KeeperPAM 工作流发布:通过基于时间限制与审
Keeper Privileged Cloud:云身份平台的即时权限提升
Keeper Privileged Cloud 于 6 月推出,跨云平台、身份提供商和联合应用程序提供即时、零常设特权访问——包括 AWS IAM、Microsoft Entra ID、GCP、Okta 和 Active Directory。 它无需依赖共享特权凭据,而是通过在获批的限时窗口内修改用户的身份层成员资格或角色分配,来授予临时提升的访问权限。 管理员为每条 PAM 记录配置目标群组或角色、审批要求、访问时长以及 MFA 强制执行要求——然后将记录共享给符合条件的用户,用户可直接从 Keeper 保管库请求提权。 获得批准后,KeeperPAM 会在身份平台中应用临时权限,用户可以通过远程浏览器隔离或其标准 SSO 和 CLI 工作流启动目标资源。 当访问窗口关闭时,KeeperPAM 会自动撤销提权,不留下任何常设特权。

使用通用机密同步将共享机密同步至云机密管理服务
通用机密同步 (USS) 自动将机密从 Keeper 保管库推送到 AWS 机密管理器、Azure Key 保管库和 Google Cloud 机密管理器——使 Keeper 成为所有云机密的唯一可信来源。 在 Keeper 中创建或更新记录时,每个已连接的云服务提供商都会自动接收更改,从而消除导致陈旧凭据和安全事件的机密无序扩散及手动复制粘贴。 Keeper Gateway 在本地处理所有同步操作,解密机密并将其直接写入云服务提供商,因此明文绝不会接触 Keeper 的基础设施。 管理员可以跨多个文件夹进行同步,为每个提供商分配最小权限同步身份,并在提交前使用试运行模式预览更改;所有操作均会记录在 Keeper 审计跟踪中,并通过 Keeper 的高级报告和警报模块 (ARAM) 呈现。

端点特权管理器智能体 AI 治理
Keeper 的智能体 AI 策略让安全团队能够控制允许哪些 AI 智能体在受管端点上运行,包括 GitHub Copilot、Cursor 和 Claude Code 等编码助手,以及容器化智能体和未知的类智能体进程。 智能体通过签名或行为启发式引擎进行识别,该引擎会根据未知进程与 AI 智能体的相似度对其进行评分,从而能够针对已知和未识别的活动实施基于置信度的控制。 管理员可以自动允许获得批准的智能体,直接阻止未经批准的智能体,或要求在任何智能体执行前获得审批、进行 MFA 验证并提供理由。 所有结果均会记录日志,以实现跨受管端点的全面可审计性。

KeeperDB 新增 NoSQL 支持、多连接工作流以及更强大的身份验证
KeeperDB 现已支持连接 MongoDB 和 Amazon DynamoDB,在现有 SQL 支持的基础上将该工具的覆盖范围扩展至 NoSQL 数据库,并为每种数据库提供原生查询体验(MongoDB shell 语法、DynamoDB PartiQL)。 用户现在可以跨不同引擎同时打开多个数据库连接(每个连接都位于单独的标签页中),并同时跨多个相同引擎的连接运行广播查询以对比结果。 SQL Server 和 Azure SQL 现已支持使用 Microsoft Entra ID 委派用户令牌登录,作为静态凭据的替代方案。 Oracle 和 SQL Server 连接也更具弹性,能够更好地检测中断的会话并从中恢复,新增的“测试连接”按钮还可让用户在打开会话前验证凭据。

Keeper Commander 现已作为 ClawHub 技能提供
Keeper Commander 可在 ClawHub 上作为可安装技能使用,将全套 Keeper CLI 工作流引入 OpenClaw Agent 环境。 该技能涵盖设置与个人资料配置、保管库与管理员搜索、机密检索与字段级注入,以及记录创建与更新。 该技能还具有内置防护机制,可防止机密进入聊天、磁盘和版本历史中。 进行交互式工作需要专用的 tmux 会话,以便在命令之间保留身份验证状态。 工程师和开发运营团队可以通过 OpenClaw CLI 使用一条命令完成安装,并立即开始运行 Keeper 工作流程。

