Coffre-fort¶
Un alias de coffre-fort associe un nom court aux identifiants d'un compte : les applications de la plateforme s'y réfèrent pour ouvrir une session sans que l'utilisateur connaisse le mot de passe, et le coffre-fort peut faire tourner ce mot de passe pour son compte. Cette page couvre les deux modules qui gèrent ces alias : Coffre-fort et Coffre-fort Keeper.
Ce que le module Coffre-fort propose dépend du mode de coffre-fort de mot de passe retenu dans les options générales. Un seul mode est actif à la fois :
| Mode | Qui détient le secret, et qui le fait tourner |
|---|---|
| Intégré | La plateforme elle-même. La rotation est portée par les politiques de mot de passe déclarées dans la console. |
| Systancia Access | Un serveur Systancia Access externe. La rotation est déléguée aux agents Systancia Access déployés sur les postes. |
| Keeper Security | Un coffre-fort Keeper externe, consulté par le module Coffre-fort Keeper (section Coffre-fort Keeper). |
Un alias reste attaché au mode qui l'a créé
Après un changement de mode, les alias créés dans le mode précédent restent visibles et peuvent être supprimés, mais plus modifiés : leur édition n'est possible que dans le mode où ils ont été créés.
Coffre-fort en mode « Intégré »¶
Configuration de l'accès au coffre-fort¶
Le bouton Configuration de la barre d'outils ouvre la fenêtre Configuration de l'accès au coffre-fort. En mode Intégré, elle sert à déporter le stockage des secrets sur une base de données distante, dans le cadre Base de données distante.
| Champ | Description |
|---|---|
| Type de base de données | Moteur visé. postgresql par défaut. |
| Serveur | Nom d'hôte ou adresse du serveur de base de données. |
| Port | Port d'écoute, entre 0 et 65535. |
| Nom d'utilisateur / Mot de passe | Identifiants de connexion à la base. |
| Utilisation de SSL | Mode SSL de la connexion. verify-full par défaut. |
| Autorité de certification (base64) | Fichier de l'autorité qui a signé le certificat du serveur, à téléverser. |
| Site | Site employé pour joindre le serveur de base de données. |
En cas d'échec, un cadre Test de connexion apparaît dans la fenêtre et détaille le résultat.
Changer de base : deux décisions à prendre
Désigner une autre base ouvre la fenêtre Options de changement de base de données, qui propose Créer la nouvelle base de données et Transférer les données existantes dans la nouvelle base de données. Sans le transfert, les alias déjà déclarés ne suivent pas.
Ajouter un alias¶
Le bouton + ouvre la fenêtre Ajout d'un alias. Le champ Type commande le reste du formulaire.
| Champ commun | Description |
|---|---|
| Alias | Obligatoire. Forcé en minuscules. Les caractères @ , < & > " sont refusés. |
| Type | Mot de passe LDAP (retenu par défaut), Clé SSH ou Mot de passe SSH. |
| Domaine | Domaine du compte. Désactivé pour les deux types SSH. Les caractères spéciaux sont refusés. |
| Nom d'utilisateur | Obligatoire. Nom du compte visé. Le caractère \ est refusé. |
| Mot de passe / Confirmation | Obligatoires, sauf pour le type Clé SSH. Les deux valeurs doivent concorder. |
| Politique | Dans le cadre Rotation de mot de passe : politique de rotation appliquée à cet alias. Obligatoire, DefaultPolicy par défaut. Voir Politiques de mot de passe. |
Type retenu par défaut. Aucun champ supplémentaire.
| Champ | Description |
|---|---|
| Clé SSH | Fichier de la clé privée à déposer. Son contenu doit commencer par -----BEGIN ... PRIVATE KEY-----, ou être au format PuTTY (PuTTY-User-Key-File-). |
| Mot de passe | Passphrase de la clé. Facultatif si la clé n'est pas chiffrée. |
| (applications SSH) | Deux listes en glisser-déposer, disponibles et retenues, alimentées par les applications SSH déjà déclarées. Quand il n'y en a aucune, la liste affiche Aucune application SSH. |
Deux conditions à connaître
Les applications SSH doivent avoir été déclarées au préalable pour apparaître ici. Et une clé SSH n'est pas compatible avec une application SSH standard : en retenir une fait refuser la validation.
| Champ | Description |
|---|---|
| (applications SSH) | Mêmes listes en glisser-déposer que pour la clé SSH. |
Modifier un alias¶
Sélectionner l'alias puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne : la fenêtre Edition d'un alias s'ouvre. Le champ Alias devient un simple texte affiché. Seuls les alias créés en mode Intégré s'éditent ici.
Afficher le mot de passe courant¶
Le bouton Afficher le mot de passe courant récupère le mot de passe détenu par le coffre-fort.
| Situation | Comportement |
|---|---|
| L'affichage des mots de passe est refusé dans les options générales | Le bouton n'apparaît pas. |
| L'alias n'est pas associé à une politique activée | Le bouton est inactif. |
| Aucune rotation n'a encore eu lieu | Un message signale que le mot de passe est inconnu. |
| Un mot de passe est disponible | Après confirmation, il s'affiche à côté du bouton ; un nouveau clic le masque. |
Afficher le mot de passe déclenche sa rotation
L'afficher entraîne son renouvellement par le service à l'issue du délai fixé dans les options générales — 30 minutes par défaut. Une confirmation est donc systématiquement demandée.
