Password vault¶
Un alias de la bóveda vincula un nombre corto a las credenciales de una cuenta: las aplicaciones de la plataforma se remiten a él para abrir una sesión sin que el usuario conozca la contraseña, y la bóveda puede rotar esa contraseña en su nombre. Esta página cubre los dos módulos que gestionan esos alias: Password vault y Keeper vault.
Lo que ofrece el módulo Password vault depende del modo de bóveda de contraseñas definido en las general options. Solo un modo está activo a la vez:
| Modo | Quién guarda el secreto y quién lo rota |
|---|---|
| Embedded | La plataforma misma. La rotación la dirigen las password policies declaradas en la consola. |
| Systancia Access | Un servidor Systancia Access externo. La rotación se delega en los agentes de Systancia Access desplegados en los puestos. |
| Keeper Security | Una bóveda Keeper externa, consultada por el módulo Keeper vault (sección 3). |
Un alias queda ligado al modo que lo creó
Después de un cambio de modo, los alias creados en el modo anterior siguen siendo visibles y pueden eliminarse, pero ya no modificarse: solo es posible modificarlos en el modo en el que se crearon.
Password vault en modo « Embedded »¶
Configuración del acceso a la bóveda¶
El botón Configuration de la barra de herramientas abre la ventana Safe access configuration. En modo Embedded sirve para trasladar el almacenamiento de los secretos a una base de datos remota, en el cuadro Remote database.
| Campo | Descripción |
|---|---|
| Database type | Motor de destino. postgresql de forma predeterminada. |
| Server | Nombre de host o dirección del servidor de base de datos. |
| Port | Puerto de escucha, entre 0 y 65535. |
| Username / Password | Credenciales para conectarse a la base de datos. |
| SSL usage | Modo SSL de la conexión. verify-full de forma predeterminada. |
| Certificate authority (base64) | Fichero de la autoridad que ha firmado el certificado del servidor, que debe cargarse. |
| Site | Sitio utilizado para acceder al servidor de base de datos. |
En caso de fallo, aparece en la ventana un cuadro Connection test que detalla el resultado.
Cambiar de base de datos: dos decisiones que tomar
Apuntar a otra base de datos abre la ventana Database switch settings, que ofrece Create the new database y Transfer existing data in the new database. Sin la transferencia, los alias ya declarados no la siguen.
Añadir un alias¶
El botón + abre la ventana Add alias. El campo Type determina el resto del formulario.
| Campo común | Descripción |
|---|---|
| Alias | Obligatorio. Se fuerza a minúsculas. Los caracteres @ , < & > " se rechazan. |
| Type | LDAP password (seleccionado de forma predeterminada), SSH key o SSH password. |
| Domain | Dominio de la cuenta. Desactivado en los dos tipos SSH. Los caracteres especiales se rechazan. |
| Username | Obligatorio. Nombre de la cuenta de destino. El carácter \ se rechaza. |
| Password / Confirmation | Obligatorios, excepto en el tipo SSH key. Ambos valores deben coincidir. |
| Policy | En el cuadro Password rotation: política de rotación aplicada a ese alias. Obligatoria, DefaultPolicy de forma predeterminada. Véase Password policies. |
Tipo seleccionado de forma predeterminada. Ningún campo adicional.
| Campo | Descripción |
|---|---|
| SSH key | Fichero de la clave privada que debe almacenarse. Su contenido debe empezar por -----BEGIN ... PRIVATE KEY-----, o estar en formato PuTTY (PuTTY-User-Key-File-). |
| Password | Frase de contraseña de la clave. Opcional si la clave no está cifrada. |
| (aplicaciones SSH) | Dos listas de arrastrar y soltar, disponibles y seleccionadas, alimentadas por las aplicaciones SSH ya declaradas. Cuando no hay ninguna, la lista muestra No SSH application. |
Dos condiciones que conviene conocer
Las aplicaciones SSH deben haberse declarado previamente para aparecer aquí. Y una clave SSH no es compatible con una aplicación SSH estándar: seleccionar una hace que la validación se rechace.
| Campo | Descripción |
|---|---|
| (aplicaciones SSH) | Las mismas listas de arrastrar y soltar que en la clave SSH. |
Modificar un alias¶
Seleccione el alias y pulse el icono Properties, o haga doble clic en la fila: se abre la ventana Edit alias. El campo Alias pasa a ser texto mostrado sin más. Aquí solo se modifican los alias creados en modo Embedded.
Mostrar la contraseña actual¶
El botón Display current password recupera la contraseña que guarda la bóveda.
| Situación | Comportamiento |
|---|---|
| Mostrar las contraseñas está prohibido en las opciones generales | El botón no aparece. |
| El alias no está asociado a una política activada | El botón está inactivo. |
| Todavía no se ha producido ninguna rotación | Un mensaje indica que la contraseña es desconocida. |
| Hay una contraseña disponible | Tras confirmación aparece junto al botón; al pulsar de nuevo se oculta. |
Mostrar la contraseña desencadena su rotación
Mostrarla hace que el servicio la renueve una vez transcurrido el plazo definido en las opciones generales — 30 minutos de forma predeterminada. Por ello se solicita siempre una confirmación.
