Saltar a contenido

Password policies

El módulo Password policies define las reglas aplicadas a la rotación automática de las contraseñas de la bóveda. Cada política centraliza un esquema de generación, un periodo de renovación, una lista de caracteres especiales permitidos y, según el modo, la lista de cuentas o de alias de destino.

El contenido de los formularios depende del modo de bóveda elegido en las opciones globales. Véase Password vault para la elección del modo.


Principios comunes

La cuadrícula principal enumera las políticas existentes. Un icono al principio de cada fila indica visualmente si la política está activada (verde) o no. En modo « Systancia Access », dos columnas adicionales muestran el tipo de la política (local / de servicio) y su versión.

Máscara de contraseña

La máscara es una secuencia de caracteres que indica, para cada posición, el conjunto de valores del que el servicio elige un carácter al azar.

Carácter Conjunto correspondiente
O Todas las cifras (0-9) y mayúsculas
P Mayúsculas de la G a la Z
N Todas las cifras (0-9)
L Todas las minúsculas (de la a a la z)
U Todas las mayúsculas (de la A a la Z)
A Caracteres alfanuméricos
S Todos los símbolos especiales
I Todas las minúsculas y mayúsculas
X Todos los caracteres alfanuméricos y los símbolos especiales

Ejemplo: para una máscara LLUN, una contraseña generada posible es pnR5.

Máscara fija

Se admite una máscara con la forma FIXED:<valor>, que produce siempre el mismo valor. Los caracteres <, > y & están prohibidos dentro del valor fijo.

Políticas predeterminadas — modo « embedded »

Dos políticas se crean al crear la organización y no pueden eliminarse:

Política Función
DefaultPolicy Política predeterminada principal, inicialmente sin rotación ni alias. Puede modificarse libremente. Es la política a la que se vinculan los nuevos alias de forma predeterminada.
NorotationPolicy Política sin rotación: los campos Password mask, Renewal period, Special characters y Enable the policy están desactivados. No puede modificarse para activar la rotación.

Protección de las políticas predeterminadas

Las políticas DefaultPolicy, DefaultComputerPolicy y NorotationPolicy no pueden eliminarse. El botón de eliminación se desactiva en cuanto una de ellas figura en la selección. Si se elimina otra política, los alias que estaban vinculados a ella se reasignan automáticamente a DefaultPolicy.


Añadir una política — modo « Systancia Access »

Pulse el botón + de la barra de herramientas. Campos obligatorios: Name, Password mask, Renewal period, Inactivity period of computers.

Campo Descripción
Name Nombre de la política.
Password mask Véase la tabla de caracteres anterior.
Renewal period (days) Número de días entre dos rotaciones.
Special characters Lista de caracteres especiales permitidos en la generación.
Related accounts Lista de cuentas a las que se aplica la política.
Excluded accounts Lista de cuentas excluidas. Toda cuenta que no figure queda entonces afectada. Solo uno de los dos filtros puede rellenarse a la vez.
Enable the policy Activa o desactiva la política. Desactivado en las políticas predeterminadas.
Enable accounts discovery Activa el descubrimiento automático de cuentas (reservado a las políticas de cuentas locales).
Local account policy / Service account policy Elección excluyente; seleccionar una desactiva automáticamente la otra.
Inactivity period of computers (days) Número de días tras los cuales un equipo sin uso queda excluido de la política. El valor 0 no lo excluye nunca. Solo se aplica a las políticas de cuentas locales.
Advanced settings Tres opciones disponibles para las políticas de cuentas locales: Services management, Auto enabling of services for password rotation, Scheduled tasks management. La activación automática solo puede utilizarse cuando las otras dos están marcadas.

Sintaxis de los filtros de cuentas

Uno o varios filtros pueden combinarse con una coma para formar una lista Related accounts o Excluded accounts.

Sintaxis Efecto
prefijo* Selecciona las cuentas que empiezan por prefijo.
*sufijo Selecciona las cuentas que terminan por sufijo.
nombre_completo Selecciona las cuentas que tienen exactamente ese nombre.

Requisitos previos

Para activar la página Password policies en modo « Systancia Access »:

  • la configuración de acceso a la bóveda debe haberse completado correctamente — véase Password vault;
  • debe estar disponible un servidor Systancia Access en versión 10.0.0.7 o posterior.

Añadir una política — modo « embedded »

Pulse el botón + de la barra de herramientas. Campos obligatorios: Name, Password mask, Renewal period.

Campo Descripción
Name Nombre de la política.
Password mask Véase la tabla de caracteres. Desactivado en NorotationPolicy.
Renewal period (days) Número de días entre dos rotaciones.
Special characters Lista de caracteres especiales permitidos.
Enable the policy Activa o desactiva la política. Marcado de forma predeterminada.
Key type Para los alias que utilizan una clave SSH: elección entre RSA y ECDSA.
ECDSA curve NIST P-256, NIST P-384 o NIST P-521. Se muestra cuando el tipo de clave es ECDSA.
RSA key size Valor numérico entre 2048 y 16384. Se muestra cuando el tipo de clave es RSA.
Operations through a site Si está marcado, las operaciones de rotación se enrutan a través de un sitio elegido en la lista.

Una lista de arrastrar y soltar de dos columnas (disponibles / seleccionados) permite asociar alias a la política. Cada cuadrícula tiene un campo de búsqueda y un botón Select all.

Asociación alias / política

Un alias solo puede estar asociado a una política. Los alias seleccionados se desasocian automáticamente de su política anterior al validar. Un alias desasociado sin quedar vinculado a otra política vuelve a DefaultPolicy.


Modificar una política

Seleccione la política en la lista y pulse el botón de modificación, o haga doble clic en la fila. La ventana de modificación utiliza los campos del formulario de adición correspondiente al modo activo. El campo Name es de solo lectura una vez creada la política.

Eliminar una política

Seleccione una o varias políticas y pulse el botón ×. Se solicita confirmación. Las políticas predeterminadas están protegidas y no pueden eliminarse. En modo « embedded », los alias vinculados a una política eliminada vuelven automáticamente a DefaultPolicy.