通过 PAM360 实施零信任策略
零信任是一种当前流行的方法论,它通过基于评分的访问策略方法来验证用户的活动和状态,从而向用户授予访问组织资源的权限,而不是无论其身份如何都本能地信任他们。 该方法的核心信条是:在组织内授予权限前,绝不信任,始终验证。通过生成实时用户/资源评分,零信任方法能够识别出存在安全风险的用户和不符合合规要求的设备,从而借助基于策略的访问权限管理方法,限制这些用户和资源的进一步访问权限。
PAM360 中的零信任方法

零信任方法能为组织带来哪些益处?
当组织的基础设施规模扩大时,特权资源和用户活动的管理将难以掌控,全面监控这些活动也将变得繁琐。 此时,“零信任”方法应运而生。它通过借助已安装的相应代理,利用预定义的条件参数计算用户和资源的信任评分,从而彻底摒弃“信任”这一概念,最大限度地降低数据泄露和网络攻击的风险。这一果断措施确保只有经过授权的用户/设备才能访问关键资源,从而最大限度地降低数据泄露和网络攻击的风险。

本文将帮助您了解如何通过 PAM360 在组织中实施零信任方法。请参阅以下子章节,进一步了解零信任的实施流程:
1. 用户角色
零信任配置涉及四项主要操作:配置参数和信任评分权重、配置访问策略、批准访问策略请求,以及解决资源访问策略之间的冲突。默认情况下,具有以下权限的用户:
- “特权管理员”角色拥有所有这些操作权限。
- “管理员”角色可以创建、管理其访问策略并解决冲突,批准访问策略,以及查看其他管理员创建的访问策略。
- “密码管理员”角色可执行“管理员”的所有操作,但无法批准访问策略。
如果您需要自定义用户角色以满足特定需求,可导航至“管理 >> 自定义 >> 角色 >> 零信任”,并启用以下必要的权限:

- 配置零信任- 启用此角色的用户可定义参数值和信任评分权重。
- 配置访问策略- 可以创建、管理其访问策略并解决冲突,以及查看其他管理员创建的访问策略。
- 批准访问策略请求- 除“配置访问策略”角色的操作外,还可查看并批准其他管理员创建的访问策略。
详细信息
授予“批准访问策略请求”角色将自动为用户授予“配置访问策略”角色。
2. 安装带
零信任
模块的 PAM360 代理
零信任方法论在组织中基于通过一组评分参数定义的访问策略运行。为了使基于策略的访问权限功能能够从用户设备和资源中获取不同参数的数据以进行评分验证,需在受零信任方法管辖的、用于特权访问和账户治理的相应用户设备和资源上,安装具有相关使用类型的代理。
为获取用户评分参数数据,需在用户计算机上安装使用类型为“用户设备”的代理。同样,为获取资源评分参数数据,应在所有已启用 零信任模块的资源上安装使用类型为“资源”的代理。
请参阅此帮助部分,了解如何在所需的用户设备和资源上安装 PAM360 代理。
3. 配置信任评分参数
零信任方法是基于预定义的信任评分计算参数,对用户和资源进行微分段行为分析。PAM360 中围绕零信任方法的信任评分计算共有十九种参数类型。它们分为两大类:
- 用户评分参数(用户身份验证状态及用户设备配置/安全状态)
- 资源评分参数(资源配置/安全状态)
在“管理 >> 零信任 >> 配置”页面中,您可以根据组织需求,为这些参数设置信任评分计算所需的基准通过值。如需详细了解每个参数以及如何定义信任评分计算的参数条件,请参阅此帮助文档:
在您的组织中实施零信任策略后,用户必须保持这些预定义的最低条件参数,以维持较高的信任评分,从而根据管理员的配置获得特权账户访问权限或提升其自身权限。
4. 配置信任评分的
权重 根据本节中的参数权重配置,用户信任评分将基于用户身份验证及用户设备配置/安全状态进行计算,而资源信任评分则基于资源配置/安全状态进行计算。计算出的信任评分将显示在“用户”和“资源”选项卡中,位于相应用户和资源的旁边。
要配置用户评分参数的信任评分权重:
- 导航至“管理” >> “零信任” >> “信任评分” >> “用户信任评分”。
- 用户信任评分基于用户的“身份验证”和“设备”参数计算得出。在“身份验证”和“设备”选项卡中,请根据贵组织对各参数的重视程度,在相应参数旁边的字段中输入0 到 10之间的权重值。
- “用户信任评分”窗口中显示的条形图将根据 10 分制下的固定权重值更新各参数的得分,最终总分将达到 100 分。当满足相应参数条件时,该总分将作为用户最终信任评分验证的依据。

- 用户信任评分是 根据配置的权重值,将用户身份验证和用户设备状态的得分相结合而得出的。
- 用户身份验证参数的分数仅在每次 PAM360 登录时更新。
补充说明
同样,要配置资源评分参数的信任评分权重:
- 导航至“管理” >> “零信任” >> “可信度评分” >> “资源可信度评分”。
- 在相应参数旁边的字段中输入0 到 10之间的权重值。
- “资源信任评分”窗口中显示的条形图将根据 10 分为基准的固定权重值更新各参数的分数,最终总分将达到 100 分。当满足相应参数条件时,该总分将用于资源的最终信任评分验证。

在“信任评分”页面,您还可以修改或定义在“管理 >> 零信任 >> 配置”页面中已定义或保留的条件参数。操作步骤如下:
- 点击相应参数旁边的齿轮图标。
- 在弹出的窗口中,根据贵组织的需求修改/定义条件。
- 点击“保存”以保存新定义或修改后的内容。相应的参数变更将反映在“管理 >> 零信任 >> 配置”页面中。

