。
注意
最初,PAM360 会将该资源视为 Windows 实例进行身份验证。如果此尝试失败,它将自动使用相同的凭据,将该资源视为 Linux 实例并重新尝试登录。如果未提供用户名,PAM360 将默认将该资源视为 Windows 实例,并使用默认管理员账户进行登录尝试。
- 点击“保存”以创建并保存该发现配置文件。
您现已成功添加了一个发现配置文件。保存后,该配置文件可用于后续的 AWS 资源发现任务。
发现成功后,您应将发现的资源导入 PAM360 的资源库。所有发现的资源都将显示在“状态”选项卡中。您可以根据需求,使用“全部添加”选项将所有发现的资源导入 PAM360 的资源库,或使用“添加”选项仅导入特定资源。请参阅此 链接 ,了解“状态”选项卡中可执行操作的更多详情。
注意
- 若要从 Windows 实例发现账户,请确保已在 PAM360 中为该账户手动配置了“远程密码重置”设置。
- 在 Windows 实例中,如果管理员账户密码已轮换,请勿删除相关资源。由于 AWS 无法检索更新后的密码,该账户应由 PAM360 进行管理,以确保访问不中断。
1.6 Amazon WorkSpaces
除上述端点外,PAM360 还支持对使用 Amazon WorkSpaces 创建的虚拟桌面进行发现和管理。您可以直接通过 PAM360 界面检索、导入并管理这些虚拟实例。请按照以下步骤从 Amazon WorkSpaces 客户端发现虚拟机,并将它们作为资源添加到 PAM360 中:
- 请参阅 AWS 文档 来创建您的 Amazon WorkSpaces 客户端,并在 AWS 控制台中设置目录。
- 使用您创建的 Amazon WorkSpaces 客户端 。
- 在虚拟桌面上安装 PAM360。
- PAM360 安装完成后,请按照 Windows 或 Linux的标准步骤启动发现过程。
2. 计划资源发现与发现状态
注意
目前,PAM360 仅在发现位于特定 IP 地址范围内的资源时支持“计划资源发现”功能。
PAM360 允许您通过计划任务,对环境中新增的受限资源进行定时发现。通过配置计划资源发现,您可以确保新部署的 Linux 系统、VMware 虚拟机和网络设备在无需人工干预的情况下,自动被发现并纳入 PAM360 的资源库。
您可通过在计划任务中配置各项参数,定义发现间隔及待发现的资源。 您可以根据需求按需触发资源发现,或将发现任务设置为定期执行,例如每隔几天或每月执行一次。此外,您可以选择发现并导入所有新部署的资源,或通过定义条件仅导入特定资源。此外,您还可以配置 PAM360,使其在资源发现成功后向环境中的所有管理员或指定用户发送电子邮件通知,以便他们及时了解新部署的资源。
2.1 计划的资源发现
请按照以下步骤为 Linux、VMware 和网络设备添加资源发现计划:
- 导航至“资源”>>“发现资源”,并根据您的需求从左侧窗格中选择Linux、网络设备或VMware。
- 在弹出的发现表单中,输入所需的详细信息,然后单击“添加计划”按钮。

- 在“添加计划”窗口中,输入以下详细信息:
- 发生频率- 选择计划任务的运行频率。选择“一次”仅执行该任务一次,“天”每隔几天重复一次,或“每月”每月执行一次。
- 从...开始- 根据计划的执行频率,指定任务应开始的日期或应执行的日期。
- 开始时间- 指定在所选日期上执行任务的时间。
- 如果您选择“天”作为执行频率,请在“间隔天数”字段中输入任务应重复执行的天数。计划将在输入的天数后重复执行一次。

- 如果您选择了“每月”,则应选择每月执行该计划的日期。任务将在每月的选定日期运行。
- 在“导入条件”下,您可以选择将所有已发现的资源导入 PAM360 的库存,或通过定义条件仅导入特定资源。请根据您的需求选择相应选项。若选择“按条件导入”选项,请使用提供的选项指定条件,以仅导入所需的资源。
- 此外,您还可以选择在资源被发现后接收发现任务通知的用户。您可以选择通知所有具有“发现”权限的管理员,或在指定字段中输入您希望通知的特定用户的电子邮件地址。您可以以逗号分隔的形式输入多个电子邮件地址。
- 点击“保存”以保存计划,点击“保存并运行”以执行计划(仅适用于“每日”和“每月”频率)。
您已成功添加资源发现计划。 您可以在相应资源发现类别页面的“计划”选项卡中,查看所有已配置的发现计划及其相关详细信息,例如状态、计划间隔以及任务下次执行的日期和时间。通过“计划”选项卡,您可以修改或删除现有的发现计划。此自动化流程可提高运营效率、减少人工操作,并确保您的特权访问清单始终保持最新状态。
2.2 发现状态
在启动资源发现操作后,PAM360 允许您实时监控发现任务的状态和进度。所有正在进行和已完成的发现任务均列在“发现状态”选项卡下。对于每个发现任务,系统会显示以下详细信息:任务名称、调用时间、完成时间戳以及总体发现状态。这有助于您轻松跟踪当前和过去的发现任务。 您可以点击任意任务,查看该特定操作期间发现的资源列表。此外,您还可在此窗口中停止正在进行的发现任务、恢复先前已停止的发现任务,以及删除发现任务。
您可以在“状态”选项卡中执行以下操作:
- 您可以查看正在后台运行的发现任务列表。发现任务将以表格形式显示,并附带详细信息,例如任务名称、开始和结束时间、发现状态以及描述。

- 点击任务名称可查看该任务期间发现的资源列表。
- 在弹出的“发现任务状态”窗口中,单击“全部添加”按钮,将此任务期间发现的所有资源添加到 PAM360 的库存中。
- 或者,您也可以从已发现的资源列表中仅选择特定资源,然后点击“添加”按钮,将所选资源添加到 PAM360 的资产清单中。

- 使用“搜索”选项查找特定资源。
- 您可以使用屏幕右上角的下拉选项,根据属性对已发现的资源进行排序。
- 在“状态”选项卡中,从列表中选择所需的任务,然后点击“停止”或“恢复”按钮,根据您的要求停止或重启发现任务。
- 如果您不再需要某个发现任务,请选择该任务,然后点击顶部窗格中的“删除”按钮。
- 此外,“状态”选项卡还提供了一个“搜索”选项,可帮助您找到所需的发现任务。