您可能会将集中式保管库视为所有机密的权威来源,但随着
更新于 2026 年 8 月 31 日。
特权访问管理 (PAM) 是身份和访问管理 (IAM) 的一个子集,专门用于控制组织内接触最敏感系统和数据的用户(如 IT、信息安全和 DevOps 人员)的访问权限。 PAM 的职责之一是执行最小特权原则,仅向用户授予完成工作所需的最低级别系统和数据访问权限。
传统上,PAM 主要关注人类特权用户,但随着组织采用 AI 和自动化,PAM 现在也必须覆盖机器用户。 随着网络攻击的频率、强度和经济影响不断上升,越来越多的组织将 PAM 解决方案纳入其安全技术栈。 然而,面对市场上众多的 PAM 产品,评估并选择合适的产品可能颇具挑战。
下面来了解一下,为保障组织安全,您真正需要的 9 项核心特权访问管理功能。
1. 基于云的零信任和零知识安全
尽管如今组织的数据环境很大程度上甚至完全基于云,但许多“现代”PAM 产品最初是针对本地部署基础设施开发的,云功能只是后来生硬添加进去的。 并非为云环境而开发的 PAM 产品无法充分利用各项云功能,例如根据需要自动扩展或缩减云资源的自动扩缩能力、零信任安全以及零知识加密。
不采用零知识架构的产品在本质上安全性较低,因为服务提供商可以访问敏感的用户数据。 非零知识提供商会以可读格式存储数据,或具备解密用户数据的能力。 如果其系统遭到入侵,攻击者就可能访问这些敏感数据。 相反,即使发生数据泄露,零知识提供商也无法读取用户数据,因为数据已加密,且只有用户持有密钥。
除了防止外部威胁行为者或恶意内部人员窃取敏感用户数据外,零知识加密还能避免敏感数据落入政府监管机构之手。 服务商存储的数据受当地法律约束,可能在未经用户同意的情况下被访问或监控,而政府或监管机构也可以要求访问用户数据。 未采用零知识加密的公司可能会被依法强制提供用户数据,以响应此类请求。 如果组织采用零知识加密,则无法满足此类请求,因为其根本无法解密用户数据。
最后,零知识技术有助于在服务提供商与客户之间建立信任。 组织必须信任其服务提供商能够负责任地处理和保护其数据。
在零知识环境中,这种信任更容易建立,因为无论发生什么情况,服务提供商都无法访问敏感用户信息。
KeeperPAM 的零信任、零知识平台如何为云环境而构建
与我们的许多竞争对手不同,KeeperPAM® 并非后期追加云功能的本地部署产品。KeeperPAM 采用 Keeper 的零知识安全架构,为云而生并构建于云端。这意味着除了最终用户之外,任何人都无法查看存储在其 Keeper 保管库中的密码、文件或其他数据——无论是您的本地管理员,还是 Keeper 自己的员工。Keeper 的基础设施负责代理连接,并在用户的浏览器与目标基础设施之间建立端到端加密的点对点连接。
2. 细粒度访问控制和策略执行
细粒度访问控制通过将访问权限严格限制在用户或系统所需的范围内,帮助组织构建安全、高效且合规的环境。 它通常与基于角色的访问控制 (RBAC) 和最小特权访问(也称为恰好足够的特权,或 JEP)结合使用,根据员工的工作职能授予其访问系统和数据的权限,最终确保用户只能访问履职所需的资源,不得访问其他资源。 由于细粒度访问控制、RBAC 以及最小特权/JEP 是现代零信任安全环境的基石,因此您的 PAM 解决方案必须支持这些功能。
即时 (JIT) 访问是确保特权访问安全的另一项重要功能。 JIT 仅在用户或系统需要访问资源以执行特定任务时,才授予其临时且有时限的访问权限。 这意味着访问权限具有以下特点:
- 按需配置:在收到请求或由特定事件触发时激活。
- 有时限:在预设时间段结束后或任务完成后自动撤销。
- 情境感知:可纳入用户角色、位置、设备或安全态势等条件。
通过仅在需要时授予访问权限并自动撤销,JIT 是迈向零常设特权 (ZSP) 的关键一步。在这种方法下,任何用户或系统都不拥有永久访问权限。 随着组织将 PAM 扩展至机器身份,这一原则尤为重要。
KeeperPAM 如何实施细粒度访问和零常设特权KeeperPAM 可以在不暴露凭据的情况下,为任何目标基础设施或系统提供 JIT 访问。 访问权限过期后,凭据可自动轮换。 通过实施 JIT 和最小特权/JEP 原则,KeeperPAM 可减少常设特权,降低安全漏洞和权限过度授予的风险。 |