层级记录共享随嵌套共享文件夹一同推出
Keeper 推出了嵌套共享文件夹,这是一种重新构建的保管库权限模型,为团队提供了更灵活、更具可扩展性的方式来组织和共享敏感记录。 文件夹结构最多可达五层深度,且每一层均具有独立的共享配置。 基于角色的权限可通过继承、直接文件夹分配或直接记录分配来应用,且最具体的分配始终优先。 从查看者到完全管理器的五种权限类型,让管理员能够精确控制哪些人可以查看、编辑、共享和管理内容,并支持批量更改权限、设置访问过期时间及立即撤销访问权限。 经典文件夹系统仍得到全面支持,无需强制迁移,且两个系统在过渡期间可并行运行。 嵌套共享文件夹功能目前仅限受邀使用——请联系您的 Keeper 代表或访问 keepersecurity.com/contact,以请求访问权限。

Commander Terraform 为 KeeperPAM 带来基础设施即代码
Keeper 针对 Commander 的 Terraform 模块支持团队完全以代码形式定义和部署特权访问环境,从 PAM 配置与 Gateway 关联,到目标机器、用户、数据库、目录以及远程浏览器。 新增的 commander_pam_configuration 资源涵盖 KeeperPAM 的功能,包括连接、隧道、轮换、远程浏览器隔离和会话录制;同时,适用于所有经典 PAM 记录类型的新资源将每用户共享权限直接引入 Terraform。 此版本还新增了 Keeper Secrets Manager 代码化应用程序管理,并通过支持嵌套共享文件夹和私有非共享文件夹扩展了文件夹管理。

KeeperPAM 自动轮换 Windows 服务和计划任务凭据
KeeperPAM 密码轮换可自动管理 Windows 服务、计划任务和 IIS 池的登录凭证,确保在轮换 PAM 用户记录时,Keeper Gateway 能在一次操作中更新并重启每台关联计算机上的所有相关服务。 单个 PAM 用户记录可映射到任意数量的 PAM 机器记录,从而无需人工干预即可将凭证更改传播到整个 Windows 服务器群。 服务关联可以直接在 Keeper 保管库中进行配置,通过“发现”作业自动发现,或使用 pam action service 命令通过 Commander CLI 进行管理,为团队提供灵活的设置和管理路径。 触发轮换时,正在运行的服务将使用新凭据自动重启,已停止的服务则保持停止状态,直至手动启动。

KeeperPAM 与 Wiz 集成,实现云安全闭环修复
KeeperPAM 与 Wiz CNAPP 集成,建立了从云安全发现到修复的直接自动化路径,消除了在不同工具之间手动跟踪和协调的需求。 当 Wiz 识别出已暴露的身份或资源时,会立即将其导入 Keeper。 管理员可以直接从 Keeper Cloud Security 仪表板,通过针对机器、数据库和用户的即时访问、凭据轮换或特权访问保护来解决发现的问题。 随着发现项的状态从未解决、进行中变更为已解决,Wiz 会自动收到修复状态通知,且每项操作都会记录完整的审计跟踪以支持合规。 该集成通过缩短从发现到采取行动之间的时间窗口,在漏洞被利用之前显著缩短平均修复时间。

管理控制台现已支持查看非人类身份
管理控制台在非人类身份 (NHI) 管理方面实现了重大飞跃,为管理员提供了专属的 KeeperPAM 选项卡,将 Secrets Manager、Gateways 和 Connection Manager 整合于一处。 全新的集中式 PAM 仪表板呈现 NHI 等级概览、接近上限和超出上限警报,以及按用户划分的 PAM 使用情况。 更新后的 Secrets Manager 仪表板新增了层级指标和使用周期跟踪。 “订阅”选项卡现已显示扩展的 PAM 授权详情,包括已管理和可用许可证数量、对照等级阈值的活跃 NHI 使用情况,以及直接在控制台内升级等级的链接,使管理员无需离开控制台即可全面掌握其 KeeperPAM 使用情况。

