使用 SSH 命令集进行远程密码重置

在现代 IT 环境中,组织通常需要管理种类繁多的自定义资源和应用程序。虽然 PAM360 内置了对 Windows 和 Linux 等标准资源类型密码重置的支持,但处理自定义资源可能较为复杂。依赖手动更新这些资源的密码不仅耗时,还会增加人为错误的风险,从而造成潜在的安全漏洞。

PAM360 中的SSH 命令集功能通过为任何支持 SSH 连接的自定义资源类型启用自动密码重置,解决了这一挑战。 特权管理员可以定义重置密码所需的一系列 SSH 命令,并将它们组合成一个命令集。PAM360 包含一组可直接使用的默认命令,同时也提供了创建定制命令的灵活性,以满足特定需求。一旦定义,这些命令集即可与自定义资源类型关联,以远程执行密码重置操作。

通过利用 SSH 命令集,组织可以加强整个 IT 环境中的特权访问安全性。此功能不仅集中管理了密码重置,还支持不同的身份验证方法,确保所有特权资源采用一致的安全实践。

本文档详细涵盖了以下主题:

  1. 角色与权限
  2. 工作流
  3. 添加 SSH 命令集
  4. 创建命令集
  5. 将 SSH 命令集关联为自定义资源类型的密码重置方法
  6. 将命令集应用于账户
  7. 使用 SSH 命令集配置远程密码重置

1. 角色与权限

默认情况下,拥有“特权管理员”和“管理员”角色的用户可在 PAM360 中添加和管理 SSH 命令及命令集。此外,PAM360 允许管理员在“管理>>自定义>>角色>>添加角色>>密码>>密码重置”中配置具有“查看命令”和“管理命令”权限的自定义用户角色,以便添加和管理 SSH 命令及命令集。

2. 工作流

当针对使用 SSH 命令集的自定义资源类型触发密码重置操作时,PAM360 将遵循预定义的流程完成重置。首先,PAM360 与目标资源建立安全的 SSH 连接。随后,它按指定顺序执行已配置的 SSH 命令集,其中每个命令在完成密码重置操作中都发挥着特定作用。 若序列执行成功,PAM360 将更新远程资源上的密码并验证更改。最后,新密码将安全地存储在 PAM360 存储库中,以确保资源与 PAM360 之间的同步。

3. 添加 SSH 命令

请按照以下步骤添加 SSH 命令:

  1. 导航至“管理”>>“密码管理”>>“SSH 命令集”
    ssh-cmd-sets1
  2. 在弹出的页面中,在“SSH 命令”下,您可以查看所有可用的默认命令列表。
  3. 点击顶部窗格中的“添加命令”按钮。
    ssh-cmd-sets2
  4. 在弹出的“添加命令”窗口中,输入以下详细信息:
    • 命令名称- 输入要添加的 SSH 命令的名称。
    • 命令- 指定要在远程资源上执行的确切命令。
    • 提示符- 定义预期的提示符字符串,以确保 PAM360 能识别命令执行成功。此处输入的提示符应与您的 CLI 中的提示符一致。例如,如果设备中的提示符是冒号和空格,则应在此处输入为 ": "。
    • 超时- 在此字段中输入 PAM360 服务器等待目标资源响应的时间长度。
    • 描述- 在此字段中输入该命令的简要说明。
  5. 输入所需信息后,点击“保存”按钮以添加该命令。

要删除现有 SSH 命令,请点击目标命令旁“操作”列下的“删除”图标,并在确认弹出窗口中点击“删除”按钮。

注意

  • 默认的 SSH 命令无法删除。
  • 与自定义资源类型关联的 SSH 命令无法删除。
  • 批量删除 SSH 命令时,任何当前正在使用的默认命令或自定义命令都将被排除在删除范围之外。已删除的命令列表将记录在“审计日志”中,以供参考。

4. 创建命令集

在为自定义资源类型添加执行密码重置操作所需的命令后,即可继续添加命令集。请按照以下步骤在 PAM360 中添加命令集:

  1. 导航至“管理”>>“密码管理”>>“SSH 命令集”
  2. 在弹出的页面中,切换到“SSH 命令集”选项卡,并点击顶部窗格中的“添加命令集”按钮。
    ssh-cmd-sets3
    ssh-cmd-sets4
  3. 在弹出的“添加命令集”窗口中,输入以下详细信息:
    1. 名称- 为要添加的 SSH 命令集输入名称。
    2. 描述- 在此字段中输入该命令集的简要说明。
  4. “添加命令集”窗口的左侧,“命令名称”部分下会显示您当前环境中所有可用的 SSH 命令列表。右侧包含两个部分:“验证 SSH 命令序列”和“重置命令序列”,您可以在其中分别查看用于密码验证和密码重置操作的相关 SSH 命令列表。
  5. 将鼠标悬停在所需的 SSH 命令上,然后点击该 SSH 命令旁边的“验证”或“重置”按钮,将其添加到相应的序列中。
  6. 对所需的 SSH 命令重复上述步骤,并在添加完所需 SSH 命令后验证序列。
  7. 点击“保存”以保存配置更改。

现在,在对关联的自定义资源类型进行密码验证和重置操作时,SSH 命令将按提供的顺序执行。

5. 将 SSH 命令集关联为自定义资源类型的密码重置方法

请按照以下步骤将 SSH 命令集配置为自定义资源类型的密码重置方法:

  1. 导航至“资源”选项卡,并点击顶部窗格中的“资源类型”按钮。如果您尚未在环境中为旧系统创建自定义资源类型,请按照此 链接 添加自定义资源类型。
  2. 在随即显示的“资源类型”页面上,单击所需资源类型旁边“编辑”列下的编辑图标。
  3. 在弹出的“编辑资源类型”窗口中,切换到“高级”选项卡,并启用“SSH 命令集”单选按钮。
    ssh-cmd-sets5
  4. 您将看到当前环境中可用的 SSH 命令集列表。将鼠标悬停在所需的命令集上,然后点击“选择”按钮,将其关联为所选资源类型的远程密码重置配置。
  5. 点击“保存”以保存配置更改。

6. 将命令集应用于账户

请按照以下步骤将关联的 SSH 命令集应用到所需账户:

  1. 导航至“资源”选项卡,点击您希望为其账户关联 SSH 命令集以进行密码重置操作的目标资源。
  2. 在弹出的“账户详情”窗口中,您将看到所选资源内所有可用账户的列表。勾选所需账户旁边的复选框,然后点击顶部窗格中的“批量应用命令集”按钮。
  3. 在弹出的表单中,从“SSH 命令集”下拉字段中选择所需的 SSH 命令集,然后点击“保存”
    ssh-cmd-sets6

您已成功将 SSH 命令集应用到所需账户。接下来,请完成远程密码重置配置,以确保密码重置操作能够成功执行。

7. 使用 SSH 命令集配置远程密码重置

  1. 转到“资源”选项卡,点击您希望使用 SSH 命令集配置远程密码重置的自定义资源类型中目标资源旁边的“资源操作”图标,然后从显示的选项中选择“配置>>远程密码重置”
  2. 在弹出的“配置远程登录凭据”窗口中,输入以下详细信息:
    • 远程登录方法- 选择 PAM360 连接目标资源的方式。勾选所需远程登录方法旁边的单选按钮。
      ssh-cmd-sets7
    • 端口- 输入用于远程连接的端口号。对于基于 SSH 的重置,通常使用端口 22,除非目标系统已配置为使用自定义端口。
    • 用户提示- 指定登录时提示用户输入用户名的提示字符串。PAM360 会利用此提示在会话的正确步骤中进行检测并作出响应。
    • 中转服务器- 若仅能通过中间服务器访问该资源,请从可用列表中选择中转服务器。
    • 远程登录账户- 选择具有足够权限的账户,用于远程登录该资源并执行密码重置操作。该账户应具备执行重置所需 SSH 命令的权限。
    • 根账户- 从可用选项中选择根账户。
    • Root 用户提示符- 指定切换至 root 账户后,用于提示会话正在等待输入的提示字符串。PAM360 通过此提示符识别是否已成功切换至 root 账户。
  3. 输入所需详细信息后,点击“保存”以保存配置更改。

您已成功使用 SSH 命令集为该自定义资源配置了远程密码重置。每当此资源类型的账户触发密码重置时,PAM360 将按照与密码重置方法关联的 SSH 命令集中定义的 SSH 命令序列执行重置操作。






Top