Eliminar un alias¶
Seleccione uno o varios alias y pulse ×. Se solicita una confirmación. Las aplicaciones que se basaban en el alias ven su parámetro SSO pasar de Fixed a Enabled.
Forzar la renovación de la contraseña¶
Seleccione uno o varios alias asociados a una política activada y pulse después Force password renewal. Se solicita una confirmación. El botón permanece inactivo si uno de los alias seleccionados no tiene ninguna política activada.
Password vault en modo « Systancia Access »¶
Configuración del acceso a la bóveda¶
El botón Configuration abre la misma ventana Safe access configuration, que aquí presenta dos cuadros.
Systancia Access server settings
| Campo | Descripción |
|---|---|
| Server | Nombre de host o dirección del servidor Systancia Access. |
| Use SSL | Comunicación HTTPS. Marcado de forma predeterminada. |
| Port | Puerto del servicio. 99 de forma predeterminada. |
| Path | Ruta del servicio web. /service.asmx de forma predeterminada. |
| Site | Sitio utilizado para acceder al servidor. Un sitio sin ninguna Edge Gateway en línea se rechaza en la validación. |
Default credentials
| Campo | Descripción |
|---|---|
| Username / Password | Credenciales de acceso predeterminadas al servidor Systancia Access. |
Cambiar la dirección del servidor purga los alias
Cambiar la dirección del servidor después de una primera configuración solicita confirmación: aceptar purga los alias existentes que se referían al servidor anterior.
Añadir un alias¶
El botón + abre la ventana Add alias. Dos botones de radio determinan el resto: User vault o Shared vault, este último seleccionado de forma predeterminada.
| Campo común | Descripción |
|---|---|
| Alias | Obligatorio. Se fuerza a minúsculas. Los caracteres @ , < & > " se rechazan. |
| Password / Confirmation | Contraseña que debe almacenarse en la bóveda. Ambos valores deben coincidir. |
| Campo | Descripción |
|---|---|
| Access Container | Contenedor de Systancia Access en el que debe almacenarse el secreto. |
| Application name | Nombre del servicio que debe crearse en el contenedor. |
| Username | Nombre de la cuenta de destino. Los caracteres @ y \ se rechazan. |
| Domain | Dominio de la cuenta. |
| Campo | Descripción |
|---|---|
| Mode | Solo se ofrece un valor: Password rotation. |
| Access Container | Se espera el DN completo del contenedor — por ejemplo CN=admaccess@T4.local,OU=Access,DC=access. Una advertencia en naranja lo recuerda en el formulario. |
| Application name | Nombre del servicio que debe crearse en el contenedor. |
| Username / Domain | Solo lectura. La cuenta se elige mediante el icono Properties, entre las managed accounts; el dominio y el DN se rellenan entonces por sí solos. |
| Password / Confirmation | Desactivados en cuanto la cuenta gestionada seleccionada ya ha sido rotada: su contraseña actual la guarda el mecanismo, no queda nada que escribir. |
Modificar un alias¶
Seleccione el alias y pulse el icono Properties, o haga doble clic en la fila. La ventana Edit alias ofrece los mismos campos; Alias, la elección de la bóveda, el Mode, el Access Container y el Username ya no pueden cambiarse. Aquí solo se modifican los alias creados en modo Systancia Access.
Eliminar un alias¶
Seleccione uno o varios alias y pulse ×. Se solicita una confirmación. Las aplicaciones que se basaban en el alias ven su parámetro SSO pasar de Fixed a Enabled.
Forzar la renovación de la contraseña¶
Seleccione uno o varios alias y pulse Force password renewal. Se solicita una confirmación. El botón solo está activo si los alias seleccionados están asociados a una política de rotación activada.
Keeper vault¶
El módulo Keeper vault recorre un árbol de carpetas de Keeper y muestra los alias que contienen. Sirve únicamente para consulta: la creación, la modificación y la eliminación se realizan en Keeper.
Configurar el acceso¶
El botón Configuration de la barra de herramientas solicita un único dato.
| Campo | Descripción |
|---|---|
| Access token | Obligatorio. Token de la API de Keeper que permite leer las carpetas y las fichas. |
Un token rechazado por Keeper produce un mensaje de error explícito.
Consultar los alias¶
Una vez aceptada la configuración, la pantalla se divide en dos paneles: a la izquierda el árbol de carpetas cargado desde Keeper, con un botón de actualización en el pie; a la derecha la lista de alias de la carpeta seleccionada, con las columnas Alias, Type y Description, y un campo de búsqueda que filtra la carpeta actual.