在 PAM360 中配置企业工单系统
PAM360 为管理员提供了灵活集成多种企业工单系统的能力,从而能够对特权访问的服务请求进行简化验证。通过集成这些工单系统,PAM360 扩展了访问控制工作流功能:当工单系统中对应的服务请求通过自动验证后,系统将自动批准密码访问请求。这确保了符合组织的安全标准,最大限度地降低了未经授权访问的风险,并简化了特权账户活动的审计追踪。
借助 PAM360,您可以配置本地部署和云端工单解决方案,使其与您的 IT 服务管理 (ITSM) 流程保持一致。无论您的组织使用 ServiceDesk Plus、ServiceNow、Jira Service Desk 还是 BMC Remedyforce,PAM360 均可与这些平台无缝集成,为事件和服务请求管理提供强大的支持。
在本文档中,您将了解如何配置并集成以下工单系统与 PAM360:
- 集成 ME ServiceDesk Plus
- 集成 ME ServiceDesk Plus 云版
- 集成 ME ServiceDesk Plus MSP
- 集成 ServiceNow
- 集成 Jira Service Desk
- 集成 BMC Remedyforce
- 工单系统验证、执行与例外
附加说明
有关 PAM360 与自定义或其他工单系统的集成,请参阅此 帮助文档。
1. 集成 ManageEngine ServiceDesk Plus
PAM360 通过验证变更请求(除用户在工单系统中输入的工单 ID 外)来实现与 ManageEngine ServiceDesk Plus 的集成。且该验证仅在提供的变更 ID 已在 ManageEngine ServiceDesk Plus 中获批时才会进行。
若要将 ManageEngine ServiceDesk Plus 作为工单系统与 PAM360 集成,请执行以下步骤。
- 登录 ManageEngine ServiceDesk Plus。
- 点击页面右上角“用户名”下的“API 密钥生成”。
- 复制生成的密钥,然后登录 PAM360 网页界面。
- 导航至“管理” >> “集成” >> “工单系统”。
- 在弹出的页面中,点击 ManageEngine ServiceDesk Plus 区域中的“启用”按钮。
- 在弹出的窗口中,将复制的密钥输入到“技术人员密钥”字段中。
- 在“工单系统 URL”字段中,输入 ServiceDesk Plus 服务器的 URL(例如,https://dnsname:port)。

- 勾选“使用 ChangeID 进行验证”复选框,以要求用户提供有效的 ChangeID 来验证密码访问请求和其他类似操作。如果该复选框未勾选,用户必须提交有效的请求 ID 进行验证。
- 接下来,如果您希望将录制的 RDP 会话链接添加到 ChangeID 描述中,请勾选“将录制的 RDP 会话链接添加到 ChangeID 描述”复选框。
- 点击“启用”按钮以完成票务系统集成的配置。然后,点击页面右上角的“刷新”图标以使更改生效。
至此,ManageEngine ServiceDesk Plus 工单系统已成功集成。
2. 集成 ME ServiceDesk Plus Cloud
PAM360 与 ManageEngine ServiceDesk Plus Cloud 集成,可通过有效的工单 ID 自动验证访问请求,从而授予特权访问权限。ServiceDesk Plus Cloud 工单系统的集成包括三个阶段:
2.1 生成客户端 ID 和客户端密钥
- 前往 Zoho 开发者控制台。
- 将“客户端类型”选为“基于服务器的应用程序”。
- 输入以下详细信息:
- 客户端名称:您希望在 ManageEngine ServiceDesk Plus Cloud 中注册的应用程序名称(建议使用 PAM360)。
- 主页 URL:填写 PAM360 访问 URL。例如:https://<主机名>:端口/ 或https://<域名>.com
- 授权重定向 URI:<主页 URL>/sdpodAuth/saveSDPODRefreshAndAccessTokens
- 点击“创建”以生成以下凭据:
- 客户端 ID:由已连接的应用程序生成的消费者密钥。
- 客户端密钥:由已连接应用程序生成的消费者密钥。
从开发者控制台复制客户端 ID 和客户端密钥后,请进入 PAM360 网页界面,进行 ServiceDesk Plus Cloud 工单系统的配置。
2.2 配置 ServiceDesk Plus Cloud 工单系统
- 导航至“管理” >> “集成” >> “工单系统”。
- 在“ManageEngine ServiceDesk Plus Cloud”下点击“启用”。

