配置远程密码重置凭据
PAM360 允许您执行 远程密码重置 。要重置特定资源的密码,您需要提供具备必要权限的管理员账户凭据。这些凭据使 PAM360 能够安全地连接到目标资源并执行密码重置操作。 PAM360 支持多种资源类别,包括操作系统、Cisco 设备、网络设备、数据库服务器、云设备、文件存储、MQ 应用程序等。
阅读完本文后,您将学会如何配置所需的管理员凭据和资源特定信息,以成功执行远程密码重置。
请参阅 此 章节,了解如何同时为多个资源配置管理员凭据。
1. 操作系统
1.1 Windows
PAM360 支持对您域内所有 Windows 资源上的本地帐户进行远程密码重置。此操作可通过服务帐户、本地帐户或域帐户执行。
使用 PAM360 服务账户进行远程密码重置配置
默认情况下,PAM360 使用其运行的服务账户来重置所有 Windows 本地账户的密码。要查看或修改此服务账户,请按照以下步骤操作:
- 登录 PAM360 服务器。
- 打开“服务”控制台(services.msc)。
- 更新 PAM360 服务使用的服务帐户。如果 PAM360 服务在特权服务帐户(例如域管理员或具有访问所有成员服务器的本地管理员)下运行,则无需现有密码即可强制重置 Windows 密码。
注意
要成功执行远程密码重置操作,服务账户应在 PAM360 服务器和目标系统上均拥有域管理员权限或本地管理员权限。
使用 Windows 本地账户或域账户配置远程密码重置
您可以覆盖远程密码重置的默认服务账户配置,转而使用本地账户或域账户。请按照以下步骤配置使用 Windows 本地账户或域账户执行远程密码重置所需的凭据:
- 登录您的 PAM360 帐户,然后导航至“资源”选项卡。
- 单击所需 Windows 资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 将“账户类型”选为“本地”,并选择一个具有在目标计算机上执行密码重置操作所需权限的本地账户。
- 将“账户类型”选为“域”,然后分别从“资源名称”和“管理员账户”下拉菜单中选择域控制器和域账户。PAM360 将使用所选的域账户在目标计算机上执行密码重置操作。
或
- 点击“保存”以应用配置的远程密码重置设置。

1.2 Windows 域
请按照以下步骤配置在 Windows 域资源上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需 Windows 域资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 选择域账户作为管理员账户。
- 如果您希望使用另一个 Windows 域资源的管理员账户,请在“配置使用”字段中选择“其他域账户”,并在“管理员账户”字段中选择相应的管理员账户。

- 如果您选择通过加密通道执行远程密码重置,请将“连接模式”设置为SSL。当设置为 SSL 时,应将域控制器的根证书导入到 PAM360 服务器机器的证书存储中。有关导入证书的详细步骤,请参阅 常见问题解答(FAQ)中的“证书”部分。
- 导入成功后,请重启 PAM360 服务器以应用证书更改,然后再执行远程密码重置。
注意
- 如果 PAM360 安装在一个域中,但需要为另一个域中的帐户执行远程密码重置,您应将目标域的根证书和中间(或私有)证书导入 PAM360 服务器上Microsoft 管理控制台 (MMC)中的“受信任的根证书颁发机构”存储库。这可确保 PAM360 能与远程域建立受信任的连接。
- 如果 PAM360 拥有域管理员凭据,则无论 PAM360 安装所在的域与目标域之间是否存在信任关系,均可重置域账户密码。任何在 PAM360 中拥有该域账户“修改密码”权限的用户均可重置密码。
最佳实践
建议在此处使用相同的 PAM360 服务账户,以便于 Active Directory 审计。
1.3 Linux、Mac、Solaris、HP UNIX 或 IBM AIX
要在基于 Unix 的资源上执行远程密码重置,PAM360 需要一个具有目标系统访问权限的远程登录账户。由于重置密码需要提升权限,PAM360 可以使用 su 切换到 root 账户,或者如果目标系统支持,直接使用 sudo 执行必要的密码重置命令。
请按照以下步骤配置在基于 Unix 的设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,单击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的中转服务器。若无需中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。您可以选择与当前配置密码重置操作相同资源类型的账户,或 PAM360 中存储的任何 Windows 域账户。若要使用 Windows 域账户,请选择“其他域账户”,并提供“资源名称”和“远程登录账户”。
- 身份验证方法:指定建立连接的身份验证方法。PAM360 支持两种方法:密码身份验证 和公钥基础设施 (PKI) 身份验证。对于 PKI 身份验证,请确保指定远程登录账户对应的公钥已存在于远程系统中(通常位于 $Home/.ssh 目录下)。随后,在 PAM360 中浏览并上传相应的私钥。
注意
PAM360 仅支持 SSH2 及以上版本。
- 权限提升方法:为执行远程密码重置命令,PAM360 既可通过 su 切换至 root 账户,也可直接使用 sudo 执行所需命令。
- root 账户:若您选择“su”作为 root 方式,请选择 root 账户以执行特权操作。
- root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 在执行密码重置时附加回车命令:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 单击“保存”以应用配置。

