管理用户角色和权限

PAM360 作为敏感账户和密码的存储库,通过用户角色确保初步的访问控制。访问 PAM360 应用程序取决于是否拥有特定角色,该角色决定了用户可以执行的特权操作范围。这种精细的访问控制机制通过基于角色的访问控制,防止数据直接通过 PAM360 界面遭到未经授权的访问。

PAM360 中的用户角色界定了每位用户可执行的操作范围。无论被分配何种角色,在 PAM360 中管理个人密码的权限始终归属于用户本人,受管理员启用的设置约束,其他用户无权干预。

阅读完本帮助文档后,您将了解与 PAM360 用户角色相关的以下主题。

  1. PAM360 用户角色
  2. 创建自定义角色
  3. 角色筛选
  4. 更改用户角色
  5. 常见问题

1. PAM360 用户角色

PAM360 中的各类用户角色决定了用户可执行的操作范围:

  1. 特权管理员:具有此角色的用户拥有全面配置、自定义和监督 PAM360 应用程序的权限。他们可以配置隐私和安全控制,包括与 IP 限制和应急措施相关的设置。 此外,他们能够查看自己创建的资源和账户,以及其他用户与他们共享的资源和账户,从而能够执行与资源、账户和连接相关的所有操作。此外,他们还可以将其他管理员提升至超级管理员的地位,从而授予其对所有服务器资源的完全管理权限。
  2. 云管理员:云管理员角色专为管理 PAM360 的“云授权”功能而设计。具有此角色的用户享有与特权管理员类似的权限,但无法配置隐私和安全控制。云管理员可以管理受支持的云账户,识别并修复身份风险,并在 PAM360 内审核与身份相关的活动,从而确保对云授权进行有效且安全的管理。
  3. 管理员:管理员与特权管理员拥有类似的权限,但无法配置某些隐私和安全控制。
  4. 密码管理员:该角色负责执行与账户及密码管理相关的所有配置和操作。与管理员一样,他们拥有对其创建或由其他用户共享的资源和账户的完全管理权限,但无法访问“用户管理”、“审计”、“报告”和“仪表盘”模块。
  5. 密码用户:具有此角色的用户仅能根据授予的权限访问管理员、密码管理员或特权管理员与之共享的账户。若共享设置允许,他们可对账户进行修改。
  6. 密码审计员:此角色与密码用户拥有相同的权限,并额外授予访问 PAM360 内所有资源的仪表盘、审计记录和报告的权限。
  7. 连接用户:具有此角色的用户拥有与密码用户类似的权限,此外还具备建立 HTTPS 网关连接、RemoteApp 连接(针对与 RemoteApp 关联的资源)以及执行安全文件传输的能力。

PAM360 用户角色

PAM360 中的用户操作

管理用户

管理资源和账户

访问账户密码与管理个人密码

访问审计与报告

隐私与安全控制

远程访问

安全文件传输、HTTPS 网关服务器和 RemoteApp 访问

云授权管理

特权管理员

云管理员

管理员

密码管理员

密码审计员

密码用户

连接用户


通过向用户分配这些角色,可确保对 PAM360 内敏感数据的访问受到严格控制,从而最大限度地降低未经授权访问或滥用的风险。

更多详情

管理员/密码管理员/特权管理员均可被设为超级管理员。超级管理员拥有管理 PAM360 中所有资源的权限,无论资源归属何人。出于安全考虑,仅其他 PAM360 管理员可将具有管理员权限的用户设为超级管理员。有关如何创建超级管理员角色的步骤,请点击 此处


2. 创建自定义角色

除了 PAM360 中预定义的角色外,管理员还可以根据组织的具体需求灵活创建自定义角色。此自定义功能使管理员能够从零开始设计角色,并从 PAM360 中的 100 多项可用操作中进行选择。 为了增加额外的安全层,自定义角色的创建遵循双重控制机制,必须获得另一位管理员的批准。请按照以下步骤添加新的自定义角色:

  1. 导航至“管理”>>“自定义”>>“角色”
  2. “角色”窗口点击“添加角色” 。这将弹出一个新窗口。
  3. 在此,根据组织需求为新角色输入名称描述
  4. 使用“现有角色作为模板”功能,可基于现有模板创建新角色,这些模板既可以是 PAM360 的预定义角色,也可以是之前创建的自定义角色。这有助于预设新角色的权限级别。
  5. 在所需的 PAM360 模块( 如“密码”、“用户”“组织”等)下定义角色的作用域,并通过从每个模块下分类的可用选项列表中选择操作,以满足企业的特定需求。请参阅 此文档 以详细了解权限设置。
  6. add_roles

    注意

    在创建自定义用户角色时,请确保根据需要为该角色选择相应的操作。旁边带有魔杖图标的操作属于管理员权限。若为自定义角色选择这些操作,则该角色将被视为管理员类别,使用此用户角色创建用户账户可能会影响您的 PAM360 许可证数量。

例如,

1. 若您希望创建一个专用于用户管理的角色(例如在 PAM360 中添加新用户、编辑/删除用户配置文件、更改角色以及在用户之间转移资源),请从“用户”模块中选择以下基本操作:

用户

用户身份验证协议

用户组

  • 管理 Web 用户
  • 手动添加用户
  • 从 AD 导入
  • 从 LDAP 导入
  • 从 Microsoft Entra ID 导入
  • 从文件导入
  • 编辑
  • 锁定/解锁用户
  • 删除
  • 管理 API 用户
  • 更改用户角色
  • 转移用户拥有的资源
  • 生成报告
  • 管理 Active Directory
  • 管理 LDAP
  • 管理 Microsoft Entra ID
  • 管理 SAML 单点登录
  • 管理 RADIUS 身份验证
  • 管理智能卡身份验证
  • 管理双因素身份验证
  • 重置双因素身份验证
  • 管理用户的浏览器扩展/移动访问
  • 管理用户的远程连接
  • 添加
  • 管理用户组设置
  • 修改现有组
  • 生成报告
  • 删除

2. 若需为负责维护组织内少量资源的初级技术人员创建角色,则该角色需包含以下操作:

 

资源

账户

密码重置

用户

  • 添加
  • 编辑
  • 删除
  • 复制
  • 生成报告
  • 添加
  • 编辑
  • 删除
  • 复制
  • 移动
  • 查找未同步的密码
  • 密码重置

远程访问

  • 显示“连接”选项卡
  • 与计算机的远程连接
  • 管理自动登录助手
  • 安全文件传输操作
  • 远程应用程序
  • 配置连接设置

自定义设置

  • 导出密码
  • 允许用户管理其个人密码

请按照以下步骤编辑自定义角色:

要编辑自定义角色,请点击相应角色旁边的“编辑”图标,进行必要的修改,然后点击“预览并保存”。确认修改内容后,点击“保存”。编辑内容将在实施前由另一位管理员进行审批。待审批的编辑内容将在特定角色旁边 显示为状态[等待审批] 。在下图中,红色表示编辑中已删除的操作,蓝色表示已添加到角色中的操作。

请按照以下步骤删除自定义角色:

点击相应角色旁边的“删除”图标,删除该自定义角色。如果该自定义角色已映射用户,弹出的对话框会提示您在删除前将相关用户转移到另一个角色。将用户映射到新角色后,点击“转移用户并删除角色”以继续删除该角色。

PAM360 这种细致入微的角色管理方式,确保了访问控制能够根据组织需求进行定制,从而兼顾安全性和运营效率。

3. 角色筛选

角色筛选功能允许管理员通过指定“添加用户”窗口中“角色”字段下应显示的角色,从而简化角色分配流程。启用角色筛选的方法如下:

  1. 前往“管理”>>“自定义”>>“角色”>>“角色筛选器”。
  2. 勾选“启用角色筛选”复选框。
  3. 根据需要整理并启用/禁用角色,确保在添加用户或更改角色时仅显示已启用的角色。保存配置设置以应用角色筛选器。

4. 更改用户角色

管理员可以高效地更新单个用户或批量更新多个用户的角色。操作步骤如下:

  1. 导航至“管理” >> “自定义” >> “角色” >> “更改角色”。
  2. 利用表格上方的筛选器,显示与特定角色关联的用户。
  3. 要更改单个用户的角色,请点击用户旁边的“更改角色”按钮,并根据需要分配所需角色。
  4. 要更改一组用户的角色,请选择需要更改角色的用户,然后点击顶部窗格中的“更改角色”按钮,从可用选项中为他们分配所需的角色。

5. 常见问题


1. 某些操作旁边的魔杖图标代表什么?

带有魔杖图标的操作表示管理员级别的操作。如果自定义角色包含任何此类带有魔杖标记的操作,该角色将被视为管理员角色。 您可以创建多个包含此类操作的自定义角色,但只有当该角色在 PAM360 中分配给用户时,才会计入许可证配额。例如,如果您的许可证允许 10 个管理员,而您将一个包含魔杖标记操作的自定义角色分配给某用户,则会消耗 10 个配额中的一个。

2. 谁有权在 PAM360 中创建自定义角色?

创建自定义角色主要属于管理任务。仅管理员、特权管理员和超级管理员(若已创建)拥有创建自定义角色的权限。此外,您可以通过在“自定义设置”下启用“创建 自定义角色”选项,授权该自定义角色创建未来的自定义角色。另外,勾选“为该角色启用超级管理员功能”复选框,可允许在创建用户时将分配此角色的用户提升为超级管理员。 配置角色设置后,点击“预览并保存”将显示所选操作的预览列表,再次点击“保存”将创建该角色并将其排入待审批队列,等待其他管理员审批。一旦获批,即可将该角色分配给相应用户。

3. 为什么无法删除自定义角色?

存在两种情况导致角色无法立即删除:

  1. 若尝试删除包含关联用户的用户类型角色,必须先将这些用户转移至其他角色。转移的目标角色可以是终端用户类型或管理员类型角色,前提是拥有足够的管理员许可证。但是,如果已无管理员许可证可用,或者没有现成的用户类型角色可供转移,则禁止删除。在这种情况下,必须创建新的用户类型自定义角色或获取额外许可证,才能删除该自定义角色。
  2. 角色过滤器也可能阻碍删除操作。如果在角色过滤器设置中禁用了所有终端用户类型角色,则关联用户的转移将仅限于管理员类型角色。如果没有可用管理员许可证进行转移,或者在过滤器设置中未启用任何终端用户类型角色,则无法进行删除。要解决此问题,需要在角色过滤器设置中启用至少一个终端用户类型角色,或获取额外许可证。



Top