Linux 环境中的自助式权限提升

在 Linux 环境中,自助式权限提升允许用户使用提升后的账户权限执行特权命令,而无需共享高权限用户账户的密码。请参阅 文档,了解有关 PAM360 中自助权限提升的更多信息。请参阅以下链接,了解有关在基于 Linux 的环境中配置自助权限提升的更多信息:

  1. 管理和命令及命令组
  2. 配置自助特权提升
  3. 在 Linux 中使用自助权限提升执行特权命令
  4. 审核和报告自助权限提升活动
  5. 实时自助权限提升优先级

注意

在配置 Self-Service Plus 权限提升之前,请确保 PAM360 代理 (含自助权限提升模块)已安装在计划进行用户权限提升的目标机器上。这是在相应系统上启用权限提升功能的必备前提。


1. 管理命令和命令组

要开始在 PAM360 中配置自助权限提升,您必须首先定义并管理所需的命令组。登录 PAM360 界面,创建包含特定特权命令的命令组,这些命令允许用户在远程会话中以提升的权限执行。这些命令组随后将映射到需要启用权限提升的目标账户或资源。 请参阅此 部分 了解在 PAM360 中创建单个命令并将其组织到命令组中的详细步骤。

2. 配置自助特权提升

在确认目标机器已安装带“自助特权提升”模块的 PAM360 代理,且命令组已配置完成后,即可为特定账户或整个资源启用“自助特权提升”功能。这使用户无需直接访问特权凭据即可执行特权操作。请按照以下说明为单个账户或整个资源配置“自助特权提升”。

2.1 针对账户的自助权限提升

  1. 导航至“资源 >> 我的所有密码 >> 资源”,并选择目标资源以查看所有关联账户。或者,前往“资源 >> 我的所有密码 >> 密码”
  2. 找到所需账户,点击账户旁边的“账户操作”下拉菜单,然后选择“配置自助权限提升”
    sspe-1-linux
  3. 在弹出的配置窗口中:
    1. “以…身份运行”字段中输入特权账户的详细信息。

      附加说明

      该账户将用于在安装了 PAM360 代理的基于 Linux 的目标机器上执行特权命令。

    2. 选择包含允许执行的特权命令的相应命令组。

      详细信息

      单击“可用命令组”链接以查看和验证与每个组相关的命令。

    3. 点击“配置”以完成设置。
    4. 如有需要,请点击“清除”以撤销所选账户的“自助服务权限提升”权限。
      sspe-2-linux

2.2 针对资源的自助权限提升

  1. 导航至“资源” >> “我的所有密码” >> “资源”
  2. 找到所需资源,点击 “资源操作”下拉菜单 ,然后选择“配置自助特权提升”
    sspe-3-linux
  3. 在弹出的配置窗口中:
    1. “以…身份运行”字段中指定特权账户。

      附加说明

      PAM360 代理将在相应的 Linux 系统上使用此账户来执行特权命令。

    2. 选择包含预定义特权命令的相关命令组。

      更多详情

      单击 “可用命令组”链接 ,查看每个组内配置的命令列表。

    3. 单击“配置”以应用设置。
    4. 如有需要,请点击“清除”以撤销整个资源的权限提升设置。

3. 在 Linux 中使用自助权限提升执行特权命令

成功配置自助权限提升后,用户在远程会话期间无需知晓或访问实际的特权凭据即可执行特权操作。具体执行过程会因账户是否配置了 SSH 命令控制而略有不同。

在某些情况下,如果用户账户是在安装 PAM360 代理后添加的,权限提升功能可能无法立即生效。为解决此问题,在运行任何提升权限的命令之前,请执行以下命令:

export PATH="$PATH://PAM360Elevation/"

3.1 通过启用 SSH 命令控制的账户执行特权命令

  1. 为同时配置了 SSH 命令控制和自助权限提升的账户启动远程会话。
  2. 连接成功后,将显示与该登录 SSH 帐户关联的预定义允许命令列表。
  3. 将鼠标悬停在“权限提升与执行”列表中的目标特权命令上,然后单击“执行”图标,即可在 SSH 控制台中运行该命令。
    sspe-5-linux
  4. 注意

    • 仅配置了自助权限提升的命令才会显示活动执行图标。
    • 当启用了 SSH 命令控制时,此功能不支持通过外部 SSH 客户端使用。

3.2 通过未配置 SSH 命令控制的账户执行特权命令

  1. 使用 PAM360 或任何外部 SSH 客户端(例如 Remote Connect、PuTTY 等。
  2. 在命令前添加前缀pamelevate以提升权限执行该命令。例如:pamelevate fdisk。只有当该账户已配置“自助权限提升”功能,且该命令已通过相应的命令组映射到该账户时,该命令才能成功执行。
    sspe-4-linux

