Saltar a contenido

Managed accounts

El módulo Managed accounts enumera las cuentas locales o de dominio cuya contraseña asume Bastion, y sirve de punto de entrada para seguir sus rotaciones. Lo que puede hacerse en él depende íntegramente del modo de bóveda de contraseñas definido en las general options — los dos modos no se basan en el mismo mecanismo.

En modo Systancia Access, los agentes de Systancia Access desplegados en las máquinas se encargan del trabajo: descubren dónde se utiliza la cuenta, cambian su contraseña cuando corresponde y la propagan a cada uno de esos usos. El módulo es entonces plenamente administrable — declarar una cuenta, modificarla, eliminarla, forzar una rotación, mostrar la contraseña actual.

En modo Embedded no hay agente: la contraseña la conserva la bóveda integrada de la plataforma y la rotación la dirigen las password policies aplicadas a los alias de la bóveda. El módulo se limita entonces a informar sobre esas cuentas y sus rotaciones: no expone ninguna acción.

Cómo saber qué modo está en vigor

En modo Embedded, la barra de herramientas no contiene ningún botón — ni +, ni Edit, ni ×, ni Force password renewal —, hacer doble clic en una fila no abre nada y la columna Type desaparece de la cuadrícula. Si ve esos botones, está en modo Systancia Access.


Lista de cuentas — en los dos modos

La ventana se abre en la lista paginada de cuentas. Cuando está vacía, muestra No managed account available. Un campo de búsqueda filtra la lista por una subcadena del nombre.

Columna Descripción
Name Nombre de la cuenta gestionada.
Domain Dominio o máquina en la que reside la cuenta.
Type Local account o Service account. ⚠ Columna presente únicamente en modo Systancia Access.
Last rotation Fecha de la última rotación, con el formato DD/MM/AAAA. Mientras no se ha producido ninguna rotación, la celda muestra Password renewal pending.
Rotations Número de rotaciones realizadas sobre esa cuenta, seguido de un icono de rotación.

Modo Systancia Access — gestionar las cuentas

Esta sección solo se aplica al modo Systancia Access. En modo Embedded no se ofrece ninguna de estas acciones.

Añadir una cuenta

El botón + abre la ventana Add managed account.

Campo Descripción
Name Nombre de la cuenta que debe gestionarse. Se rechazan los caracteres \ / " [ ] : \| < > + = ; , ? * @; una entrada incorrecta muestra Invalid name: some special characters are forbidden.
Host Obligatorio. Dominio o máquina que aloja la cuenta. También en este campo se rechazan los caracteres de puntuación.
Initial password Obligatorio. Contraseña actual de la cuenta, antes de que los agentes la asuman.
Local account / Service account Naturaleza de la cuenta. Ambos botones están inactivos en esta versión: toda cuenta creada desde este formulario es una cuenta de servicio.

Pulse Validate para guardar.

Los usos de una cuenta se gestionan en otro módulo

Es el agente de Systancia Access el que detecta los usos de una cuenta — servicios de Windows, tareas programadas, alias de la bóveda, bases de datos SSH o MSSQL. Por tanto no se declaran aquí: se revisan y se ajustan desde el módulo Managed account usages, que permite incluir o excluir cada uso de la rotación.

Modificar una cuenta

Seleccione una cuenta y pulse el icono Properties, o haga doble clic en la fila. La ventana Edit managed account ofrece los mismos campos, con dos diferencias: Name y Host pasan a ser texto mostrado sin más, y Initial password desaparece — solo tiene sentido en la asunción inicial.

Mostrar la contraseña actual

Al modificar, puede ofrecerse un botón Display current password. Al pulsarlo se solicita confirmación con el mensaje Are you sure you want to display the password? If it is displayed, it will be renewed within n minute(s) by the agents concerned — siendo n el plazo de renovación configurado para la plataforma. Al confirmar, la contraseña aparece junto al botón.

Tres condiciones para ver ese botón

Solo aparece en modo Systancia Access, solo al modificar una cuenta existente y solo si la configuración global de la plataforma permite mostrar las contraseñas. Además, si ninguna rotación ha producido todavía una contraseña, el valor mostrado es Unknown password.

Forzar la renovación de la contraseña

Seleccione una o varias cuentas y pulse Force password renewal. Se solicita una confirmación, en singular o en plural según la selección. Al confirmar, la solicitud se transmite a los agentes y la lista se actualiza.

Eliminar una cuenta

Seleccione una o varias cuentas y pulse el botón ×. Se solicita una confirmación, en singular o en plural. Se admite la selección múltiple.


Modo Embedded — solo lectura

Esta sección solo se aplica al modo Embedded.

Las cuentas enumeradas son las que llevan los alias de la bóveda integrada. La cuadrícula indica su nombre, su dominio, la fecha de su última rotación y el número de rotaciones realizadas; la columna Type no se muestra.

Este módulo no ofrece ninguna acción: no hay nada que declarar, modificar ni eliminar en él, y la rotación no se desencadena desde aquí.

Para… Vaya a…
declarar la cuenta y su contraseña Password vault, como alias
definir la frecuencia y las reglas de rotación Password policies
comprobar que una exposición ha ido seguida de una rotación History of exposure