保管库连接基座和 PAM 配置作为原生保管库记录
我们推出了连接基座,这是 Keeper 保管库右上角的一个新面板,可让用户集中查看所有活动及最近关闭的 PAM 会话。 用户可通过基座监控连接状态、重新启动最近关闭的会话、关闭活动会话,并直接从会话日志访问记录详细信息,从而轻松在不同特权会话之间切换或恢复特权会话,而无需离开保管库。 PAM 配置现在也可以作为原生保管库记录在“我的保管库”界面中访问,使其融入用于标准记录的相同共享、组织和管理工作流程,无需单独进行管理。 此版本还为传输层添加了抗量子加密技术,并新增用于记录已掩蔽字段内容显示操作的 ARAM 审计事件。

由 SailPoint 提供支持的 Keeper 集中式身份治理(待发布)
Keeper 与 SailPoint Identity Security Cloud 集成,使组织能够直接在 SailPoint 中对 Keeper 保管库访问进行集中治理。 借助 Keeper Security SailPoint SaaS 连接器,管理员可以汇总账户与授权、配置新的 Keeper 保管库,并分配角色、团队、文件夹和记录——这一切都无需离开 SailPoint。 无需单独管理保管库访问权限,安全团队可以与其他所有企业系统协同管控 Keeper,确保用户在合适的时间精准获得恰当的权限。 当用户加入、更改角色或离开时,访问权限会自动保持同步,从而降低孤立账户和权限过高用户的风险。 在整个过程中,连接器均通过 Keeper Commander Service Mode 进行通信,确保您组织的零知识加密模型完好无损。

Keeper Secrets Manager 可作为经过认证的 Azure Logic Apps 连接器使用
我们很高兴地宣布,Keeper Secrets Manager (KSM) 现已作为认证连接器在 Microsoft Power Platform 市场推出,为 Azure Logic Apps 和 Power Automate 工作流带来无缝机密管理。 团队现在可以在运行时直接从其自动化流程中检索、创建、更新和轮换凭据,所有机密均受 Keeper 的零知识架构保护,在您的 Azure 环境中本地解密,且绝不经过 Keeper 的服务器。 通过可自动预配所有所需 Azure 资源的一键式 ARM 模板,设置仅需几分钟,且 Logic App 设计器中直接内置了用于选择机密和文件夹的动态下拉列表。 包括按计划密码轮换、员工凭据配置、GitHub 机密同步,以及保管库合规审计在内的常见自动化模式均支持开箱即用构建,将 Keeper 直接集成到您团队已依赖的工作流程中。

浏览器扩展程序全面升级,带来更智能的自动填充和精细的网站控制功能
最新版本的 Keeper 浏览器扩展程序具有全新设计的自动填充体验,以及在任何网站上暂停 Keeper 的新方式。 现在,当您点击表单字段或使用 Tab 键切换至该字段时,自动填充建议会以内嵌方式显示在字段下方——无需在弹窗中查找。 当您输入内容时,建议会实时筛选,多个已保存的登录信息会显示在可滚动列表中,并按收藏夹和最近使用情况排序。 此外,全新的“隐藏 Keeper”功能让您只需一键即可在任何网站上屏蔽自动填充和 Keeper 图标,并可从工具栏或“设置”菜单轻松恢复。 我们还推出了字段级检测以实现更准确的自动填充;在我们持续对其进行优化的同时,该功能可作为选择性启用的功能提供。 前往“设置” > KeeperFill 工具并开启“启用新的自动填充提示”即可进行体验。

Commander CLI 的多项功能

Keeper Commander 正在持续优化。 以下是我们的一些最新命令:
- pam project cyberark-import – 从 CyberArk 自动迁移保险库、账户、平台和策略
- import –format bitwarden – 导入 Bitwarden 集合并自动映射到文件夹
- pam connection edit / pam import – 支持 10+ 种数据库:MariaDB、Oracle、MongoDB、Redis、Elasticsearch、ClickHouse、DynamoDB 等
- pam connection ai – 适用于 PAM 资源的 KeeperAI
- pam rbi edit – 控制 RBI 的会话持久性、文件策略和音频设置
- nsf – 现已支持嵌套共享文件夹和权限
- pamGitHubConfiguration – PAM 现已支持 GitHub 配置记录类型
- $GEN:passphrase – 生成密码短语
- CNAPP 集成命令
如需查看 Keeper Commander 完整更新列表,请访问我们的发行说明。