更多详情
您还可以使用 SSH 命令集为 Linux、Mac OS、Solaris、HP UNIX、IBM AIX 以及其他基于 Linux 或 Unix 的资源类型配置远程密码重置。点击 此处 了解更多。
1.4 HP-UX 或 JunOS
请按照以下步骤配置在 HP-UX 和 JunOS 设备上执行远程密码重置所需的凭据:
- 转到“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方式:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的中转服务器。若无需中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- Root 账户:选择用于执行特权操作的 root 账户。
- Root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 在重置密码时附加回车命令以执行操作:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

2. Cisco 设备
2.1 IOS、PIX、Cat OS、管理集成中心、Cisco Catalyst、sg300、UCS、无线局域网控制器
要在 Cisco 设备上执行远程密码重置,PAM360 要求目标设备上运行Telnet或SSH服务。PAM360 需要用户账户密码和使能模式密码才能登录并获得必要的权限。连接成功后,PAM360 将切换到配置终端模式(configure terminal)以执行密码重置命令。
请按照以下步骤配置在思科设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择相应的协议。
- 端口:输入端口号。默认情况下,SSH 使用 22 端口,Telnet 使用 23 端口。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- 登录所需账户名:如果设备在用户模式或启用模式下提示输入用户名,请启用此选项。PAM360 将使用与登录账户关联的账户名来响应用户名提示。如果未选中此选项,PAM360 将假设登录时仅出现密码提示。
- 用户模式提示符:输入登录成功后显示的提示符。默认值为 <。
- 启用密钥:用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的足够权限,则无需指定启用密钥。
- Enable 密码:此项同样用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的充分权限,则无需指定 Enable 密码。
- 启用模式提示符:输入进入启用模式后显示的提示符。例如,#。
- 配置模式提示符:要在设备上进行任何配置更改,必须进入配置模式。在此处输入配置模式下显示的提示符。例如,#。
- 在重置密码时附加“Enter”命令以执行:如果目标系统在发送命令后需要额外的“Enter”按键操作,请启用此选项。
- 将密码更改复制到启动配置:选择此选项可将运行配置中进行的密码更改复制到启动配置。
注意
启用将运行配置复制到启动配置的选项后,当前配置(包括在 PAM360 外部所做的任何更改)将立即复制到启动配置中。
- 单击“保存”以应用配置。

2.2 Cisco Nexus OS
请按照以下步骤配置在运行 NX-OS 的 Cisco Nexus 设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,单击所需资源旁边的“资源操作”图标,然后选择“配置”>>“远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- Root 账户:选择用于执行特权操作的 root 账户。
- Root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 重置密码时附加回车命令以执行:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

3. 数据库服务器
3.1 MS SQL Server
由于 MS SQL Server 的密码重置是通过 JDBC 进行的,因此需要提供 MS SQL 管理员凭据,或具有修改 SQL Server 密码权限的域账户凭据。
请按照以下步骤配置用于对 MS SQL Server 帐户执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 指定 MS SQL 服务器的实例名称。如果指定了实例名称,PAM360 将尝试与该实例建立连接;否则,PAM360 将尝试通过指定端口建立连接。
- 指定 MS SQL Server 的运行端口。默认情况下,MS SQL 使用端口 1433。
- 指定连接模式。您可以将 MS SQL Server 与 PAM360 之间的连接配置为通过加密通道(SSL)或非 SSL 进行。
- 当设置为 SSL 时,应将 MS SQL Server 的根证书导入到 PAM360 服务器机器的证书存储中。导入相应根证书链中的所有证书,包括 PAM360 服务器机器的证书以及任何中间证书(如适用)。有关导入证书的详细步骤,请参阅 问题 11 (常见问题解答中的“证书”部分)。
- 导入成功后,请重启 PAM360 服务器以应用证书变更,然后再执行远程密码重置。随后,请继续执行以下步骤:
- 为使 PAM360 能够访问 MS SQL Server,请提供Windows 身份验证凭据或MS SQL 管理员账户凭据。选择 MS SQL Server 所属的域,然后选择该域内的一个账户。
- 点击“保存”以应用设置。

