PAM360 基本实施与最佳实践
在管理关键资源和特权账户之前,正确设置 PAM360 账户至关重要。设置过程包括几个关键步骤:配置邮件服务器、使用已获取的许可证密钥升级账户、管理加密密钥、添加用户,以及通过双因素认证增强安全性。让我们详细探讨每个步骤,以确保您的 PAM360 账户配置正确且安全。
1. 许可证
在配置 PAM360 应用程序之前,关键的一步是更新 PAM360 账户中的许可证密钥。此步骤将解锁软件的全部功能。在开始此过程之前,请将购买的许可证文件保存在本地计算机上以便随时取用。
- 点击 PAM360 界面右上角的个人资料图标,然后选择“许可证”选项。此操作将打开一个弹出窗口,显示您当前的许可证详细信息。
- 在“许可证”弹出窗口中点击“浏览”选项,在计算机上找到许可证文件并选中它。
- 点击“打开”以上传所选的许可证文件。
- 最后,在“许可证”窗口中点击“升级”图标以完成操作。
- 关闭 PAM360 Web 客户端并重启 PAM360 服务。
2. 管理 PAM360 加密密钥
PAM360 采用 AES-256 加密技术来保护密码数据库中的密码及其他敏感信息。 所使用的加密密钥是自动生成的,且每个安装实例的密钥都是唯一的。默认情况下,该密钥存储在安装目录下<PAM360 安装目录>/conf文件夹中的pam360_key.key文件中。然而,对于生产环境,PAM360 要求加密密钥不得存储在其安装文件夹内,以防止加密密钥与实时数据库及备份数据库中的加密数据存放在同一位置。
我们强烈建议将此加密密钥移至 PAM360 安装机器之外的外部位置,例如另一台机器或外部驱动器。 您可以指定要移动pam360_key.key文件的文件夹完整路径,手动将文件传输至该位置,并删除 PAM360 服务器安装文件夹内的所有引用。该路径可以是映射的网络驱动器或外部 USB 设备(硬盘/U 盘)。

PAM360 会将pam360_key.key的位置记录在名为manage_key.conf 的配置文件中,该文件位于<PAM360 安装目录>/conf文件夹内。 您也可以直接编辑此文件来更改密钥文件的位置。配置好文件夹位置后,将pam360_key.key文件移动到该位置,并确保该文件或密钥值未存储在 PAM360 安装文件夹内的任何位置。
PAM360 要求在启动期间能够访问该配置路径,并具备读取pam360_key.key文件所需的权限。启动完成后,不再需要访问该文件,因此包含该文件的设备可以脱机。
注意
从 PAM360 8000 版开始,为了确保运行顺畅,必须将pam360_key.key文件保留在manage_key.conf文件中指定的文件路径下。PAM360 会持续访问该文件以确保运行不中断。如果指定路径下没有pam360_key.key文件,服务可能无法启动,或者某些功能(如数据库备份)将无法运行。
最佳实践
- 务必通过多层安全措施(例如使用 Windows 文件加密和严格的访问控制)确保对加密密钥进行强有力的保护。由于只有 PAM360 应用程序需要访问此密钥,因此必须确保在任何情况下,其他软件、脚本或个人都无法访问它。
- 务必将pam360_key.key文件单独进行安全备份。您需要此密钥来恢复 PAM360 备份。如果密钥丢失或遗失,PAM360 将无法启动。
- 此外,如果您将database_params.conf文件存储在其他位置,在执行任何应用程序升级之前,必须将其复制回原始位置(即<PAM360 安装文件夹>/conf/)。
3. 轮换 PAM360 加密密钥
PAM360 加密密钥在保护数据库中存储的特权凭据及其他敏感信息方面发挥着关键作用。随着时间推移,长期使用同一加密密钥会增加信息泄露的风险。为将此风险降至最低,组织必须按照既定的安全最佳实践和相关法规要求,定期轮换加密密钥。PAM360 提供了一种安全且简化的机制,可在不影响数据完整性的前提下轮换加密密钥。
3.1 密钥轮换流程如何运作?
