Password policies¶
Password policies -moduuli määrittelee säännöt, joita sovelletaan Vault-moduulin salasanojen automaattiseen vaihtoon. Jokainen käytäntö kokoaa yhteen luontikaavan, uusimisjakson, luettelon sallituista erikoismerkeistä ja tilan mukaan luettelon kohdetileistä tai -aliaksista.
Lomakkeiden sisältö riippuu globaaleissa asetuksissa valitusta Vault-tilasta. Katso tilan valinnasta Password vault.
Yhteiset periaatteet¶
Päätaulukko luettelee olemassa olevat käytännöt. Kunkin rivin alussa oleva kuvake ilmaisee näkyvästi, onko käytäntö otettu käyttöön (vihreä) vai ei. ”Systancia Access” -tilassa kaksi lisäsaraketta näyttävät käytännön tyypin (paikallinen / palvelu) ja sen version.
Salasanamaski¶
Maski on merkkijono, joka kertoo jokaisen kohdan osalta, mistä arvojoukosta palvelu arpoo merkin.
| Merkki | Vastaava joukko |
|---|---|
O |
Kaikki numerot (0-9) ja isot kirjaimet |
P |
Isot kirjaimet G–Z |
N |
Kaikki numerot (0-9) |
L |
Kaikki pienet kirjaimet (a–z) |
U |
Kaikki isot kirjaimet (A–Z) |
A |
Aakkosnumeeriset merkit |
S |
Kaikki erikoismerkit |
I |
Kaikki pienet ja isot kirjaimet |
X |
Kaikki aakkosnumeeriset merkit ja erikoismerkit |
Esimerkki: maskilla LLUN mahdollinen luotu salasana on pnR5.
Kiinteä maski
Muodon FIXED:<value> maski hyväksytään, ja se tuottaa aina saman arvon. Merkit <, > ja & ovat kiellettyjä kiinteän arvon sisällä.
Oletuskäytännöt — ”embedded”-tila¶
Organisaation luonnissa luodaan kaksi käytäntöä, joita ei voi poistaa:
| Käytäntö | Tehtävä |
|---|---|
| DefaultPolicy | Ensisijainen oletuskäytäntö, aluksi ilman vaihtoa ja ilman aliaksia. Sitä voi muokata vapaasti. Se on käytäntö, johon uudet aliakset liitetään oletuksena. |
| NorotationPolicy | Käytäntö ilman vaihtoa: kentät Password mask, Renewal period, Special characters ja Enable the policy ovat poissa käytöstä. Sitä ei voi muuttaa vaihdon käyttöön ottamiseksi. |
Oletuskäytäntöjen suojaus
Käytäntöjä DefaultPolicy, DefaultComputerPolicy ja NorotationPolicy ei voi poistaa. Poistopainike on poissa käytöstä heti, kun jokin niistä on valinnassa. Jos jokin muu käytäntö poistetaan, siihen liitetyt aliakset siirretään automaattisesti käytäntöön DefaultPolicy.
Käytännön lisääminen — ”Systancia Access” -tila¶
Napsauta työkalupalkin + -painiketta. Pakolliset kentät: Name, Password mask, Renewal period, Inactivity period of computers.