3.2 MySQL 服务器或 PostgreSQL 服务器
其他详细信息
此操作流程同样适用于 Amazon Aurora MySQL 和 Amazon Aurora PostgreSQL。
由于 MySQL / PostgreSQL 服务器的密码重置是通过 JDBC 进行的,因此需要 MySQL / PostgreSQL 管理员凭据。请按照以下步骤配置用于对 MySQL / PostgreSQL 服务器账户执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 指定 MySQL/PostgreSQL 服务器运行的端口。默认情况下,MySQL/PostgreSQL 使用端口 3306。
- 指定连接模式。您可以将 MySQL/PostgreSQL 服务器与 PAM360 之间的连接配置为通过加密通道(SSL)或非 SSL 进行。
- 若设置为 SSL,则应将 MySQL/PostgreSQL 服务器的根证书导入 PAM360 服务器机器的证书存储库。导入相应根证书链中的所有证书,包括 PAM360 服务器机器的证书以及任何中间证书(如适用)。有关导入证书的详细步骤,请参阅 常见问题解答(FAQ)中“证书”部分的 (常见问题解答中的“证书”部分)。
- 导入成功后,请重启 PAM360 服务器以应用证书变更,然后再执行远程密码重置。随后,请继续执行以下步骤:
- 为使 PAM360 能够访问 MySQL 服务器,请提供 MySQL根账户名称。
- 点击“保存”以应用设置。

3.3 Sybase ASE
注意
- 要对Sybase ASE账户执行远程密码重置,需要jConnect 6.0 JDBC 驱动程序。该驱动程序是一个名为jconn3.jar 的文件,可在Sybase ASE 15.0 的<Sybase_Install_Directory>\jConnect_6_0\classes目录中找到。
- 将jconn3.jar文件复制并保存到 PAM360 服务器运行的机器上的<pam360_install_directory>\lib文件夹中。
除上述先决条件外,执行远程密码重置还需 Sybase ASE 中的管理员账户。请按照以下步骤配置用于对 Sybase ASE 账户执行远程密码重置所需的凭据:
- 转到“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,指定 Sybase ASE 端口。默认使用端口 5000。
- 指定连接模式。您可以将 Sybase ASE 与 PAM360 之间的连接配置为通过加密通道(SSL)或非 SSL 进行。若设置为 SSL,请执行以下步骤:
- 复制 Sybase 服务器的信任根证书(位于<sybase_home>\ASE-15_0\certificates目录下,Sybase ASE 15.0 版本),并将其保存到<pam360_install_directory>\conf\文件夹中。
- 执行以下命令将证书导入 PAM360:
<rootcert.txt>是 Sybase ASE 的根证书,通常命名为<主机名>.txt。
<pam360_home>\jre\bin\keytool.exe -import -v -alias sybase -file <rootcert.txt> -keystore server.keystore -keypass passtrix -storepass passtrix -noprompt
- 指定一个 Sybase ASE 的管理员账户,然后点击“保存”以应用更改。

3.4 Oracle 数据库服务器
注意
截至 2022 年 8 月,Oracle 仅支持 Oracle Database 18c、19c 和 21c 版本。因此,PAM360 产品中也将仅支持这三个版本的 Oracle DB。有关更多信息,请参阅 《Oracle 终身支持政策指南》。
请按照以下步骤配置用于对 Oracle 数据库服务器账户执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,指定 Oracle 数据库监听器端口。默认情况下,Oracle 数据库服务器监听 1521 端口。
- 指定连接模式。您可以将 Oracle 数据库服务器与 PAM360 之间的连接配置为通过加密通道(AES 256)进行。如果您选择“是”(加密模式)选项,请按照以下步骤操作:
- 启动Oracle Net Manager。
- 在“导航器”窗口中,选择“Oracle Net 配置”。
- 展开“本地 >> 配置文件”选项。
- 从右侧窗格的列表中,选择“Oracle Advanced Security”选项。
- 在弹出的标签页窗口中,单击“加密”选项卡。
- 在“加密”的下拉列表中,选择“服务器”选项。
- 在“加密类型”列表中,选择“已接受”选项。
- 对于“加密种子”文本字段,可以留空,或输入 10 到 70 位之间的随机字符。
- 选择AES 256 算法。
- 指定一个 Oracle管理员帐户。
- 指定 Oracle 服务名称。默认情况下,服务名称为 ORCL。
- 单击“保存”以应用更改。

