会话录制配置与管理
企业依赖特权账户来管理关键资源、执行管理任务以及访问敏感系统,但这种高权限访问同时也带来了重大风险。 此外,企业通常依赖基于 Web 的应用程序和服务来执行关键操作。未受监控的特权会话可能导致未经授权的操作和安全漏洞。此外,许多监管框架要求对特权访问进行主动监控和审计,以确保合规性。一旦发生安全漏洞,缺乏详细的会话日志将阻碍有效的调查和补救工作。
为解决这些问题,PAM360 提供了“特权会话录制”功能,使组织能够查看、录制和监控用户在特权资源以及通过远程会话从 PAM360 访问的敏感 Web 应用程序/服务上的活动。该功能通过维护所有交互的详细审计记录,确保责任可追溯并增强安全性。录制的会话将安全存储,并可在后续进行审查以验证合规性,识别潜在的安全风险。
通过提供清晰且可审计的特权操作记录,特权会话录制功能可帮助组织有效降低安全风险并满足合规要求。本文档详细涵盖以下主题:
1. 会话录制的安全性如何?
PAM360 通过采用先进的基于浏览器的远程登录机制来确保会话录制的安全性,该机制允许用户直接从任何兼容 HTML5 的浏览器发起安全、可靠且完全模拟的 Windows RDP、SSH、Telnet 及网站会话。用户只需单击一下,即可建立特权会话,无需额外的插件或代理软件,从而减少了对可能引入漏洞的外部组件的依赖。
所有远程连接均通过 PAM360 服务器进行隧道传输,无需用户设备与远程主机之间建立直接连接。这种架构通过确保密码等特权凭据绝不会在浏览器层级暴露,从而增强了安全性。通过将用户访问与直接主机连接隔离,PAM360 在保持可靠会话性能的同时,显著缩小了攻击面。
PAM360 预装了 RDP、SSH 和 Telnet 会话网关。这些网关使用户能够直接在浏览器内发起远程终端会话,无需在终端设备上安装额外软件。唯一的要求是使用兼容 HTML5 的浏览器,例如 Internet Explorer 9 或更高版本、Firefox 3.5 或更高版本、Safari 4 或更高版本,或 Chrome。
2. 配置特权会话录制
其他详细信息
录制文件默认存储在目录路径<PAM360_安装文件夹\PAM360\recorded_files> 中。您可以随时通过“会话配置”窗口将其更改为任意目录或 UNC 路径。要访问“会话配置”窗口,请导航至“管理”>>“连接”>>“会话配置”。
注意
- 为确保在您的环境中流畅且不中断地录制网站会话,请确保满足以下先决条件:
- 发起网站/HTTPS 网关会话的用户应安装并登录 PAM360 浏览器扩展程序(版本 2.1.0.0 或更高)。了解详情 链接 了解将 PAM360 扩展程序添加到浏览器的详细步骤。
- 您的环境中应已正确安装并配置 FFmpeg。请点击此 部分 了解在您的环境中配置 FFmpeg 的详细步骤。若未安装 FFmpeg,
- 在基于 Chromium 的浏览器中播放的录制内容将不包含进度条和时长指示器。
- 无法在 Firefox 中播放录制内容。
- 仅当用户在向配置的 URL 发起网站会话时拥有一个活动的 PAM360 扩展程序会话,才会录制网站会话。
- 如果启用了会话录制,用户必须登录 PAM360 扩展程序,才能从 PAM360 Web 界面发起 HTTPS 网关会话。
- 即使在“会话配置”窗口中已全局启用了网站和 HTTPS 网关会话录制,也必须在资源级别启用这些功能才能录制这些会话。
- 录制内容中不会捕获复制粘贴等操作。
- 目前,我们仅支持在 PAM360 主服务器上,以及通过 Google Chrome 和 Microsoft Edge 浏览器建立的连接进行网站和 HTTPS 网关连接录制。对于从辅助服务器建立的连接以及通过 Firefox 建立的连接,我们尚未提供网站和 HTTPS 网关连接录制支持。
- 当用户通过配置的 URL 启动网站或 HTTPS 网关连接时,必须在会话同意窗口中选择相应的会话选项卡才能录制该连接。如果用户选择了“全屏”选项,录制内容不仅会包含从 PAM360 启动的配置 URL,还会包含可能包含个人信息的整个屏幕。
- “ 录制网站会话”和 “录制 HTTPS 网关会话”字段 仅在 PAM360 7400 及以上版本中可用。如果在资源级配置中未启用“录制配置的资源 URL”选项,则仅会录制使用自动填充和自动登录功能发起至配置 URL 的网站和 HTTPS 网关连接。如需更精细的配置,请在添加或编辑资源时,在资源级别配置会话录制。
PAM360 中的特权会话录制可在两个不同级别进行配置:
2.1 为特定资源配置会话录制
管理员可针对需要更严格监控的选定资源或账户启用会话录制。此功能特别适用于追踪关键系统、敏感数据库或高风险应用程序上的特权操作。通过在资源级别启用会话录制,组织可以精确控制需要捕获的活动,确保仅监控必要的会话。这种精细化的方法在符合合规性和安全政策的同时,最大限度地减少了不必要的数据收集。请按照以下步骤为特定资源配置特权会话录制:
- 导航至“资源”选项卡。
- 选择需要配置会话录制的资源,然后点击“资源操作”>>“管理”>>“编辑”。

