SSH 命令控制过滤
PAM360 允许用户通过 SSH 协议发起远程会话,并通过执行命令来执行特定操作。借助 SSH 命令控制过滤功能,管理员可以通过将命令组与相关账户、资源或资源组关联,来定义并强制执行一组预先批准的命令列表。 该功能确保能够访问启用 SSH 功能的资源的用户,仅限于执行分配的命令组中明确允许的命令。这种精细化的访问控制通过防止 SSH 会话期间发生未经授权或意外的命令执行,显著增强了安全性。
所有涉及命令和命令组的操作(如创建、修改、关联和执行)均会在“资源审计”部分进行全面审计并记录,其中包含操作类型和用户提供的理由,以确保可追溯性和合规性。
阅读完本文后,您将掌握与 PAM360 中 SSH 命令控制过滤相关的以下主题:
1. 角色与权限
默认情况下,具有“管理员”、“特权管理员”、“密码管理员 ”和“云管理员”等角色的用户被授予在 PAM360 中管理或使用 SSH 命令控制的权限。此外,管理员还可以配置具有以下权限的自定义角色,以有效管理和使用 SSH 命令控制:
- 管理命令列表:启用此权限后,用户可以创建、编辑、删除和管理命令列表及命令组。用户还可以将命令与组关联或解除关联。
- 关联命令组:启用此权限后,用户可将命令组与账户、资源或资源组进行关联或解除关联。用户还可通过“管理命令列表”界面查看可用命令及命令组。
- 使用命令控制:启用此权限后,用户仅能执行与基于 SSH 的资源关联的预定义命令。未获此权限的用户将无法为配置了 SSH 命令控制的账户发起 SSH 连接。
2. 管理命令
PAM360 中的“管理命令”部分允许用户创建、导入、编辑、删除和导出用于 SSH 命令控制的命令。这有助于通过在远程 SSH 会话期间将用户限制在预定义的命令集内,来实施精细的访问控制。
注意
在管理命令之前,用户必须拥有“管理命令列表”和“关联命令组”权限。此外,请确保满足以下先决条件以避免 执行 错误:
- 添加到 PAM360 的命令必须具有有效的语法和输入。
- 检查目标系统是否使用别名命令,并在 PAM360 中添加命令时确保考虑这些别名。
首先,请导航至 “管理”>>“权限提升”>>“管理命令”。在“管理命令”窗口的 “命令”选项卡中,您可以执行以下操作:
2.1 添加命令
您可通过两种方式向 PAM360 添加命令。请按照以下步骤手动添加命令
- 在“命令”选项卡中,单击“添加”按钮。
- 在弹出的窗口中,输入以下内容:
- 命令名称:用于快速识别该命令的名称。
- 命令: 要执行的实际命令。
- 描述:对该命令的简要说明。
- 单击“添加”以保存该命令,或单击“添加更多”以添加其他命令。新添加的命令将显示在“命令”选项卡中。

若要通过 CSV 导入命令,请按照以下步骤操作:
- 在“命令”选项卡中,点击“导入”按钮 。
- 在弹出的窗口中,选择文件类型,并在“附加文件”字段中上传相应的文件,然后点击“下一步”。如果从受密码保护的 ZIP 文件导入,请提供 ZIP 文件名和密码。
- 将 CSV 列映射到所需字段。
其他详细信息
- “命令名称”和“命令”为必填项。
- CSV 字段的顺序不限。
- 您还可以通过映射“关联到命令组”字段,将命令与命令组关联起来。如果 CSV 中提到的命令组不存在,系统会自动创建该命令组。
- 如果您选择文件类型为“受密码保护的 ZIP 文件”,请输入 ZIP 文件中的文件名以及访问该 ZIP 文件所需的密码。
- 点击“导入”以完成操作。导入的命令将列在“命令”选项卡中。

在命令列表中点击所需命令。在弹出的“命令详情”窗口中,您将查看命令信息,并可执行包括“编辑”和“删除”在内的操作。

2.2 修改命令
- 在“命令”选项卡中,单击要修改的命令旁边的“编辑”图标,或打开该命令的详细信息视图并单击“编辑”。
- 在编辑窗口中,更新必要的字段。
- 如果需要,可通过“关联到命令组”字段将该命令与现有命令组关联。
- 单击“保存”以应用更改。
2.3 删除命令
- 在“命令”选项卡中,单击所需命令旁“操作”下的“删除命令”图标,或单击“命令详细信息”弹出窗口中的“删除”按钮。
- 在弹出的窗口中,点击“删除”按钮,将该命令从命令列表中删除。
- 要批量删除命令:
- 选择要删除的命令。
- 点击顶部窗格中的“删除”按钮。
- 点击“删除”以批量删除所选命令。
注意
删除命令将使其从命令列表中永久移除,并解除与任何相关命令组的关联。
2.4 导出命令
您可以将“命令”选项卡中列出的所有命令导出为 CSV 文件:
- 在“命令”选项卡中点击“导出”按钮。
- 系统将生成一个包含所有可用命令的 CSV 文件,并下载到浏览器的默认下载目录中。
3. 管理命令组
在创建并配置好必要的命令后,您可以通过“管理命令”窗口中的 “命令组”选项卡开始管理命令组。本节概述了您可以执行的关键操作,例如添加、编辑、关联、解除关联和删除,并为每项操作提供了分步说明。
3.1. 添加命令组
- 导航至“命令组”选项卡,然后点击“添加”按钮。
- 在弹出的窗口中,输入“命令组名称”和“描述”,然后点击“添加”。
其他详情
在确认添加之前,您可以通过从下方显示的列表中选择命令,将它们与这个新命令组关联。添加完成后,在“命令组”选项卡中点击所需的命令组,即可打开“命令组详细信息”窗口。在此,您可以查看该组的信息及其关联的命令,并执行“编辑”或“删除”等进一步操作。