4. 网络设备
4.1 HP ProCurve
要在 HP ProCurve 设备上执行远程密码重置,PAM360 要求目标设备上运行Telnet或SSH服务。PAM360 需要登录凭据才能登录并获取必要的权限。连接成功后,PAM360 将切换至配置终端模式(configure terminal)以执行密码重置命令。
请按照以下步骤配置在 HP ProCurve 设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,单击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认情况下,SSH 使用 22 端口,Telnet 使用 23 端口。
- 中转服务器:选择 PAM360 用于连接目标设备的“中转服务器”。若无需中转服务器,请选择“无”。
- 管理员账户:选择用于建立连接的登录账户。
- 登录所需账户名:若设备在用户模式或启用模式下提示输入用户名,请启用此选项。PAM360将使用与登录账户关联的账户名来响应用户名提示。若未选中此选项,PAM360将默认登录时仅出现密码提示。
- 管理员模式提示:输入登录成功后显示的提示信息。
- 配置模式提示:输入进入特权模式执行密码重置时显示的提示。
- 在重置密码时附加“Enter”命令以执行:如果目标系统在发送命令后需要额外的“Enter”按键操作,请启用此选项。
- 将密码更改复制到启动配置:选择此选项可将 PAM360 中对运行配置所做的密码更改应用到启动配置。
注意:
启用将运行配置复制到启动配置的选项后,当前配置(包括在 PAM360 外部所做的任何更改)将立即复制到启动配置中。
- 点击“保存”以应用设置。

4.2 Juniper NetScreen ScreenOS
PAM360 要求资源中运行 Telnet 或 SSH 服务。PAM360 登录资源时需要管理员账户及其关联的提示符。请按照以下步骤配置在 Netscreen 设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认情况下,SSH 使用 22 端口,Telnet 使用 23 端口。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 管理员账户:选择用于与设备建立连接的登录账户。
- 登录所需账户名:若设备在用户模式或启用模式下提示输入用户名,请启用此选项。PAM360将使用与登录账户关联的账户名来响应用户名提示。若未选中此选项,PAM360将默认登录时仅出现密码提示。
- 管理员模式提示:输入登录成功后显示的提示信息。
- 在重置密码时附加执行命令的回车键:如果目标系统在发送命令后需要额外的“回车”键操作,请启用此选项。
- 点击“保存”以应用配置。

4.3 HP iLO
请按照以下步骤配置在 HP iLO 设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在随后的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。资源上必须正在运行 Telnet 或 SSH 服务。
- 端口:输入端口号。默认情况下,SSH 使用 22 端口,Telnet 使用 23 端口。
- 用户提示:输入用户登录成功后显示的提示信息。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 管理用户账户:选择具有管理员权限的账户,用于执行密码重置操作。
- 在重置密码时附加回车命令以执行操作:如果目标系统在发送命令后需要额外的“回车”按键,请启用此选项。
- 点击“保存”以应用配置。

4.4 Gigamon、Orange Firewall 或 Ruijie
请按照以下步骤配置在 Gigamon、Orange 防火墙和 Ruijie 设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认情况下,SSH使用22端口,Telnet使用23端口。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- 登录所需账户名:若设备在用户模式或启用模式下提示输入用户名,请启用此选项。PAM360将使用与登录账户关联的账户名来响应用户名提示。若未选中此选项,PAM360将默认登录时仅出现密码提示。
- 用户模式提示:输入登录成功后显示的提示信息。
- 启用密钥:用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的足够权限,则无需指定“启用密钥”。
- 启用密码:此选项同样用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的充分权限,则无需指定启用密码。
- 启用模式提示符:输入进入启用模式后显示的提示符。例如,#。
- 配置模式提示符:要在设备上进行任何配置更改,必须进入配置模式。在此处输入配置模式下显示的提示符。例如,#。
- 在重置密码时附加“Enter”命令以执行:如果目标系统在发送命令后需要额外的“Enter”按键操作,请启用此选项。
- 将密码更改复制到启动配置:选择此选项可将运行配置中进行的密码更改复制到启动配置。
注意
启用将运行配置复制到启动配置的选项后,当前配置(包括在 PAM360 外部所做的任何更改)将立即复制到启动配置中。
- 点击“保存”以应用配置。

4.5 其他网络设备
适用性
此步骤适用于以下资源类型: ASA 防火墙、Audiocode、Brocade、Brocade VDX、Brocade SAN 交换机、Checkpoint 防火墙、Extreme Networks、F5、Fortinet、Fortigate 防火墙、Fortimail、富士通交换机、H3C、HMC、HP 打印机、HP Onboard Administrator、HP Virtual Connect、华为、Juniper、 Mikrotik、OpenGear、Palo Alto Networks、Pfsense、Routerboard、Sonicwall、TP-Link 和 VMware vCenter。
请按照以下步骤配置在其他网络设备上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置”>>“远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方式:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- Root 账户:选择用于执行特权操作的 root 账户。
- Root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 重置密码时附加回车命令以执行:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

5. 云设备
5.1 AWS IAM
AWS IAM 用户账户的密码重置需通过 AWS SDK 进行。请按照以下步骤配置用于对 AWS IAM 账户执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 需要管理员账户的访问密钥和密钥。
- 访问密钥和密钥应作为密码存储在 PAM360 中。这些凭据可关联至任何资源类型的账户,随后即可用于远程同步。
- 点击“保存”以应用配置。

