Password vault¶
Et alias i Vault forbinder et kort navn med en kontos loginoplysninger: platformens applikationer henviser til det for at åbne en session, uden at brugeren kender adgangskoden, og Vault kan rotere denne adgangskode på brugerens vegne. Denne side dækker de to moduler, der administrerer disse aliasser: Password vault og Keeper vault.
Hvad modulet Password vault tilbyder, afhænger af den Vault-tilstand, der er indstillet i general options. Der er kun én tilstand aktiv ad gangen:
| Tilstand | Hvem holder hemmeligheden, og hvem roterer den |
|---|---|
| Embedded | Platformen selv. Rotationen styres af de password policies, der er erklæret i konsollen. |
| Systancia Access | En ekstern Systancia Access-server. Rotationen uddelegeres til de Systancia Access-agenter, der er udrullet på arbejdsstationerne. |
| Keeper Security | En ekstern Keeper-boks, der gennemses via modulet Keeper vault (afsnittet Keeper vault). |
Et alias forbliver bundet til den tilstand, det blev oprettet i
Efter et skift af tilstand forbliver de aliasser, der er oprettet i den tidligere tilstand, synlige og kan slettes, men ikke længere redigeres: at redigere dem er kun muligt i den tilstand, de blev oprettet i.
Password vault i tilstanden ”Embedded”¶
Konfiguration af Vault-adgang¶
Knappen Configuration i værktøjsbjælken åbner vinduet Safe access configuration. I tilstanden Embedded bruges det til at flytte lagringen af hemmeligheder til en fjern database, i boksen Remote database.
| Felt | Beskrivelse |
|---|---|
| Database type | Måldatabasesystem. Som standard postgresql. |
| Server | Værtsnavn eller adresse på databaseserveren. |
| Port | Lytteport, mellem 0 og 65535. |
| Username / Password | Legitimationsoplysninger til at forbinde til databasen. |
| SSL usage | Forbindelsens SSL-tilstand. Som standard verify-full. |
| Certificate authority (base64) | Fil for den myndighed, der har underskrevet servercertifikatet, som skal uploades. |
| Site | Det site, der bruges til at nå databaseserveren. |
Ved fejl vises en boks Connection test i vinduet, som beskriver resultatet i detaljer.
Skift af database: to beslutninger at træffe
At pege på en anden database åbner vinduet Database switch settings, som tilbyder Create the new database og Transfer existing data in the new database. Uden overførslen følger de allerede erklærede aliasser ikke med.
Tilføj et alias¶
Knappen + åbner vinduet Add alias. Feltet Type styrer resten af formularen.
| Fælles felt | Beskrivelse |
|---|---|
| Alias | Obligatorisk. Tvinges til små bogstaver. Tegnene @ , < & > " afvises. |
| Type | LDAP password (valgt som standard), SSH key eller SSH password. |
| Domain | Kontoens domæne. Deaktiveret for begge SSH-typer. Specialtegn afvises. |
| Username | Obligatorisk. Navnet på målkontoen. Tegnet \ afvises. |
| Password / Confirmation | Obligatoriske, undtagen for typen SSH key. Begge værdier skal stemme overens. |
| Policy | I boksen Password rotation: den rotationspolitik, der anvendes på dette alias. Obligatorisk, som standard DefaultPolicy. Se Password policies. |
Typen, der er valgt som standard. Intet ekstra felt.
| Felt | Beskrivelse |
|---|---|
| SSH key | Filen med den private nøgle, der skal gemmes. Indholdet skal begynde med -----BEGIN ... PRIVATE KEY----- eller være i PuTTY-format (PuTTY-User-Key-File-). |
| Password | Nøglens adgangssætning. Valgfri, hvis nøglen ikke er krypteret. |
| (SSH-applikationer) | To drag-and-drop-lister, tilgængelige og valgte, fyldt med de allerede erklærede SSH-applikationer. Er der ingen, viser listen No SSH application. |
To betingelser, du bør kende
SSH-applikationerne skal være erklæret på forhånd for at optræde her. Og en SSH-nøgle er ikke forenelig med en standard-SSH-applikation: vælger du en sådan, afvises valideringen.
| Felt | Beskrivelse |
|---|---|
| (SSH-applikationer) | Samme drag-and-drop-lister som for SSH-nøglen. |
Rediger et alias¶
Vælg aliasset og klik på ikonet Properties, eller dobbeltklik på rækken: vinduet Edit alias åbnes. Feltet Alias bliver til ren vist tekst. Her redigeres kun aliasser, der er oprettet i tilstanden Embedded.
Vis den aktuelle adgangskode¶
Knappen Display current password henter den adgangskode, som Vault opbevarer.
| Situation | Adfærd |
|---|---|
| Visning af adgangskoder er afvist i de generelle indstillinger | Knappen vises ikke. |
| Aliasset er ikke knyttet til en politik, der er slået til | Knappen er inaktiv. |
| Der er endnu ikke sket nogen rotation | En meddelelse oplyser, at adgangskoden er ukendt. |
| En adgangskode er tilgængelig | Efter bekræftelse vises den ved siden af knappen; et nyt klik skjuler den. |
At vise adgangskoden udløser dens rotation
At vise den får tjenesten til at fornye den, når den frist, der er angivet i de generelle indstillinger, udløber — som standard 30 minutter. Der anmodes derfor altid om en bekræftelse.