- 在“编辑资源”窗口中,切换到“帐户属性”选项卡,并根据需要修改以下下拉字段:记录 RDP 会话、记录 SSH/Telnet 会话、记录网站会话以及记录 HTTPS 网关会话。

- 单击“预览并保存”以保存所做的配置更改。
2.2 全局配置会话录制
PAM360 允许管理员全局配置会话录制设置,以确保对 RDP、VNC、Web、HTTPS 网关、SSH、Telnet 和 SQL 会话进行统一监管。这些设置可根据组织需求进行定制,从而提供灵活性、增强安全性并符合监管要求。请按照以下步骤全局配置特权会话录制:
- 导航至“管理”>>“特权会话”>>“会话配置”。

- 在“会话配置”窗口中,您将看到以下可根据需要配置的选项:
- 记录 RDP 会话- 勾选此复选框可启用对所有从 PAM360 启动的远程桌面协议 (RDP) 会话的记录。
- 录制 VNC 会话- 勾选此复选框,即可为所有从 PAM360 启动的 VNC 会话启用会话录制功能。
- 录制网站会话- 勾选此复选框,可为所有通过配置的 URL 启动的网站会话启用会话录制。
- 录制 HTTPS 网关会话- 选中此复选框,可为使用已配置 URL 启动的所有 HTTPS 网关会话启用会话录制。
- 录制 SSH、Telnet 和 SQL 会话- 选中此复选框,可为所有从 PAM360 启动的 SSH、Telnet 和 SQL 会话启用会话录制。
- 显示会话录制状态- 勾选此复选框,以通知用户远程会话正在被录制。
- 录制 Remote Connect 会话- 选中此复选框可为 PAM360 Remote Connect 会话启用会话录制。
注意
仅在安装了 PAM360 Remote Connect 且配备硬件 GPU 的 Windows 11 计算机上支持会话录制。
- 在“录制会话的外部位置”部分,您将看到以下选项:
- 存储录制会话的目录- 输入有效的路径来存储特权会话录制文件。
- 存储录制会话的备份目录- 指定一个额外的目录来创建录制内容的备份,以确保冗余。
- 选择日期格式- 为录制的会话日志选择您喜欢的日期格式。
- 欢迎信息- 勾选“在会话开始时显示欢迎信息”复选框,可在每次会话开始时显示自定义消息。在提供的文本框中输入希望向用户显示的自定义消息(最多 4000 个字符)。支持内联 CSS 样式以自定义消息的外观。
- 清除录制会话- 您可以在指定时间后自动删除会话录制。在“清除超过__天的录制会话”字段中,指定您希望保留会话录制的时长(以天为单位)。例如,输入 30 将自动清除超过 90 天的会话录制。留空或设置为 0 可禁用清除功能。
- 点击“保存”以保存配置的更改。
其他详细信息
对于 MSP,您应针对每个客户组织 (ORG) 账户单独应用上述设置。
3. 查看已录制的会话
您可以在“审核”选项卡中查看已录制的特权会话。访问会话录制的方法如下:
- 导航至“审核”选项卡,选择“已录制的服务器连接”以查看已录制的 RDP/SSH/Telnet/VNC/SQL 会话,选择“已录制的网站连接”以查看已录制的网站连接。

- 在“已记录的服务器连接”页面上,您可以查看从 PAM360 启动的所有特权远程会话的列表。
- 默认情况下,所有特权会话都将显示在此页面上,包括 RDP、SSH、Telnet、VNC 和 SQL 会话。
- 使用顶部窗格中的“过滤器”下拉菜单,查看属于特定类别的会话。