一旦启动密钥轮换流程,PAM360 首先会在manage_key.conf文件中指定的路径下,识别位于pam360_key.key文件中的现有加密密钥。只有当指定位置存在现有密钥文件时,密钥轮换流程才会继续进行。PAM360 会在轮换加密密钥前创建数据库备份,以防止意外故障导致数据丢失。
在密钥轮换过程中,所有存储的密码和敏感数据将使用现有密钥进行解密,然后使用新生成的加密密钥重新加密。新加密密钥将写入位于指定路径下的 'pam360_key.key' 文件中。如果在生成或写入新加密密钥时发生错误,密钥轮换过程将终止以保持数据完整性。
3.2 轮换 PAM360 加密密钥的步骤
注意
在进行加密密钥轮换之前,请确保以下事项:
- pam360_key.key文件位于<PAM360-安装目录>\conf文件夹内的manage_key.conf文件中指定的路径下。
- 在配置了高可用性设置的环境中,高可用性和复制状态处于活动状态。
- PAM360 具有访问pam360_key.key文件的读写权限。
- 没有正在进行的关键管理操作。
请按照以下步骤轮换 PAM360 加密密钥:
- 停止 PAM360 服务。
- 导航至<PAM360-安装目录>/bin文件夹,打开命令提示符,并根据您的操作系统执行以下命令:
Windows:
RotateKey.bat
Linux:
执行后,加密密钥将成功轮换,屏幕上将显示一条确认信息。sh RotateKey.sh
- 现在,启动 PAM360 服务。
在已配置高可用性设置的环境中,请按照以下步骤轮换 PAM360 加密密钥:
- 在主服务器上停止 PAM360 服务,并确保 PAM360 服务在辅助服务器上正在运行。
- 在主服务器上导航至<PAM360-安装目录>/bin文件夹,打开命令提示符,并根据您的操作系统执行以下命令:
Windows:
RotateKey.bat
Linux:
执行后,加密密钥将成功轮换,屏幕上将显示一条确认消息。sh RotateKey.sh
- 如果pam360_key.key文件未存储在主服务器和备用服务器均可访问的共享位置,而是在您环境中的不同位置,请将pam360_key.key文件从主服务器复制,并将其放置在备用服务器上manage_key.conf文件中指定的位置。
- 在主服务器和备用服务器上启动 PAM360 服务。
在配置了应用程序扩展设置的环境中,请按照以下步骤轮换 PAM360 加密密钥:
- 在主节点和所有子节点上停止 PAM360 服务。
- 在主节点上导航至<PAM360-安装目录>/bin文件夹,打开命令提示符,并根据您的操作系统执行以下命令:
Windows:
RotateKey.bat
Linux:
执行后,加密密钥将成功轮换,屏幕上将显示一条确认消息。sh RotateKey.sh
- 现在,在主节点上启动 PAM360 服务。启动成功后,请按照以下步骤操作:
- 复制主节点上database_params.conf文件中password参数的值,并替换每个子节点上的对应值。
- 如果您的环境中配置的后端数据库是 PostgreSQL,请将主节点上new_superuser_pass参数的值复制并替换到每个子节点上。
- 如果配置的后端数据库是 MSSQL,请将主节点conf文件夹中的masterkey.key文件复制到每个子节点。
- 将主节点上server.xml文件中keystorePass条目的值复制并替换到每个子节点上。
- 将主节点上manage_key.conf文件中指定位置的pam360_key.key文件复制到每个子节点。
- 在所有子节点上启动 PAM360 服务。
其他详细信息
在 PAM360 8000 之前的版本中,加密密钥轮换过程的持续时间可能因受管密码的数量和其他系统参数而异。该过程通常需要几分钟才能完成。密钥轮换完成后将显示一条确认消息。
4. 通过 Web 控制台更新 PAM360 Web 服务器证书
若要通过 Web 控制台更新 PAM360 Web 服务器证书,请按照以下步骤操作:
- 导航至“管理”>>“服务器设置”>>“PAM360 服务器”。
- 在打开的 PAM360 服务器页面上,安装属于 SSL 证书的密钥库文件,并/或更改默认的 PAM360 服务器端口。
- 若要更新 SSL 证书,请从“密钥库类型”下拉菜单中选择密钥库文件类型(JKS、PKCS12 或 PKCS11)。
- 在系统中浏览并选择密钥库文件,然后将其上传至“密钥库文件名”字段。
- 在“密钥库密码”字段中输入密钥库文件的密码。
- 如果您想更改默认的 PAM360 服务器端口,请在“服务器端口”字段中输入新的端口号。
- 点击“保存”,并在保存更改后重启 PAM360。

5. 配置简单邮件传输协议 (SMTP)
设置简单邮件传输协议 (SMTP) 服务器对于向用户发送重要消息至关重要。PAM360 通过电子邮件向用户通知其账户详细信息,例如用户名、密码以及访问 PAM360 应用程序的 URL。因此,在用户入职前配置 SMTP 服务器至关重要。PAM360 提供以下选项:
- 您组织中的现有 SMTP 邮件服务器
- Microsoft Exchange Online
注意
如果您选择 Microsoft Exchange Online 作为邮件服务器,则从本产品发送的所有电子邮件通信都需要进行 OAuth 2.0 身份验证。
请参阅 邮件服务器设置 文档以了解有关配置和设置的更多信息。
6. 将用户添加到 PAM360
最佳实践
请确保在添加另一个管理员用户后,更改默认管理员用户的密码或删除该帐户。
用户注册是设置 PAM360 账户的关键步骤。PAM360 支持您 手动 ,或从各种来源(例如 文件、 Active Directory、 Microsoft Entra ID或 LDAP。每种方法的详细说明可通过提供的链接查看。使用管理员账户,您可以添加或导入用户,并为其分配 角色 。PAM360 提供了六个预定义的用户角色,同时也支持灵活创建自定义用户角色。这些自定义角色使您能够根据组织需求调整访问权限。
此外,PAM360 还允许您将用户组织到 组 ,从而实现高效的用户管理并简化权限分配。
此外,PAM360 支持创建应用程序间密码管理所需的 API 用户账户。具有管理员权限的用户可以添加 API 用户。有关添加 API 用户的详细步骤,请点击 此处。
6.1 启用双因素认证
双因素认证(TFA)是一种安全机制,要求用户在访问 PAM360 账户时提供第二重认证因素。启用 TFA 可通过增加额外的安全层来增强账户安全性。启用 TFA 后,用户在使用用户名和密码登录后,必须通过所选的 TFA 机制进行认证。管理员账户具有设置和禁用 TFA 的权限。
PAM360 支持多种双因素认证机制,包括通过电子邮件接收的一次性密码 (OTP)、Google Authenticator 以及 Duo Security。管理员可选择任何一种受支持的机制并进行相应配置。请参阅 此文档 了解设置双因素身份验证的详细步骤。
7. 将资源添加到 PAM360
使用 PAM360 进行密码管理的首要步骤是将您的资源添加到 PAM360 数据库中。资源指那些其用户账户和密码将由 PAM360 管理的服务器、应用程序或设备。
资源可通过 手动 或 从文件 。根据您的需求,您可以将密码重置方式设置为远程或基于代理。为了便于管理,资源可以 分组 ,以便执行批量操作。此外,您还可以创建 嵌套资源组,以维持分层结构,便于导航。
默认情况下,仅添加密码的用户可以查看和编辑这些密码。不过,您可以 根据需要与其他 PAM360 用户或用户组 。这允许用户访问和修改其拥有的或与之共享的密码。
7.1 访问控制审批工作流
添加资源后,管理员可实施访问控制工作流以增强安全性。用户成功登录 PAM360 后,即可访问其拥有的或被共享的密码。在某些情况下,管理员可能希望为特定用户授予有限时间的临时密码访问权限。
设置 访问控制工作流 。
但若您是负责查看已分配密码的用户,则无需额外配置。只要拥有相应权限,即可直接查看和编辑资源或账户的密码。
8. 设置灾难恢复
要设置灾难恢复,请按照以下步骤操作: