在 PAM360 中配置特权任务自动化
PAM360 中的特权任务自动化 (PTA) 由 Qntrl 提供支持,可实现特权任务的安全高效自动化。若要结合 PAM360 使用 Qntrl Circuits,管理员需配置身份验证、安装必要组件,并在本地部署的 PAM360 应用程序与基于云的 Qntrl Circuits 之间建立连接。
本文档提供了在 PAM360 中配置 PTA 的分步指南。阅读完本文档后,您将了解:
- 将 Qntrl 注册到 PAM360:配置 Zoho API 控制台,创建客户端 ID 和客户端密钥,并启用对 Qntrl Circuits 的安全 API 访问。
- 安装 Qntrl Circuits 桥接服务器:在指定服务器上部署 Qntrl Circuits Bridge,以促进 PAM360 与 Qntrl Circuits 之间的通信。
- 在 PAM360 中注册 Bridge:通过在 PAM360 中注册 Bridge 服务器,建立无缝的自动化工作流。
下文各章节提供了详细的操作指南,以确保构建安全且自动化的特权任务执行框架。
1. 用于 PAM360 与 Qntrl Circuits 之间身份验证的 Qntrl 注册
1.1 先决条件
注意
在主桥接服务器注册过程中,PAM360 最初需要稳定的互联网连接,以便与云端的 Qntrl Circuits 建立通信。主桥接服务器成功注册后,PAM360 与 Qntrl Circuits 之间后续的所有通信都将通过该已注册的桥接服务器进行安全路由。这消除了 PAM360 进行日常 Qntrl Circuits 操作时对直接互联网连接的需求。
若要将 PAM360 与 Qntrl(Zoho 公司的工作流编排工具)集成,必须配置身份验证凭据。请按照以下步骤将 PAM360 注册到 Qntrl 并生成所需的凭据:
| 数据中心 | 账户 URL | 开发者控制台网址 |
|---|---|---|
|
美国 |
https://accounts.zoho.com/ |
https://api-console.zoho.com/ |
|
欧盟 |
https://accounts.zoho.eu/ |
https://api-console.zoho.eu/ |
|
IN |
https://accounts.zoho.in/ |
https://api-console.zoho.in/ |
|
AU |
https://accounts.zoho.com.au/ |
https://api-console.zoho.com.au/ |
|
CN |
https://accounts.zoho.com.cn/ |
https://api-console.zoho.com.cn/ |
|
日语 |
https://accounts.zoho.jp/ |
https://api-console.zoho.jp/ |
|
CA |
https://accounts.zoho.ca/ |
https://api-console.zoho.ca/ |
|
阿联酋 |
https://accounts.zoho.ae/ |
https://api-console.zoho.ae/ |
|
英国 |
https://accounts.zoho.uk/ |
https://api-console.zoho.uk/ |
|
南非 |
https://accounts.zoho.sa/ |
https://api-console.zoho.sa/ |
- 访问相应的账户网址,如有需要请创建一个 Zoho 账户。
最佳实践
建议使用团队或全组织账户,而非个人账户,因为如果相关用户离开组织或在组织内调岗,个人账户可能会变为非活动状态或被停用。
- 访问Zoho API 开发者控制台网址,并使用指定的 Zoho 账户登录。
- 在API 开发者控制台中,点击“添加客户端”,然后选择“基于服务器的应用程序”。
- 在弹出的新页面中,输入以下信息:
- 客户端名称:输入应用程序名称(例如 PAM360)。
- 主页 URL:指定 PAM360 访问 URL,例如https://<server>:<port> 或https://<domain-name>.com
- 授权重定向 URI:按以下格式输入重定向 URI:<主页 URL>/pam360redirect/ZohoCircuits
- 点击“创建”以生成客户端 ID和客户端密钥,并将这些凭据复制下来,以便在 PAM360 中进行后续配置。
这些凭据将在 PAM360 与 Qntrl Circuits 之间建立安全的通信通道,从而通过 Zoho API 为 Qntrl Circuits 提供基于 API 的身份验证。
1.2 身份验证与授权
- 导航至“管理” >> “工作流编排” >> “特权任务自动化”。
- 在弹出的页面中,点击“Qntrl 注册”选项卡,输入客户端 ID、客户端密钥,并选择区域。

