通过 PAM360 中的用户组管理用户
PAM360 中的用户组通过允许管理员根据角色、职责或部门对用户进行分类,有助于简化访问管理。用户组还能简化与多个具有相似访问需求的用户共享特权资源的过程。管理员可将多个用户关联到一个用户组,并根据必要的共享权限,向该组共享所需的资源或资源组。这种方法避免了在共享资源时逐个选择用户的繁琐操作,从而使流程更加高效且节省时间。 此外,在配置访问控制工作流时,管理员可将用户组指定为密码访问请求的审批管理员。借助用户组,管理员能够高效管理用户、共享资源访问权限并配置工作流。
本文档详细介绍了以下主题:
1. 添加用户组
要创建新的用户组,请导航至“用户”>>“用户组”选项卡,然后点击“添加组”。在弹出的窗口中,输入“组名称”和“描述”,然后点击“保存并继续”。

添加用户组后,将打开“添加用户”窗口。在此,点击所需用户旁边的“添加到组”将其加入用户组。更改将在添加用户时立即生效。
2. 从 Active Directory 导入用户组
您可以从 AD 导入组和组织单位 (OU),并在 PAM360 中保留其原有的用户组结构。这通过让您复制并管理目录服务中定义的基于组的权限,从而简化了访问管理。点击 此处 了解有关从 AD 导入用户的更多信息。导入后,您可以定期将 PAM360 中的用户组结构与 AD 中的结构进行同步。点击 此处 了解有关 AD 同步计划的更多信息。在“用户组”选项卡中,列出了所有从 AD 导入的用户组。您可以使用“筛选”选项,根据用户组的导入来源目录来查看用户组。选择“筛选”>>“AD 用户组”以查看从您的 AD 域导入的用户组列表。
其他详细信息
从 PAM360 8100 及以上版本开始,“用户组”选项卡新增了一个过滤选项“空用户组”,该选项会显示您环境中所有未包含任何用户的用户组列表。这些用户组可能是 PAM360 中创建的,也可能是您的 AD 域中未包含任何用户的用户组。
3. 配置用户组权限
导航至“用户 ” >> “用户组”选项卡,点击所需用户组旁边的“操作”图标,然后点击“用户组权限”。
注意
在“用户组权限”窗口中进行的设置更改仅适用于所选用户组的成员。
启用以下所需的用户组权限:
- 允许以明文形式查看密码(若已配置自动登录):启用此选项可让用户组成员在已配置自动登录的情况下,以明文形式查看共享资源的密码。若禁用此选项,组成员将无法直接获取密码,但仍可通过自动登录发起远程会话。此限制特别适用于“密码用户”、“密码审核员”以及具有类似权限的自定义角色。
- 如果禁用了密码明文查看功能,则允许通过浏览器扩展程序对 URL 配置的资源进行自动登录:此选项允许用户在无需手动输入凭据的情况下自动登录网站和 Web 应用程序,即使禁用了密码明文查看功能也是如此。为确保安全,必须在客户端浏览器和用户系统上实施必要的安全措施。
- 强制用户提供密码找回理由:启用此设置将提示用户在找回密码时提供理由。此要求仅适用于“密码用户”、“密码审核员”以及具有同等权限的自定义角色。
- 管理个人密码:单个用户可在“个人”选项卡下管理个人密码,例如信用卡 PIN 码和银行账户凭据。若要限制特定用户组的个人密码管理权限,请取消选中此选项。禁用后,所选组的所有成员在 PAM360 界面中将无法看到“个人”选项卡。
- 导出个人密码:启用此选项可允许组内用户导出存储在“个人”选项卡中的个人密码。若要限制特定用户组的密码导出权限,请取消选中此选项。
- 允许组成员与被授予“完全访问”权限的用户共享其拥有的动态资源组:默认情况下,在“用户组设置”中,授予动态资源组“完全访问”权限的权限处于禁用状态。
出于安全原因,此设置默认处于禁用状态,因为它可能会允许管理员未经授权访问他们不拥有的资源。
如果启用此功能,被授予动态资源组“完全访问”权限的用户将能够完全访问该组内所有现有资源,以及未来根据特定条件(例如“资源名称包含”)添加的任何资源。
建议创建一个仅包含管理员、密码管理员或特权管理员的用户组,这些用户需要授权才能为其动态资源组授予“完全访问”权限。 创建组后,在“用户组权限”下启用“允许组成员与他人共享其拥有的动态资源组并授予完全访问权限”选项。