- 现在,输入您之前复制的客户端 ID和客户端密钥。
- 填写工单系统 URL 和 重定向 URL。
注意
- 如果 ServiceDesk Plus Cloud 中有多个门户,请在工单系统 URL中包含相应的门户名称。例如:https://sdpondemand.manageengine.com/app/<itdesk>
- 将上一步中的主页 URL 作为重定向 URL 填写。
- 点击“启用”以完成配置并启用 ServiceDesk Plus Cloud 工单系统。

ServiceDesk Plus Cloud 的配置已成功保存。
2.3 授权 ServiceDesk Plus Cloud 集成
- 在“工单系统”页面 ,点击右上角的“刷新”图标 以显示更改。
- 然后,点击ManageEngine ServiceDesk Plus Cloud磁贴左上角的红色图标。这将授权该集成。

- 在弹出的界面中,接受同意书 以访问数据。
注意
请注意,只有在工单系统中具有“技术人员”角色的用户才应接受上述请求,以便查看和验证工单。


- 现在,ServiceDesk Plus Cloud 已成功配置为 PAM360 中的工单系统。点击“确定”退出图形界面,然后再次点击 PAM360 中“工单系统”页面右上角的“刷新”图标,以便显示更改。
3. 集成 ManageEngine ServiceDesk Plus MSP
PAM360 支持与 ManageEngine ServiceDesk MSP 集成,仅通过有效的工单 ID 自动验证特权访问请求。这可以通过生成技术员密钥并在工单系统中输入有效的工单 ID 来实现。要执行集成,请按照以下步骤操作:
- 登录 ManageEngine ServiceDesk Plus MSP。
- 点击页面右上角“用户名”下的“API 密钥生成”。
- 复制生成的密钥,然后登录 PAM360 网页界面。
- 导航至“管理” >> “集成” >> “工单系统”。

- 点击 ServiceDesk Plus MSP 旁的“启用”按钮。
- 在弹出的窗口中,将您复制的密钥输入到“技术人员密钥”字段中。
- 在“工单系统 URL”字段中,输入 ServiceDesk Plus MSP 服务器的 URL(例如,https://dnsname:port)。
至此,ManageEngine ServiceDesk Plus MSP 工单系统已成功集成。
4. 集成 ServiceNow
通过将 ServiceNow 与 PAM360 集成,组织可实现特权访问服务请求的自动化验证,确保仅针对已批准且经过验证的工单授予访问权限。此集成通过弥合特权访问管理与 IT 服务管理(ITSM)之间的鸿沟,有助于执行安全策略、提高责任透明度并优化 IT 工作流程。
该集成支持工单自动验证,使管理员更轻松地符合组织合规标准并减少人工操作。通过此配置,每项特权访问请求都将与相应的 ServiceNow 工单关联,从而确保审批流程的安全与高效。
注意
在将其与 PAM360 集成之前,请确保您已准备好 ServiceNow 的登录凭据。
要在 PAM360 中配置 ServiceNow 工单系统,请执行以下步骤:
- 登录 PAM360 Web 界面,导航至“管理”>>“集成”>>“工单系统”。
- 在弹出的页面上,点击 ServiceNow 磁贴上的“启用”按钮。
- 在弹出的窗口中,点击 “AUTH Token”字段旁边的“生成”。
- 在弹出的窗口中,输入 ServiceNow 登录凭据(用户名和密码)。

