Hyppää sisältöön

Password policies

Password policies -moduuli määrittelee säännöt, joita sovelletaan Vault-moduulin salasanojen automaattiseen vaihtoon. Jokainen käytäntö kokoaa yhteen luontikaavan, uusimisjakson, luettelon sallituista erikoismerkeistä ja tilan mukaan luettelon kohdetileistä tai -aliaksista.

Lomakkeiden sisältö riippuu globaaleissa asetuksissa valitusta Vault-tilasta. Katso tilan valinnasta Password vault.


Yhteiset periaatteet

Päätaulukko luettelee olemassa olevat käytännöt. Kunkin rivin alussa oleva kuvake ilmaisee näkyvästi, onko käytäntö otettu käyttöön (vihreä) vai ei. ”Systancia Access” -tilassa kaksi lisäsaraketta näyttävät käytännön tyypin (paikallinen / palvelu) ja sen version.

Salasanamaski

Maski on merkkijono, joka kertoo jokaisen kohdan osalta, mistä arvojoukosta palvelu arpoo merkin.

Merkki Vastaava joukko
O Kaikki numerot (0-9) ja isot kirjaimet
P Isot kirjaimet GZ
N Kaikki numerot (0-9)
L Kaikki pienet kirjaimet (az)
U Kaikki isot kirjaimet (AZ)
A Aakkosnumeeriset merkit
S Kaikki erikoismerkit
I Kaikki pienet ja isot kirjaimet
X Kaikki aakkosnumeeriset merkit ja erikoismerkit

Esimerkki: maskilla LLUN mahdollinen luotu salasana on pnR5.

Kiinteä maski

Muodon FIXED:<value> maski hyväksytään, ja se tuottaa aina saman arvon. Merkit <, > ja & ovat kiellettyjä kiinteän arvon sisällä.

Oletuskäytännöt — ”embedded”-tila

Organisaation luonnissa luodaan kaksi käytäntöä, joita ei voi poistaa:

Käytäntö Tehtävä
DefaultPolicy Ensisijainen oletuskäytäntö, aluksi ilman vaihtoa ja ilman aliaksia. Sitä voi muokata vapaasti. Se on käytäntö, johon uudet aliakset liitetään oletuksena.
NorotationPolicy Käytäntö ilman vaihtoa: kentät Password mask, Renewal period, Special characters ja Enable the policy ovat poissa käytöstä. Sitä ei voi muuttaa vaihdon käyttöön ottamiseksi.

Oletuskäytäntöjen suojaus

Käytäntöjä DefaultPolicy, DefaultComputerPolicy ja NorotationPolicy ei voi poistaa. Poistopainike on poissa käytöstä heti, kun jokin niistä on valinnassa. Jos jokin muu käytäntö poistetaan, siihen liitetyt aliakset siirretään automaattisesti käytäntöön DefaultPolicy.


Käytännön lisääminen — ”Systancia Access” -tila

Napsauta työkalupalkin + -painiketta. Pakolliset kentät: Name, Password mask, Renewal period, Inactivity period of computers.

Kenttä Kuvaus
Name Käytännön nimi.
Password mask Katso edellä oleva merkkitaulukko.
Renewal period (days) Päivien määrä kahden vaihdon välillä.
Special characters Luettelo erikoismerkeistä, jotka ovat sallittuja luontivaiheessa.
Related accounts Luettelo tileistä, joihin käytäntöä sovelletaan.
Excluded accounts Luettelo poissuljetuista tileistä. Silloin kohteena on jokainen tili, jota ei ole luettelossa. Vain toinen näistä kahdesta suodattimesta voi olla täytettynä kerrallaan.
Enable the policy Ottaa käytännön käyttöön tai poistaa sen käytöstä. Oletuskäytännöissä poissa käytöstä.
Enable accounts discovery Ottaa käyttöön tilien automaattisen etsinnän (vain paikallisten tilien käytännöille).
Local account policy / Service account policy Toisensa poissulkeva valinta; toisen valitseminen poistaa toisen automaattisesti käytöstä.
Inactivity period of computers (days) Päivien määrä, jonka jälkeen käyttämätön tietokone jätetään käytännön ulkopuolelle. Arvo 0 ei jätä sitä koskaan ulkopuolelle. Koskee vain paikallisten tilien käytäntöjä.
Advanced settings Kolme asetusta, jotka ovat käytettävissä paikallisten tilien käytännöissä: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automaattista käyttöönottoa voi käyttää vain, kun kaksi muuta ovat valittuina.

Tilisuodattimien syntaksi

Yksi tai useampi suodatin voidaan yhdistää pilkulla Related accounts - tai Excluded accounts -luettelon muodostamiseksi.

Syntaksi Vaikutus
prefix* Valitsee tilit, jotka alkavat merkeillä prefix.
*suffix Valitsee tilit, jotka päättyvät merkkeihin suffix.
full_name Valitsee tilit, joilla on täsmälleen tämä nimi.

Ennakkoehdot

Jotta Password policies -sivu on käytössä ”Systancia Access” -tilassa:

  • Vault-yhteyden määritys on oltava viety onnistuneesti loppuun — katso Password vault;
  • käytettävissä on oltava Systancia Access -palvelin versiota 10.0.0.7 tai uudempi.

Käytännön lisääminen — ”embedded”-tila

Napsauta työkalupalkin + -painiketta. Pakolliset kentät: Name, Password mask, Renewal period.

Kenttä Kuvaus
Name Käytännön nimi.
Password mask Katso merkkitaulukko. Poissa käytöstä käytännössä NorotationPolicy.
Renewal period (days) Päivien määrä kahden vaihdon välillä.
Special characters Luettelo sallituista erikoismerkeistä.
Enable the policy Ottaa käytännön käyttöön tai poistaa sen käytöstä. Valittuna oletuksena.
Key type SSH-avainta käyttäville aliaksille: valinta RSA- ja ECDSA-avaimen välillä.
ECDSA curve NIST P-256, NIST P-384 tai NIST P-521. Näytetään, kun avaintyyppi on ECDSA.
RSA key size Numeerinen arvo välillä 2048 ja 16384. Näytetään, kun avaintyyppi on RSA.
Operations through a site Jos tämä on valittu, vaihtotoimenpiteet ohjataan luettelosta valitun site-kohteen kautta.

Kaksisarakkeinen vedä ja pudota -luettelo (käytettävissä olevat / valitut) antaa liittää aliaksia käytäntöön. Kussakin taulukossa on hakukenttä ja Select all -painike.

Aliaksen ja käytännön liitos

Alias voidaan liittää vain yhteen käytäntöön. Valitut aliakset irrotetaan vahvistuksen yhteydessä automaattisesti aiemmasta käytännöstään. Alias, joka irrotetaan liittämättä sitä toiseen käytäntöön, siirtyy takaisin käytännön DefaultPolicy alle.


Käytännön muokkaaminen

Valitse käytäntö luettelosta ja napsauta muokkauspainiketta tai kaksoisnapsauta riviä. Muokkausikkuna käyttää aktiivista tilaa vastaavan lisäyslomakkeen kenttiä. Name -kenttä on vain luettava sen jälkeen, kun käytäntö on luotu.

Käytännön poistaminen

Valitse yksi tai useampi käytäntö ja napsauta × -painiketta. Vahvistusta pyydetään. Oletuskäytännöt ovat suojattuja, eikä niitä voi poistaa. ”embedded”-tilassa poistettuun käytäntöön liitetyt aliakset siirtyvät automaattisesti takaisin käytännön DefaultPolicy alle.