- 强制要求提供工单 ID 进行密码找回:启用此设置后,用户在找回密码时必须提供有效的工单 ID。此选项仅在已集成工单系统时适用。
- 允许用户无需工单 ID 即可找回密码:启用此选项后,用户无需提交工单请求,只需点击“密码”字段即可找回密码。此限制仅适用于“密码用户”、“密码审核员”以及具有类似权限的自定义角色。此外,此功能仅在已集成工单系统时生效。
若要针对特定用户组禁用选项 a、c 和 h,请创建一个新用户组,将用户添加到该组中,并仅针对该组自定义设置。
注意
若要对用户组强制执行选项 a、c 和 h,需同时在本地(用户组级别)和全局(“常规设置”)中启用这些设置。
- 情况 1:若在“常规设置”中全局启用了这些选项,它们将默认应用于所有用户组。不过,您可以通过“用户组权限”窗口针对特定组禁用这些设置。
- 情况 2:如果选项在“常规设置”中全局禁用,则即使在“用户组权限”中本地启用,这些选项也不会应用于用户组。
这些条件仅适用于“密码用户”、“密码审计员”以及具有类似权限的自定义角色。
- 情况 1:若在“常规设置”中全局启用了这些选项,它们将默认应用于所有用户组。不过,您可以通过“用户组权限”窗口针对特定组禁用这些设置。
- 允许通过移动设备进行离线访问的密码缓存:启用此设置可允许用户在 PAM360 移动应用程序中保存密码缓存,从而实现离线访问密码。
- 启用指纹认证登录移动应用:允许用户使用设备上的指纹认证登录其 PAM360 移动应用程序。
- 允许用户在移动端自动登录远程系统:启用此选项,允许通过 PAM360 移动应用程序自动登录远程系统。
- 允许通过浏览器扩展程序执行网站自动填充操作:启用此设置,允许用户通过 PAM360 浏览器扩展程序为已保存的网站账户自动填写登录凭据。
- 允许通过浏览器扩展程序执行网站自动登录操作:此选项允许用户通过 PAM360 浏览器扩展程序使用自动登录功能连接到远程资源。
- 禁用通过浏览器扩展程序添加账户:禁用此选项可防止用户通过 PAM360 浏览器扩展程序向资源添加账户。请注意,通过浏览器扩展程序添加账户的功能仅在 Chrome 浏览器中可用。
4. 导出密码以供离线访问
PAM360 提供多种导出选项,以确保安全离线访问及密码信息的安全保管。要配置用户组的离线导出设置,请按照以下步骤操作:
- 导航至 “用户 >> 组”选项卡。
- 点击目标组旁边的“操作”图标,然后从下拉菜单中选择“更改脱机访问设置”。
- 在弹出的窗口中,根据需要启用或禁用脱机访问设置,然后点击“保存”。
5. 管理用户组
5.1 编辑用户组
请按照以下步骤修改现有用户组:
- 转到“用户 组”选项卡。
- 点击要编辑的组旁边的“操作”图标,然后选择“编辑组属性”。
- 在弹出的表单中,您可以更新“组名称”和“描述”。
- 点击要添加新用户或从该组中删除先前已添加用户的组旁边的“关联用户”图标。
- 在打开的用户列表中,点击所需用户旁边的“添加到组”将其添加到用户组。
- 点击相应用户旁边的“移除”以将用户从组中移除。
更改将立即生效。
5.2 将用户添加到现有用户组
请按照以下步骤将用户添加到现有用户组中:
- 要向组中添加新用户或从组中移除先前添加的用户,请点击所需组旁边的 “关联用户”图标。
- 点击 “添加到组”将非成员添加到组中。
- 点击“移除”可将先前添加的用户从组中移除。更改将在您进行操作时立即生效。

5.3 将用户添加到多个用户组
要在 PAM360 中将用户添加到多个用户组,
- 导航至“用户”选项卡,单击相应用户旁边的“用户操作”图标,然后单击“将用户添加到多个组”。
- 在弹出的对话框中,通过切换相应用户组旁“操作”列中的切换按钮,将该用户添加到所需的用户组中。
- 若要批量执行此操作,请选择所需的用户组,然后点击顶部窗格中的“添加”按钮,将该用户添加到多个用户组中。

5.4 删除用户组
删除用户组后,该组的所有设置将不再对组内成员生效。但此操作不会影响存储在 PAM360 中的资源,不过与该组共享的资源将不再对原组成员开放。要删除用户组,请按照以下步骤操作:
- 转到“用户组”选项卡,并选择要删除的组。
- 点击屏幕顶部的“删除组”按钮。
- 在确认弹出窗口中,点击“确定”以完成删除。