3. 会话管理、监控和录制
在特权访问管理中,会话管理、监控和录制是关键功能,可对特权用户活动进行监督、控制和问责。 这些功能可确保对特权账户执行的操作进行严密跟踪、记录和审查,从而降低与其提升的访问权限相关的风险。
会话管理涉及控制特权用户会话,包括发起、维持和终止对敏感系统的访问。 请确保您的 PAM 解决方案具备以下功能:
- 会话发起:支持与目标系统建立安全且有时限的连接。
- 访问控制:在会话期间强制执行时间限制或特定设备使用等策略。
- 会话终止:根据不活动状态或违反策略自动结束会话。
- 会话监控:实时跟踪特权会话期间的用户活动,使 IT 和安全人员能够查看正在执行的操作,通常通过实时仪表板或屏幕共享机制来实现。
- 会话录制:捕获并存储特权会话的详细日志,通常还支持类似视频的回放。 录制内容通常包括按键操作、执行的命令、查看的屏幕等。
会话管理、监控和录制可帮助安全团队在特权会话期间发现可疑或未经授权的操作时进行干预,从而有助于防止恶意活动。 它们通过遏制特权滥用,并在发生事件时为取证调查提供证据,从而减少内部威胁。 会话管理,尤其是会话录制,对于合规也至关重要。 许多行业标准和监管框架(例如 HIPAA、PCI DSS 和 GDPR)要求对特权用户活动进行跟踪、记录和报告,以保护敏感数据。
请确保您选择支持隧道技术和自带工具 (BYOT) 的 PAM 解决方案。 隧道技术是指通过中介或代理安全地路由和管理与远程系统的通信或交互,而无需直接访问目标系统的能力。 这在 PAM 解决方案中尤为重要,因为它可以实现用户设备与目标系统之间的安全加密通信;通过 PAM 网关或代理路由所有通信,从而强制执行 RBAC 并支持会话管理;并支持多种协议(例如 SSH、RDP、HTTPS),使用户能够安全地管理多样化环境。
BYOT 是综合性 PAM 解决方案中的一项功能,允许用户安全地使用其首选工具和应用程序与系统进行交互,而非仅依赖 PAM 平台提供的工具。 例如,它允许系统管理员使用自己偏好的 SSH 客户端(如 PuTTY 或 Terminal),通过 PAM 平台连接到服务器。 这能够满足需要专用工具或符合用户偏好的工作流程,同时保障安全性和治理。
KeeperPAM 如何强化特权会话管理KeeperPAM 的特权会话管理 (PSM) 工具利用机密保管、JIT/JEP 以及远程会话录制与回放功能,确保关键凭据和基础设施得到保护。 通过会话录制和按键记录,可以记录用户在连接期间以及受保护网站上的活动,以供审查、合规或安全之用。 这可确保交互规范,并降低内部威胁和欺诈风险。 Keeper 保管库内的用户操作也会被记录下来。Keeper 的高级报告和警报模块 (ARAM) 是一项付费的 Enterprise 附加组件,可让组织针对登录失败、管理策略变更、记录共享和用户生命周期变更等可疑活动设置警报,并构建基于事件的自定义审计报告,以供合规审查使用。KeeperAI® 在此基础上更进一步,通过自动化威胁和异常检测识别可疑的特权活动,并生成会话摘要,以加快审查流程。 启用 ARAM 后,组织可以将审计事件推送至现有的安全信息与事件管理 (SIEM) 工具,以进行更深入的分析。 Keeper 支持任何接受 syslog 推送的 SIEM,并为包括 Splunk、Datadog、Azure 和 LogRhythm 在内的许多平台提供开箱即用集成。 KeeperPAM 为开发人员提供了多种系统访问方式——他们可以使用 Keeper 访问资源,也可以创建加密 TCP 隧道,使用其首选工具(例如数据库或终端模拟器)访问系统。 KeeperPAM 还提供远程浏览器隔离 (RBI),通过在远程服务器上的隔离虚拟环境(例如沙箱或虚拟机)中运行用户的网页浏览活动,将其与本地设备隔离。网页内容在远程服务器上呈现,因此恶意脚本、恶意软件或漏洞利用程序无法到达用户的设备。 |
4. 端点特权管理
端点特权管理 (EPM) 是 PAM 的一个子集,可移除常设本地管理员权限,并在端点上强制执行最小特权原则。 EPM 无需让用户以永久本地管理员身份运行,而是让他们以标准用户身份进行操作,仅在执行需要提升权限的特定操作时临时提升权限,并提供完整的审计跟踪。 EPM 至关重要,因为 PAM 和 EPM 防护攻击链中的不同环节;PAM 管理谁可以访问您最关键的系统,而 EPM 则管控用户在端点上可以执行哪些操作。 移除常设本地管理员权限可以限制攻击者的操作选择,即使设备已被其控制也是如此,这进一步凸显了 PAM 和 EPM 的重要性。
