PAM360 中的超级管理员

PAM360 包含一组预定义的用户角色,每个角色都有其特定的权限。超级管理员并非标准的用户管理角色,而是一种权限提升机制,可授予用户在整个产品中的无限制访问权限。任何管理员均可被提升为超级管理员,一旦启用该权限,该用户将获得对所有资源的完全且无限制的访问权限,包括其他管理员拥有的资源。

注意

超级管理员权限只能分配给持有管理员级角色的用户,例如特权管理员、管理员、云管理员、密码管理员或任何具有管理权限的自定义角色。

阅读完本文后,您将详细了解以下内容:

  1. 将管理员晋升为超级管理员
  2. 创建自定义超级管理员角色
  3. 超级管理员角色的使用场景

1. 将管理员提升为超级管理员

您可以在添加新用户或修改现有管理员时授予超级管理员权限。操作步骤如下:

  1. 打开“用户”选项卡,然后选择 “添加用户”以创建新的超级管理员,或者在现有管理员用户旁边选择“用户操作”>>“编辑用户”以将其提升为超级管理员。
    super-administrator-1
  2. 在弹出的窗口中,将新用户的“角色 ”设置管理员角色,将“范围”设置为“所有密码”,然后点击“保存”

该用户现已晋升为超级管理员,并将收到一封确认晋升的电子邮件通知。有关 添加编辑 用户。

2. 创建自定义超级管理员角色

您还可以创建自定义管理员角色,并赋予其超级管理员权限,同时分配所需的任何其他权限。请按照以下步骤创建具有超级管理员权限的自定义角色:

  1. 导航至“管理” >> “自定义” >> “角色”,然后点击“添加角色”。
  2. “添加角色”窗口中,输入角色名称和描述,并选择所需的角色特定权限。
  3. 勾选 “启用超级管理员权限”复选框。此选项将把管理员角色提升为 PAM360 中的超级管理员。
    super-administrator-2

当此自定义角色后续被分配给“范围”设置为“所有密码”的管理用户时,该用户除角色特定权限外,还将自动获得超级管理员权限。

3. 超级管理员角色的应用场景

场景 1:访问 PAM360 中的所有资源

当需要完全访问所有存储数据时,您可以将高管账户(如 CIO 或 CEO 的 AD/LDAP 账户)在 PAM360 中提升至超级管理员级别。但在此类场景中,启用 双因素认证 。这可确保即使其 AD 账户遭到入侵,对 PAM360 资源的直接访问仍受保护,因为必须通过双因素认证才能继续操作。

场景 2:作为应急备用账户

创建超级管理员账户作为应急措施是一种明智的保障手段,特别适用于管理员用户意外缺失或主服务器管理员无法联系的情况。这可防止账户被锁定,并确保在紧急情况下仍能访问关键资源。话虽如此,该角色应受到严格管控,理想情况下仅应存在一个超级管理员账户。 为落实此要求,PAM360 允许您阻止创建额外的超级管理员账户,并限制对现有账户的登录访问。仅超级管理员可执行此操作。 请按照以下步骤禁用任何新增超级管理员账户的创建:

  1. 在 PAM360 中创建本地管理员账户。
  2. Active DirectoryLDAP 导入您的管理员账户,并将本地管理员账户提升为超级管理员。
  3. 使用超级管理员账户登录,导航至“管理”>>“身份验证”>>“超级管理员”,然后点击 “禁止管理员创建超级管理员”选项。
    super-administrator-3
  4. 若要限制超级管理员账户的使用,请导航至“管理”>>“自定义”>>“常规设置”左侧窗格点击 “用户管理 ”,并选中 “禁用本地身份验证”选项。 此选项将禁用超级管理员账户的 本地身份验证

一旦禁用本地身份验证选项,登录页面将不再显示该选项,且无法使用本地管理员账户登录 PAM360。如需在紧急情况下恢复该账户的访问权限,请联系我们的 支持团队 ,我们将恢复登录页面上的本地身份验证选项,并使用本地管理员账户为您重置密码。

场景 3:批量转移资源组所有权

在 PAM360 中,拥有超级管理员权限的用户可以批量转移资源组的所有权。点击 此处 了解如何使用超级管理员权限批量转移资源组。

Top