Slet et alias¶
Vælg et eller flere aliasser og klik på ×. Der anmodes om en bekræftelse. For de applikationer, der byggede på aliasset, skifter SSO-indstillingen fra Fixed til Enabled.
Tving fornyelse af adgangskoden¶
Vælg et eller flere aliasser, der er knyttet til en politik, som er slået til, og klik derefter på Force password renewal. Der anmodes om en bekræftelse. Knappen forbliver inaktiv, hvis et af de valgte aliasser ikke har en politik, der er slået til.
Password vault i tilstanden ”Systancia Access”¶
Konfiguration af Vault-adgang¶
Knappen Configuration åbner samme vindue Safe access configuration, som her viser to bokse.
Systancia Access server settings
| Felt | Beskrivelse |
|---|---|
| Server | Værtsnavn eller adresse på Systancia Access-serveren. |
| Use SSL | Kommunikation via HTTPS. Markeret som standard. |
| Port | Tjenestens port. Som standard 99. |
| Path | Stien til webtjenesten. Som standard /service.asmx. |
| Site | Det site, der bruges til at nå serveren. Et site uden en Edge Gateway online afvises ved valideringen. |
Default credentials
| Felt | Beskrivelse |
|---|---|
| Username / Password | Standardlegitimationsoplysninger til adgang til Systancia Access-serveren. |
At ændre serverens adresse rydder aliasserne
At ændre serverens adresse efter en første konfiguration kræver en bekræftelse: accepterer du den, ryddes de eksisterende aliasser, der henviste til den tidligere server.
Tilføj et alias¶
Knappen + åbner vinduet Add alias. To radioknapper styrer resten: User vault eller Shared vault, hvor sidstnævnte er valgt som standard.
| Fælles felt | Beskrivelse |
|---|---|
| Alias | Obligatorisk. Tvinges til små bogstaver. Tegnene @ , < & > " afvises. |
| Password / Confirmation | Den adgangskode, der skal gemmes i Vault. Begge værdier skal stemme overens. |
| Felt | Beskrivelse |
|---|---|
| Access Container | Den Systancia Access-container, hemmeligheden skal gemmes i. |
| Application name | Navnet på den tjeneste, der skal oprettes i containeren. |
| Username | Navnet på målkontoen. Tegnene @ og \ afvises. |
| Domain | Kontoens domæne. |
| Felt | Beskrivelse |
|---|---|
| Mode | Kun én værdi tilbydes: Password rotation. |
| Access Container | Containerens fulde DN forventes — for eksempel CN=admaccess@T4.local,OU=Access,DC=access. En advarsel i orange minder om det i formularen. |
| Application name | Navnet på den tjeneste, der skal oprettes i containeren. |
| Username / Domain | Kun læsning. Kontoen vælges via ikonet Properties blandt de managed accounts; domænet og DN'et udfyldes derefter af sig selv. |
| Password / Confirmation | Deaktiverede, så snart den valgte administrerede konto allerede er blevet roteret: dens aktuelle adgangskode opbevares af mekanismen, og der er intet at indtaste. |
Rediger et alias¶
Vælg aliasset og klik på ikonet Properties, eller dobbeltklik på rækken. Vinduet Edit alias tilbyder de samme felter; Alias, valget af vault, Mode, Access Container og Username kan ikke længere ændres. Her redigeres kun aliasser, der er oprettet i tilstanden Systancia Access.
Slet et alias¶
Vælg et eller flere aliasser og klik på ×. Der anmodes om en bekræftelse. For de applikationer, der byggede på aliasset, skifter SSO-indstillingen fra Fixed til Enabled.
Tving fornyelse af adgangskoden¶
Vælg et eller flere aliasser og klik på Force password renewal. Der anmodes om en bekræftelse. Knappen er kun aktiv, hvis de valgte aliasser er knyttet til en rotationspolitik, der er slået til.
Keeper vault¶
Modulet Keeper vault gennemgår et træ af Keeper-mapper og viser de aliasser, de indeholder. Det tjener udelukkende til opslag: oprettelse, redigering og sletning foregår på Keeper-siden.
Konfigurer adgangen¶
Knappen Configuration i værktøjsbjælken beder om en enkelt oplysning.
| Felt | Beskrivelse |
|---|---|
| Access token | Obligatorisk. Token til Keeper-API'et, som tillader læsning af mapper og poster. |
Et token, som Keeper afviser, fører til en udtrykkelig fejlmeddelelse.
Gennemse aliasserne¶
Når konfigurationen er accepteret, deles skærmen i to paneler: til venstre mappetræet, indlæst fra Keeper, med en opdateringsknap i bundlinjen; til højre aliaslisten for den valgte mappe, med kolonnerne Alias, Type og Description samt et søgefelt, der filtrerer den aktuelle mappe.