PAM360 中的共享与权限级别
PAM360 提供了一种灵活且精细的控制机制,用于与其他用户或用户组共享账户、资源及资源组。当共享资源或资源组时,该资源或组内所有关联账户将自动包含在共享访问范围内。
为了对特权账户实施严格管控,管理员可以针对账户、资源和资源组定义多种精细的权限级别,确保用户仅能根据其被分配的权限级别访问共享密码。
通过利用 PAM360 的共享功能,组织可以:
- 根据所需的权限级别,限制并规范对特权账户的访问。
- 在严格控制特权账户的同时,允许用户或用户组访问共享资源。
- 通过各层级的基于权限的访问管理,确保遵守组织政策。
1. 特权资源共享的权限级别
管理员可根据运营需求,为单个用户或用户组自定义访问权限。PAM360 提供以下权限级别以安全地管理特权账户:
仅限远程应用 |
查看密码 |
修改密码 |
完全访问 |
|---|---|---|---|
具有此权限级别的用户或用户组可以访问和使用与这些帐户或资源关联的远程应用程序。 |
具有此权限级别的用户或用户组可以使用共享帐户、资源或资源组的密码。 |
具有此权限级别的用户或用户组可以查看和修改共享帐户、资源或资源组的密码。但是,此权限不允许用户或用户组中的用户更改共享帐户、资源或资源组的任何其他属性。 |
具有此权限级别的用户或用户组可以完全管理共享帐户、资源或资源组。他们甚至可以将共享帐户、资源或资源组重新共享给其他用户。 注意:无法向“默认组”授予此权限。 |
注意
- “仅限远程应用程序”权限仅可授予个人账户或资源。
- PAM360 仅支持 Windows 和 Windows 域资源的 RemoteApp。只有“连接用户”和具有 RemoteApp 权限的用户才能访问 RemoteApp。要了解有关用户角色和权限的更多信息,请点击 此处。
- 共享单个账户时仅提供两个权限级别,因为“完全访问”权限仅适用于资源和资源组。
2. 权限级别的优先级如何运作?
PAM360 实施严格的权限层级结构,以确保对特权账户的访问始终保持精细化且安全。当同一账户在账户、资源或资源组级别被分配多级权限时,特定规则将决定哪项权限具有优先级。以下是规范 PAM360 权限层级结构的关键原则:
- 当在任何级别将帐户、资源或资源组与具有不同权限级别的用户或用户组共享时,适用以下规则:如果用户在任何级别获得了帐户的“完全访问”权限,则授予“完全访问”权限。否则,权限优先级遵循以下规则。
- 针对单个账户设置的权限将覆盖该账户所属资源/资源组的权限设置。同样,针对资源设置的权限将覆盖该资源所属资源组的权限设置,除非在账户级别上,该资源中的账户未被设置任何权限。
注意
上述情况仅在账户、资源和资源组与具有不同权限级别的用户及用户组共享时才适用。
- 用户的个人权限级别优先于其所属的任何用户组的权限。
例如,如果某个账户、资源或资源组被共享给具有“修改”权限的特定用户,而同一实体被共享给具有“查看”权限的用户组,则该用户将保留对该特定账户、资源或资源组的“修改”访问权限。 - 当同一账户、资源或资源组被共享给多个权限级别不同的用户组,且某用户同时属于多个用户组时,PAM360 将采用分层权限评估机制来确定该用户的最终访问级别。
权限层级遵循以下顺序:完全访问 >> 查看 >> 修改。
- 如果任何用户组获得了“完全访问”权限,则属于所有这些组的用户都将被授予“完全访问”权限。
- 如果没有任何用户组获得“完全访问”权限,PAM360 将先检查“查看”权限,然后检查“修改”权限。
3. 共享账户、资源和资源组
请参阅 此 文档,了解如何在 PAM360 中向用户和用户组共享账户、资源及资源组。