Password vault¶
Un alias del vault associa un nome breve alle credenziali di un account: le applicazioni della piattaforma fanno riferimento a esso per aprire una sessione senza che l'utente conosca la password, e il vault può ruotare tale password in sua vece. Questa pagina copre i due moduli che gestiscono tali alias: Password vault e Keeper vault.
Ciò che offre il modulo Password vault dipende dalla modalità password vault impostata nelle general options. Una sola modalità è attiva per volta:
| Modalità | Chi conserva il segreto e chi lo ruota |
|---|---|
| Embedded | La piattaforma stessa. La rotazione è governata dalle password policies dichiarate nella console. |
| Systancia Access | Un server Systancia Access esterno. La rotazione è delegata agli agenti Systancia Access distribuiti sulle postazioni. |
| Keeper Security | Un vault Keeper esterno, consultato dal modulo Keeper vault (sezione Keeper vault). |
Un alias resta legato alla modalità che lo ha creato
Dopo un cambio di modalità, gli alias creati nella modalità precedente rimangono visibili e possono essere eliminati, ma non più modificati: la loro modifica è possibile solo nella modalità in cui sono stati creati.
Password vault in modalità «Embedded»¶
Configurazione dell'accesso al vault¶
Il pulsante Configuration della barra degli strumenti apre la finestra Safe access configuration. In modalità Embedded serve a spostare l'archiviazione dei segreti su un database remoto, nel riquadro Remote database.
| Campo | Descrizione |
|---|---|
| Database type | Motore di destinazione. postgresql per impostazione predefinita. |
| Server | Nome host o indirizzo del server di database. |
| Port | Porta di ascolto, tra 0 e 65535. |
| Username / Password | Credenziali per connettersi al database. |
| SSL usage | Modalità SSL della connessione. verify-full per impostazione predefinita. |
| Certificate authority (base64) | File dell'autorità che ha firmato il certificato del server, da caricare. |
| Site | Sito utilizzato per raggiungere il server di database. |
In caso di errore, nella finestra appare un riquadro Connection test che descrive l'esito.
Cambio di database: due decisioni da prendere
Puntare a un altro database apre la finestra Database switch settings, che propone Create the new database e Transfer existing data in the new database. Senza il trasferimento, gli alias già dichiarati non vengono ripresi.
Aggiungere un alias¶
Il pulsante + apre la finestra Add alias. Il campo Type determina il resto della maschera.
| Campo comune | Descrizione |
|---|---|
| Alias | Obbligatorio. Forzato in minuscolo. I caratteri @ , < & > " vengono rifiutati. |
| Type | LDAP password (selezionato per impostazione predefinita), SSH key o SSH password. |
| Domain | Dominio dell'account. Disabilitato per entrambi i tipi SSH. I caratteri speciali vengono rifiutati. |
| Username | Obbligatorio. Nome dell'account di destinazione. Il carattere \ viene rifiutato. |
| Password / Confirmation | Obbligatori, tranne che per il tipo SSH key. I due valori devono corrispondere. |
| Policy | Nel riquadro Password rotation: politica di rotazione applicata a quell'alias. Obbligatoria, DefaultPolicy per impostazione predefinita. Vedere Password policies. |
Tipo selezionato per impostazione predefinita. Nessun campo aggiuntivo.
| Campo | Descrizione |
|---|---|
| SSH key | File della chiave privata da memorizzare. Il suo contenuto deve iniziare con -----BEGIN ... PRIVATE KEY----- oppure essere in formato PuTTY (PuTTY-User-Key-File-). |
| Password | Passphrase della chiave. Facoltativa se la chiave non è cifrata. |
| (applicazioni SSH) | Due elenchi con trascinamento, disponibili e selezionate, alimentati dalle applicazioni SSH già dichiarate. Quando non ce n'è nessuna, l'elenco visualizza No SSH application. |
Due condizioni da conoscere
Le applicazioni SSH devono essere state dichiarate in precedenza per apparire qui. E una chiave SSH non è compatibile con un'applicazione SSH standard: selezionarne una comporta il rifiuto della convalida.
| Campo | Descrizione |
|---|---|
| (applicazioni SSH) | Gli stessi elenchi con trascinamento della chiave SSH. |
Modificare un alias¶
Selezionare l'alias e fare clic sull'icona Properties, oppure fare doppio clic sulla riga: si apre la finestra Edit alias. Il campo Alias diventa semplice testo visualizzato. Qui si modificano solo gli alias creati in modalità Embedded.
Visualizzare la password corrente¶
Il pulsante Display current password recupera la password conservata dal Vault.
| Situazione | Comportamento |
|---|---|
| La visualizzazione delle password è vietata nelle opzioni generali | Il pulsante non appare. |
| L'alias non è associato a una politica abilitata | Il pulsante è inattivo. |
| Non è ancora avvenuta alcuna rotazione | Un messaggio indica che la password è sconosciuta. |
| Una password è disponibile | Dopo la conferma appare accanto al pulsante; facendo di nuovo clic viene nascosta. |
La visualizzazione della password ne provoca la rotazione
Visualizzarla fa sì che il servizio la rinnovi allo scadere del termine definito nelle opzioni generali — 30 minuti per impostazione predefinita. Per questo viene sempre richiesta una conferma.