| Kenttä | Kuvaus |
|---|---|
| Name | Käytännön nimi. |
| Password mask | Katso edellä oleva merkkitaulukko. |
| Renewal period (days) | Päivien määrä kahden vaihdon välillä. |
| Special characters | Luettelo erikoismerkeistä, jotka ovat sallittuja luontivaiheessa. |
| Related accounts | Luettelo tileistä, joihin käytäntöä sovelletaan. |
| Excluded accounts | Luettelo poissuljetuista tileistä. Silloin kohteena on jokainen tili, jota ei ole luettelossa. Vain toinen näistä kahdesta suodattimesta voi olla täytettynä kerrallaan. |
| Enable the policy | Ottaa käytännön käyttöön tai poistaa sen käytöstä. Oletuskäytännöissä poissa käytöstä. |
| Enable accounts discovery | Ottaa käyttöön tilien automaattisen etsinnän (vain paikallisten tilien käytännöille). |
| Local account policy / Service account policy | Toisensa poissulkeva valinta; toisen valitseminen poistaa toisen automaattisesti käytöstä. |
| Inactivity period of computers (days) | Päivien määrä, jonka jälkeen käyttämätön tietokone jätetään käytännön ulkopuolelle. Arvo 0 ei jätä sitä koskaan ulkopuolelle. Koskee vain paikallisten tilien käytäntöjä. |
| Advanced settings | Kolme asetusta, jotka ovat käytettävissä paikallisten tilien käytännöissä: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automaattista käyttöönottoa voi käyttää vain, kun kaksi muuta ovat valittuina. |
Tilisuodattimien syntaksi¶
Yksi tai useampi suodatin voidaan yhdistää pilkulla Related accounts - tai Excluded accounts -luettelon muodostamiseksi.
| Syntaksi | Vaikutus |
|---|---|
prefix* |
Valitsee tilit, jotka alkavat merkeillä prefix. |
*suffix |
Valitsee tilit, jotka päättyvät merkkeihin suffix. |
full_name |
Valitsee tilit, joilla on täsmälleen tämä nimi. |
Ennakkoehdot¶
Jotta Password policies -sivu on käytössä ”Systancia Access” -tilassa:
- Vault-yhteyden määritys on oltava viety onnistuneesti loppuun — katso Password vault;
- käytettävissä on oltava Systancia Access -palvelin versiota 10.0.0.7 tai uudempi.
Käytännön lisääminen — ”embedded”-tila¶
Napsauta työkalupalkin + -painiketta. Pakolliset kentät: Name, Password mask, Renewal period.
| Kenttä | Kuvaus |
|---|---|
| Name | Käytännön nimi. |
| Password mask | Katso merkkitaulukko. Poissa käytöstä käytännössä NorotationPolicy. |
| Renewal period (days) | Päivien määrä kahden vaihdon välillä. |
| Special characters | Luettelo sallituista erikoismerkeistä. |
| Enable the policy | Ottaa käytännön käyttöön tai poistaa sen käytöstä. Valittuna oletuksena. |
| Key type | SSH-avainta käyttäville aliaksille: valinta RSA- ja ECDSA-avaimen välillä. |
| ECDSA curve | NIST P-256, NIST P-384 tai NIST P-521. Näytetään, kun avaintyyppi on ECDSA. |
| RSA key size | Numeerinen arvo välillä 2048 ja 16384. Näytetään, kun avaintyyppi on RSA. |
| Operations through a site | Jos tämä on valittu, vaihtotoimenpiteet ohjataan luettelosta valitun site-kohteen kautta. |
Kaksisarakkeinen vedä ja pudota -luettelo (käytettävissä olevat / valitut) antaa liittää aliaksia käytäntöön. Kussakin taulukossa on hakukenttä ja Select all -painike.
Aliaksen ja käytännön liitos
Alias voidaan liittää vain yhteen käytäntöön. Valitut aliakset irrotetaan vahvistuksen yhteydessä automaattisesti aiemmasta käytännöstään. Alias, joka irrotetaan liittämättä sitä toiseen käytäntöön, siirtyy takaisin käytännön DefaultPolicy alle.
Käytännön muokkaaminen¶
Valitse käytäntö luettelosta ja napsauta muokkauspainiketta tai kaksoisnapsauta riviä. Muokkausikkuna käyttää aktiivista tilaa vastaavan lisäyslomakkeen kenttiä. Name -kenttä on vain luettava sen jälkeen, kun käytäntö on luotu.
Käytännön poistaminen¶
Valitse yksi tai useampi käytäntö ja napsauta × -painiketta. Vahvistusta pyydetään. Oletuskäytännöt ovat suojattuja, eikä niitä voi poistaa. ”embedded”-tilassa poistettuun käytäntöön liitetyt aliakset siirtyvät automaattisesti takaisin käytännön DefaultPolicy alle.