Password policies¶
Il modulo Password policies definisce le regole applicate alla rotazione automatica delle password del vault. Ogni politica centralizza uno schema di generazione, un periodo di rinnovo, un elenco di caratteri speciali consentiti e, in base alla modalità, l'elenco degli account o degli alias di destinazione.
Il contenuto delle finestre dipende dalla modalità vault scelta nelle opzioni globali. Vedere Password vault per la scelta della modalità.
Principi comuni¶
La griglia principale elenca le politiche esistenti. Un'icona all'inizio di ogni riga indica visivamente se la politica è abilitata (verde) o no. In modalità «Systancia Access», due colonne aggiuntive mostrano il tipo della politica (locale / di servizio) e la sua versione.
Maschera della password¶
La maschera è una sequenza di caratteri che indica, per ogni posizione, l'insieme di valori da cui il servizio estrae un carattere in modo casuale.
| Carattere | Insieme corrispondente |
|---|---|
O |
Tutte le cifre (0-9) e le lettere maiuscole |
P |
Lettere maiuscole dalla G alla Z |
N |
Tutte le cifre (0-9) |
L |
Tutte le lettere minuscole (dalla a alla z) |
U |
Tutte le lettere maiuscole (dalla A alla Z) |
A |
Caratteri alfanumerici |
S |
Tutti i simboli speciali |
I |
Tutte le lettere minuscole e maiuscole |
X |
Tutti i caratteri alfanumerici e i simboli speciali |
Esempio: per una maschera LLUN, una password generata possibile è pnR5.
Maschera fissa
È ammessa una maschera nella forma FIXED:<value>, che produce sempre lo stesso valore. I caratteri <, > e & sono vietati all'interno del valore fisso.
Politiche predefinite — modalità «embedded»¶
Due politiche vengono create alla creazione dell'organizzazione e non possono essere eliminate:
| Politica | Ruolo |
|---|---|
| DefaultPolicy | Politica predefinita principale, inizialmente senza rotazione né alias. Può essere modificata liberamente. È la politica a cui i nuovi alias vengono collegati per impostazione predefinita. |
| NorotationPolicy | Politica senza rotazione: i campi Password mask, Renewal period, Special characters e Enable the policy sono disabilitati. Non può essere modificata per abilitare la rotazione. |
Protezione delle politiche predefinite
Le politiche DefaultPolicy, DefaultComputerPolicy e NorotationPolicy non possono essere eliminate. Il pulsante di eliminazione è disabilitato appena una di esse figura nella selezione. Se viene eliminata un'altra politica, gli alias che vi erano collegati vengono riassegnati automaticamente a DefaultPolicy.
Aggiungere una politica — modalità «Systancia Access»¶
Fare clic sul pulsante + della barra degli strumenti. Campi obbligatori: Name, Password mask, Renewal period, Inactivity period of computers.
| Campo | Descrizione |
|---|---|
| Name | Nome della politica. |
| Password mask | Vedere la tabella dei caratteri precedente. |
| Renewal period (days) | Numero di giorni tra due rotazioni. |
| Special characters | Elenco dei caratteri speciali consentiti nella generazione. |
| Related accounts | Elenco degli account a cui si applica la politica. |
| Excluded accounts | Elenco degli account esclusi. Ogni account non elencato è allora interessato. Solo uno dei due filtri può essere compilato per volta. |
| Enable the policy | Abilita o disabilita la politica. Disabilitato per le politiche predefinite. |
| Enable accounts discovery | Attiva il rilevamento automatico degli account (riservato alle politiche degli account locali). |
| Local account policy / Service account policy | Scelta esclusiva; selezionandone una si disabilita automaticamente l'altra. |
| Inactivity period of computers (days) | Numero di giorni dopo i quali un computer inutilizzato viene escluso dalla politica. Il valore 0 non lo esclude mai. Si applica solo alle politiche degli account locali. |
| Advanced settings | Tre opzioni disponibili per le politiche degli account locali: Services management, Auto enabling of services for password rotation, Scheduled tasks management. L'abilitazione automatica può essere utilizzata solo quando le altre due sono selezionate. |
Sintassi dei filtri di account¶
Uno o più filtri possono essere combinati con una virgola per comporre un elenco Related accounts o Excluded accounts.
| Sintassi | Effetto |
|---|---|
prefix* |
Seleziona gli account che iniziano con prefix. |
*suffix |
Seleziona gli account che terminano con suffix. |
full_name |
Seleziona gli account che hanno esattamente questo nome. |
Prerequisiti¶
Per attivare la pagina Password policies in modalità «Systancia Access»:
- la configurazione dell'accesso al vault deve essere stata completata correttamente — vedere Password vault;
- deve essere disponibile un server Systancia Access in versione 10.0.0.7 o successiva.
Aggiungere una politica — modalità «embedded»¶
Fare clic sul pulsante + della barra degli strumenti. Campi obbligatori: Name, Password mask, Renewal period.
| Campo | Descrizione |
|---|---|
| Name | Nome della politica. |
| Password mask | Vedere la tabella dei caratteri. Disabilitato per NorotationPolicy. |
| Renewal period (days) | Numero di giorni tra due rotazioni. |
| Special characters | Elenco dei caratteri speciali consentiti. |
| Enable the policy | Abilita o disabilita la politica. Selezionata per impostazione predefinita. |
| Key type | Per gli alias che utilizzano una chiave SSH: scelta tra RSA e ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 o NIST P-521. Visualizzato quando il tipo di chiave è ECDSA. |
| RSA key size | Valore numerico compreso tra 2048 e 16384. Visualizzato quando il tipo di chiave è RSA. |
| Operations through a site | Se selezionata, le operazioni di rotazione vengono instradate attraverso un sito scelto nell'elenco. |
Un elenco a due colonne con trascinamento (disponibili / selezionati) consente di associare alias alla politica. Ogni griglia dispone di un campo di ricerca e di un pulsante Select all.
Associazione alias / politica
Un alias può essere associato a una sola politica. Gli alias selezionati vengono dissociati automaticamente dalla loro politica precedente al momento della convalida. Un alias dissociato senza essere collegato a un'altra politica viene riportato sotto DefaultPolicy.
Modificare una politica¶
Selezionare la politica nell'elenco e fare clic sul pulsante di modifica, oppure fare doppio clic sulla riga. La finestra di modifica utilizza i campi della maschera di aggiunta corrispondente alla modalità attiva. Il campo Name è di sola lettura una volta creata la politica.
Eliminare una politica¶
Selezionare una o più politiche e fare clic sul pulsante ×. Viene richiesta una conferma. Le politiche predefinite sono protette e non possono essere eliminate. In modalità «embedded», gli alias collegati a una politica eliminata vengono riportati automaticamente sotto DefaultPolicy.