通过 PAM360 自动化特权任务

成功安装并注册 Bridge 服务器后,在 PAM360 中拥有相应用户角色的用户即可创建特权进程,用于在远程机器上执行任务。这些任务既可按需启动,也可根据需要安排定时自动执行。PAM360 通过其 Web 界面为用户提供必要的权限,以便高效管理特权进程。这包括创建和执行进程、安排自动化任务、转移所有权以及无缝执行其他管理操作。

阅读完本文后,您将对以下关键领域有深入的了解:

  1. 通过 PTA 创建特权进程
  2. 管理特权进程
  3. 使用计划任务的特权任务自动化
  4. 桥接服务器与桥接管理
  5. 特权进程审计与日志
  6. 故障排除提示

1. 通过 PTA 创建特权进程

1.1 创建特权进程

在 PTA 中创建的特权进程是由用户定义的特权任务组成的结构化工作流。执行时,这些工作流可确保特权任务以顺序且安全的方式完成。请按照以下步骤创建特权进程:

  1. 导航至“管理” >> “工作流编排” >> “特权任务自动化” >> “特权进程”。
  2. “进程”选项卡中,点击顶部菜单中的“添加”。
  3. 在弹出的对话框中,输入“流程名称”和“描述”,然后点击“下一步”以打开工作流自动化界面。
    privileged-task-manage1
  4. “流程构建器”界面中,使用左侧面板选择特权任务(状态)。将任务拖放至工作流图表中以定义流程。
    privileged-task-manage2
  5. 使用右侧面板为每个特权任务配置必要设置,然后点击“保存”。在此处,您可以关联将执行特权任务的相关资源,从而支持直接从 PAM360 界面进行无密码登录,无缝执行特权流程。

1.2 特权流程脚本

PAM360 允许用户创建自定义脚本并将其集成到特权流程中,以增强自动化和控制能力。要创建脚本,请按照以下步骤操作:

  1. 导航至“脚本与桥接”>>“脚本”,点击“添加”以开始创建脚本。
  2. 在弹出窗口中,为脚本输入名称描述
    privileged-task-manage3
  3. 从下拉菜单中选择合适的“脚本类型”
  4. 点击“上传”图标上传自定义脚本文件,或在“内容”部分手动输入脚本。
  5. 点击“保存”以存储脚本,并使其可用于集成到特权流程中。

请参阅此 文档 ,了解有关 PAM360 支持的状态和流程控制,以便自动化特权任务。

2. 管理特权进程

在 PAM360 中创建的特权进程可通过“进程”选项卡进行有效管理。位于每个特权进程旁边的“操作”菜单提供了多种管理选项:
privileged-task-manage4

  1. 预览流程:选择此选项可在Circuit Builder中查看特权流程。虽然您可以查看流程工作流,但不允许修改任务或电路状态。
  2. 编辑流程:“操作”菜单中选择“编辑流程”来修改现有的特权流程。此选项允许您根据需要更新电路状态并添加新的特权任务。
  3. 编辑流程名称:根据需要重命名特权流程并更新其描述。
  4. 共享进程:授予组织内其他用户执行特权进程的权限。操作方法:从“操作”菜单中选择“共享进程”,然后在目标用户的“操作”下点击“授予”

    详细信息

    若要撤销对特权进程的访问权限,请为该用户选择“撤销”。此操作还将从“审核”部分中移除该进程的日志。

  5. 进程快照:查看与特权进程关联的账户和资源的完整列表。
  6. 删除进程:将特权进程永久从 PAM360 中移除。请注意,一旦删除,该进程将无法恢复。

2.1 转移特权进程的所有权

当用户离开组织或转换角色时,可将特权进程的所有权重新分配给具有同等权限的另一位用户,从而确保工作流的无缝延续。请按照以下步骤转移特权进程的所有权:

  1. 选择您拥有的特权进程,然后点击顶部菜单中的“转移进程所有权”。
    privileged-task-manage5
  2. 在弹出的对话框中,选择新所有者并点击“转移”以确认所有权变更。

除上述管理选项外,用户角色被分配了“管理特权进程”权限的用户,可根据需要启用或禁用所有已配置的特权进程。操作方法是切换位于界面左下角的“特权任务自动化”开关。

此功能使管理员能够更好地控制特权任务自动化,在必要时可临时暂停并轻松重新激活。

注意

禁用此选项将暂停所有已配置的特权进程和计划任务,阻止其进一步执行。重新启用后,所有暂停的进程和计划任务将根据预定义配置自动恢复,确保操作的无缝连续性。

凭借所有这些功能,PAM360 确保了组织内特权进程的高效且安全的管理。

3. 基于计划的特权任务自动化

PAM360 允许用户为特权进程设置计划任务,使其在预定义的时间间隔内自动执行。请确保在设置计划任务前已对特权进程完成全部配置。请按照以下步骤为特权进程创建计划任务:

  1. 导航至“管理”>>“工作流编排”>>“特权任务自动化”>>“特权进程”。
  2. 转到“计划”选项卡并点击“添加”。
  3. 在弹出的窗口中,从“进程名称”下拉菜单中选择一个进程,如有必要,点击“进程输入”旁边的“添加输入”,并根据需要指定输入数据。
    privileged-task-manage6
  4. 选择计划选项:按天按月
  5. 设置所需时长,然后点击“启用”以激活该计划。

