特权访问管理(PAM)
了解特权账户为何是高价值目标,以及 PAM 解决方案如何保管凭据、执行最小权限原则并记录特权会话。
特权访问管理(PAM) 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
什么是特权访问
特权访问是指超出标准 User 权限的提升权限,例如 root/管理员账户、Domain Admin 凭据、拥有广泛权限的服务账户,以及数据库超级 User 账户。特权账户是攻击者的主要目标,因为一旦攻陷其中一个账户,攻击者就可能控制整个系统、数据库或网络基础设施。安全管理这些账户正是特权访问管理的目标。
PAM 为什么至关重要
根据 Forrester Research 的数据,80% 的安全入侵事件涉及特权凭据。攻击者一旦获得特权账户,就可以:禁用安全控制措施、窃取所有数据、创建后门账户,以及在整个网络中部署勒索软件。如果没有 PAM 控制措施,组织通常会存在数百个共用密码且从不更改的特权账户,没有记录特权操作的审计轨迹,也没有在发生事件时快速撤销访问权限的机制。
凭据保管
PAM 的核心功能之一是凭据保管:将特权账户密码存储在经过加密且受访问控制的 Vault 中,而不是存放在电子表格、便利贴或员工记忆中。管理员在需要时从 Vault 借出凭据,Vault 会记录每次借出。更重要的是,Vault 可以在每次使用后自动轮换密码,因此借出的凭据归还后就会失效。这消除了共用的静态密码。
# Conceptual PAM vault workflow
# 1. Admin requests access to prod-db-root
# 2. PAM vault verifies approvals (if required)
# 3. Vault issues a one-time password valid for 4 hours
# 4. Admin uses credential; all commands are logged
# 5. Session ends; vault rotates the password automatically
# 6. Old password is now invalid — no reuse possible最小权限实施
最小权限原则规定,每个 User、进程或系统都只能拥有执行其功能所必需的最低访问权限。PAM 通过分配细粒度权限,而不是笼统授予管理员权限,来实施这一原则。与其授予 Developer 完整的 Domain Admin 访问权限来重启一个服务,不如由 PAM 仅授予其在指定服务器上重启该特定服务所需的权限。如果账户遭到入侵,这可以限制影响范围。
特权会话管理(PSM)
特权会话管理会实时记录和监控每个特权会话。PSM 解决方案可以通过 PAM 平台代理连接,记录按键操作、发出的命令,以及所有特权活动的全屏视频。这会为合规、取证和内部威胁检测建立完整的审计轨迹。如果检测到违反 Policies 的行为,一些 PAM 解决方案还可以实时终止会话。
服务账户与非人类 Identity
服务账户是供 Application、脚本和自动化进程使用的 Identity,而不是供人类使用的 Identity。它们是 PAM 面临的重大挑战,原因包括:通常拥有很高的权限、密码很少更改、可能嵌入 Application 代码或脚本中,以及运行多年后其所有者往往不明确。PAM 解决方案通过 API 管理服务账户密码,并自动轮换密码,无需修改代码。
# Bad practice: hardcoded service account credentials
# database.properties
db.username=svc_app_user
db.password=P@ssw0rd123 # never changes, in source code!
# Good practice: retrieve from PAM vault at runtime
# Application calls PAM API at startup:
# GET https://vault.corp.com/api/credentials/db-prod
# Returns: { 'password': 'auto-rotated-secret' }恰到好处的管理(JEA)
恰到好处的管理(JEA)是一项基于 PowerShell 的技术,即使 User 具有提升访问权限,也能限制其可执行的操作。JEA 不会将系统管理员设为完整的 Local 管理员,而是创建一个受限运行空间,仅公开其角色所需的特定 cmdlet 和 Parameters。HelpDesk Operator 可能被允许重置密码,但不能执行其他操作,而且无需 Domain Admin 权限。
# JEA session configuration example (PowerShell)
# JEA role capability file: HelpDesk.psrc
VisibleCmdlets = @{
'Microsoft.PowerShell.LocalAccounts\Reset-LocalUserPassword' = @{
Parameters = @{ Name = 'Name'; ValidateSet = 'TargetUser' }
}
}
# Operator can only reset TargetUser's passwordPAM 解决方案:CyberArk、BeyondTrust、Delinea
PAM 市场由包括 CyberArk(市场领导者,支持本地部署和 SaaS)、BeyondTrust(端点特权管理能力突出)以及Delinea(前身为 Thycotic 和 Centrify)在内的企业级解决方案主导。这些平台提供凭据保管、会话记录、实时监控,以及与 SIEM 和工单系统的集成。选择 PAM 解决方案时,需要评估其规模支持能力、云支持、API 能力,以及与现有 Identity 基础设施的集成情况。
特权账户生命周期管理
PAM 包括管理特权账户的完整生命周期:配置(根据适当权限和合理的业务原因创建账户)、审查(定期进行访问认证,以确认账户仍有必要),以及取消配置(在需求结束或雇佣关系终止时立即移除账户)。孤立的特权账户(即不再属于在职员工的账户)是攻击者的高风险目标,也是常见的合规问题。
监控和告警特权活动
PAM 解决方案与 SIEM 平台集成,为可疑的特权活动提供实时告警。以下行为应触发告警:特权账户在工作时间之外登录、服务账户被交互式使用、管理员账户批量访问或删除 file、权限提升却没有相应工单,以及连续多次特权登录失败。行为基线有助于区分正常的管理员活动与异常行为。
零信任架构中的 PAM
PAM 是零信任架构的基础组成部分。在零信任模型中,特权访问从不被默认信任,也不会永久存在,而必须经过明确请求、批准、限时授权和监控。这与最小权限访问原则以及假设已遭入侵原则相一致:即使是获得授权的特权 User,也会被视为潜在威胁,其操作会被持续监控和记录,以检测异常。
快速检查
请测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本课中,您学到了:PAM Vault 会存储并自动轮换特权凭据,从而消除静态共用密码;特权会话管理会记录所有管理员活动,以用于审计和取证;以及最小权限和恰到好处的管理可以缩小特权账户遭到入侵后的影响范围。接下来,我们将学习 Identity 治理和配置。
常见问题解答
「特权访问管理(PAM)」课时是免费的吗?
是的 — 「特权访问管理(PAM)」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「特权访问管理(PAM)」这节课中我会学到什么?
了解特权账户为何是高价值目标,以及 PAM 解决方案如何保管凭据、执行最小权限原则并记录特权会话。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「特权访问管理(PAM)」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。