4.1 信任评分详情与使用
完成上述第 2 至 4 节的配置后,您可在“用户”和“资源”选项卡中,基于用户身份验证以及用户设备与资源的活动,查看用户和资源的实时信任评分。
补充说明
即使未进行上述任何配置,PAM360 图形用户界面(GUI)仍会根据零信任升级/安装时定义的以下条件显示用户信任评分。
- 无效登录尝试 -7 天内 3 次。
- 非办公时间登录 -09:00 - 18:00
- 已启用双因素身份验证。
- 受密码保护的设备。
- 已启用会话录制。
- 已安装特权提升代理。

当用户身份验证、用户设备及获取的资源数据满足条件且符合预定义参数值时,用户/资源信任评分将根据配置的参数权重值相应提升。反之,若任何参数未满足条件或未达到预定义参数值,用户/资源信任评分将根据这些参数的固定权重值相应降低。
点击相应的信任评分值,可查看配置参数的详细评分。此处将显示针对用户/资源配置的参数及其基于权重分配的评分。

根据可用的信任评分,您可以判断资源和用户的可信度。 若希望以基于策略的方式审查访问权限和资源治理,您可以继续进行访问
策略
配置
,通过基于
策略的信任评分机制实现流程自动化
。
5. 零信任访问策略
完成信任评分参数及权重的设置后,您可以创建访问策略,借助生成的信任评分,在组织内实施基于策略的访问方法。 您可以根据组织的具体需求和要求创建精细化的动态访问策略,据此向用户授予相应资源的访问权限。
请导航至“管理 >> 零信任 >> 访问策略”,根据您的需求创建包含所需条件的新访问策略。针对此零信任方法创建的每条访问策略均需由组织的另一位管理员批准,以确保针对用户和资源的访问策略条件有效。
如需了解有关创建包含各种条件的访问策略及其限制的更多信息,请参阅此帮助文档。
6. 将访问策略关联到资源组
零信任是一种基于策略的自动化访问权限方法,其依据是用户和资源的衍生信任评分。 要使该方法生效,用户和资源必须关联到包含所需授予或拒绝条件集的访问策略。在访问策略中配置条件时,将通过“适用对象”选项将用户与该策略关联。若要让用户通过零信任方法获取更多权限和连接,必须通过静态资源组将已配置的访问策略与资源关联。操作步骤如下:
- 导航至“组”选项卡。
- 点击相应静态资源组旁边的“操作”图标。
- 选择“编辑组属性”选项。
- 在弹出的窗口中,于“访问策略”字段中选择需与该资源组关联的相应访问策略。
- 点击“保存”以应用更改。
- 在配置访问策略后创建新资源组时,您也可以为资源关联访问策略。

现在,您的组织已采用零信任方法来向用户授予访问权限、远程连接和提升权限。在此方法下,每当用户请求访问时,系统会同时评估其信任评分以及其试图访问的资源的信任评分。随后,系统将使用已配置的访问策略条件来确定是否允许用户访问。 如果满足访问策略中的所有条件,则允许用户进行所需访问。但是,如果任何访问策略条件未满足,系统将根据访问策略的配置,对用户进行审计、发出警告、要求说明原因或拒绝用户的访问请求。
详细信息
如果现有访问策略被修改且处于待审批/暂停状态,则在相关资源组中,将生效修改前已存在的条件所对应的访问策略。
有关组织内实时零信任实施流程,请参阅此帮助文档。
7. 解决访问策略之间的冲突
在零信任方法中,当一个资源存在于多个静态资源组中,且每个资源组都关联了不同的零信任访问策略时,该资源的访问策略之间会发生冲突。在“管理员 >> 零信任 >> 冲突解决器”页面中,将显示零信任配置中所有资源的可用访问策略冲突。
假设资源“pam-server-1”被归入静态资源组“特权设备”和“共享设备”。起初,资源组“特权设备”关联了访问策略“正式员工”,随后“共享设备”被关联了访问策略“合同员工”。
在上述情况下,资源的访问策略始终基于最新的资源组映射进行应用。因此,资源“pam-server-1”将应用通过资源组“共享设备”配置的“合同员工”访问策略。若需将资源的访问策略改回其他任何访问策略,请执行以下步骤:
- 导航至“管理” >> “零信任” >> “冲突解决器”。
- 点击您希望更改访问策略(从最近应用的策略中切换)的相应资源旁边的“操作”图标。
- 在弹出的窗口中,于“关联访问策略”字段中选择所需的访问策略。
- 点击“关联访问策略”字段旁边的文档图标,查看访问策略的详细条件。
- 点击“保存”将相应的访问策略应用到该资源。

8. 基于策略的访问权限功能的限制
- 当组织中的多个用户共享一台设备时,我们建议仅针对该设备配置用户身份验证参数。因为在与多个用户共享的用户设备上,任何用户执行的与设备相关的未经身份验证的操作都会导致该用户设备限制所有其他用户的访问权限。
- 访问策略的指定审批人必须对其进行审核并批准,因为审批权限无法委托给其他管理员。
- 访问策略不适用于移动应用程序、浏览器插件和 REST API 用户,通过这些渠道进行的任何活动均不会影响用户和资源的信任评分。
- 访问策略条件现仅限于静态资源组。
- 用户身份验证参数是根据 PAM360 审计计算得出的;如果审计数据被清除,根据固定参数权重,用户身份验证可能会受到影响。
- “允许访问”权限目前仅支持主着陆服务器。
- 对于当前已登录的 AD/LDAP 和 Microsoft Entra ID 帐户,将绕过资源信任评分验证。
- 无论资源配置了何种访问策略,用户均可建立 VNC 和 SFTP 连接。
- 我们的访问策略条件现在仅允许重置密码的访问,而不允许密钥轮换。