KeeperPAM 与 ThreatLocker:特权访问管理 (PAM) 对比
ThreatLocker 控制哪些应用程序可以在端点上执行。KeeperPAM® 管理所有可以访问您环境的身份——识别、监控和强制执行人类、机器和 AI 智能体的策略。
ThreatLocker 控制哪些应用程序可以在端点上执行。KeeperPAM® 管理所有可以访问您环境的身份——识别、监控和强制执行人类、机器和 AI 智能体的策略。

分析基于截至 2026 年 8 月 12 日的公开文档和信息。
Keeper 将密码管理、机密管理、特权会话管理、端点特权管理和远程浏览器隔离 (RBI) 整合至统一的零知识保管库中。端点权限管理是该平台的一个支柱,这意味着提升请求、凭据访问和会话活动都由同一个策略引擎控制,并且在同一审计跟踪中可见。该解决方案支持 Windows、Linux 和 macOS 端点,并在所有受支持的平台上提供一致的策略概念、集中化治理和审计可见性。
MSP 可以先提供密码管理和端点特权管理,然后随着客户需求的增长,将服务范围扩展至机密管理与完整的会话管理。
ThreatLocker 是一个零信任端点安全平台,其核心是应用程序允许列表、风险隔离、存储控制和网络控制。Elevation Control 是该平台中的一个模块。它允许在不向用户分配本地管理员权限的情况下提升应用程序权限。
该平台支持 Windows、Linux 和 macOS,但三者在功能深度上存在明显差异,其中 Windows 上的功能支持最为完善,而 Linux 上的支持则较为有限。
ThreatLocker 不包含特权凭据保管库、机密管理或特权会话管理。
使用 ThreatLocker 进行端点控制的 MSP 需要单独的工具来覆盖这些特权访问领域。
Keeper 的端点特权管理器 (Keeper EPM) 是专为此打造的特权提升与委派管理 (PEDM) 解决方案。它会移除现有的本地管理员权限,并用在进程或机器级别授予的有范围的临时提升权限取而代之,而无需先建立应用程序允许列表基线。策略会根据设备集合中的用户和组身份设定范围,并且即时 (JIT) 授权会自动过期。
Elevation 支持多因素身份验证 (MFA) 要求、理由记录、有时限的访问窗口以及与 Slack、Jira 和 ServiceNow 集成的多步骤审批工作流。它全面覆盖 Windows、macOS 和 Linux 系统,并在所有三个操作系统中提供一致的特权治理。
ThreatLocker 权限提升控制功能允许向特定应用程序或进程授予提升的权限,而无需授予用户本地管理员权限。权限提升取决于 ThreatLocker 的应用程序允许列表,因此应用程序必须先获得批准才能获得权限提升。因此,新的部署需要一个基准期。
支持限时权限提升。该模型基于应用程序而不是身份,这意味着策略控制可执行的内容,而不是谁可以访问哪些内容。ThreatLocker 的权限提升控制功能用于管理 Windows 和 macOS 上的本地管理员。Linux 在平台级别上支持允许列表和风险隔离,因此 MSP 应验证 ThreatLocker 的 Linux 特权处理是否满足其治理要求。
Keeper EPM 将特权执行范围扩展到人类之外,将相同的策略和审计模型应用于在端点上运行的 AI 智能体。
Keeper EPM 可检测智能体并为其分配身份,以监控其行为并提供基于操作的风险评分,使组织能够通过三种不同类型的策略对其进行主动治理。
组织可以控制谁可以运行 AI 智能体、智能体可以执行哪些操作,以及它们如何请求管理权限提升。
ThreatLocker 对 AI 智能体的处理方式与 Keeper EPM 不同。在其默认拒绝的允许列表中,它将 AI 智能体视为任何其他可执行文件或脚本,并控制其是否可以运行。它不会为 AI 智能体分配自己的身份,也不会提供 Keeper EPM 所具备的、针对智能体的行为监控和基于操作的风险评分。
Keeper 将所有特权凭据存储于零知识加密保管库中;会话启动期间密码绝不会泄露。每个特权会话都会被完整记录:击键和视频将作为不可篡改的审计证据存储在所有租户中。KeeperAI® 会实时监控会话,并可自动终止超过既定风险阈值的活动。
客户可被授予对会话录制和审计日志的直接访问权限,从而在无需依赖 MSP 的情况下支持合规审查与事件响应。
ThreatLocker 不包含特权凭据保管库。Elevation Control 可管理应用程序级别的特权,但不存储或管理用于访问系统的底层凭据。不提供特权会话录制功能。该平台会在其端点策略框架内记录权限提升和执行事件,而不会记录会话内部发生的活动。
对于为审计要求严格的客户提供支持的 MSP 而言,ThreatLocker 无法提供对技术人员在特权会话期间所执行活动的可见性。
Keeper 的访问治理模型是围绕身份构建的。策略适用于用户和群组,访问权限按需授予并自动过期,且凭据在会话期间绝不会泄露。审批工作流支持 MFA、理由采集、多方签核和限时访问,并可按租户、角色或记录类型进行配置。
