Saltar a contenido

Password vault

Un alias de la bóveda vincula un nombre corto a las credenciales de una cuenta: las aplicaciones de la plataforma se remiten a él para abrir una sesión sin que el usuario conozca la contraseña, y la bóveda puede rotar esa contraseña en su nombre. Esta página cubre los dos módulos que gestionan esos alias: Password vault y Keeper vault.

Lo que ofrece el módulo Password vault depende del modo de bóveda de contraseñas definido en las general options. Solo un modo está activo a la vez:

Modo Quién guarda el secreto y quién lo rota
Embedded La plataforma misma. La rotación la dirigen las password policies declaradas en la consola.
Systancia Access Un servidor Systancia Access externo. La rotación se delega en los agentes de Systancia Access desplegados en los puestos.
Keeper Security Una bóveda Keeper externa, consultada por el módulo Keeper vault (sección 3).

Un alias queda ligado al modo que lo creó

Después de un cambio de modo, los alias creados en el modo anterior siguen siendo visibles y pueden eliminarse, pero ya no modificarse: solo es posible modificarlos en el modo en el que se crearon.


Password vault en modo « Embedded »

Configuración del acceso a la bóveda

El botón Configuration de la barra de herramientas abre la ventana Safe access configuration. En modo Embedded sirve para trasladar el almacenamiento de los secretos a una base de datos remota, en el cuadro Remote database.

Campo Descripción
Database type Motor de destino. postgresql de forma predeterminada.
Server Nombre de host o dirección del servidor de base de datos.
Port Puerto de escucha, entre 0 y 65535.
Username / Password Credenciales para conectarse a la base de datos.
SSL usage Modo SSL de la conexión. verify-full de forma predeterminada.
Certificate authority (base64) Fichero de la autoridad que ha firmado el certificado del servidor, que debe cargarse.
Site Sitio utilizado para acceder al servidor de base de datos.

En caso de fallo, aparece en la ventana un cuadro Connection test que detalla el resultado.

Cambiar de base de datos: dos decisiones que tomar

Apuntar a otra base de datos abre la ventana Database switch settings, que ofrece Create the new database y Transfer existing data in the new database. Sin la transferencia, los alias ya declarados no la siguen.

Añadir un alias

El botón + abre la ventana Add alias. El campo Type determina el resto del formulario.

Campo común Descripción
Alias Obligatorio. Se fuerza a minúsculas. Los caracteres @ , < & > " se rechazan.
Type LDAP password (seleccionado de forma predeterminada), SSH key o SSH password.
Domain Dominio de la cuenta. Desactivado en los dos tipos SSH. Los caracteres especiales se rechazan.
Username Obligatorio. Nombre de la cuenta de destino. El carácter \ se rechaza.
Password / Confirmation Obligatorios, excepto en el tipo SSH key. Ambos valores deben coincidir.
Policy En el cuadro Password rotation: política de rotación aplicada a ese alias. Obligatoria, DefaultPolicy de forma predeterminada. Véase Password policies.

Tipo seleccionado de forma predeterminada. Ningún campo adicional.

Campo Descripción
SSH key Fichero de la clave privada que debe almacenarse. Su contenido debe empezar por -----BEGIN ... PRIVATE KEY-----, o estar en formato PuTTY (PuTTY-User-Key-File-).
Password Frase de contraseña de la clave. Opcional si la clave no está cifrada.
(aplicaciones SSH) Dos listas de arrastrar y soltar, disponibles y seleccionadas, alimentadas por las aplicaciones SSH ya declaradas. Cuando no hay ninguna, la lista muestra No SSH application.

Dos condiciones que conviene conocer

Las aplicaciones SSH deben haberse declarado previamente para aparecer aquí. Y una clave SSH no es compatible con una aplicación SSH estándar: seleccionar una hace que la validación se rechace.

Campo Descripción
(aplicaciones SSH) Las mismas listas de arrastrar y soltar que en la clave SSH.

Modificar un alias

Seleccione el alias y pulse el icono Properties, o haga doble clic en la fila: se abre la ventana Edit alias. El campo Alias pasa a ser texto mostrado sin más. Aquí solo se modifican los alias creados en modo Embedded.

Mostrar la contraseña actual

El botón Display current password recupera la contraseña que guarda la bóveda.

Situación Comportamiento
Mostrar las contraseñas está prohibido en las opciones generales El botón no aparece.
El alias no está asociado a una política activada El botón está inactivo.
Todavía no se ha producido ninguna rotación Un mensaje indica que la contraseña es desconocida.
Hay una contraseña disponible Tras confirmación aparece junto al botón; al pulsar de nuevo se oculta.