5.2 Google Workspace
注意
Google 已针对使用 OAuth 2.0 的 Google Workspace 资源更新了密码重置流程。因此,仅凭管理员账户已无法重置 Google Workspace 账户的密码。请升级至 PAM360 7200 版本,以确保密码轮换的无缝衔接。
其他详细信息
由于 Google 强制实施 OAuth 2.0 身份验证,PAM360 在对 Google Workspace 资源进行远程密码重置时,支持 OAuth 2.0 进行服务器间通信,从而增强安全性。
要配置用于对您的 Google 账户执行远程密码重置所需的凭据,请执行以下操作:
- 请在您的 Google Workspace 域中设置一个服务账户,授予其执行远程密码重置所需的范围和权限,并下载服务账户密钥文件。了解详情 链接 了解在您的域内设置服务账户的详细步骤。
- 请按照以下步骤,在 PAM360 中使用服务账户密钥文件为目标 Google Workspace 账户配置远程密码重置:
- 将从 Google Cloud 控制台获取的服务账户密钥文件导入 PAM360,作为Filestore资源。

- 点击目标 Google Workspace 资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程密码重置”窗口中,选择管理员账户以及包含服务账户密钥文件的 Filestore 资源和账户,然后点击“保存”。

- 将从 Google Cloud 控制台获取的服务账户密钥文件导入 PAM360,作为Filestore资源。
注意
在设置或重置 Google Workspace 账户密码时,务必遵循 Google 规定的密码要求,以确保用户账户的安全性和完整性。如果新密码不符合这些要求,由于密码未满足强制性密码策略,Google Workspace 账户的密码重置将失败。为确保顺畅的密码重置体验,我们建议为 Google Workspace 资源创建符合 Google 密码要求的自定义密码策略。了解此 链接 ,了解有关您的 Google Workspace 账户密码要求的更多信息。
5.3 Microsoft Entra ID
注意事项
根据 Microsoft 对管理员账户强制实施多因素身份验证 (MFA) 的要求,在 PAM360 8000 版之前,已不再支持使用传统管理员账户对 Microsoft Entra ID 中的 IAM 用户进行远程密码重置。若要启用 IAM 用户账户的远程密码重置功能,请升级至 PAM360 8000 版或更高版本,该版本包含符合 Microsoft MFA 要求的更新支持。
PAM360 允许您管理 Microsoft Entra ID 中的 IAM 用户账户,并支持直接通过界面按需或按计划轮换其密码。要启用远程密码重置,需在 Entra ID 中创建一个应用程序,并为其配置必要的凭据及分配适当的管理员角色。请按照以下详细步骤在 Microsoft Entra ID 中创建应用程序并为其分配所需的管理员角色:
- 登录 Microsoft Azure 门户。
- 创建一个新应用程序,PAM360 将通过该应用程序与 Entra ID 的 IAM 用户账户进行通信以执行密码轮换。请确保该应用程序在“委托”和“应用程序”类型下仅被授予User.ReadWrite.All权限。有关指导,请参阅 此 文档第 1 节,了解创建应用程序的示例流程。
- 要为该应用程序分配管理员角色,请按照以下步骤操作:
- 在 Microsoft Azure 门户中,导航至Entra ID。
- 从左侧菜单中选择“管理”,然后点击“角色和管理员”。
- 使用搜索栏查找合适的管理员角色,例如“特权身份验证管理员”或“全局管理员”。
- 在打开的角色页面上,单击“添加分配”。
- 搜索并选择已配置为支持远程密码重置的应用程序,然后点击“添加”将其分配管理员角色。
最佳实践
我们建议将“特权身份验证管理员”角色分配给该应用程序,因为该角色提供了重置密码所需的最低权限。
完成上述先决条件后,请按照以下步骤配置用于对 Microsoft Entra ID 用户账户执行远程密码重置所需的凭据:
- 在您的 PAM360 帐户中导航至“资源”选项卡,找到包含您要为其配置远程密码重置的用户帐户的 Microsoft Entra ID 资源。
- 点击资源旁边的“资源操作”下拉菜单,选择“配置 >> 远程密码重置”。
- 在随后的“配置远程登录凭据”页面上:
- 从“选择资源”下拉菜单中,选择您在 PAM360 中创建并添加为 Azure App 资源的应用程序。
- 从“选择账户”下拉菜单中,选择作为 Azure 应用资源内账户添加的客户端密钥。
- 点击“保存”以完成配置,并为所选的包含用户帐户的 Microsoft Entra ID 资源启用远程密码重置。

5.4 Rackspace
Rackspace 用户帐户的密码重置需通过 Rackspace REST API 进行。请按照以下步骤配置用于执行 Rackspace 用户帐户远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在随即显示的“配置远程登录凭据”页面上:
- 选择一个 Rackspace 管理员凭据作为管理员帐户。
- 点击“保存”以应用配置。

