在 PAM360 中配置特权任务自动化

PAM360 中的特权任务自动化 (PTA) 由 Qntrl 提供支持,可实现特权任务的安全高效自动化。若要结合 PAM360 使用 Qntrl Circuits,管理员需配置身份验证、安装必要组件,并在本地部署的 PAM360 应用程序与基于云的 Qntrl Circuits 之间建立连接。

本文档提供了在 PAM360 中配置 PTA 的分步指南。阅读完本文档后,您将了解:

  1. 将 Qntrl 注册到 PAM360:配置 Zoho API 控制台,创建客户端 ID 和客户端密钥,并启用对 Qntrl Circuits 的安全 API 访问。
  2. 安装 Qntrl Circuits 桥接服务器:在指定服务器上部署 Qntrl Circuits Bridge,以促进 PAM360 与 Qntrl Circuits 之间的通信。
  3. 在 PAM360 中注册 Bridge:通过在 PAM360 中注册 Bridge 服务器,建立无缝的自动化工作流。

下文各章节提供了详细的操作指南,以确保构建安全且自动化的特权任务执行框架。

1. 用于 PAM360 与 Qntrl Circuits 之间身份验证的 Qntrl 注册

1.1 先决条件

注意

在主桥接服务器注册过程中,PAM360 最初需要稳定的互联网连接,以便与云端的 Qntrl Circuits 建立通信。主桥接服务器成功注册后,PAM360 与 Qntrl Circuits 之间后续的所有通信都将通过该已注册的桥接服务器进行安全路由。这消除了 PAM360 进行日常 Qntrl Circuits 操作时对直接互联网连接的需求。

若要将 PAM360 与 Qntrl(Zoho 公司的工作流编排工具)集成,必须配置身份验证凭据。请按照以下步骤将 PAM360 注册到 Qntrl 并生成所需的凭据:

数据中心 账户 URL开发者控制台网址

美国

https://accounts.zoho.com/

https://api-console.zoho.com/

欧盟

https://accounts.zoho.eu/

https://api-console.zoho.eu/

IN

https://accounts.zoho.in/

https://api-console.zoho.in/

AU

https://accounts.zoho.com.au/

https://api-console.zoho.com.au/

CN

https://accounts.zoho.com.cn/

https://api-console.zoho.com.cn/

日语

https://accounts.zoho.jp/

https://api-console.zoho.jp/

CA

https://accounts.zoho.ca/

https://api-console.zoho.ca/

阿联酋

https://accounts.zoho.ae/

https://api-console.zoho.ae/

英国

https://accounts.zoho.uk/

https://api-console.zoho.uk/

南非

https://accounts.zoho.sa/

https://api-console.zoho.sa/

  1. 访问相应的账户网址,如有需要请创建一个 Zoho 账户。

    最佳实践

    建议使用团队或全组织账户,而非个人账户,因为如果相关用户离开组织或在组织内调岗,个人账户可能会变为非活动状态或被停用。

  2. 访问Zoho API 开发者控制台网址,并使用指定的 Zoho 账户登录。
  3. API 开发者控制台中,点击“添加客户端”,然后选择“基于服务器的应用程序”。
  4. 在弹出的新页面中,输入以下信息:
    1. 客户端名称:输入应用程序名称(例如 PAM360)。
    2. 主页 URL:指定 PAM360 访问 URL,例如https://<server>:<port>https://<domain-name>.com
    3. 授权重定向 URI:按以下格式输入重定向 URI:<主页 URL>/pam360redirect/ZohoCircuits
  5. 点击“创建”以生成客户端 ID客户端密钥,并将这些凭据复制下来,以便在 PAM360 中进行后续配置。

这些凭据将在 PAM360 与 Qntrl Circuits 之间建立安全的通信通道,从而通过 Zoho API 为 Qntrl Circuits 提供基于 API 的身份验证。