    注意

    • 为确保成功执行,命令必须属于预配置的命令组。
    • “以…身份运行”用户必须具备成功执行该命令所需的权限。
    • 如果上述任一条件未满足,将拒绝执行该命令。

4. 审计和报告自助权限提升活动

PAM360 会针对所有与自助式权限提升相关的活动维护全面的审计日志和报告。这些日志对于保持透明度和合规性至关重要。

导航至“审计”>>“资源审计”。本部分提供以下方面的详细日志:

  • 代理安装和模块修改
  • 命令和命令组的配置更改
  • 自助权限提升配置操作(添加/删除)
  • 未经授权的命令执行尝试

导航至“报告”>>“查询报告”。在此处生成自定义报告以跟踪:

  • 跨账户和资源的命令组关联,
  • 使用自助特权提升(`pamelevate`)执行命令的未授权尝试

请参阅文档 章节 以获取有关报告生成和管理的详细指导。


5. 实时自助特权提升的优先级

PAM360 应用特定的优先级规则来确定自助权限提升在远程会话中的运作方式,特别是在用户账户同时配置了 SSH 命令控制和自助权限提升的场景下。本节概述了这些配置在实时环境中的交互方式,以及在会话内切换账户如何影响权限提升。

5.1 优先级矩阵:SSH 命令控制与自助权限提升

假设fdisk命令属于某个命令组,且在特定账户上已配置了自助权限提升和/或 SSH 命令控制。下表说明了根据 SSH 命令控制和自助权限提升的不同配置所产生的权限提升行为。

自助式权限提升 SSH 命令控制 命令配置 PAM360 会话中的权限提升结果

已启用

已启用

fdisk 命令未配置为 SSH 命令控制

未提升权限:fdisk 命令不会被列入允许执行的命令列表中。

已启用

已启用

已为 fdisk 命令配置 SSH 命令控制和自助权限提升

允许提升权限: fdisk命令 将列在允许的命令列表中,并带有“提升并执行”选项。

已启用

已启用

未将 fdisk 命令配置为支持自助权限提升

不提升权限:fdisk 命令将列在允许的命令列表中,但不包含“提升并执行”选项。可使用现有账户权限执行该命令。

已启用

已禁用

已为 fdisk 命令配置自助权限提升

允许提升:用户可在终端中在命令前添加 pamelevate 来运行该命令(例如:pamelevate fdisk)。

已禁用

已启用

已为 fdisk 命令配置 SSH 命令控制

不提升权限:fdisk 命令将列入允许的命令列表,但不包含“提升并执行”选项。可使用现有账户权限执行该命令。


5.2 在 SSH 会话中切换用户账户时的行为

在多用户系统中,用户通常会在 SSH 会话期间切换用户账户。然而,自助权限提升仅在已配置用户账户的上下文中生效。以下场景描述了用户在会话中途切换不同账户时,自助权限提升的行为。 请考虑以下具有不同配置的用户账户,用于接下来的场景:

  • kate- 由 PAM360 管理的账户,已配置自助权限提升
  • marko- 非 PAM360 账户
  • lindsey- 由 PAM360 管理的账户,未配置自助权限提升
  • paul- 由 PAM360 管理的账户,已配置自助权限提升,但其特权命令集与 kate 不同

场景 1:切换至非 PAM360 账户。用户通过 PAM360 登录 kate 账户后切换至 marko 账户。此时无法使用自助权限提升功能。由于 marko 并非 PAM360 识别的账户,因此即使 kate 账户已启用该功能,自助权限提升也无法应用。

场景 2:切换至未启用自助权限提升功能的 PAM360 账户。用户登录 kate 并切换至 lindsey。自助权限提升功能不可用。尽管 lindsey 在 PAM360 中受管,但她未配置自助权限提升功能,因此无法应用权限提升。

场景 3:切换到另一个具有自助权限提升功能的 PAM360 账户。用户登录 kate 并切换到 paul。自助权限提升功能可用,但仅限于在 paul 账户下配置的命令。自助权限提升配置会根据会话期间的活动用户上下文动态调整。

详细信息

PAM360 根据会话中当前活跃的用户来评估自助权限提升的访问权限。权限提升权限不会从之前登录的用户处继承或转移。




Top