3.2 修改命令组
- 在“命令组”选项卡中,找到您要修改的命令组。
- 点击“操作”列下的“编辑”图标,或点击“命令组详细信息”弹出窗口中的“编辑”按钮。
- 在编辑窗口中,进行必要的更新,然后点击“保存”以应用更改。
3.3 删除命令组
要删除单个命令组:
- 在“命令组”选项卡中,点击目标命令组“操作”列下的“删除”图标,或点击“命令组详细信息”弹出窗口中的“删除”按钮。
- 在弹出的提示框中确认删除。
要一次性删除多个命令组:
- 勾选要删除的命令组旁边的复选框。
- 点击顶部工具栏中的“删除”按钮。
- 在弹出的对话框中确认删除。
注意
删除命令组是一项不可逆操作。不过,与其关联的各个命令将保持不变,不会被删除。
3.4 将命令关联或解除关联到命令组
- 在“命令组”选项卡中,点击目标命令组旁边的“编辑”图标,或打开 “命令组详细信息”并点击“编辑”。
- 在编辑视图中,从可用列表中选择或取消选择命令,以将其关联或解除关联到该命令组。
- 点击“保存”以确认更改。
更多详情
您还可以在创建新命令组时,通过在初始设置中选择命令来关联它们。
4. 配置 SSH 命令控制
创建所需的命令组后,您即可开始在账户、资源和资源组级别配置 SSH 命令控制。以下各小节概述了在这些级别上配置 SSH 命令控制的分步流程。
最佳实践
我们强烈建议将命令控制(过滤)与 访问控制配合使用。这可确保用户无法获取共享账户的密码。如果密码以明文形式存在,用户可能会通过第三方 SSH 客户端连接来绕过命令限制。
4.1 为账户配置 SSH 命令控制
要为账户配置 SSH 命令控制,请按照以下步骤操作:
- 导航至“资源”>>“我的所有密码”>>“资源”,然后点击所需的 SSH 资源。或者,导航至“资源”>>“我的所有密码”>>“密码”。
- 在弹出的页面上,点击所需账户旁边的“账户操作”下拉菜单,并选择“配置 SSH 命令控制”。
- 在弹出的窗口中,选择要与该账户关联的所需命令组,然后点击“关联”。 所选命令组现已成功关联,该账户的 SSH 命令控制功能将被启用。
详细信息
若要解除关联,请取消选中相应命令组,或点击“解除关联”以从该账户移除命令控制。
您还可以通过批量配置账户来完成此操作:选中目标账户,点击“更多操作”下拉菜单,选择“配置 SSH 命令控制”,在弹出窗口中选中所需的命令组,然后点击“关联”。
4.2 为资源配置命令控制
要为资源配置 SSH 命令控制,请按照以下步骤操作:
- 导航至“资源” >> “我的所有密码” >> “资源”。
- 点击目标 SSH 资源旁边的“资源操作”下拉菜单,选择“配置” >> “SSH 命令控制”。
- 在弹出窗口中,选择要与该资源关联的命令组,然后点击“关联”。

所选命令组现已成功关联,该资源的 SSH 命令控制功能将被启用。
详细信息
若要解除关联,请取消选中相应的命令组,或点击“解除关联”以从资源中移除命令控制功能。
您还可以通过批量配置资源来实现此操作:选中目标资源,点击“资源操作”下拉菜单,选择“配置 SSH 命令控制”,在弹出窗口中选中目标命令组,然后点击“关联”。
4.3 为资源组配置命令控制
要为资源组配置 SSH 命令控制,请按照以下步骤操作:
- 导航至“组”选项卡。
- 点击目标资源组旁边的“操作”下拉菜单,选择“配置 SSH 命令控制”。
- 在弹出的窗口中,选择要关联到资源组的所需命令组,然后点击“关联”。 所选命令组现已成功关联,该资源的 SSH 命令控制功能将被启用。
详细信息
若要解除关联,请取消选中相应的命令组,或点击“解除关联”以从资源组中移除命令控制。
您还可以通过批量配置资源来完成此操作:选中目标资源,点击“批量配置”下拉菜单 ,选择“配置 >> SSH 命令控制”,在弹出窗口中选择所需的命令组,然后点击“关联”。
5. 执行已筛选的命令
被分配了 “使用命令控制” 角色的用户,仅能在配置的权限级别下执行关联命令组中定义的命令。要执行允许的命令:
- 使用 SSH 协议为所需帐户启动远程会话。

- 在打开的会话中,与登录的 SSH 帐户关联的预定义允许命令列表将显示在右侧窗格中。
- 将鼠标悬停在右侧窗格上,点击命令旁边的“执行”图标,即可在 SSH 控制台中运行该命令。
- 单击“预览”图标可查看所选命令的执行日志。

注意
- SSH 命令控制允许用户仅运行管理员在帐户、资源或资源组级别配置的预定义命令。
- 在配置了 SSH 命令控制的账户中,手动执行命令受到限制。
- 对于未拥有 使用命令控制 角色的用户,其SSH远程会话将受到限制。
6. 配置优先级在实时环境中的运作原理
以下情况说明了当命令控制配置在多个级别应用时,其优先级如何确定:
情况 1:账户 + 资源 + 资源组- 如果一个 SSH 会话受这三个级别(账户、资源和资源组)的配置共同管理,则账户级别的配置具有最高优先级。
优先级顺序:账户 << 资源 << 资源组
情况 2:资源 + 资源组- 如果资源和资源组级别均存在配置,则资源级别的配置优先。
案例 3:多个资源组- 如果通过多个资源组应用配置,授权的 SSH 会话将使用所有相关命令组中命令的组合集。