Cos'e'#
PAM (Privileged Access Management) e' il sistema che protegge gli account piu' potenti di un'organizzazione: admin, root, service account. Il principio fondamentale e' che nessun essere umano dovrebbe mai vedere direttamente la password di un account privilegiato — e' il PAM stesso a usarla come proxy trasparente.

Sistema che fa da cassaforte e proxy per account privilegiati: concede accessi Just-in-Time, nasconde le password reali, registra ogni sessione in video, ruota le credenziali automaticamente.
TL;DR#
- L'admin richiede accesso a un server critico tramite il portale PAM (spesso con ticket ITSM allegato).
- Il PAM verifica l'autorizzazione e concede l'accesso per un tempo limitato (es. 4 ore), poi lo revoca automaticamente.
- L'admin si connette tramite il proxy PAM — non vede mai la password reale di root.
- Il PAM inietta la password vera al posto suo e registra tutta la sessione in video e keystroke.
- Al termine, la password viene ruotata automaticamente prima della sessione successiva.
I 4 Pilastri#
I quattro meccanismi che distinguono un PAM enterprise da un semplice password manager: JIT, Vault, Session Recording e Auto-Rotation. Tutti e quattro devono essere presenti per una protezione completa degli account privilegiati.


Come funziona#
Il modello operativo di un PAM e' quello del proxy trasparente: l'admin non si connette mai direttamente alla risorsa, ma passa sempre attraverso il PAM che si interpone come intermediario e registra ogni azione in tempo reale.
graph TD
ADMIN[Admin o Service Account]
PAM([PAM - Vault e Proxy])
RES[(Risorsa Privilegiata)]
JIT[Just-in-Time - Accesso temporaneo]
CHECKOUT[Credential Checkout - password non visibile]
TEMP[Temporal Account - autodistrutto al termine]
ROTATION[Auto-Rotation - ruotata dopo ogni sessione]
LOG[Session Recording - Video e Keystroke]
subgraph FUNZIONI[ ]
JIT
CHECKOUT
TEMP
ROTATION
LOG
end
ADMIN -->|richiesta accesso| PAM
PAM --> JIT
PAM --> CHECKOUT
PAM --> TEMP
PAM --> ROTATION
PAM --> LOG
JIT -->|accesso concesso| RES
CHECKOUT -->|credenziali iniettate| RES

Un tipico portale PAM: l'admin vede solo i server autorizzati e clicca "Connect via SSH". Il PAM fa da proxy, inietta la vera password di root e inizia a registrare la sessione in video.
Dev parallel: In Azure, questa architettura e' Azure AD Privileged Identity Management (PIM). Invece di essere sempre Global Admin, configuri il ruolo come "eligible" — fai una richiesta PIM, approvi, hai i privilegi per 8 ore max, poi scadono automaticamente. Ogni elevazione e' loggata in Azure Audit Log. In AWS equivale a
STS AssumeRolecon durata massima della sessione configurabile. In Terraform, ilservice_principalconclient_secrete' il service account: la password non deve scadere automaticamente (romperebbe la pipeline CI/CD) ma va ruotata periodicamente tramite PAM o Vault.
IAM Standard vs PAM#
IAM gestisce tutti i dipendenti e il loro accesso quotidiano alle risorse aziendali. PAM si occupa esclusivamente degli account privilegiati — e rimane in mezzo come proxy invece di sparire dopo il login.
| Caratteristica | IAM Standard (Entra ID, Okta) | PAM (CyberArk, HashiCorp Vault) |
|---|---|---|
| Chi gestisce? | Tutti i dipendenti | Solo account privilegiati |
| Cosa protegge? | Email, laptop, app SaaS | Server produzione, DB, root |
| Modello sessione | Emette token, poi sparisce | Proxy attivo che registra tutto |
| Password | L'utente la conosce e la digita | L'umano non vede mai la password reale |
| Esempio pratico | Mario usa Entra ID per Outlook | mysqld riceve la nuova password dal PAM ogni notte |
Vendor e Tool#
Il mercato PAM ha pochi player principali, ognuno con un posizionamento diverso: CyberArk domina l'enterprise tradizionale, HashiCorp Vault e' il riferimento per ambienti cloud e DevOps, Azure/AWS offrono soluzioni cloud-native integrate con la loro piattaforma.
| Tool | Vendor | Posizionamento |
|---|---|---|
| CyberArk | CyberArk | Enterprise grandi (banche, healthcare, 500+ server) |
| Delinea (ex Thycotic) | Delinea | Mid-market, alternativa piu' economica a CyberArk |
| BeyondTrust | BeyondTrust | Enterprise + gestione vendor e accessi remoti |
| HashiCorp Vault | HashiCorp | Cloud-native, DevOps, IaC, secrets in pipeline CI/CD |
| Azure PIM | Microsoft | Admin Azure subscription e ruoli Entra ID |
| AWS IAM Identity Center | AWS | Permission sets temporanei su account AWS multipli |
Omonimia: PAM Enterprise vs Linux PAM#
La sigla "PAM" copre due sistemi completamente diversi — confonderli e' un errore comune sia all'esame che sul lavoro.
- Enterprise PAM (Privileged Access Management): E' la piattaforma di cui parla Security+ — CyberArk, Delinea, HashiCorp Vault. Fa da cassaforte, proxy video e auto-rotation per account privilegiati. E' un prodotto software enorme (o SaaS) che puo' costare mezzo milione di euro l'anno.
- Linux PAM (Pluggable Authentication Modules): E' l'architettura nativa Linux (
/etc/pam.d/) che configura come il server locale autentica gli utenti. Vedi pam per i dettagli tecnici.
All'esame Security+, "PAM" si riferisce quasi sempre all'Enterprise PAM.
Scenario Reale Blue Team#
# HashiCorp Vault: secret con TTL (lease temporaneo)
vault read aws/creds/my-role
# Output: access_key, secret_key, lease_duration=1h
# Vault: revoca manuale di un lease
vault lease revoke aws/creds/my-role/lease-id
# Azure PIM: lista ruoli eligible per un utente
az rest --method GET \
--url "https://graph.microsoft.com/v1.0/roleManagement/directory/roleEligibilitySchedules"
# Audit PAM: correla nel SIEM le elevazioni privilegiate
# con le azioni successive sui server target
# Query Splunk: index=pam action=elevation user=* | join session_id [index=os action=*]Collegato a#
- sso-kerberos-saml — SSO e federated identity, Kerberos ticket system
- aaa-radius — AAA framework per autenticazione di rete (RADIUS, TACACS+)
- pam — Linux PAM: Pluggable Authentication Modules (concetto diverso)