更多详情
以下是可用于连接服务器的基于位置的身份验证端点:
- 美国端点: https://identity.api.rackspacecloud.com/v2.0
- 英国端点:https://lon.identity.api.rackspacecloud.com/v2.0
5.5 Salesforce
Salesforce 用户帐户的密码重置需通过 Force.com REST API 进行。请按照以下步骤配置用于对 Salesforce 用户帐户执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在随后显示的“配置远程登录凭据”页面上:
- 必须提供管理员账户的客户端 ID和客户端密钥。
- 应将客户端 ID和客户端密钥作为密码添加到 PAM360 中。这些密码可关联至任何类型的资源账户,并用于远程同步。
- 点击“保存”以应用配置。

5.6 Citrix Netscaler SDK、Citrix Netscaler VPX、Magento、NetApp 7mode 或 NetApp CDot
请按照以下步骤配置用于对 Citrix Netscaler SDK、Citrix Netscaler VPX、Magento、NetApp 7mode 和 NetApp CDot 执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在“配置远程登录凭据”窗口中,请指定以下详细信息:
- 远程登录方式:PAM360 支持通过 SSH 和 Telnet 协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的中转服务器。若无需中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- Root 账户:选择用于执行特权操作的 root 账户。
- Root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 重置密码时附加回车命令以执行:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

6. MQ 应用程序
6.1 RabbitMQ
注意
要在 PAM360 中对 RabbitMQ 资源执行远程密码重置,您应使用具有 RabbitMQ 管理员权限的账户。此外,请确保在“资源 URL”字段中指定了有效的 HTTPS URL,因为这是与目标 RabbitMQ 服务器建立安全连接的必备条件。
请按照以下步骤配置执行 RabbitMQ 远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上:
- 从“管理员账户”下拉菜单中,选择具有重置 RabbitMQ 用户账户密码所需权限的 RabbitMQ 管理员账户。
- 点击“保存”以应用更改。

7. 企业应用程序
7.1 SAP 系统
PAM360 支持对 SAP 用户账户进行集中管理,管理员可通过 PAM360 界面直接按需或按计划轮换 SAP 用户密码。为支持密码管理操作,需满足以下先决条件:
- SAP Java Connector SDK 文件应在 PAM360 服务器上可用。请从 此处 下载所需 SDK 文件,并按以下说明将其放置在 PAM360 安装目录中:
- sapjcoXX.jar放置于<PAM360-安装目录>/lib
- sapjcoXX.dll位于<PAM360-安装目录>/lib/native
- 执行密码管理操作需要一个具备所需 RFC 和用户组权限的 SAP 管理员账户。
必需的 RFC 授权ACTVT RFC_NAME RFC_TYPE 用途 16
RFCPING
FUNC
在执行业务登录前验证 RFC 连接性和凭据
16
BAPI_USER_GETLIST
FUNC
检索 SAP 用户列表,用于验证、显示和 API 查询
16
SUSR_USER_CHANGE_
PASSWORD_RFCFUNC
通过编程接口重置或更新 SAP 用户密码
16
RFC_GET_FUNCTION_INTERFACE
FUNC
允许 SDK 读取元数据并动态检查 BAPI 输入/输出结构
16
DDIF_FIELDINFO_GET
FUNC
检索动态 BAPI 执行期间所需的数据字典字段定义
对象 字段 VALUE 原因 S_USER_GRP
活动
02
授予修改授权组中用户的权限
S_USER_GRP
USERGROUP
具体组名或“*”表示全部
定义可修改用户的范围
注意
根据所使用的 SAP SDK 版本,可能需要额外的 RFC 授权。
完成上述先决条件后,请按照以下步骤配置执行 SAP 用户账户密码管理所需的远程登录凭据:
- 在您的 PAM360 账户中导航至“资源”选项卡,找到包含您要为其配置远程密码重置功能的用户账户的 SAP 资源。
- 点击资源旁边的“资源操作”下拉菜单,然后选择“配置 >> 远程密码重置”。
- 在随即显示的“配置远程登录凭据”页面上:
- 输入 SAP系统编号。
- 选择一个具备管理其他 SAP 用户账户密码所需授权权限的 SAP 管理员账户。
- 点击“保存”以应用配置。
注意
- 要成功重置 SAP 用户帐户的密码,该 SAP 帐户的当前密码应与 PAM360 数据库中存储的密码一致。请使用“帐户操作”下的“验证密码”选项进行密码验证。
- SAP 用户账户可从单个 SAP 资源中发现。如果您打算使用基于资源组的定期账户发现功能进行批量发现,则仅会发现“Dialog”用户类型的 SAP 用户账户。
8. 其他
8.1 LDAP 服务器
注意
在 PAM360 中为 LDAP 服务器账户指定一个区分名称。例如:c=administrator, cn=people, dc=test, dc=com。
请按照以下步骤配置用于对 LDAP 服务器执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击目标资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 指定 LDAP 服务器端口。默认情况下,该端口为 389;若为 SSL 模式,默认端口为 636。
- 指定LDAP 服务器类型。对于远程密码重置,PAM360 支持以下类型的 LDAP 服务器:Microsoft Active Directory、OpenLDAP、Oracle Internet Directory和Novell eDirectory
- 指定连接模式。您可以将 LDAP 服务器与 PAM360 之间的连接配置为加密通道(SSL)或非 SSL。对于 Microsoft Active Directory 以外的 LDAP 服务器,您可以选择 SSL 或非 SSL。如果所选的 LDAP 服务器是 Microsoft Active Directory,则连接必须仅通过 SSL 进行。
- 当设置为 SSL 时,应将 LDAP 服务器的根证书导入到 PAM360 服务器机器的证书存储中。导入根证书链中的所有证书,包括 PAM360 服务器机器的证书以及任何中间证书(如适用)。有关导入证书的详细步骤,请参阅 常见问题解答(FAQ)中“证书”部分的 (常见问题解答中的“证书”部分)。
- 导入成功后,请重启 PAM360 服务器以应用证书更改,然后再执行远程密码重置。随后,请继续执行以下步骤。
- 指定 LDAP 服务器的管理员账户。
- 点击“保存”以应用更改。