基于角色的访问控制 (RBAC) 同时适用于 MSP 技术人员和客户端管理员,通过委派管理员角色和共同管理的 IT 支持,可以在不完全依赖 MSP 的情况下实现客户治理。
ThreatLocker 提供了一个审批中心,最终用户可以在其中请求提升特定应用程序的权限,并附上文件和注释来支持他们的请求。管理员或 ThreatLocker Cyber Hero 支持团队可同时批准并应用权限提升。
治理模型以应用程序为中心。平台虽然提供了限时权限提升,但基于身份的策略控制(例如与权限提升相关的 MFA 要求、针对用户角色的多方审批或授权工作流)并非该平台的主要控制机制。
Keeper 的多租户架构是围绕隔离的托管公司 (MC) 构建的,这些完全分离的租户拥有自己的 RBAC、策略配置和审计跟踪。特权治理是一个核心控制平面,而非端点管理的次要功能。MSP 技术人员、客户管理员与审计人员可以通过最低特权访问特定租户。
标准化的策略模板能够让新客户在一致的安全基线下完成入职。PSA 集成、REST API 和 CLI 工具支持大规模自动化。
ThreatLocker 明确提供面向 MSP 的多租户支持,可在客户组织之间实现集中化的策略管理和报告功能。MSP 可通过统一的云门户在不同环境中部署和调整策略,并利用 RMM 集成支持大规模运营。
角色控制功能虽然可用,但主要侧重于端点管理权限,而不是贯穿整个访问生命周期的身份范围特权治理。该平台的治理模型以应用程序执行策略为核心,而非跨租户身份控制。
Keeper 已获得 FedRAMP High 认证与 GovRAMP High 授权,持有 SOC 2 Type II、ISO 27001/27017/27018 认证,符合 HIPAA 和 PCI DSS 标准,并由经 FIPS 140-3 验证的加密技术提供支持。
ThreatLocker 拥有 SOC 2 II 型认证(正在申请 ISO 27001 认证),并在 2025 年 8 月获得了 FedRAMP Ready 认证,可用于政府云部署,该套件现已在 FedRAMP Marketplace 上线。FedRAMP Ready 是获得授权过程中的一项认证,确认已完成准备就绪审查;它不同于完整的 FedRAMP 认证,而大多数联邦机构采购均要求获得该认证。
ThreatLocker 通过其“防御配置 (DAC)”模块,将其控制措施映射到包括 NIST 800-53、CMMC、HIPAA、PCI DSS 和 ISO 27001 在内的框架。该映射是一种合规可见性功能,与 ThreatLocker 所持有的认证不同。
ThreatLocker 主要是一个基于应用程序允许列表的零信任端点安全平台,权限提升控制是其模块之一。它控制哪些应用程序可以在不授予用户本地管理员权限的情况下以提升的权限运行。它不包含凭据保管、机密管理、特权会话录制或数据库访问管理。
ThreatLocker 权限提升控制管理哪些应用程序可以以提升的权限运行,这与其应用程序允许列表策略相关联。该模型以应用程序为中心,这意味着它管控执行的内容,而不是谁访问哪些内容。KeeperPAM 以身份为中心;它根据用户、角色和策略,对凭据、会话、机密、端点和数据库的访问进行治理。ThreatLocker 是端点安全的一个层面;Keeper 则覆盖完整的特权访问生命周期。
当 AI 智能体作为应用程序或进程在端点上运行时,ThreatLocker 可以帮助限制 AI 智能体的活动。它的应用程序允许列表控制哪些软件、脚本、可执行文件和库可以运行,而风险隔离则限制了哪些已批准的应用程序可以交互、访问、启动或连接。从这个意义上说,ThreatLocker 将 AI 智能体视为其他端点应用程序行为,并默认对其加以限制。
这与管理 AI 智能体用于对系统进行身份验证的身份、凭据和特权访问权限不同。Keeper 从身份和访问的角度处理 AI 智能体的安全问题。AI 智能体可以使用 Keeper 的零知识保管库中托管的机密和凭据,实现即时和最低特权访问、自动轮换、无硬编码机密以及涵盖会话、命令和机密使用情况的完全可审计性。
ThreatLocker 已于 2025 年 8 月获得 FedRAMP Ready 认证,可用于政府云部署,并已在 FedRAMP Marketplace 上线。FedRAMP Ready 是获得授权的早期步骤:它确认已完成就绪审查,但并非完整的 FedRAMP 认证,而大多数联邦机构采购均要求获得该认证。Keeper 已获得 FedRAMP High 认证和 GovRAMP High 授权。
不,ThreatLocker 不包含特权凭据保管库或特权会话录制功能。其权限提升控制模块管理其端点安全平台内的应用程序级权限提升。使用 ThreatLocker 进行端点控制的 MSP 仍然需要单独的解决方案来进行凭据管理、会话录制和机密管理。
您必须启用 Cookie 才能使用在线聊天。