管理用户角色和权限
PAM360 作为敏感账户和密码的存储库,通过用户角色确保初步的访问控制。访问 PAM360 应用程序取决于是否拥有特定角色,该角色决定了用户可以执行的特权操作范围。这种精细的访问控制机制通过基于角色的访问控制,防止数据直接通过 PAM360 界面遭到未经授权的访问。
PAM360 中的用户角色界定了每位用户可执行的操作范围。无论被分配何种角色,在 PAM360 中管理个人密码的权限始终归属于用户本人,受管理员启用的设置约束,其他用户无权干预。
阅读完本帮助文档后,您将了解与 PAM360 用户角色相关的以下主题。
1. PAM360 用户角色
PAM360 中的各类用户角色决定了用户可执行的操作范围:
- 特权管理员:具有此角色的用户拥有全面配置、自定义和监督 PAM360 应用程序的权限。他们可以配置隐私和安全控制,包括与 IP 限制和应急措施相关的设置。 此外,他们能够查看自己创建的资源和账户,以及其他用户与他们共享的资源和账户,从而能够执行与资源、账户和连接相关的所有操作。此外,他们还可以将其他管理员提升至超级管理员的地位,从而授予其对所有服务器资源的完全管理权限。
- 云管理员:云管理员角色专为管理 PAM360 的“云授权”功能而设计。具有此角色的用户享有与特权管理员类似的权限,但无法配置隐私和安全控制。云管理员可以管理受支持的云账户,识别并修复身份风险,并在 PAM360 内审核与身份相关的活动,从而确保对云授权进行有效且安全的管理。
- 管理员:管理员与特权管理员拥有类似的权限,但无法配置某些隐私和安全控制。
- 密码管理员:该角色负责执行与账户及密码管理相关的所有配置和操作。与管理员一样,他们拥有对其创建或由其他用户共享的资源和账户的完全管理权限,但无法访问“用户管理”、“审计”、“报告”和“仪表盘”模块。
- 密码用户:具有此角色的用户仅能根据授予的权限访问管理员、密码管理员或特权管理员与之共享的账户。若共享设置允许,他们可对账户进行修改。
- 密码审计员:此角色与密码用户拥有相同的权限,并额外授予访问 PAM360 内所有资源的仪表盘、审计记录和报告的权限。
- 连接用户:具有此角色的用户拥有与密码用户类似的权限,此外还具备建立 HTTPS 网关连接、RemoteApp 连接(针对与 RemoteApp 关联的资源)以及执行安全文件传输的能力。
PAM360 用户角色 |
PAM360 中的用户操作 |
||||||||
管理用户 |
管理资源和账户 |
访问账户密码与管理个人密码 |
访问审计与报告 |
隐私与安全控制 |
远程访问 |
安全文件传输、HTTPS 网关服务器和 RemoteApp 访问 |
云授权管理 |
||
特权管理员 |
|||||||||
云管理员 |
|||||||||
管理员 |
|||||||||
密码管理员 |
|||||||||
密码审计员 |
|||||||||
密码用户 |
|||||||||
连接用户 |
|||||||||
通过向用户分配这些角色,可确保对 PAM360 内敏感数据的访问受到严格控制,从而最大限度地降低未经授权访问或滥用的风险。
更多详情
管理员/密码管理员/特权管理员均可被设为超级管理员。超级管理员拥有管理 PAM360 中所有资源的权限,无论资源归属何人。出于安全考虑,仅其他 PAM360 管理员可将具有管理员权限的用户设为超级管理员。有关如何创建超级管理员角色的步骤,请点击 此处。
2. 创建自定义角色
除了 PAM360 中预定义的角色外,管理员还可以根据组织的具体需求灵活创建自定义角色。此自定义功能使管理员能够从零开始设计角色,并从 PAM360 中的 100 多项可用操作中进行选择。 为了增加额外的安全层,自定义角色的创建遵循双重控制机制,必须获得另一位管理员的批准。请按照以下步骤添加新的自定义角色:
- 导航至“管理”>>“自定义”>>“角色”。
- 在 “角色”窗口中 点击“添加角色” 。这将弹出一个新窗口。
- 在此,根据组织需求为新角色输入名称和描述。
- 使用“现有角色作为模板”功能,可基于现有模板创建新角色,这些模板既可以是 PAM360 的预定义角色,也可以是之前创建的自定义角色。这有助于预设新角色的权限级别。
- 在所需的 PAM360 模块( 如“密码”、“用户”、“组织”等)下定义角色的作用域,并通过从每个模块下分类的可用选项列表中选择操作,以满足企业的特定需求。请参阅 此文档 以详细了解权限设置。
注意
在创建自定义用户角色时,请确保根据需要为该角色选择相应的操作。旁边带有魔杖图标的操作属于管理员权限。若为自定义角色选择这些操作,则该角色将被视为管理员类别,使用此用户角色创建用户账户可能会影响您的 PAM360 许可证数量。
例如,
1. 若您希望创建一个专用于用户管理的角色(例如在 PAM360 中添加新用户、编辑/删除用户配置文件、更改角色以及在用户之间转移资源),请从“用户”模块中选择以下基本操作:
用户 |
用户身份验证协议 |
用户组 |
|
|
|
2. 若需为负责维护组织内少量资源的初级技术人员创建角色,则该角色需包含以下操作:
资源 |
账户 |
密码重置 |
|
用户 |
|
|
|
远程访问 |
|
||
自定义设置 |
|
||
请按照以下步骤编辑自定义角色:
要编辑自定义角色,请点击相应角色旁边的“编辑”图标,进行必要的修改,然后点击“预览并保存”。确认修改内容后,点击“保存”。编辑内容将在实施前由另一位管理员进行审批。待审批的编辑内容将在特定角色旁边 显示为状态[等待审批] 。在下图中,红色表示编辑中已删除的操作,蓝色表示已添加到角色中的操作。

