会话审计与操作
会话审计(即受管会话、非受管会话和 录制的网站连接)提供了一个关于通过 PAM360 发起的所有特权会话的汇总视图。它记录了谁访问了会话、访问发生的时间以及涉及的目标系统,从而提供完整的会话活动审计轨迹。
当启用会话录制功能,且目标机器上已启用会话事件代理模块时,PAM360 还会记录并显示这些特权会话中发生的事件及执行的操作。这些活动详情有助于管理员有效审查、审计并响应特权访问的使用情况。
本文详细涵盖以下主题:
1. 受管会话
受管会话是指直接通过 PAM360 启动的会话。此类会话使用存储并由 PAM360 控制的凭据启动,从而确保在整个会话生命周期内实现集中式访问控制和持续监控。受管会话分为活动会话和录制会话。
1.1 活动会话
“活动会话”视图显示所有当前正在进行的管理会话。该视图允许管理员识别正在进行的特权会话,并在会话活动期间跟踪其状态。要监控活动会话,请按照以下步骤操作:
- 导航至“审计”>>“受管会话”>>“活动会话”。
- 在“活动会话”页面上,您将看到组织内所有活动会话的列表。

- 要实时观察用户的活动,请点击所需会话旁“操作”列下的“更多”图标,然后选择“加入”以监视该特权会话。
- 若发现任何可疑活动或需要终止会话,请点击该会话旁“操作”列下的“更多”图标,并选择“终止”。PAM360 将立即终止该会话,并撤销用户对目标资源的访问权限。

1.2 已录制会话
“已记录会话”视图列出了所有已完成的受管会话。要查看已记录会话,请按照以下步骤操作:
- 导航至“审计” >> “受管会话” >> “已录制会话”。

- 在“已记录会话”页面上,您可以查看所有从 PAM360 启动的远程会话列表。默认情况下,将显示所有会话,包括RDP、SSH、Telnet、VNC和SQL 会话 。您可以使用顶部窗格中的“筛选”下拉菜单来查看属于特定类别的会话。

- 点击所需会话旁“操作”列下的“播放录制文件”图标,即可查看该会话的录制内容。
- 点击“会话事件”图标,可查看会话期间捕获的系统事件和用户按键操作。请参阅 此 文档以详细了解会话事件。

- 在“操作”列下,点击录制会话旁边的“更多”下拉菜单,可访问以下选项:
- 聊天记录- 选择此选项可显示与远程会话相关的聊天记录。此选项仅支持旧版 SSH、Telnet 和 SQL 会话。
- EventLog Analyzer- 如果您已启用 ManageEngine EventLog Analyzer 集成,请选择此选项以显示用户在远程会话期间执行的操作列表。请参阅 此 文档,详细了解 EventLog Analyzer 集成。
- 删除聊天记录- 选择此选项可删除与特权会话相关的所有聊天记录。
- 删除录制- 选择此选项可删除会话录制文件。删除会话录制有助于释放存储空间,并通过永久移除不再需要的录制文件来满足数据保留要求,同时保持系统安全。
注意
在 PAM360 中删除会话录像需获得至少另一位管理员的批准。提交删除请求后,所有管理员都会收到通知,该请求将显示在“待处理请求”选项卡中以供批准或拒绝。只要有一位管理员批准该请求,无论其他管理员如何响应,会话录像都将被永久删除。
会话录像的删除流程取决于录像的存储位置:
- 本地服务器存储:管理员批准请求后,PAM360将立即删除录像。
- 外部存储:若批准时外部设备不可用,PAM360 将安排删除任务,并在设备下次连接时执行计划任务以移除录像。
如果删除请求已获批准但因外部设备不可用而延迟,PAM360 将暂时阻止对录像的访问。在删除完成之前,任何用户(包括管理员)都无法查看这些录像。

- 审核摘要- 选择此选项可查看与所选录制会话相关的所有审核详细信息的概览。在弹出的页面上,点击“通过电子邮件发送审核摘要”以通过电子邮件接收摘要,并点击“导出为 PDF”将审核摘要下载为 PDF 文件。

- 相关审核- 选择此选项可查看与所选服务器连接相关的所有审核事件。在“相关审核”页面上,单击“审核操作”,然后选择“导出为 CSV”将相关审核详细信息下载为 Excel 文件,选择“导出为 PDF”将相关审核详细信息下载为 PDF 文件,或选择“通过电子邮件发送相关审核”以通过电子邮件接收相关审核详细信息。

2. 未受管会话
未受管会话是指发生在 PAM360 外部的会话,例如直接登录目标系统或通过外部厚客户端应用程序访问。只有当 PAM360 代理安装时启用了系统事件记录或击键记录功能,PAM360 才会监控这些会话。未受管会话同样分为“活动会话”和“已记录会话”两类。
2.1 活动会话
“活动会话”视图显示由 PAM360 代理监控的所有当前活跃的直接登录会话。要查看未受管的活动会话,请按照以下步骤操作:
- 导航至“审计”>>“未受管会话”>>“活动会话”。
- 在“活动会话”页面上,您将看到由 PAM360 代理检测到的所有活动未受管会话的列表。

- 尽管无法对未受管会话进行实时监视,但管理员仍可查看活跃的未受管特权会话。
注意
PAM360 不支持对活动网站会话进行会话影子监控或终止。
2.2 已记录会话
“已记录会话”视图列出了所有已完成的未受管会话。要查看未受管的已记录会话,请按照以下步骤操作:
- 导航至“审计” >> “未受管会话” >> “已记录会话”。