Eliminare un alias¶
Selezionare uno o più alias e fare clic su ×. Viene richiesta una conferma. Le applicazioni che si basavano sull'alias vedono la propria impostazione SSO passare da Fixed a Enabled.
Forzare il rinnovo della password¶
Selezionare uno o più alias associati a una politica abilitata, quindi fare clic su Force password renewal. Viene richiesta una conferma. Il pulsante resta inattivo se uno degli alias selezionati non ha alcuna politica abilitata.
Password vault in modalità «Systancia Access»¶
Configurazione dell'accesso al Vault¶
Il pulsante Configuration apre la stessa finestra Safe access configuration, che qui presenta due riquadri.
Systancia Access server settings
| Campo | Descrizione |
|---|---|
| Server | Nome host o indirizzo del server Systancia Access. |
| Use SSL | Comunicazione HTTPS. Selezionato per impostazione predefinita. |
| Port | Porta del servizio. 99 per impostazione predefinita. |
| Path | Percorso del servizio web. /service.asmx per impostazione predefinita. |
| Site | Sito utilizzato per raggiungere il server. Un sito senza alcun Edge Gateway online viene rifiutato alla convalida. |
Default credentials
| Campo | Descrizione |
|---|---|
| Username / Password | Credenziali di accesso predefinite al server Systancia Access. |
La modifica dell'indirizzo del server elimina gli alias
Modificare l'indirizzo del server dopo una prima configurazione richiede una conferma: accettare elimina gli alias esistenti che si riferivano al server precedente.
Aggiungere un alias¶
Il pulsante + apre la finestra Add alias. Due pulsanti di opzione determinano il resto: User vault o Shared vault, quest'ultimo selezionato per impostazione predefinita.
| Campo comune | Descrizione |
|---|---|
| Alias | Obbligatorio. Forzato in minuscolo. I caratteri @ , < & > " vengono rifiutati. |
| Password / Confirmation | Password da memorizzare nel Vault. I due valori devono corrispondere. |
| Campo | Descrizione |
|---|---|
| Access Container | Container Systancia Access in cui memorizzare il segreto. |
| Application name | Nome del servizio da creare nel container. |
| Username | Nome dell'account di destinazione. I caratteri @ e \ vengono rifiutati. |
| Domain | Dominio dell'account. |
| Campo | Descrizione |
|---|---|
| Mode | Viene proposto un solo valore: Password rotation. |
| Access Container | È previsto il DN completo del container — per esempio CN=admaccess@T4.local,OU=Access,DC=access. Un'avvertenza in arancione lo ricorda nella maschera. |
| Application name | Nome del servizio da creare nel container. |
| Username / Domain | Di sola lettura. L'account viene scelto tramite l'icona Properties, tra i managed accounts; il dominio e il DN vengono poi compilati automaticamente. |
| Password / Confirmation | Disabilitati appena l'account gestito selezionato è già stato ruotato: la sua password corrente è conservata dal meccanismo, non resta nulla da immettere. |
Modificare un alias¶
Selezionare l'alias e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra Edit alias propone gli stessi campi; Alias, la scelta del Vault, il Mode, l'Access Container e lo Username non possono più essere modificati. Qui si modificano solo gli alias creati in modalità Systancia Access.
Eliminare un alias¶
Selezionare uno o più alias e fare clic su ×. Viene richiesta una conferma. Le applicazioni che si basavano sull'alias vedono la propria impostazione SSO passare da Fixed a Enabled.
Forzare il rinnovo della password¶
Selezionare uno o più alias e fare clic su Force password renewal. Viene richiesta una conferma. Il pulsante è attivo solo se gli alias selezionati sono associati a una politica di rotazione abilitata.
Keeper vault¶
Il modulo Keeper vault esplora un albero di cartelle Keeper e visualizza gli alias che contengono. Serve unicamente per la consultazione: creazione, modifica ed eliminazione avvengono sul lato Keeper.
Configurare l'accesso¶
Il pulsante Configuration della barra degli strumenti richiede un unico dato.
| Campo | Descrizione |
|---|---|
| Access token | Obbligatorio. Token dell'API Keeper che consente di leggere le cartelle e i record. |
Un token rifiutato da Keeper produce un messaggio di errore esplicito.
Consultare gli alias¶
Una volta accettata la configurazione, la schermata si divide in due pannelli: a sinistra l'albero delle cartelle caricato da Keeper, con un pulsante di aggiornamento nel piè di pagina; a destra l'elenco degli alias della cartella selezionata, con le colonne Alias, Type e Description, e un campo di ricerca che filtra la cartella corrente.