PAM360 中的资源类型
在当今的数字环境中,数据泄露和网络攻击越来越针对特权账户,因此保护特权资源及其相关账户变得至关重要。这首先需要了解什么是特权资源、它们的属性以及如何安全地管理它们。
ManageEngine PAM360 是一款全面的特权访问管理解决方案,旨在规范和监控组织各类资源中敏感账户的访问权限。在 PAM360 中,特权终端可作为资源添加并进行安全管理。资源类型取决于底层终端,PAM360 支持范围广泛,包括数据库、服务器、应用程序、网络设备和云服务。 每种资源类型都配有一套用于管理访问、身份验证和使用的参数。如果贵组织的终端设备不在预定义的资源类型之列,PAM360 允许您将其配置并管理为自定义资源类型,从而确保对未经授权的访问和潜在安全威胁提供一致的防护。

本文档概述了 PAM360 支持的资源类型(即特权端点),以及 PAM360 用于访问、认证和管理该资源所需的关键属性。
1. 支持的资源类型
目前 PAM360 支持 85 多种不同的资源类型,每种类型在组织基础设施中都发挥着特定功能。这些资源类型根据其功能进行分类,从而便于识别和管理。不过,PAM360 并不限制用户仅使用这些预定义类型。您可以通过“资源”选项卡创建和管理自定义资源类型。这种灵活性使您能够根据组织需求,量身定制 PAM360 的资源管理功能。 PAM360 开箱即用,支持以下各类资源类型:
|
操作系统
思科设备
云设备
|
网络设备
|
数据库服务器
文件存储
MQ 应用程序
企业应用程序
其他
|
2. 资源属性
属性是定义和区分网络中资源的关键参数。在 PAM360 中,这些属性构成了识别和管理网络内设备和终端的基础。每种资源类型(如服务器、应用程序或云服务)都拥有其特有的属性集,这些属性使 PAM360 能够安全地连接到资源,并执行资源和密码管理操作。下图展示了与Windows资源类型相关的属性列表。

同样,每种资源类型都拥有其专属的属性集。虽然某些资源类型可能共享相同的属性,但其他类型可能具有其特有的或额外的属性。本节将全面介绍与每种资源类型相关的属性,并详细说明它们在资源管理中的重要性。下列表格定义了每个属性,描述了其目的、用法以及在 PAM360 资源配置和管理中的相关性。
- 资源名称- 资源名称是分配给每个资源的唯一标签或标识符。这通常是该资源的计算机名称或主机名。
- DNS 名称/IP 地址- 它作为唯一标识符,用于在网络中定位和识别资源。DNS 名称是人类可读的标签,而 IP 地址则是唯一的数字标签。有效的 DNS 名称或 IP 地址对于执行密码重置和帐户发现等操作至关重要。
其他详细信息
除云服务外,所有资源的 DNS 名称均以域名树的形式指定。但对于云服务,则以 URL 形式指定。例如,资源的 DNS 名称为abc.manageengine.com,云服务的 DNS 名称为https://identity.api.rackspacecloud.com/v2.0。
- 域名- 指代资源所属组织网络的唯一标识符。
- 资源 URL- PAM360 允许为支持 URL 的资源类型指定基于 HTTPS 的网页链接。此功能可启用自动登录,使用户能够直接通过 PAM360 访问网站应用程序和服务,而无需手动输入密码。
注意
添加资源时,请确保在此字段中输入完整的资源 URL,以确保能够正确访问 Web 应用程序。例如,输入https://sso.godaddy.com即可访问 GoDaddy 单点登录门户。此外,若要与资源建立 HTTPS 网关连接,您也可以在此字段中指定相应的基于 HTTPS 的 Web 链接。
- 密码策略- 专门用于创建和管理密码的一套规则和指南。通常,该策略包含最小长度、复杂度、有效期、密码重复使用限制等标准。
- 自动登录的 VNC 端口- 指远程主机上 VNC 服务器运行的端口号。默认情况下,PAM360 通过默认端口 5900 发起 VNC 会话。
- 自动登录的 SSH 端口- 指用于启动远程会话以及向远程设备执行基于 SFTP 的文件传输的 SSH 端口。默认情况下,PAM360 通过端口 22 启动 SSH 会话。
- 自动登录的 RDP 端口- 指远程主机上运行远程桌面服务的端口。默认情况下,PAM360 通过默认端口 3389 发起远程桌面协议 (RDP) 会话。
- 组名称- 指资源所属的资源组名称。将资源分组到逻辑类别中,可实现批量管理、简化管理任务,并实现无缝的资源管理。默认情况下,所有资源都会添加到“默认组”中。
- 描述- PAM360 允许您为资源添加简短描述,该描述将显示在“资源”选项卡中的资源名称旁边。这有助于管理员和用户快速识别并区分环境中的资源。
- 部门- 指资源在组织内所属的功能组。此参数显示在“资源属性”选项卡下。
- 位置- 指资源在组织基础设施中实际所在或主要使用的地理位置或站点。
Windows 资源包含上述所有十二个属性。Windows 域资源除上述列表外,还包含一个额外属性:辅助域控制器 (DC) DNS 名称。该属性表示与该资源关联的辅助域控制器的 DNS 名称或 IP 地址。它确保在主域控制器发生故障时,仍可不间断地访问该资源。 “操作系统”类别中的其他资源类型,以及“Cisco 设备”和“网络设备”类别中的资源类型,包含上述列出的十个属性。同样,“数据库服务器”、“文件存储”和“MQ 应用程序”类别中的资源类型包含上述列出的九个属性。某些资源类型具有其特有的特定属性。Azure 应用程序资源类型包含两个此类属性,它们是用于身份验证和授权的关键标识符。这些属性是:
- 目录(租户)ID- 这是分配给与您的 Azure 订阅关联的 Azure Active Directory (AAD) 租户的唯一标识符。它代表托管和管理您的 Azure 资源的目录。
- 客户端 ID- 这是分配给在您的 Azure 租户中注册的 Azure Active Directory (AAD) 应用程序的唯一标识符。它也被称为应用程序 ID。
注意
并非所有资源类型都具有相同的属性集。固有属性因资源类型及其管理要求而异。