- 此页面显示由 PAM360 代理监控的所有已完成未受管会话。
- 单击所需会话旁“操作”列下的“会话事件”图标,查看该会话期间捕获的系统事件和用户击键记录。请参阅 此 文档以详细了解会话事件。

3. 已记录的网站连接
在“已记录的网站连接”页面上,您可以查看所有从 PAM360 发起并已记录的网站连接列表。
- 默认情况下,所有特权会话都会显示在此页面上,其中包括直接从 PAM360 服务器启动的网站会话以及通过 HTTPS 网关服务器启动的会话。

- 使用顶部窗格中的“筛选”下拉菜单在“网站”和“HTTPS 网关”会话之间切换。

- 您可以使用“搜索”选项查找所需的会话录像。
- 找到所需的会话后,点击该会话旁边的“播放”图标,即可查看特权会话录像。
4. 分割录制会话
PAM360 提供了一项强大的功能,可将录制的特权会话拆分为多个小文件并分别进行加密。此选项适用于大小超过 10 MB 的会话录制文件。默认情况下,PAM360 会对本地存储中的所有特权会话录制文件进行加密。然而,对于导致文件体积庞大的长时间会话,在存储过程中存在加密失败的风险。 为缓解此问题,PAM360 会自动将录制文件分割为多个小段(每段不超过 10 MB),并确保每个分段均经过安全加密。尽管存储时为多个加密文件,但在回放过程中这些录制文件会无缝合并,呈现为单个连续文件。此方法不仅保证了加密成功,还优化了回放性能,消除了缓冲延迟,确保流畅的用户体验。
例如,若某次会话录制生成的文件大小为 25 MB,PAM360 会将其分割为三个片段:两个各 10 MB,一个 5 MB。默认情况下,PAM360 中的会话分割功能处于禁用状态,这意味着所有会话录制文件无论大小均以单个文件形式存储。请按照 此 文档中概述的步骤启用会话分割功能,并充分利用此功能。启用此选项可确保对大型录制文件进行高效加密并优化播放效果。
注意
- PAM360 仅支持对旧版 SSH 和 Telnet 会话进行会话拆分。
- 会话拆分功能不适用于 RDP、VNC 和 SSH 会话录制,因为这些是基于视频的录制,而 PAM360 不对基于视频的文件进行加密。相反,这些录制内容将作为视频文件保存在配置的外部存储中。但是,您无法使用标准媒体播放器在 PAM360 界面之外播放这些文件。
- PAM360 不支持网站会话录制的会话拆分。
5. 特权会话录制的摘要
PAM360 与 OpenAI 集成,可生成用户在远程连接期间执行的所有操作的摘要。集成的 AI 模型会分析特权会话录像,并自动生成录制远程连接的简明智能摘要,使管理员能够快速查看用户在每次会话中执行的操作。会话摘要将包含登录用户的详细信息以及他们在已建立的特权会话期间执行的操作列表。
5.1 SSH 和 Telnet 会话的 AI 会话摘要
- 导航至“审计” >> “受管会话” >> “已录制的会话”。
- 在弹出的页面上,点击所需 SSH 或 Telnet 会话旁边的“播放”按钮。会话录像回放将在浏览器窗口的新标签页中打开。

- 在打开的会话播放器窗口中,点击屏幕右上角的“AI 会话摘要”图标,即可查看由 AI 生成的关于该录制会话的简明概述。

- “AI 会话摘要”页面将滑入显示,突出显示所选会话期间执行的关键操作和命令。

- 点击“会话摘要”窗口顶部面板中的“重新生成”按钮,即可重新生成该录制会话的摘要。
其他详细信息
只有角色启用了“生成 AI 洞察”权限的用户才能生成或重新生成摘要。
- 点击“复制”按钮,将 AI 生成的录制会话摘要复制到剪贴板。
5.2 RDP 会话的 AI 会话摘要
- 导航至“审计” >> “受管会话”或“非受管会话” >> “录制的会话”。
- 在显示的页面上,找到所需的 Windows 录制会话,然后单击该会话旁边“操作”列下的“会话事件”图标。

- 在“会话事件”页面上,切换到“AI 事件摘要”选项卡,然后单击“生成”以生成此会话的 AI 事件摘要。您还可以使用“会话摘要”窗口顶部窗格中的“重新生成”按钮重新生成会话摘要。如果未启用 AI 集成,请单击“配置”以导航至“AI 驱动的洞察”页面并启用该集成。请参阅 此 帮助文档以获取详细的集成步骤。
附加说明
仅当用户角色的“生成 AI 洞察”权限已启用时,才能生成或重新生成摘要。

- 点击“复制”按钮,将 AI 生成的录制会话摘要复制到剪贴板。
注意
- AI 生成的会话录制摘要仅适用于通过传统 SSH、Telnet和RDP 会话建立的远程连接。对于 RDP 会话,需在目标机器上安装相应的 PAM360 代理模块以捕获会话活动。
- 只有在您的环境中启用了有效的 AI 集成,录制的连接才会提供会话摘要功能。
- 会话摘要生成后,除非重新生成,否则该摘要将显示在“会话摘要”窗口中。
- 如果输入内容超过所选 AI 模型的令牌限制,集成 AI 平台可能无法生成会话摘要。