1.2 身份验证与授权

  1. 导航至“管理” >> “工作流编排” >> “特权任务自动化”。
  2. 在弹出的页面中,点击“Qntrl 注册”选项卡,输入客户端 ID客户端密钥,并选择区域
    privileged-task-config1
  3. 点击“保存”,随后在弹出的同意提示中,接受条款以允许 PAM360 在 Qntrl 中管理特权任务。
    privileged-task-config2
  4. 在下一页,点击“授权”以完成集成,并允许 PAM360 访问 Qntrl Circuits。
    privileged-task-config3

2. 桥接服务器安装

Bridge 服务器作为安全代理,用于实现 PAM360 与 Qntrl Circuits 之间的通信,从而实现特权任务自动化。所有 Bridge 服务器均应安装在 PAM360 网络内具有稳定互联网连接的服务器上。

对于需要在未直接连接至 PAM360 网络或位于非军事区 (DMZ) 的远程机器上执行的特权任务,应在这些网络上安装辅助 Bridge 并将其注册到 PAM360。这些 Bridge 可确保自动化工作流不受网络限制的影响,高效运行。

PAM360 支持在 Windows 和 Linux 操作系统上安装 Bridge 服务器。开始操作前,请确保已在 PAM360 中完成 Qntrl 的注册。

2.1 在 Windows 服务器上安装 Bridge

请按照以下步骤在 Windows 服务器上安装 Bridge 服务器:

  1. 在 PAM360 界面中,导航至“Bridge 安装”部分。
    privileged-task-config4
  2. 下载专为 Windows 设计的 Bridge 安装程序。
  3. 找到下载的 `.exe` 文件,并在指定的 Bridge 服务器上运行它以启动安装过程。

    其他详细信息

    默认情况下,Bridge 安装在:C:\Users\<用户配置文件名>\AppData\Local\Bridge

  4. 安装成功后,Bridge 服务器将自动启动,可通过https://<主机名>:8500 访问。

2.2 在 Linux 服务器上安装 Bridge

要在 Linux 服务器上安装 Bridge,请按照以下步骤操作:

  1. 在用于安装 Bridge 的专用 Linux 服务器上打开终端
  2. 复制 PAM360 用户界面中“Bridge 安装”部分提供的下载命令。
  3. 将复制的命令粘贴到终端中,然后按回车键下载 Bridge ZIP 文件。
  4. 接下来,从 PAM360 UI 复制安装命令并将其粘贴到终端中。
  5. 按回车键执行安装过程。

    其他详细信息

    默认情况下,Bridge 安装在 /root/ 目录下。若要指定自定义位置,请相应地修改安装命令。

  6. 安装完成后,Bridge 服务器将自动启动,可通过https://<主机名或IP地址或完全合格域名>:8500 访问。

按照这些步骤操作,Bridge 将成功设置。随后通过 Bridge 服务器的注册步骤,即可建立 PAM360 与 Qntrl Circuits 之间的通信,从而实现高效的特权任务自动化。

3. Bridge 服务器注册

注意

默认情况下,安装在服务器上的 Bridge 在端口 8500 上以 HTTP 模式运行。但是,由于 PAM360 仅通过安全的 HTTPS 连接进行通信,因此必须为 Bridge 服务器强制启用 HTTPS 模式。要配置此设置,请参阅相关 文档 ,了解启用 HTTPS 模式的详细说明。

privileged-task-config5

将 Bridge 服务器注册到 PAM360 是建立 PAM360 与 Qntrl Circuits 之间安全连接的关键。Bridge 作为中间件,可实现:

  1. 在 Qntrl Circuits 中安全地创建和管理特权任务。
  2. 在目标系统上受控地执行特权任务。
  3. 通过专用服务器确保任务执行路由,以增强安全性和可靠性。

请按照以下步骤在 PAM360 中注册 Bridge 服务器:

  1. 导航至“管理” >> “工作流编排” >> “特权任务自动化”。
  2. 展开“Bridge 服务器注册”部分,并在字段中输入 Bridge URL(https://<bridge-server-hostname>:8500)。
    privileged-task-config6
  3. 点击“注册”以建立 PAM360 与 Qntrl Circuits 之间的主要通信链接。




Top