- 点击“保存”,随后在弹出的同意提示中,接受条款以允许 PAM360 在 Qntrl 中管理特权任务。

- 在下一页,点击“授权”以完成集成,并允许 PAM360 访问 Qntrl Circuits。

2. 桥接服务器安装
Bridge 服务器作为安全代理,用于实现 PAM360 与 Qntrl Circuits 之间的通信,从而实现特权任务自动化。所有 Bridge 服务器均应安装在 PAM360 网络内具有稳定互联网连接的服务器上。
对于需要在未直接连接至 PAM360 网络或位于非军事区 (DMZ) 的远程机器上执行的特权任务,应在这些网络上安装辅助 Bridge 并将其注册到 PAM360。这些 Bridge 可确保自动化工作流不受网络限制的影响,高效运行。
PAM360 支持在 Windows 和 Linux 操作系统上安装 Bridge 服务器。开始操作前,请确保已在 PAM360 中完成 Qntrl 的注册。
2.1 在 Windows 服务器上安装 Bridge
请按照以下步骤在 Windows 服务器上安装 Bridge 服务器:
- 在 PAM360 界面中,导航至“Bridge 安装”部分。

- 下载专为 Windows 设计的 Bridge 安装程序。
- 找到下载的 `.exe` 文件,并在指定的 Bridge 服务器上运行它以启动安装过程。
其他详细信息
默认情况下,Bridge 安装在:C:\Users\<用户配置文件名>\AppData\Local\Bridge。
- 安装成功后,Bridge 服务器将自动启动,可通过https://<主机名>:8500 访问。
2.2 在 Linux 服务器上安装 Bridge
要在 Linux 服务器上安装 Bridge,请按照以下步骤操作:
- 在用于安装 Bridge 的专用 Linux 服务器上打开终端。
- 复制 PAM360 用户界面中“Bridge 安装”部分提供的下载命令。
- 将复制的命令粘贴到终端中,然后按回车键下载 Bridge ZIP 文件。
- 接下来,从 PAM360 UI 复制安装命令并将其粘贴到终端中。
- 按回车键执行安装过程。
其他详细信息
默认情况下,Bridge 安装在 /root/ 目录下。若要指定自定义位置,请相应地修改安装命令。
- 安装完成后,Bridge 服务器将自动启动,可通过https://<主机名或IP地址或完全合格域名>:8500 访问。
按照这些步骤操作,Bridge 将成功设置。随后通过 Bridge 服务器的注册步骤,即可建立 PAM360 与 Qntrl Circuits 之间的通信,从而实现高效的特权任务自动化。
3. Bridge 服务器注册
注意
默认情况下,安装在服务器上的 Bridge 在端口 8500 上以 HTTP 模式运行。但是,由于 PAM360 仅通过安全的 HTTPS 连接进行通信,因此必须为 Bridge 服务器强制启用 HTTPS 模式。要配置此设置,请参阅相关 文档 ,了解启用 HTTPS 模式的详细说明。

将 Bridge 服务器注册到 PAM360 是建立 PAM360 与 Qntrl Circuits 之间安全连接的关键。Bridge 作为中间件,可实现:
- 在 Qntrl Circuits 中安全地创建和管理特权任务。
- 在目标系统上受控地执行特权任务。
- 通过专用服务器确保任务执行路由,以增强安全性和可靠性。
请按照以下步骤在 PAM360 中注册 Bridge 服务器:
- 导航至“管理” >> “工作流编排” >> “特权任务自动化”。
- 展开“Bridge 服务器注册”部分,并在字段中输入 Bridge URL(https://<bridge-server-hostname>:8500)。

- 点击“注册”以建立 PAM360 与 Qntrl Circuits 之间的主要通信链接。