Keeper 端点特权管理器如何在端点上实施最小特权原则Keeper 端点特权管理器可在 Windows、macOS 和 Linux 端点上实施最小特权访问策略。它消除了本地管理员常设权限,并为用户和进程提供 JIT 权限提升。当策略需要审批时,用户的请求会路由至 Keeper 管理员,并通过管理控制台或 Keeper Commander CLI 进行管理。如果无需审批,Keeper 代理会自动允许提权,并可在操作继续前强制执行多因素身份验证 (MFA)。这为组织提供了基于策略的端点特权集中管控,同时不会降低用户的工作效率。 |
5. 非人类身份 (NHI) 治理
非人类身份 (NHI) 是指属于机器或软件而非人类的数字身份,包括服务账户、API 密钥、令牌、证书、自动化脚本和 AI 智能体。 每个 NHI 都使用凭据进行身份验证并执行操作,无需人工主导每一步。 NHI 至关重要,因为它们已悄然成为大多数组织中规模最大的身份群体,数量往往远超人类用户。 然而,它们很少受到与人类账户同等严格的治理,而人类账户通常由单个身份提供程序 (IdP) 集中管理。 NHI 天生具有分散性,因为它们会在各个云平台上动态生成,而这种扩散使其难以盘点,更难以治理。 由于许多 NHI 没有明确指定的所有者,它们往往比创建它们的系统存在得更久,并以极易被利用、未受监控且权限过大的凭据形式长期留存。
KeeperPAM 如何治理 NHI通过 Keeper Secrets Manager,KeeperPAM 在单一的零知识平台内保护 NHI 和人类身份,因此 API 密钥、令牌和服务账户密码等凭据均经过加密,且仅供授权身份访问。Keeper 可自动发现整个企业环境中的账户和凭据,然后根据零信任安全原则对其进行集中存储和轮换。Universal Secrets Sync 将轮换后的机密同步至 AWS Secrets Manager 和 Azure Key Vault 等服务,因此下游用户始终能获取当前凭据,而无需常设访问权限。最终,Keeper 实现了传统 IAM 工具通常缺乏的机器身份集中可见性和控制。 |
6. 智能体 AI 治理
智能体 AI 治理侧重于识别自主 AI 智能体、决定是否允许其执行操作以及审计其活动,从而控制哪些自主 AI 智能体可以在您的端点上运行。 它是增长最快的 NHI 类别之一,并带来了传统 PAM 从未设计用于应对的风险。 AI 编码助手和其他 AI 智能体越来越多地以启动它们的用户所拥有的相同权限启动和运行,而对其执行的每项操作往往几乎没有任何监督。 确定哪些智能体获准运行、哪些被阻止,以及哪些在运行前需要审批,是现代 PAM 和 EPM 的核心要素。
Keeper 端点特权管理器如何治理 AI 智能体Keeper 端点特权管理器包含一种由 Keeper 代理强制执行的智能体 AI 策略类型,用于确定是否允许 AI 智能体在受监控的端点上运行。它将智能体识别为已知智能体(通过签名识别)或潜在智能体(由行为启发式引擎根据进程与 AI 智能体的相似度对进程进行评分后发现)。管理员可以自动允许获准的智能体、拒绝其他智能体运行,或在允许智能体运行前将其暂缓,等待管理员批准。策略可以先在监控模式下启用,以验证策略范围;同时,系统会记录每个受管控的智能体,为安全团队提供完整的 AI 智能体活动审计基线。 |
7. 通行密钥支持
通行密钥是一种现代的抗网络钓鱼身份验证方法,旨在取代传统密码。 它们是一种无密码登录系统,使用公钥加密技术来提升安全性和易用性。 通行密钥正被 Apple、Google 和 Microsoft 等主要科技公司采用,并得到 FIDO 联盟的支持。 随着通行密钥日益普及,预计其将大幅减少与密码相关的网络攻击,让在线体验更安全、更便捷,并通过标准化安全、易用的方法革新数字身份验证。
通过采用通行密钥,组织可以显著提升安全性,同时降低传统密码管理带来的复杂性,因此请务必确保您的 PAM 解决方案支持通行密钥。
KeeperPAM 如何通过通行密钥简化无密码身份验证