8.2 VMware ESXi
请按照以下步骤配置用于对 VMware ESXi 执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- PAM360 支持三种用于重置 VMware ESXi 设备密码的远程登录方法:API、SSH 和TELNET。
- 如果选择 API 作为远程登录方法,请配置以下内容:
- 根账户:选择用于 API 身份验证的根账户。
- 点击“保存”以应用配置。

- 如果您选择SSH作为远程登录方法,请配置以下内容:
- 端口:指定端口。默认使用 22 端口。
- 用户提示符:指定登录成功后显示的提示符,默认值为 $。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- 身份验证方法:指定建立连接的身份验证方法。PAM360 支持两种方法:密码验证和 公钥基础设施 (PKI) 验证。对于 PKI 验证,请确保远程系统中指定的远程登录账户下存在公钥,通常位于 $Home/.ssh 目录中。然后,在 PAM360 中浏览并上传相应的私钥。
注意
PAM360 仅支持 SSH2 及以上版本。
- 权限提升方法:为执行远程密码重置命令,PAM360 既可以通过 su 切换至 root 账户,也可以通过 sudo 直接执行所需命令。
- root 账户:若您选择“su”作为 root 方式,请选择 root 账户以执行特权操作。
- root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 在执行密码重置时附加回车命令:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

- 如果您选择TELNET作为远程登录方式,请配置以下内容:
- 端口:指定端口。默认使用 23 端口。
- 用户提示符:指定登录成功后显示的提示符,默认值为 $。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- 权限提升方式:为执行远程密码重置命令,PAM360 既可以通过 su 切换至 root 账户,也可以直接使用 sudo 执行所需命令。
- root 账户:若选择“su”作为 root 方式,请选择用于执行特权操作的 root 账户。
- 根用户提示符:输入与根账户关联的提示符。默认值为 #。
- 在重置密码时附加执行命令的回车键:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

8.3 WebLogic
WebLogic 服务器的密码重置是通过 JMX 进行的;因此,在继续配置步骤之前,应指定管理员凭据。 此外,请将 WebLogic 服务器上<WebLogic_Install_Directory>\wlserver\server\lib目录中的wljmxclient.jar、wlclient.jar、rmic.jar 和 weblogic.jar 这四个 JAR 文件,复制到安装了 PAM360 的服务器上的<PAM360_Install_Directory>\lib 文件夹中。
请按照以下步骤配置在 WebLogic 服务器上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,单击所需资源旁边的“资源操作”图标,然后选择“配置”>>“远程密码重置”。
- 在随后的“配置远程登录凭据”页面中,请指定以下详细信息:
- 指定 WebLogic 服务器运行的端口。默认情况下,WebLogic 服务器使用端口 7001。
- 指定连接模式。您可以将 WebLogic 服务器与 PAM360 之间的连接配置为通过加密通道(SSL)或非 SSL 进行。
- 若设置为 SSL,则应将 WebLogic 服务器的根证书导入到 PAM360 服务器机器的证书存储中。导入根证书链中的所有证书,包括 PAM360 服务器机器的证书以及任何中间证书(如适用)。有关导入证书的详细步骤,请参阅 常见问题解答(FAQ)中“证书”部分的 (常见问题解答中的“证书”部分)。
- 导入成功后,请重启 PAM360 服务器以应用证书变更,然后再执行远程密码重置。随后,请继续执行以下步骤。
- 要使 PAM360 能够访问 WebLogic 服务器,请提供 WebLogic根账户名称。
- 点击“保存”以应用更改。

