Aller au contenu

Coffre-fort

Un alias de coffre-fort associe un nom court aux identifiants d'un compte : les applications de la plateforme s'y réfèrent pour ouvrir une session sans que l'utilisateur connaisse le mot de passe, et le coffre-fort peut faire tourner ce mot de passe pour son compte. Cette page couvre les deux modules qui gèrent ces alias : Coffre-fort et Coffre-fort Keeper.

Ce que le module Coffre-fort propose dépend du mode de coffre-fort de mot de passe retenu dans les options générales. Un seul mode est actif à la fois :

Mode Qui détient le secret, et qui le fait tourner
Intégré La plateforme elle-même. La rotation est portée par les politiques de mot de passe déclarées dans la console.
Systancia Access Un serveur Systancia Access externe. La rotation est déléguée aux agents Systancia Access déployés sur les postes.
Keeper Security Un coffre-fort Keeper externe, consulté par le module Coffre-fort Keeper (section Coffre-fort Keeper).

Un alias reste attaché au mode qui l'a créé

Après un changement de mode, les alias créés dans le mode précédent restent visibles et peuvent être supprimés, mais plus modifiés : leur édition n'est possible que dans le mode où ils ont été créés.


Coffre-fort en mode « Intégré »

Configuration de l'accès au coffre-fort

Le bouton Configuration de la barre d'outils ouvre la fenêtre Configuration de l'accès au coffre-fort. En mode Intégré, elle sert à déporter le stockage des secrets sur une base de données distante, dans le cadre Base de données distante.

Champ Description
Type de base de données Moteur visé. postgresql par défaut.
Serveur Nom d'hôte ou adresse du serveur de base de données.
Port Port d'écoute, entre 0 et 65535.
Nom d'utilisateur / Mot de passe Identifiants de connexion à la base.
Utilisation de SSL Mode SSL de la connexion. verify-full par défaut.
Autorité de certification (base64) Fichier de l'autorité qui a signé le certificat du serveur, à téléverser.
Site Site employé pour joindre le serveur de base de données.

En cas d'échec, un cadre Test de connexion apparaît dans la fenêtre et détaille le résultat.

Changer de base : deux décisions à prendre

Désigner une autre base ouvre la fenêtre Options de changement de base de données, qui propose Créer la nouvelle base de données et Transférer les données existantes dans la nouvelle base de données. Sans le transfert, les alias déjà déclarés ne suivent pas.

Ajouter un alias

Le bouton + ouvre la fenêtre Ajout d'un alias. Le champ Type commande le reste du formulaire.

Champ commun Description
Alias Obligatoire. Forcé en minuscules. Les caractères @ , < & > " sont refusés.
Type Mot de passe LDAP (retenu par défaut), Clé SSH ou Mot de passe SSH.
Domaine Domaine du compte. Désactivé pour les deux types SSH. Les caractères spéciaux sont refusés.
Nom d'utilisateur Obligatoire. Nom du compte visé. Le caractère \ est refusé.
Mot de passe / Confirmation Obligatoires, sauf pour le type Clé SSH. Les deux valeurs doivent concorder.
Politique Dans le cadre Rotation de mot de passe : politique de rotation appliquée à cet alias. Obligatoire, DefaultPolicy par défaut. Voir Politiques de mot de passe.

Type retenu par défaut. Aucun champ supplémentaire.

Champ Description
Clé SSH Fichier de la clé privée à déposer. Son contenu doit commencer par -----BEGIN ... PRIVATE KEY-----, ou être au format PuTTY (PuTTY-User-Key-File-).
Mot de passe Passphrase de la clé. Facultatif si la clé n'est pas chiffrée.
(applications SSH) Deux listes en glisser-déposer, disponibles et retenues, alimentées par les applications SSH déjà déclarées. Quand il n'y en a aucune, la liste affiche Aucune application SSH.

Deux conditions à connaître

Les applications SSH doivent avoir été déclarées au préalable pour apparaître ici. Et une clé SSH n'est pas compatible avec une application SSH standard : en retenir une fait refuser la validation.

Champ Description
(applications SSH) Mêmes listes en glisser-déposer que pour la clé SSH.

Modifier un alias

Sélectionner l'alias puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne : la fenêtre Edition d'un alias s'ouvre. Le champ Alias devient un simple texte affiché. Seuls les alias créés en mode Intégré s'éditent ici.

Afficher le mot de passe courant

Le bouton Afficher le mot de passe courant récupère le mot de passe détenu par le coffre-fort.

Situation Comportement
L'affichage des mots de passe est refusé dans les options générales Le bouton n'apparaît pas.
L'alias n'est pas associé à une politique activée Le bouton est inactif.
Aucune rotation n'a encore eu lieu Un message signale que le mot de passe est inconnu.
Un mot de passe est disponible Après confirmation, il s'affiche à côté du bouton ; un nouveau clic le masque.