Supprimer un alias¶
Sélectionner un ou plusieurs alias puis cliquer sur ×. Une confirmation est demandée. Les applications qui s'appuyaient sur l'alias voient leur paramètre SSO passer de Fixe à Activé.
Forcer le renouvellement du mot de passe¶
Sélectionner un ou plusieurs alias associés à une politique activée, puis cliquer sur Forcer le renouvellement du mot de passe. Une confirmation est demandée. Le bouton reste inactif si l'un des alias retenus n'a pas de politique activée.
Coffre-fort en mode « Systancia Access »¶
Configuration de l'accès au coffre-fort¶
Le bouton Configuration ouvre la même fenêtre Configuration de l'accès au coffre-fort, qui présente ici deux cadres.
Paramètres du serveur Systancia Access
| Champ | Description |
|---|---|
| Serveur | Nom d'hôte ou adresse du serveur Systancia Access. |
| Utiliser SSL | Communication en HTTPS. Cochée par défaut. |
| Port | Port du service. 99 par défaut. |
| Chemin | Chemin du service web. /service.asmx par défaut. |
| Site | Site employé pour joindre le serveur. Un site sans Edge Gateway en ligne est refusé à la validation. |
Crédentials par défaut
| Champ | Description |
|---|---|
| Nom d'utilisateur / Mot de passe | Identifiants d'accès par défaut au serveur Systancia Access. |
Changer l'adresse du serveur purge les alias
Modifier l'adresse du serveur après une première configuration demande confirmation : accepter purge les alias existants qui référençaient l'ancien serveur.
Ajouter un alias¶
Le bouton + ouvre la fenêtre Ajout d'un alias. Deux boutons radio commandent la suite : Coffre-fort utilisateur ou Coffre-fort partagé, ce dernier retenu par défaut.
| Champ commun | Description |
|---|---|
| Alias | Obligatoire. Forcé en minuscules. Les caractères @ , < & > " sont refusés. |
| Mot de passe / Confirmation | Mot de passe à déposer dans le coffre-fort. Les deux valeurs doivent concorder. |
| Champ | Description |
|---|---|
| Container Access | Container Systancia Access dans lequel déposer le secret. |
| Nom de l'application | Nom du service à créer dans le container. |
| Nom d'utilisateur | Nom du compte visé. Les caractères @ et \ sont refusés. |
| Domaine | Domaine du compte. |
| Champ | Description |
|---|---|
| Mode | Une seule valeur est proposée : Rotation de mot de passe. |
| Container Access | Le DN complet du container est attendu — par exemple CN=admaccess@T4.local,OU=Access,DC=access. Un avertissement en orange le rappelle dans le formulaire. |
| Nom de l'application | Nom du service à créer dans le container. |
| Nom d'utilisateur / Domaine | En lecture seule. Le compte se choisit par l'icône Propriétés, parmi les comptes supervisés ; le domaine et le DN se renseignent alors d'eux-mêmes. |
| Mot de passe / Confirmation | Désactivés dès que le compte supervisé retenu a déjà subi une rotation : son mot de passe courant est détenu par le mécanisme, il n'y a plus à le saisir. |
Modifier un alias¶
Sélectionner l'alias puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre Edition d'un alias reprend les mêmes champs ; Alias, le choix du coffre-fort, le Mode, le Container Access et le Nom d'utilisateur ne sont plus modifiables. Seuls les alias créés en mode Systancia Access s'éditent ici.
Supprimer un alias¶
Sélectionner un ou plusieurs alias puis cliquer sur ×. Une confirmation est demandée. Les applications qui s'appuyaient sur l'alias voient leur paramètre SSO passer de Fixe à Activé.
Forcer le renouvellement du mot de passe¶
Sélectionner un ou plusieurs alias puis cliquer sur Forcer le renouvellement du mot de passe. Une confirmation est demandée. Le bouton n'est actif que si les alias retenus sont associés à une politique de rotation activée.
Coffre-fort Keeper¶
Le module Coffre-fort Keeper parcourt une arborescence de dossiers Keeper et affiche les alias qu'ils contiennent. Il ne sert qu'à la consultation : création, modification et suppression se font du côté de Keeper.
Configurer l'accès¶
Le bouton Configuration de la barre d'outils demande un seul élément.
| Champ | Description |
|---|---|
| Jeton d'accès | Obligatoire. Jeton d'API Keeper autorisant la lecture des dossiers et des enregistrements. |
Un jeton refusé par Keeper donne lieu à un message d'erreur explicite.
Consulter les alias¶
Une fois la configuration acceptée, l'écran se partage en deux panneaux : à gauche l'arborescence des dossiers chargée depuis Keeper, avec un bouton de rafraîchissement en pied ; à droite la liste des alias du dossier retenu, avec les colonnes Alias, Type et Description, et un champ de recherche qui filtre le dossier courant.