请按照以下步骤删除自定义角色:
点击相应角色旁边的“删除”图标,删除该自定义角色。如果该自定义角色已映射用户,弹出的对话框会提示您在删除前将相关用户转移到另一个角色。将用户映射到新角色后,点击“转移用户并删除角色”以继续删除该角色。
PAM360 这种细致入微的角色管理方式,确保了访问控制能够根据组织需求进行定制,从而兼顾安全性和运营效率。
3. 角色筛选
角色筛选功能允许管理员通过指定“添加用户”窗口中“角色”字段下应显示的角色,从而简化角色分配流程。启用角色筛选的方法如下:
- 前往“管理”>>“自定义”>>“角色”>>“角色筛选器”。
- 勾选“启用角色筛选”复选框。

- 根据需要整理并启用/禁用角色,确保在添加用户或更改角色时仅显示已启用的角色。保存配置设置以应用角色筛选器。
4. 更改用户角色
管理员可以高效地更新单个用户或批量更新多个用户的角色。操作步骤如下:
- 导航至“管理” >> “自定义” >> “角色” >> “更改角色”。
- 利用表格上方的筛选器,显示与特定角色关联的用户。
- 要更改单个用户的角色,请点击用户旁边的“更改角色”按钮,并根据需要分配所需角色。
- 要更改一组用户的角色,请选择需要更改角色的用户,然后点击顶部窗格中的“更改角色”按钮,从可用选项中为他们分配所需的角色。

5. 常见问题
1. 某些操作旁边的魔杖图标代表什么?
带有魔杖图标的操作表示管理员级别的操作。如果自定义角色包含任何此类带有魔杖标记的操作,该角色将被视为管理员角色。 您可以创建多个包含此类操作的自定义角色,但只有当该角色在 PAM360 中分配给用户时,才会计入许可证配额。例如,如果您的许可证允许 10 个管理员,而您将一个包含魔杖标记操作的自定义角色分配给某用户,则会消耗 10 个配额中的一个。
2. 谁有权在 PAM360 中创建自定义角色?
创建自定义角色主要属于管理任务。仅管理员、特权管理员和超级管理员(若已创建)拥有创建自定义角色的权限。此外,您可以通过在“自定义设置”下启用“创建 自定义角色”选项,授权该自定义角色创建未来的自定义角色。另外,勾选“为该角色启用超级管理员功能”复选框,可允许在创建用户时将分配此角色的用户提升为超级管理员。 配置角色设置后,点击“预览并保存”将显示所选操作的预览列表,再次点击“保存”将创建该角色并将其排入待审批队列,等待其他管理员审批。一旦获批,即可将该角色分配给相应用户。
3. 为什么无法删除自定义角色?
存在两种情况导致角色无法立即删除:
- 若尝试删除包含关联用户的用户类型角色,必须先将这些用户转移至其他角色。转移的目标角色可以是终端用户类型或管理员类型角色,前提是拥有足够的管理员许可证。但是,如果已无管理员许可证可用,或者没有现成的用户类型角色可供转移,则禁止删除。在这种情况下,必须创建新的用户类型自定义角色或获取额外许可证,才能删除该自定义角色。
- 角色过滤器也可能阻碍删除操作。如果在角色过滤器设置中禁用了所有终端用户类型角色,则关联用户的转移将仅限于管理员类型角色。如果没有可用管理员许可证进行转移,或者在过滤器设置中未启用任何终端用户类型角色,则无法进行删除。要解决此问题,需要在角色过滤器设置中启用至少一个终端用户类型角色,或获取额外许可证。