Mostrar la contraseña desencadena su rotación

Mostrarla hace que el servicio la renueve una vez transcurrido el plazo definido en las opciones generales — 30 minutos de forma predeterminada. Por ello se solicita siempre una confirmación.

Eliminar un alias

Seleccione uno o varios alias y pulse ×. Se solicita una confirmación. Las aplicaciones que se basaban en el alias ven su parámetro SSO pasar de Fixed a Enabled.

Forzar la renovación de la contraseña

Seleccione uno o varios alias asociados a una política activada y pulse después Force password renewal. Se solicita una confirmación. El botón permanece inactivo si uno de los alias seleccionados no tiene ninguna política activada.


Password vault en modo « Systancia Access »

Configuración del acceso a la bóveda

El botón Configuration abre la misma ventana Safe access configuration, que aquí presenta dos cuadros.

Systancia Access server settings

Campo Descripción
Server Nombre de host o dirección del servidor Systancia Access.
Use SSL Comunicación HTTPS. Marcado de forma predeterminada.
Port Puerto del servicio. 99 de forma predeterminada.
Path Ruta del servicio web. /service.asmx de forma predeterminada.
Site Sitio utilizado para acceder al servidor. Un sitio sin ninguna Edge Gateway en línea se rechaza en la validación.

Default credentials

Campo Descripción
Username / Password Credenciales de acceso predeterminadas al servidor Systancia Access.

Cambiar la dirección del servidor purga los alias

Cambiar la dirección del servidor después de una primera configuración solicita confirmación: aceptar purga los alias existentes que se referían al servidor anterior.

Añadir un alias

El botón + abre la ventana Add alias. Dos botones de radio determinan el resto: User vault o Shared vault, este último seleccionado de forma predeterminada.

Campo común Descripción
Alias Obligatorio. Se fuerza a minúsculas. Los caracteres @ , < & > " se rechazan.
Password / Confirmation Contraseña que debe almacenarse en la bóveda. Ambos valores deben coincidir.
Campo Descripción
Access Container Contenedor de Systancia Access en el que debe almacenarse el secreto.
Application name Nombre del servicio que debe crearse en el contenedor.
Username Nombre de la cuenta de destino. Los caracteres @ y \ se rechazan.
Domain Dominio de la cuenta.
Campo Descripción
Mode Solo se ofrece un valor: Password rotation.
Access Container Se espera el DN completo del contenedor — por ejemplo CN=admaccess@T4.local,OU=Access,DC=access. Una advertencia en naranja lo recuerda en el formulario.
Application name Nombre del servicio que debe crearse en el contenedor.
Username / Domain Solo lectura. La cuenta se elige mediante el icono Properties, entre las managed accounts; el dominio y el DN se rellenan entonces por sí solos.
Password / Confirmation Desactivados en cuanto la cuenta gestionada seleccionada ya ha sido rotada: su contraseña actual la guarda el mecanismo, no queda nada que escribir.

Modificar un alias

Seleccione el alias y pulse el icono Properties, o haga doble clic en la fila. La ventana Edit alias ofrece los mismos campos; Alias, la elección de la bóveda, el Mode, el Access Container y el Username ya no pueden cambiarse. Aquí solo se modifican los alias creados en modo Systancia Access.

Eliminar un alias

Seleccione uno o varios alias y pulse ×. Se solicita una confirmación. Las aplicaciones que se basaban en el alias ven su parámetro SSO pasar de Fixed a Enabled.

Forzar la renovación de la contraseña

Seleccione uno o varios alias y pulse Force password renewal. Se solicita una confirmación. El botón solo está activo si los alias seleccionados están asociados a una política de rotación activada.


Keeper vault

El módulo Keeper vault recorre un árbol de carpetas de Keeper y muestra los alias que contienen. Sirve únicamente para consulta: la creación, la modificación y la eliminación se realizan en Keeper.

Configurar el acceso

El botón Configuration de la barra de herramientas solicita un único dato.

Campo Descripción
Access token Obligatorio. Token de la API de Keeper que permite leer las carpetas y las fichas.

Un token rechazado por Keeper produce un mensaje de error explícito.

Consultar los alias

Una vez aceptada la configuración, la pantalla se divide en dos paneles: a la izquierda el árbol de carpetas cargado desde Keeper, con un botón de actualización en el pie; a la derecha la lista de alias de la carpeta seleccionada, con las columnas Alias, Type y Description, y un campo de búsqueda que filtra la carpeta actual.