- 单击“活动日志”图标可查看用户在远程会话期间执行的操作列表,单击“聊天日志”图标可查看远程会话的聊天记录。
- 您可以查看特定已记录服务器连接的审核摘要及相关审核。审核摘要选项提供了与该特定审核相关的所有详细信息的概览。相关审核选项提供了与该特定连接关联的所有审核事件的详细信息,帮助您更有效地追踪活动并维护完整的审计轨迹。请按照以下步骤查看特定已记录服务器连接的审核摘要:
- 点击目标已记录服务器连接旁“操作”列下的“审核摘要”图标。
- 在“审核摘要”页面上,您可以选择导出资源审核摘要。点击“通过电子邮件发送审核摘要”图标,即可通过电子邮件接收审核摘要;点击“导出为 PDF”图标,即可将审核摘要作为 PDF 文件下载到您的计算机上。

- 请按照以下步骤查看与已记录服务器连接相关的审计记录:
- 点击目标已记录服务器连接旁“操作”列下的“相关审计”图标。
- 在“相关审计”页面上,将显示与所选服务器连接相关的所有审计记录。

- 点击“审核操作”,选择“导出为 CSV”将相关审核详细信息下载为 Excel 文件,选择“导出为 PDF”将相关审核详细信息下载为 PDF 文件,或选择“通过电子邮件发送相关审核”以通过电子邮件接收相关审核详细信息。
- 在“已记录的网站连接”页面上,您可以查看从 PAM360 启动的所有网站连接的列表。
- 默认情况下,此页面将显示所有特权会话,包括直接从 PAM360 服务器启动的网站会话以及通过 HTTPS 网关服务器启动的会话。

- 使用顶部窗格中的“筛选”下拉菜单在“网站”和“HTTPS网关”会话之间切换。

- 您可以使用“搜索”选项查找所需的会话录像。
- 找到所需的会话后,点击“播放”图标即可查看特权会话录像。
- 导航至“审核”选项卡,并在左侧窗格中选择“已记录的连接”。
- 在此,您可以查看已记录的 RDP/SSH/Telnet/VNC/SQL 会话列表。
- 您可以使用“搜索”或“筛选”选项查找所需的会话录像。
- 找到所需的会话后,点击“播放”图标以查看特权会话录像。在查看录制的会话时,使用寻址条跳过录像的某一部分。

4. 分割录制会话
PAM360 提供强大的功能,可将录制的特权会话拆分为多个小文件并分别进行加密。此选项适用于大小超过 10 MB 的会话录制文件。默认情况下,PAM360 会对本地存储中的所有特权会话录制进行加密。然而,对于导致文件体积庞大的长时间会话,存储过程中存在加密失败的风险。 为缓解此问题,PAM360 会自动将录制文件分割为多个小段(每段不超过 10 MB),并确保每个分段均经过安全加密。尽管存储时分为多个加密文件,但在播放过程中这些录制内容会无缝合并,呈现为单个连续文件。此方法不仅保证了加密成功,还优化了播放性能,消除了缓冲延迟,确保流畅的用户体验。
例如,若某次会话录制生成的文件大小为 25 MB,PAM360 会将其分割为三个片段:两个各 10 MB,一个 5 MB。默认情况下,PAM360 中的会话分割功能处于禁用状态,这意味着所有会话录制文件无论大小均以单个文件形式存储。请按照 此 文档中概述的步骤启用会话分割功能,并充分利用此功能。启用此选项可确保对大型录制文件进行高效加密并优化播放性能。
注意
- PAM360 仅支持对传统 SSH 和 Telnet 会话进行会话拆分。
- 会话拆分功能不适用于 RDP、VNC 和 SSH 会话录制,因为这些是基于视频的录制,而 PAM360 不对基于视频的文件进行加密。相反,这些录制内容将作为视频文件保存在配置的外部存储中。但是,您无法使用标准媒体播放器在 PAM360 界面之外播放这些文件。
- PAM360 不支持网站会话录制的会话拆分。
5. 监控活跃的特权会话
对特权会话进行有效监督对于维护 IT 资源的安全性和完整性至关重要。PAM360 通过“会话影子”或“实时监控”功能满足这一需求,使管理员能够监督针对高度敏感资源的活跃会话。该功能通过让管理员实时监控用户活动并允许其在必要时进行干预,从而确保责任可追溯。 无论是为了缓解潜在的安全风险、终止可疑活动,还是在故障排除期间提供实时协助,PAM360 的会话影子监控都提供了一种无缝的方式来维持控制并确保合规性。借助这一功能,组织可以加强其安全态势,并在管理特权访问时提高运营效率。要监控一个活跃的特权会话:
- 导航至“审计” >> “活动特权会话”。
- 在“活动特权会话”页面上,您将看到组织内所有活动特权会话的列表。
- 确定您希望监控的会话,然后点击“加入”按钮加入该特权会话。您可以实时观察用户在远程会话中的活动。

