Skip to main content
  1. Concetti/

Privileged Access Management - JIT Access e Password Vault Enterprise

·5 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cos'e'
#

PAM (Privileged Access Management) e' il sistema che protegge gli account piu' potenti di un'organizzazione: admin, root, service account. Il principio fondamentale e' che nessun essere umano dovrebbe mai vedere direttamente la password di un account privilegiato — e' il PAM stesso a usarla come proxy trasparente.

pam-privileged-access-management.webp

Sistema che fa da cassaforte e proxy per account privilegiati: concede accessi Just-in-Time, nasconde le password reali, registra ogni sessione in video, ruota le credenziali automaticamente.

TL;DR
#

  1. L'admin richiede accesso a un server critico tramite il portale PAM (spesso con ticket ITSM allegato).
  2. Il PAM verifica l'autorizzazione e concede l'accesso per un tempo limitato (es. 4 ore), poi lo revoca automaticamente.
  3. L'admin si connette tramite il proxy PAM — non vede mai la password reale di root.
  4. Il PAM inietta la password vera al posto suo e registra tutta la sessione in video e keystroke.
  5. Al termine, la password viene ruotata automaticamente prima della sessione successiva.

I 4 Pilastri
#

I quattro meccanismi che distinguono un PAM enterprise da un semplice password manager: JIT, Vault, Session Recording e Auto-Rotation. Tutti e quattro devono essere presenti per una protezione completa degli account privilegiati.

pam-capabilities-overview.webp

pam-architecture-jit-vault-logging.webp


Come funziona
#

Il modello operativo di un PAM e' quello del proxy trasparente: l'admin non si connette mai direttamente alla risorsa, ma passa sempre attraverso il PAM che si interpone come intermediario e registra ogni azione in tempo reale.

graph TD
    ADMIN[Admin o Service Account]
    PAM([PAM - Vault e Proxy])
    RES[(Risorsa Privilegiata)]
    JIT[Just-in-Time - Accesso temporaneo]
    CHECKOUT[Credential Checkout - password non visibile]
    TEMP[Temporal Account - autodistrutto al termine]
    ROTATION[Auto-Rotation - ruotata dopo ogni sessione]
    LOG[Session Recording - Video e Keystroke]

    subgraph FUNZIONI[ ]
        JIT
        CHECKOUT
        TEMP
        ROTATION
        LOG
    end

    ADMIN -->|richiesta accesso| PAM
    PAM --> JIT
    PAM --> CHECKOUT
    PAM --> TEMP
    PAM --> ROTATION
    PAM --> LOG
    JIT -->|accesso concesso| RES
    CHECKOUT -->|credenziali iniettate| RES

pam-dashboard-portal-mockup.webp

Un tipico portale PAM: l'admin vede solo i server autorizzati e clicca "Connect via SSH". Il PAM fa da proxy, inietta la vera password di root e inizia a registrare la sessione in video.

Dev parallel: In Azure, questa architettura e' Azure AD Privileged Identity Management (PIM). Invece di essere sempre Global Admin, configuri il ruolo come "eligible" — fai una richiesta PIM, approvi, hai i privilegi per 8 ore max, poi scadono automaticamente. Ogni elevazione e' loggata in Azure Audit Log. In AWS equivale a STS AssumeRole con durata massima della sessione configurabile. In Terraform, il service_principal con client_secret e' il service account: la password non deve scadere automaticamente (romperebbe la pipeline CI/CD) ma va ruotata periodicamente tramite PAM o Vault.


IAM Standard vs PAM
#

IAM gestisce tutti i dipendenti e il loro accesso quotidiano alle risorse aziendali. PAM si occupa esclusivamente degli account privilegiati — e rimane in mezzo come proxy invece di sparire dopo il login.

CaratteristicaIAM Standard (Entra ID, Okta)PAM (CyberArk, HashiCorp Vault)
Chi gestisce?Tutti i dipendentiSolo account privilegiati
Cosa protegge?Email, laptop, app SaaSServer produzione, DB, root
Modello sessioneEmette token, poi sparisceProxy attivo che registra tutto
PasswordL'utente la conosce e la digitaL'umano non vede mai la password reale
Esempio praticoMario usa Entra ID per Outlookmysqld riceve la nuova password dal PAM ogni notte

Vendor e Tool
#

Il mercato PAM ha pochi player principali, ognuno con un posizionamento diverso: CyberArk domina l'enterprise tradizionale, HashiCorp Vault e' il riferimento per ambienti cloud e DevOps, Azure/AWS offrono soluzioni cloud-native integrate con la loro piattaforma.

ToolVendorPosizionamento
CyberArkCyberArkEnterprise grandi (banche, healthcare, 500+ server)
Delinea (ex Thycotic)DelineaMid-market, alternativa piu' economica a CyberArk
BeyondTrustBeyondTrustEnterprise + gestione vendor e accessi remoti
HashiCorp VaultHashiCorpCloud-native, DevOps, IaC, secrets in pipeline CI/CD
Azure PIMMicrosoftAdmin Azure subscription e ruoli Entra ID
AWS IAM Identity CenterAWSPermission sets temporanei su account AWS multipli

Omonimia: PAM Enterprise vs Linux PAM
#

La sigla "PAM" copre due sistemi completamente diversi — confonderli e' un errore comune sia all'esame che sul lavoro.

Attenzione all'omonimia
  • Enterprise PAM (Privileged Access Management): E' la piattaforma di cui parla Security+ — CyberArk, Delinea, HashiCorp Vault. Fa da cassaforte, proxy video e auto-rotation per account privilegiati. E' un prodotto software enorme (o SaaS) che puo' costare mezzo milione di euro l'anno.
  • Linux PAM (Pluggable Authentication Modules): E' l'architettura nativa Linux (/etc/pam.d/) che configura come il server locale autentica gli utenti. Vedi pam per i dettagli tecnici.

All'esame Security+, "PAM" si riferisce quasi sempre all'Enterprise PAM.


Scenario Reale Blue Team
#

# HashiCorp Vault: secret con TTL (lease temporaneo)
vault read aws/creds/my-role
# Output: access_key, secret_key, lease_duration=1h

# Vault: revoca manuale di un lease
vault lease revoke aws/creds/my-role/lease-id

# Azure PIM: lista ruoli eligible per un utente
az rest --method GET \
  --url "https://graph.microsoft.com/v1.0/roleManagement/directory/roleEligibilitySchedules"

# Audit PAM: correla nel SIEM le elevazioni privilegiate
# con le azioni successive sui server target
# Query Splunk: index=pam action=elevation user=* | join session_id [index=os action=*]

Collegato a
#

  • sso-kerberos-saml — SSO e federated identity, Kerberos ticket system
  • aaa-radius — AAA framework per autenticazione di rete (RADIUS, TACACS+)
  • pam — Linux PAM: Pluggable Authentication Modules (concetto diverso)

Related