# Implementing Privileged Access Workstation

> 设计并实施特权访问工作站（PAW，Privileged Access Workstation），包括设备加固、即时访问（JIT）以及与 CyberArk 或 BeyondTrust 的集成，以保障安全的管理操作。

- Skill: `killvxk/implementing-privileged-access-workstation` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-privileged-access-workstation`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-privileged-access-workstation/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-privileged-access-workstation

---


# 实施特权访问工作站

## 概述

特权访问工作站（PAW，Privileged Access Workstation）是专用于执行敏感管理任务的加固设备。本技能涵盖使用分层管理模型（Tiered Administration Model）进行 PAW 设计、通过 Microsoft Intune 或组策略（Group Policy）强制执行设备合规性、即时访问（JIT，Just-In-Time）权限配置，以及与 CyberArk 和 BeyondTrust 等特权访问管理（PAM）平台的集成。

## 前置条件

- Windows 10/11 企业版，启用基于虚拟化的安全性（VBS，Virtualization Based Security）
- Microsoft Intune 或 Active Directory 组策略
- CyberArk Privileged Access Security 或 BeyondTrust Password Safe（可选）
- Python 3.9+，安装 `requests`、`subprocess`、`json`
- 对目标端点具有管理员访问权限

## 步骤

1. 审计当前特权访问模式并识别 Tier 0/1/2 资产
2. 配置设备加固基线（AppLocker、Credential Guard、Device Guard）
3. 通过 Intune 或 GPO 强制执行合规策略
4. 使用时限管理员组成员资格实施即时访问
5. 与 CyberArk/BeyondTrust 集成进行凭据保管
6. 对照 CIS 和 Microsoft PAW 指南验证 PAW 配置
7. 监控特权会话并生成合规报告

## 预期输出

- JSON 报告，列出设备合规状态、加固检查项、JIT 访问窗口和 PAM 集成验证结果
- 每台工作站的风险评分及修复建议

