Windows 和 Windows 域的自助式权限提升
PAM360 使管理员能够在目标计算机上配置自助权限提升功能,允许最终用户以提升的账户权限执行特定文件或应用程序(.cmd、.exe、.msc、.msi 和 .bat),且无需透露特权账户的凭据。请参阅 此 文档,了解有关 PAM360 中自助权限提升的更多信息。
注意
在配置“自助式权限提升”功能之前,请确保在计划进行用户权限提升的目标机器上已安装了带有“自助式权限提升”模块的 PAM360 代理。这是在相应系统上启用权限提升功能的必要前提条件。
请参阅以下链接,了解如何在 Windows 及基于 Windows 域的环境中配置自助权限提升:
1. 设置自助权限提升
请按照以下步骤为 Windows 或 Windows 域资源配置自助权限提升:
- 登录 PAM360,导航至“管理”>>
“权限提升”>>“允许的应用程序/脚本”。在此处 ,您可以查看当前已添加用于权限提升的所有应用程序列表。
- 要注册新应用程序或文件,请点击“添加”。
- 在弹出的“允许的应用程序/脚本”对话框中,请提供以下详细信息:
- 点击“保存”以完成应用程序的注册。
- 现在,请导航至“资源” >> “我的所有密码” >> “资源”,将 应用程序或脚本与特权资源关联。
- 找到需要配置“自助特权提升”功能的资源。点击其旁边的“操作”图标,然后点击“配置” >> “自助特权提升”。
注意
请确保已指定资源的 DNS 名称。若留空,则无法继续配置。
- 在弹出的配置窗口中,选择 “账户类型”:
- 域账户:同时选择“域名称”和“账户名称”,以便通过域账户提升权限。
- 本地账户:选择具有特权的本地账户的账户名称 。
- 域账户:同时选择“域名称”和“账户名称”,以便通过域账户提升权限。
- 在“允许的应用程序/脚本”下,列出用户被允许以提升权限启动的应用程序。示例包括:cmd.exe、services.msc 等。
- 点击“配置”以应用该设置。
配置完成后,所选账户将用于所有已安装代理的终端上的权限提升。当为某个账户启用访问控制时,自助权限提升将优先于基于密码的访问控制。
2. 管理自助权限提升配置
- 若要删除某资源的权限提升配置,请在“自助权限提升”配置弹出窗口中点击“清除”。
- 要删除先前注册的应用程序,请导航至“管理”>>“权限提升”>>“允许的应用程序/脚本”,选择相关应用程序,然后点击“删除”。
- 要查看已配置“自助权限提升”的资源列表,请转至“报告”>>“查询报告”>>“资源”,并搜索“具有自助权限提升配置的资源”。在“报告”>>“自定义报告”下还提供两个自定义报告:“已授权应用权限提升”和“未授权应用权限提升触发”。这些报告可帮助管理员监控和审计网络中的所有权限提升活动。
3. 使用自助权限提升功能提升权限
配置好自助权限提升功能后,用户可按照以下步骤自行提升权限:
- 通过 PAM360 建立远程会话并登录已启用自助权限提升功能的资源。
- 右键单击已获授权进行权限提升的目标应用程序或文件(例如 .exe、.msc、.msi、.cmd、.bat),然后选择 “以 PAM360 特权账户运行”。
- 在弹出的窗口中,为权限提升请求提供必填理由,然后点击“提升”。
所选应用程序或文件将按照管理员定义的权限以提升后的权限运行。
4. 故障排除提示
1. 错误:目录名称无效
问题:当尝试提升位于“下载”或“文档”等特定用户目录中的应用程序权限时,会发生此错误,因为这些目录与当前登录用户的个人资料相关联。
解决方案:将可执行文件(.exe)移动到所有用户均可访问的公共或共享目录,例如 D:\ 或 E:\。这样,无论当前使用的是哪个用户配置文件,在 SSPE 过程中都能正确访问该应用程序并提升权限。
2. 错误:所请求的操作需要提升权限
问题:当 Windows 在 SSPE 过程中未能触发用户账户控制 (UAC) 提示时,会导致此错误出现,从而使权限提升尝试失败。
解决方案:要解决此问题,请更新位于 PAM360 安装目录中的Agent.conf文件,添加以下系统属性:
executeSSPEviaTerminal=cmd | powershell | false
cmd- 使用命令提示符以提升权限执行应用程序。
powershell- 使用 PowerShell 以提升的权限执行应用程序。
false- 使用默认的 SSPE 机制进行权限提升。
注意:在之前的构建版本中,相应的属性名称为:executeSSPEviaCMD=True | False