- 若发现任何可疑行为或希望终止会话,可点击相应会话旁的“终止”按钮。PAM360将立即终止特权会话,并撤销用户对远程资源的访问权限。
注意
PAM360 不支持对活跃网站会话进行会话监视。
6. 删除已录制的会话
删除特权会话录制有助于管理员管理存储空间并确保符合数据保留政策。此功能允许您永久删除不再需要的特定会话录制,在保障系统安全的同时实现录制数据的高效管理。要删除特权会话录制,
- 转到“审计”选项卡,找到您想要删除的会话录制,然后点击“删除”图标。您将看到以下选项:“删除聊天记录”和“删除会话录制”。
- 删除聊天日志- 用于删除与特权会话关联的所有聊天日志。
- 删除会话录制- 用于删除会话录制文件。

- 选择所需选项后,将显示确认窗口。点击“确定”以确认操作。

- 您环境中的所有其他管理员都将收到此操作的通知,该操作将作为请求显示在“待处理请求”选项卡中。管理员可以批准或拒绝此请求。要永久删除会话录制,您必须获得至少另一位管理员的批准。如果有一位管理员批准了您的请求,无论其他管理员的决定如何,该会话录制都将被删除。

- 会话录制的删除流程因文件存储位置而异。
- 场景 1- 如果会话录制存储在服务器本地,PAM360 将在管理员批准删除后立即删除这些文件。
- 场景 2- 如果会话录制存储在外部设备上,且在批准时无法在 PAM360 中访问,PAM360 将安排删除。PAM360 将运行系统调度程序来删除这些文件。只有在计划删除运行期间外部设备连接到 PAM360 服务器时,这些文件才会被删除。
注意
从 PAM360 数据库中删除会话记录需要获得您环境中至少另一位管理员的批准。因此,删除记录的会话需要两位管理员。
其他详细信息
在场景 2 中,如果管理员批准了删除请求,但因设备不可用导致操作处于待处理状态,PAM360 将暂时限制对会话录制的访问。在此期间,即使管理员也无法查看这些录制内容,直到录制文件被删除为止。
7. 配置 FFmpeg 用于会话录制
请按照以下步骤在您的环境中配置 FFmpeg:
- 访问 ffmpeg.org 并下载适合您操作系统的版本。
- 将下载的压缩包解压到您选择的目录中。
- Windows:在 PAM360 的 system.properties 文件中配置 FFmpeg 路径:
- ffmpeg.path=D:\<ffmpeg路径>\bin\ffmpeg.exe
- ffprobe.path=D:\<ffmpeg路径>\bin\ffprobe.exe
- Linux:使用包管理器安装 FFmpeg(例如:sudo apt install ffmpeg),并确保将其添加到系统的 PATH 环境变量中,以便 PAM360 能够访问它。
- 在命令提示符或终端中运行 ffmpeg -version 命令,确认 FFmpeg 已正确安装。
注意
请确保路径定义准确,以避免配置错误。
8. 特权会话录制摘要
PAM360 与多种 AI 平台集成,可生成用户在远程连接期间执行的所有操作的摘要。集成的 AI 模型会分析特权会话录像,并自动生成录制远程连接的简明智能摘要,使管理员能够快速查看用户在每次会话中执行的操作。会话摘要将包含登录用户的详细信息以及他们在已建立的特权会话期间执行的操作列表。 请按照以下步骤查看已录制 SSH 或 Telnet 连接的 AI 摘要:
- 导航至“审计” >> “记录的服务器连接”。
- 在“已记录的服务器连接”页面上,点击所需 SSH 或 Telnet 会话旁边的“播放”按钮。

- 会话录制的回放将在浏览器窗口的新标签页中打开。
- 在打开的会话播放器窗口中,点击屏幕右上角的“AI 会话摘要”图标,查看由 AI 生成的关于该记录会话的简明概述。

- “AI 会话摘要”页面将滑入,突出显示所选会话期间的关键操作、已执行的命令以及潜在异常。

- 点击“会话摘要”窗口顶部面板中的“重新生成”按钮,以重新生成已录制会话的摘要。
- 点击“复制”按钮,将 AI 生成的录制会话摘要复制到剪贴板。
注意
- AI 生成的会话录制摘要仅适用于通过传统 SSH 和 Telnet 建立的远程连接。
- 只有当您的环境中启用了有效的 AI 集成时,录制的连接才会提供会话摘要功能。
- 会话摘要生成后,除非重新生成,否则该摘要将显示在“会话摘要”窗口中。
- 如果输入超出了所选 AI 模型的令牌限制,集成 AI 平台可能无法生成会话摘要。