Afficher le mot de passe déclenche sa rotation

L'afficher entraîne son renouvellement par le service à l'issue du délai fixé dans les options générales — 30 minutes par défaut. Une confirmation est donc systématiquement demandée.

Supprimer un alias

Sélectionner un ou plusieurs alias puis cliquer sur ×. Une confirmation est demandée. Les applications qui s'appuyaient sur l'alias voient leur paramètre SSO passer de Fixe à Activé.

Forcer le renouvellement du mot de passe

Sélectionner un ou plusieurs alias associés à une politique activée, puis cliquer sur Forcer le renouvellement du mot de passe. Une confirmation est demandée. Le bouton reste inactif si l'un des alias retenus n'a pas de politique activée.


Coffre-fort en mode « Systancia Access »

Configuration de l'accès au coffre-fort

Le bouton Configuration ouvre la même fenêtre Configuration de l'accès au coffre-fort, qui présente ici deux cadres.

Paramètres du serveur Systancia Access

Champ Description
Serveur Nom d'hôte ou adresse du serveur Systancia Access.
Utiliser SSL Communication en HTTPS. Cochée par défaut.
Port Port du service. 99 par défaut.
Chemin Chemin du service web. /service.asmx par défaut.
Site Site employé pour joindre le serveur. Un site sans Edge Gateway en ligne est refusé à la validation.

Crédentials par défaut

Champ Description
Nom d'utilisateur / Mot de passe Identifiants d'accès par défaut au serveur Systancia Access.

Changer l'adresse du serveur purge les alias

Modifier l'adresse du serveur après une première configuration demande confirmation : accepter purge les alias existants qui référençaient l'ancien serveur.

Ajouter un alias

Le bouton + ouvre la fenêtre Ajout d'un alias. Deux boutons radio commandent la suite : Coffre-fort utilisateur ou Coffre-fort partagé, ce dernier retenu par défaut.

Champ commun Description
Alias Obligatoire. Forcé en minuscules. Les caractères @ , < & > " sont refusés.
Mot de passe / Confirmation Mot de passe à déposer dans le coffre-fort. Les deux valeurs doivent concorder.
Champ Description
Container Access Container Systancia Access dans lequel déposer le secret.
Nom de l'application Nom du service à créer dans le container.
Nom d'utilisateur Nom du compte visé. Les caractères @ et \ sont refusés.
Domaine Domaine du compte.
Champ Description
Mode Une seule valeur est proposée : Rotation de mot de passe.
Container Access Le DN complet du container est attendu — par exemple CN=admaccess@T4.local,OU=Access,DC=access. Un avertissement en orange le rappelle dans le formulaire.
Nom de l'application Nom du service à créer dans le container.
Nom d'utilisateur / Domaine En lecture seule. Le compte se choisit par l'icône Propriétés, parmi les comptes supervisés ; le domaine et le DN se renseignent alors d'eux-mêmes.
Mot de passe / Confirmation Désactivés dès que le compte supervisé retenu a déjà subi une rotation : son mot de passe courant est détenu par le mécanisme, il n'y a plus à le saisir.

Modifier un alias

Sélectionner l'alias puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre Edition d'un alias reprend les mêmes champs ; Alias, le choix du coffre-fort, le Mode, le Container Access et le Nom d'utilisateur ne sont plus modifiables. Seuls les alias créés en mode Systancia Access s'éditent ici.

Supprimer un alias

Sélectionner un ou plusieurs alias puis cliquer sur ×. Une confirmation est demandée. Les applications qui s'appuyaient sur l'alias voient leur paramètre SSO passer de Fixe à Activé.

Forcer le renouvellement du mot de passe

Sélectionner un ou plusieurs alias puis cliquer sur Forcer le renouvellement du mot de passe. Une confirmation est demandée. Le bouton n'est actif que si les alias retenus sont associés à une politique de rotation activée.


Coffre-fort Keeper

Le module Coffre-fort Keeper parcourt une arborescence de dossiers Keeper et affiche les alias qu'ils contiennent. Il ne sert qu'à la consultation : création, modification et suppression se font du côté de Keeper.

Configurer l'accès

Le bouton Configuration de la barre d'outils demande un seul élément.

Champ Description
Jeton d'accès Obligatoire. Jeton d'API Keeper autorisant la lecture des dossiers et des enregistrements.

Un jeton refusé par Keeper donne lieu à un message d'erreur explicite.

Consulter les alias

Une fois la configuration acceptée, l'écran se partage en deux panneaux : à gauche l'arborescence des dossiers chargée depuis Keeper, avec un bouton de rafraîchissement en pied ; à droite la liste des alias du dossier retenu, avec les colonnes Alias, Type et Description, et un champ de recherche qui filtre le dossier courant.