Vzťahuje sa nielen na administrátorské účty, ale aj na servisné účty, aplikačné tajomstvá, automatizáciu, núdzový prístup a iné identity s elevovanou schopnosťou.
PAM sa snaží nahradiť trvalé, zle atribuovateľné privilégium riadeným prístupom pre konkrétnu identitu, účel a čas. Podľa prostredia môže zahŕňať trezorovanie poverení, schvaľovacie workflow, just-in-time eleváciu, sprostredkovanie alebo nahrávanie relácií, obmedzenia príkazov a rotáciu tajomstiev.
Praktická sekvencia je dôležitejšia než zoznam produktov: najprv objaviť každý privilegovaný účet a tajomstvo — stále admin práva, natvrdo zakódované poverenia, zabudnuté servisné účty — potom ich trezorovať alebo federovať, potom pridať workflow elevácie a kontroly relácií. Samotné trezorovanie toho veľa nezmení, ak pod ním zostanú v dennom používaní rovnaké stále privilégiá a zdieľané účty.
Kľúčové body
Primárny účelZnížiť pravdepodobnosť a dopad zneužitia alebo kompromitácie mocného prístupu.
Dobrý návrhMenované identity, najmenšie oprávnenia, krátkodobá elevácia, silná autentifikácia, oddelené povinnosti a monitorované núdzové postupy.
Strojový prístup je dôležitýTajomstvá používané softvérom a automatizáciou môžu byť rovnako mocné ako ľudské administrátorské poverenia.
Dôležité obmedzenieSamotný trezor hesiel nie je kompletný program PAM a PAM nerobí kompromitovanú privilegovanú reláciu neškodnou.