- 生成 AuthToken 后,在“工单系统 URL”字段中输入 ServiceNow 服务器 URL(例如https://instance.servicenow.com)。
- 点击“启用”按钮以完成工单系统的配置。
现在,点击页面右上角的“刷新”图标以使更改生效。您已成功将 ServiceNow 工单系统与 PAM360 集成。
用户可通过 ServiceNow 工单 ID 执行特权操作,例如密码访问请求、密码检索和密码轮换。以下是部分 ServiceNow 工单 ID 格式:
- ServiceNow 事件 - INC(7 位数字)例如:INC0010007
- ServiceNow变更 - CHG(7位数字)例如:CHG0000003
- ServiceNow 变更任务 - CTASK(7 位数字)例如)CTASK0000009
- ServiceNow 请求 - REQ(7 位数字)例如:REQ0010004
- ServiceNow 请求项 - RITM(7位数字)例如:RITM0010007
- ServiceNow 问题 - PRB(7位数字)例如:PRB0000007
- ServiceNow 项目 - PRJ(7位数字)例如:PRJ0000009
- ServiceNow 项目任务 - PRJTASK(7 位数字)例如:PRJTASK0010001
- ServiceNow 任务 - TASK(7 位数字)例如)TASK0010001
5. 集成 Jira Service Desk
PAM360 现已与 Jira Service Desk 无缝集成,使组织能够自动化验证与特权访问相关的服务请求。此集成确保仅在响应经过授权和批准的 Jira Service Desk 工单时,才授予对关键资源的访问权限。PAM360 通过 OAuth 2.0 实现安全的身份验证和授权,确保仅经验证的服务请求才会触发特权访问。 借助此集成,管理员可利用 Jira Service Desk 强大的工单功能,简化访问控制流程。
Jira Service Desk 工单系统集成包含三个阶段:
5.1 生成客户端 ID 和客户端密钥
- 前往 Atlassian 开发者控制台 并使用您的电子邮件账户登录。
- 点击“创建”下拉菜单,并从下拉列表中选择 OAuth 2.0 集成。
- 在弹出的字段中输入应用程序名称(推荐名称为“PAM360”),并通过勾选复选框同意 Atlassian 的开发者条款。点击“创建”。
- 在弹出的界面中,点击左侧窗格中的“权限”,并执行以下步骤:
- 点击“添加”,然后针对 Jira API点击“配置”。
- 在弹出的页面中,点击“Jira 服务管理 API”下的“编辑范围”。
- 选择“查看 Jira 服务管理请求数据”,然后点击“保存”。
- 在左侧窗格中选择“授权”,然后点击“添加”。
- 在弹出的界面中,按以下格式指定回调 URL:https://<主机名>:<端口>/jiraAuth/saveJiraAccessToken,然后 点击“保存更改”。
- 在左侧窗格中点击“设置”,并记下“客户端 ID”和“客户端密钥”。
从开发者控制台复制客户端 ID 和客户端密钥后,请前往 PAM360 Web 界面并执行 Jira Service Desk 工单系统的配置。
5.2 配置 Jira Service Desk 工单系统
- 登录 PAM360 Web 界面,导航至“管理”>>“集成”>>“工单系统”。
- 在“工单系统”页面上,点击 Jira Service Desk 磁贴上的“启用”按钮。
- 在弹出的窗口中,
- 在相应的字段中输入客户端 ID和客户端密钥(您之前已记录下来)。

- 接下来,在“票务系统URL”字段中输入票务系统URL(例如,https://instance.atlassian.net)。
- 在“重定向 URL”字段中指定重定向 URL(例如https://<dnsname>:<port> 或https://<instance>.<server>.com),以便在授权后返回数据。
- 点击“启用”按钮以完成配置并启用 Jira Service Desk 工单系统。
- 在相应的字段中输入客户端 ID和客户端密钥(您之前已记录下来)。
ServiceDesk Plus Cloud 的配置已成功保存。
5.3 授权 Jira Service Desk 集成
- 在“工单系统”页面上,点击右上角的“刷新”图标以显示更改。
- 然后,点击 Jira Service Desk 磁贴左上角的红色图标。这将授权该集成。

