Zum Inhalt

Managed accounts

Das Modul Managed accounts listet die lokalen oder Domänenkonten auf, deren Kennwort von Bastion übernommen wird, und dient als Einstiegspunkt, um ihre Rotationen zu verfolgen. Was dort möglich ist, hängt vollständig vom Modus des Kennworttresors ab, der in den general options festgelegt ist — die beiden Modi beruhen nicht auf demselben Mechanismus.

Im Modus Systancia Access übernehmen die auf den Maschinen bereitgestellten Systancia Access-Agenten die Arbeit: sie ermitteln, wo das Konto verwendet wird, ändern sein Kennwort zum fälligen Zeitpunkt und verteilen es an jede dieser Verwendungen. Das Modul ist dann vollständig administrierbar — ein Konto deklarieren, es bearbeiten, es löschen, eine Rotation erzwingen, das aktuelle Kennwort anzeigen.

Im Modus Embedded gibt es keinen Agenten: das Kennwort wird vom integrierten Tresor der Plattform verwahrt, und die Rotation wird von den password policies gesteuert, die auf die Aliasse des Vault angewendet werden. Das Modul berichtet dann lediglich über diese Konten und ihre Rotationen: es bietet keine Aktion an.

Wie man erkennt, welcher Modus gilt

Im Modus Embedded enthält die Symbolleiste keine Schaltfläche — kein +, kein Edit, kein ×, kein Force password renewal —, ein Doppelklick auf eine Zeile öffnet nichts, und die Spalte Type verschwindet aus dem Raster. Wenn Sie diese Schaltflächen sehen, befinden Sie sich im Modus Systancia Access.


Kontenliste — in beiden Modi

Das Fenster öffnet sich mit der paginierten Liste der Konten. Ist sie leer, so zeigt sie No managed account available an. Ein Suchfeld filtert die Liste nach einem Teilstring des Namens.

Spalte Beschreibung
Name Name des verwalteten Kontos.
Domain Domäne oder Maschine, auf der das Konto liegt.
Type Local account oder Service account. ⚠ Spalte nur im Modus Systancia Access vorhanden.
Last rotation Datum der letzten Rotation, im Format DD/MM/YYYY. Solange keine Rotation stattgefunden hat, zeigt die Zelle Password renewal pending an.
Rotations Anzahl der an diesem Konto durchgeführten Rotationen, gefolgt von einem Rotationssymbol.

Modus Systancia Access — die Konten verwalten

Dieser Abschnitt gilt nur für den Modus Systancia Access. Im Modus Embedded wird keine dieser Aktionen angeboten.

Ein Konto hinzufügen

Die Schaltfläche + öffnet das Fenster Add managed account.

Feld Beschreibung
Name Name des zu verwaltenden Kontos. Die Zeichen \ / " [ ] : \| < > + = ; , ? * @ werden abgewiesen; eine fehlerhafte Eingabe zeigt Invalid name: some special characters are forbidden.
Host Pflichtfeld. Domäne oder Maschine, auf der das Konto liegt. Auch hier werden Satzzeichen abgewiesen.
Initial password Pflichtfeld. Aktuelles Kennwort des Kontos, bevor die Agenten es übernehmen.
Local account / Service account Art des Kontos. Beide Schaltflächen sind in dieser Version inaktiv: jedes über dieses Formular erstellte Konto ist ein Dienstkonto.

Klicken Sie auf Validate, um zu speichern.

Die Verwendungen eines Kontos werden in einem anderen Modul verwaltet

Es ist der Systancia Access-Agent, der die Verwendungen eines Kontos erkennt — Windows-Dienste, geplante Aufgaben, Aliasse des Tresors, SSH- oder MSSQL-Datenbanken. Sie werden daher nicht hier deklariert: sie werden über das Modul Managed account usages geprüft und angepasst, das es erlaubt, jede Verwendung in die Rotation einzubeziehen oder von ihr auszunehmen.

Ein Konto bearbeiten

Wählen Sie ein Konto aus und klicken Sie auf das Symbol Properties oder doppelklicken Sie auf die Zeile. Das Fenster Edit managed account bietet dieselben Felder mit zwei Unterschieden: Name und Host werden zu einfachem Anzeigetext, und Initial password verschwindet — es ist nur bei der ersten Übernahme sinnvoll.

Das aktuelle Kennwort anzeigen

Beim Bearbeiten kann eine Schaltfläche Display current password angeboten werden. Ein Klick darauf verlangt eine Bestätigung mit der Meldung Are you sure you want to display the password? If it is displayed, it will be renewed within n minute(s) by the agents concerned — wobei n die für die Plattform konfigurierte Erneuerungsfrist ist. Nach der Bestätigung erscheint das Kennwort neben der Schaltfläche.

Drei Bedingungen, um diese Schaltfläche zu sehen

Sie erscheint nur im Modus Systancia Access, nur beim Bearbeiten eines bestehenden Kontos und nur, wenn die globale Konfiguration der Plattform die Anzeige von Kennwörtern erlaubt. Hat außerdem noch keine Rotation ein Kennwort erzeugt, so lautet der angezeigte Wert Unknown password.

Die Kennworterneuerung erzwingen

Wählen Sie ein oder mehrere Konten aus und klicken Sie auf Force password renewal. Es wird eine Bestätigung angefordert, im Singular oder im Plural je nach Auswahl. Nach der Bestätigung wird die Anforderung an die Agenten weitergegeben und die Liste aktualisiert.

Ein Konto löschen

Wählen Sie ein oder mehrere Konten aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung angefordert, im Singular oder im Plural. Mehrfachauswahl ist möglich.


Modus Embedded — schreibgeschützt

Dieser Abschnitt gilt nur für den Modus Embedded.

Die aufgeführten Konten sind diejenigen, die von den Aliassen des integrierten Tresors getragen werden. Das Raster nennt ihren Namen, ihre Domäne, das Datum ihrer letzten Rotation und die Anzahl der durchgeführten Rotationen; die Spalte Type wird nicht angezeigt.

Dieses Modul bietet keine Aktion an: es gibt darin nichts zu deklarieren, zu bearbeiten oder zu löschen, und die Rotation wird nicht von hier ausgelöst.

To… Go to…
das Konto und sein Kennwort deklarieren Password vault, als Alias
die Häufigkeit und die Regeln der Rotation festlegen Password policies
überprüfen, dass auf eine Offenlegung tatsächlich eine Rotation gefolgt ist History of exposure