You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于CyberArk与WinSCP命令行关联配置的技术咨询

WinSCP与CyberArk PSM联动的命令行配置方案

已验证的CyberArk + SSH联动配置

我已成功测试CyberArk与SSH的联动,可用以下命令行正常运行:

ssh -o StrictHostKeyChecking=no -t <PSMConnect> <domain_login_name> <linux_target_account> <address>

实际运行示例:

ssh -o StrictHostKeyChecking=no -t PSMConnect@proxycba.prod jist root 10.192.24.10

其中:

  • jist为域登录用户名
  • root是目标IP10.192.24.10对应的授权账户

WinSCP联动的命令行参数配置

要实现WinSCP通过CyberArk PSM完成SFTP操作并被监控,可使用以下命令行格式:

winscp.exe /console /command "open sftp://<PSMConnect>@<PSM_SERVER>/ -rawsettings ProxyMethod=4 ProxyHost=<PSM_SERVER> ProxyPort=22 ProxyUsername=<domain_login_name> ProxyPassword= CyberarkPSMParam=<target_account>%40<target_address> -hostkey=*"

替换实际参数后的示例:

winscp.exe /console /command "open sftp://PSMConnect@proxycba.prod/ -rawsettings ProxyMethod=4 ProxyHost=proxycba.prod ProxyPort=22 ProxyUsername=jist ProxyPassword= CyberarkPSMParam=root%4010.192.24.10 -hostkey=*"

关键参数说明:

  • /console:以控制台模式运行,方便CyberArk采集操作日志
  • /command:指定WinSCP启动时执行的连接命令
  • ProxyMethod=4:启用SSH代理模式,适配CyberArk PSM的流量转发机制
  • CyberarkPSMParam=<target_account>%40<target_address>:传递CyberArk所需的目标账户与主机地址(%40是URL编码的@,避免命令行解析冲突)
  • -hostkey=*:跳过主机密钥校验(生产环境建议替换为具体主机指纹,提升安全性)

方案优势对比

此命令行方案无需依赖受监控的终端服务器,直接从工作站发起连接:

  • 避免了终端服务器带来的额外开销(如磁盘映射、会话延迟),保障文件传输性能
  • 所有SFTP操作通过CyberArk PSM路由,操作日志会被完整记录,符合IT安全监控要求,不会触发未授权操作的安全事件

补充:若偏好图形化配置而非每次输入命令行,可在WinSCP站点设置中完成配置:

  1. 在连接->代理中选择SSH代理,填写PSM服务器地址、域用户名
  2. 进入高级->站点->Raw settings,添加CyberarkPSMParam参数,值为<target_account>@<target_address>

内容的提问来源于stack exchange,提问作者JIST

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 02:15:13