- 在弹出的界面中,接受同意书以允许 PAM360 访问数据。

系统将显示成功提示并重定向至 PAM360 用户界面。Jira Service Desk 已成功配置为 PAM360 中的工单系统。
6. 集成 BMC Remedyforce
BMC Helix Remedyforce 是一款功能全面的 IT 服务管理工具,涵盖事件/问题管理、客户管理、服务管理、报告/分析等功能,并可根据企业需求进行定制。PAM360 现已与 BMC Helix Remedyforce 集成,可对涉及特权访问的服务请求进行自动验证。 用户需向管理员提交有效的工单 ID,方可获取特权密码。通过在工单系统中对相关服务请求进行自动验证,该集成有助于审批访问请求。
要在 PAM360 中将 BMC Helix Remedyforce 配置为工单系统,请执行以下步骤:
- 导航至“管理”>>“集成”>>“工单系统”。
- 在 BMC Remedyforce 磁贴中点击“启用”按钮。
- 在弹出的窗口中,
- 在“用户名”和“密码”字段中输入 Salesforce 账户凭据。

- 在“密钥”字段中输入安全令牌。如需了解有关安全令牌的更多信息,请点击 此处。
- 在“票务系统 URL”字段中填写Salesforce 实例名称 URL。
- 点击“启用”按钮以完成配置。
注意
“工单系统 URL”应包含完整的 Salesforce 实例名称 URL。此外,请注意,包含任何其他域名的 URL 均无法正常工作。
- 在“用户名”和“密码”字段中输入 Salesforce 账户凭据。
您现已成功在 PAM360 中启用 BMC Helix Remedyforce 作为工单系统。
7. 工单系统验证的强制执行与例外
配置完成后,工单系统集成将全局生效,要求用户提供有效的工单 ID 才能访问密码。默认情况下,超级管理员不受此要求限制。除全局强制执行外,工单 ID 验证还可针对不同层级(如特定资源组或用户组)进行选择性应用。此外,可要求用户在访问控制工作流中提供工单 ID,并在工单验证成功后自动授予访问权限。
以下各节概述了管理票证验证强制执行的可用选项:
- 资源组的选择性强制执行:为特定资源组启用或禁用工单验证。
- 工单验证的一般设置:针对用户特定操作,全局配置工单验证规则。
- 用户组特定工单设置:为各个用户组定义工单验证规则。
- 自动批准工作流的票证 ID 验证:为配置了自动批准访问控制的资源启用工单 ID 验证。
7.1 针对资源组的选择性强制执行
您可以针对特定资源组启用或禁用票证强制执行:
- 导航至“组”选项卡,并选择所需的资源组。

- 点击顶部窗格中的“批量配置”按钮,选择“配置票证设置”,并据此启用或禁用该资源组的票证系统。
7.2 票证系统验证的通用设置
在“常规设置”中,您可以针对特定用户的操作有选择地允许或限制票证验证要求:
- 允许用户无需票证 ID 即可检索密码(在“密码检索”部分下)。

- 允许用户无需票证 ID 即可重置密码(在“密码重置”部分下)。

7.3 用户组特定的票证设置
要为特定用户组配置票证验证规则,请转至 “用户组”选项卡,并根据各用户组的需求定义票证设置。
通过提供灵活的配置选项,PAM360 能够对用户、用户组和资源组范围内的工单验证执行进行精确控制。
7.4 自动审批工作流的工单 ID 验证
要为资源/账户的密码访问请求启用自动审批的工单 ID 验证,请执行以下步骤:
- 导航至“资源”选项卡。点击资源旁边的“资源操作”图标,然后选择“配置” >> “访问控制” >> “自动批准”。
- 若要为某个账户配置工单 ID 验证,请切换至“密码”选项卡,并点击该账户旁边的“账户操作”。选择“配置访问控制 >> 自动批准”。
- 在“自动批准”选项卡中,勾选“自动批准已提交的访问请求”复选框。

- 现在,选择“通过验证服务请求工单 ID 批准访问请求”选项,然后点击“保存并激活”。
有关服务请求中票证 ID 验证的访问控制工作原理的详细说明,请点击 此处。