KeeperPAM 为每台设备上的每位员工存储通行密钥、密码和文件。与 SSO 集成配合使用时,KeeperPAM 可让您的用户享受无缝的无密码体验。
8. 凭据管理与自动轮换
自动化密码轮换和保管是现代 PAM 解决方案的功能,可通过自动处理密码并安全存储密码,提升特权账户的安全性并简化其管理。
自动密码轮换可按指定间隔或在每次使用后自动更改特权账户密码。 该流程受预定义策略管控,无需人工干预。 自动密码轮换可降低因凭据泄露或过期而导致的未经授权访问风险,确保没有用户持续保留对特权账户的访问权限,并满足 PCI DSS 和 HIPAA 等要求进行密码轮换的监管要求。
密码保管是指将特权账户凭据安全地存储在加密的集中式存储库(即“保管库”)中。 用户或系统必须通过 PAM 解决方案进行身份验证,才能检索用于访问资源的密码。 对保管库的访问受基于角色的访问控制 (RBAC) 等策略限制,可为特定会话检索凭据,且凭据对用户隐藏。 这可避免敏感凭据分散存储在各个系统或个人设备中,并与访问控制策略集成,以限制哪些人可以检索或使用特定密码,同时记录对保管库的每一次访问,从而了解凭据的使用情况。
通常,网络安全最佳实践建议不要共享密码。 理想情况下,所有用户在每个系统和应用程序中都应拥有唯一的登录凭据。 然而,在实践中,这并不总是现实可行,因此务必确保您的 PAM 解决方案允许用户安全地共享密码。 除了共享账户之外,还应关注临时共享(限时访问)、一次性共享和自毁共享等功能。
KeeperPAM 如何保障凭据保管安全
KeeperPAM 让用户能够在不暴露凭据的情况下安全地共享账户访问权限。共享访问可以是无限期的,也可以是限时的,包括一次性共享和在指定期限后自毁的共享。访问权限到期后,可以自动轮换凭据。KeeperPAM 让 IT 和安全团队能够完全控制哪些用户可以共享凭据和文件。通过确保只有获得授权的用户才能发起共享,组织可以防止数据丢失,并更轻松地遵守合规要求。
KeeperPAM 的零知识安全架构可确保密码得到完全安全的保管。 Keeper 无法访问用户保管库中的任何内容,且没有任何流量通过 Keeper 的网络进行路由,从而确保完全的数据隐私。 没有人(甚至 Keeper 员工也不例外)可以访问或解密用户保管库数据。
KeeperPAM 的自动密码轮换功能使管理员能够在整个企业数据环境中发现、管理和轮换服务账户或管理员账户的凭据。 Keeper 的集中保管和密码轮换功能符合零信任模型,可确保凭据不会被持续访问,并确保所有访问均经过验证和监控。
9. 保护整个组织,而不仅仅是 IT
目前市面上的一些 PAM 产品仅旨在保护 IT 管理员、DevOps 人员和其他特权用户。 然而,保护您组织内的所有用户至关重要,而不仅仅是保护拥有特权访问权限的用户。 这意味着您必须同时部署 PAM 解决方案和通用 IAM 解决方案,然后管理和维护这两种产品。 这会增加您的 IT 和安全团队的工作量,并使确保内部策略和管控措施在整个用户群体中得到一致执行变得更加困难。
KeeperPAM 如何专为保护您的所有用户而打造借助 KeeperPAM,所有组织只需为所有用户部署 Keeper 保管库,即可实现全面覆盖。 KeeperPAM 提供根据工作职能定制的基于角色的最小特权访问控制。 这使组织能够在保持严格安全策略的同时简化用户访问,减少 IT 团队的管理工作,并降低最终用户的使用障碍。 KeeperPAM 便于组织中的所有用户使用。 它不要求用户能够直接访问基础设施或 Keeper Gateway。 部署 Keeper Web 保管库后,保管库访问功能可完全嵌入浏览器,无需安装桌面应用。 端点特权管理使用轻量级代理,可根据需要单独部署。 |
选择 KeeperPAM 作为您组织的 PAM 解决方案
KeeperPAM 是首款将关键 PAM 功能引入云保管库的解决方案,可为您的全体用户提供安全访问,而不仅仅是您的 IT 部门。 作为完全云原生的平台,KeeperPAM 将保管、机密管理、端点特权管理、零信任访问和远程浏览器隔离整合到统一界面中,保护人类和机器身份,乃至在您环境中运行的 AI 智能体。
预约 KeeperPAM 演示,深入了解 Keeper 如何采取主动方式保护访问安全,并统一管理您的所有关键资源。