Windows 和 Windows 域的自助式权限提升

PAM360 使管理员能够在目标计算机上配置自助权限提升功能,允许最终用户以提升的账户权限执行特定文件或应用程序(.cmd、.exe、.msc、.msi 和 .bat),且无需透露特权账户的凭据。请参阅 文档,了解有关 PAM360 中自助权限提升的更多信息。

注意

在配置“自助式权限提升”功能之前,请确保在计划进行用户权限提升的目标机器上已安装了带有“自助式权限提升”模块的 PAM360 代理。这是在相应系统上启用权限提升功能的必要前提条件。

请参阅以下链接,了解如何在 Windows 及基于 Windows 域的环境中配置自助权限提升:

  1. 设置自助权限提升
  2. 管理自助权限提升配置
  3. 使用自助权限提升功能提升权限
  4. 故障排除提示

1. 设置自助权限提升

请按照以下步骤为 Windows 或 Windows 域资源配置自助权限提升:

  1. 登录 PAM360,导航至“管理”>> “权限提升”>>“允许的应用程序/脚本”。在此处 ,您可以查看当前已添加用于权限提升的所有应用程序列表。
  2. 要注册新应用程序或文件,请点击“添加”
  3. 在弹出的“允许的应用程序/脚本”对话框中,请提供以下详细信息:
    1. 应用程序名称:应用程序的易于理解的名称。
    2. 应用程序文件名:特权资源上包含扩展名的精确文件名(例如:.exe.cmd.msc.msi.bat)。
    3. SHA256 哈希值:应用程序文件的加密哈希值。 了解 如何获取该值,或使用此 应用程序 来生成它。
  4. 点击“保存”以完成应用程序的注册。
    sspe-manageapp
  5. 现在,请导航至“资源” >> “我的所有密码” >> “资源”,将 应用程序或脚本与特权资源关联。
  6. 找到需要配置“自助特权提升”功能的资源。点击其旁边的“操作”图标,然后点击“配置” >> “自助特权提升”

    注意

    请确保已指定资源的 DNS 名称。若留空,则无法继续配置。

    sspe-1
  7. 在弹出的配置窗口中,选择 “账户类型”
    1. 域账户:同时选择“域名称”和“账户名称”,以便通过域账户提升权限。
      sspe-2
    2. 本地账户:选择具有特权的本地账户的账户名称
      sspe-2
  8. 在“允许的应用程序/脚本”下,列出用户被允许以提升权限启动的应用程序。示例包括:cmd.exeservices.msc 等。
  9. 点击“配置”以应用该设置。

配置完成后,所选账户将用于所有已安装代理的终端上的权限提升。当为某个账户启用访问控制时,自助权限提升将优先于基于密码的访问控制。

2. 管理自助权限提升配置

  1. 若要删除某资源的权限提升配置,请在“自助权限提升”配置弹出窗口中点击“清除”
  2. 要删除先前注册的应用程序,请导航至“管理”>>“权限提升”>>“允许的应用程序/脚本”,选择相关应用程序,然后点击“删除”
  3. 要查看已配置“自助权限提升”的资源列表,请转至“报告”>>“查询报告”>>“资源”,并搜索“具有自助权限提升配置的资源”在“报告”>>“自定义报告”下还提供两个自定义报告:“已授权应用权限提升”和“未授权应用权限提升触发”。这些报告可帮助管理员监控和审计网络中的所有权限提升活动。

3. 使用自助权限提升功能提升权限

配置好自助权限提升功能后,用户可按照以下步骤自行提升权限:

  1. 通过 PAM360 建立远程会话并登录已启用自助权限提升功能的资源。
  2. 右键单击已获授权进行权限提升的目标应用程序或文件(例如 .exe、.msc、.msi、.cmd、.bat),然后选择 “以 PAM360 特权账户运行”
    sspe-4
  3. 在弹出的窗口中,为权限提升请求提供必填理由,然后点击“提升”

所选应用程序或文件将按照管理员定义的权限以提升后的权限运行。

4. 故障排除提示


1. 错误:目录名称无效

问题:当尝试提升位于“下载”或“文档”等特定用户目录中的应用程序权限时,会发生此错误,因为这些目录与当前登录用户的个人资料相关联。

解决方案:将可执行文件(.exe)移动到所有用户均可访问的公共或共享目录,例如 D:\ 或 E:\。这样,无论当前使用的是哪个用户配置文件,在 SSPE 过程中都能正确访问该应用程序并提升权限。

2. 错误:所请求的操作需要提升权限

问题:当 Windows 在 SSPE 过程中未能触发用户账户控制 (UAC) 提示时,会导致此错误出现,从而使权限提升尝试失败。

解决方案:要解决此问题,请更新位于 PAM360 安装目录中的Agent.conf文件,添加以下系统属性:

executeSSPEviaTerminal=cmd | powershell | false

cmd- 使用命令提示符以提升权限执行应用程序。
powershell- 使用 PowerShell 以提升的权限执行应用程序。
false- 使用默认的 SSPE 机制进行权限提升。

注意:在之前的构建版本中,相应的属性名称为:executeSSPEviaCMD=True | False



Top