8.4 Aruba ATP、AVAYA-GW、FortiManager-FortiAnalyzer、HPE StoreOnce 或 Nimble Storage
请按照以下步骤配置用于对 Aruba ATP、AVAYA-GW、FortiManager-FortiAnalyzer、HPE StoreOnce 和 Nimble Storage 执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面中,请指定以下详细信息:
- 远程登录方法:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认使用 22 端口。
- 用户提示符:输入登录成功后显示的用户提示符。默认值为 $。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- Root 账户:选择用于执行特权操作的 root 账户。
- Root 用户提示符:输入与 root 账户关联的提示符。默认值为 #。
- 在重置密码时附加回车命令以执行操作:如果目标系统在发送命令后需要额外按一次“回车”键,请启用此选项。
- 点击“保存”以应用配置。

8.5 Nortel
请按照以下步骤配置在 Nortel 上执行远程密码重置所需的凭据:
- 导航至“资源”选项卡,点击所需资源旁边的“资源操作”图标,然后选择“配置 >> 远程密码重置”。
- 在弹出的“配置远程登录凭据”页面上,请指定以下详细信息:
- 远程登录方式:PAM360 支持通过SSH和Telnet协议与设备建立连接以重置密码。请选择所需的协议。
- 端口:输入端口号。默认情况下,SSH 使用 22 端口,Telnet 使用 23 端口。
- 中转服务器:选择 PAM360 用于连接目标设备的 中转服务器。如果不需要中转服务器,请选择“无”。
- 远程登录账户:选择 PAM360 用于与设备建立连接的账户。
- 登录所需账户名:若设备在用户模式或启用模式下提示输入用户名,请启用此选项。PAM360将使用与登录账户关联的账户名来响应用户名提示。若未选中此选项,PAM360将默认登录时仅出现密码提示。
- 用户模式提示:输入登录成功后显示的提示信息。
- 启用密钥:用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的足够权限,则无需指定“启用密钥”。
- 启用密码:此选项同样用于进入特权模式以执行密码重置。如果远程登录账户已具备修改密码的充分权限,则无需指定启用密码。
- 启用模式提示符:输入进入启用模式后显示的提示符。例如,#。
- 配置模式提示符:要在设备上进行任何配置更改,必须进入配置模式。在此处输入配置模式下显示的提示符。例如,# 主要凭据。
- 在重置密码时附加“Enter”命令以执行:如果目标系统在发送命令后需要额外的“Enter”按键操作,请启用此选项。
- 将密码更改复制到启动配置:选择此选项可将运行配置中进行的密码更改复制到启动配置。
注意
启用将运行配置复制到启动配置的选项后,当前配置(包括在 PAM360 外部所做的任何更改)将立即复制到启动配置中。
- 点击“保存”以应用配置。

8.6 IBM AS400/Oracle XSCF/Oracle ALOM/Oracle ILOM
这些资源类型无需进行特定的密码重置配置。PAM360 将使用添加到相应资源中的账户来执行密码重置。
为不同资源批量配置凭据
在批量导入资源时,手动为每个资源关联管理员凭据既费时又低效。为简化此流程,PAM360 提供了批量编辑选项,允许您一次性更新多个资源的凭据。您可以选择一个或多个资源,并批量配置远程密码重置设置。对于每种资源类型,请输入执行密码重置所需的详细信息。
批量编辑操作将相同的配置应用于特定类型的所有资源。例如,如果您选择了 20 个资源(10 个 Windows 和 10 个 Linux),凭据配置页面将打开,并显示与您首先选择的资源类型(例如 Windows)对应的选项卡。 配置完 Windows 资源的凭据后,您可以切换到其他资源类型的选项卡(例如 Linux),为这些资源配置凭据。如果所有资源在执行远程密码重置时使用相同的凭据,强烈建议使用此批量编辑方法,因为它既节省时间,又能确保配置的一致性。
最佳实践
执行批量编辑时,请务必选择相同类型的资源,以确保配置正确应用。
注意
批量编辑操作将覆盖所选资源的任何现有密码重置配置。
要为受支持的资源批量配置远程密码重置,请按照以下步骤操作:
- 导航至“资源”选项卡,并选择所需资源以配置远程密码重置。
- 点击顶部的“资源操作”,然后从下拉菜单中选择“配置 >> 远程密码重置”。

- 在随即出现的“配置远程密码重置”窗口中,将列出所有可用的资源。
- 从左侧列表中选择所需的资源类型,并根据所选资源类型输入凭据。

- 点击“保存”以应用更改。所有选定的资源都将使用新的凭据进行更新。