若需修改或删除计划,请根据需要从“操作”菜单中点击“编辑计划”或“删除计划”。

4. 桥接服务器与桥接管理

桥接服务器对于在 PAM360、Qntrl 和目标终端之间建立无缝通信至关重要,可确保特权任务的顺利创建和执行。所有为特权任务自动化 (PTA) 部署的桥接服务器均列于“特权自动化任务”部分下的“脚本和桥接”>>“桥接”中

在初始 PTA 注册过程中安装的主桥接服务器将默认显示在此处。如果某些终端未直接连接到 PAM360 服务器,则应在具有稳定网络连接的服务器上安装额外的辅助桥接服务器,以确保自动化流程不中断。这些额外的桥接服务器也将列在同一部分中。

要安装新的 Bridge 服务器,请导航至“Bridge”部分,点击“下载 Bridge”,并将其安装在所需域或网络内的一台合适服务器上,该服务器需与 PAM360 没有直接连接。

4.1 在 PAM360 中管理网桥

PAM360 允许管理员配置和管理桥接服务器,以确保组织内部的高可用性和流程连续性。可在“桥接”页面执行以下操作:
privileged-task-manage7

  1. 更新 PAM360 URL:通过点击顶部菜单中的“更新 PAM360 URL”,修改所有 Bridge 服务器中已注册的 PAM360 URL。在弹出的对话框中,输入新 URL。
  2. 下载 Bridge:选择“下载 Bridge”以下载并注册 PTA 的 Bridge。您将被重定向至Bridge 下载页面,该页面提供WindowsLinux版本的安装程序。
  3. 重新生成 API 密钥:通过在 Bridge 主机名旁边的“操作”菜单中选择“重新生成 API 密钥”,生成用于检索特权资源或账户凭据的新 API 密钥。
  4. 升级 Bridge:通过在“操作”菜单中选择“升级 Bridge”,将现有 Bridge 更新至最新支持版本。PAM360 当前支持 2.15 版本。
  5. 设为主服务器:通过在“操作”菜单中选择“设为主服务器”,将一个正在运行的 Bridge 指定为连接 PAM360 和 Qntrl Circuits 的主服务器。
  6. 允许的主机:PAM360 仅允许 Bridge 从其安装的主机检索密码。“允许的主机”选项允许添加其他值(如 IP 地址、DNS 名称或完全合格的域名),以便在主验证失败时使用。要添加允许的主机,请转到“Bridge”页面,在所需 Bridge 旁边的“操作”菜单中选择“允许的主机”,在“主机”字段中以逗号分隔的形式输入必要的主机名、完全合格的域名或 IP 地址,然后单击“更新”

注意

如果主桥接服务器处于离线或禁用状态,PAM360Qntrl Circuits之间的通信可能会中断,从而阻止特权进程的运行。

通过有效管理桥接服务器,PAM360 确保特权任务在各种网络环境中不间断地执行。

5. 特权进程审计与日志

PAM360 对跨不同资源和账户执行的所有特权进程提供全面的审计和追踪,确保透明度、安全性和合规性。这包括直接从 PAM360 启动的进程,以及通过 Qntrl Circuits 触发的进程。借助实时日志记录和详细的执行洞察,管理员可以有效监控特权活动并执行安全策略。

查看 PTA 审计:管理员和审计员可通过专用审计日志追踪特权进程活动。

  1. 请导航至“审计”>>“资源”,以监控在特定资源和账户上执行的特权进程。
  2. 访问“审计”>“特权任务自动化”,以查看通过 Qntrl Circuits 发起并经由桥接服务器在目标端点上执行的进程。

    注意

    • 密码审计员无法查看已执行特权进程的审计记录。但是,他们可以从“审计”下的“资源”选项卡中追踪 PAM360 中资源和帐户发生的变更。
    • 超级管理员仅能查看其拥有和共享的特权进程。

详细进程分析:若需对特权进程执行进行更深入的分析,用户可在“审计 >> 特权任务自动化”选项卡中执行以下操作:
privileged-task-manage8

  • 查看图表:以图形形式展示流程,详细说明特权任务的执行顺序及相互依赖关系。
  • 查看日志:提供深入的日志分析,包括执行时间线、事件详情、有效载荷数据以及特权进程执行期间使用的参数值。

通过利用这些审计和日志记录功能,组织可在整个 IT 基础设施中管理特权任务时确保责任归属、安全性和合规性。

6. 故障排除提示

以下故障排除步骤可帮助解决在 PAM360 中使用特权任务自动化 (PTA) 和 Bridge 服务器时遇到的常见问题。

1. 如何修复 Windows 安装过程中 Bridge 安装程序失败的问题?

如果 Bridge 安装程序在 Windows 中安装失败,您可以按照以下步骤手动进行安装:

  1. 导航至C:\Users\<用户配置文件名>\AppData\Local\Bridge\bin文件夹。
  2. 从该文件路径打开命令提示符。
  3. 运行以下命令手动安装 Bridge: bridge.bat install
  4. 安装完成后,使用以下命令启动 Bridge: bridge.bat start

2. 主桥接服务器不可用时该怎么办?

如果主 Bridge 服务器不可用,用户将无法访问 Qntrl Circuits 的 Circuit Builder,也无法通过 PAM360 创建新的特权进程。要恢复功能,请按照以下步骤操作:

  1. 如果存在辅助 Bridge 服务器,请在 PAM360 中将其指定为新的主 Bridge。
  2. 如果尚未配置备用 Bridge,请按照此处的说明在新服务器上下载并安装 Bridge。

配置备用 Bridge 服务器可确保无缝故障转移和业务连续性,防止特权任务自动化中断。






Top