Vai al contenuto

Password vault

Un alias del vault associa un nome breve alle credenziali di un account: le applicazioni della piattaforma fanno riferimento a esso per aprire una sessione senza che l'utente conosca la password, e il vault può ruotare tale password in sua vece. Questa pagina copre i due moduli che gestiscono tali alias: Password vault e Keeper vault.

Ciò che offre il modulo Password vault dipende dalla modalità password vault impostata nelle general options. Una sola modalità è attiva per volta:

Modalità Chi conserva il segreto e chi lo ruota
Embedded La piattaforma stessa. La rotazione è governata dalle password policies dichiarate nella console.
Systancia Access Un server Systancia Access esterno. La rotazione è delegata agli agenti Systancia Access distribuiti sulle postazioni.
Keeper Security Un vault Keeper esterno, consultato dal modulo Keeper vault (sezione Keeper vault).

Un alias resta legato alla modalità che lo ha creato

Dopo un cambio di modalità, gli alias creati nella modalità precedente rimangono visibili e possono essere eliminati, ma non più modificati: la loro modifica è possibile solo nella modalità in cui sono stati creati.


Password vault in modalità «Embedded»

Configurazione dell'accesso al vault

Il pulsante Configuration della barra degli strumenti apre la finestra Safe access configuration. In modalità Embedded serve a spostare l'archiviazione dei segreti su un database remoto, nel riquadro Remote database.

Campo Descrizione
Database type Motore di destinazione. postgresql per impostazione predefinita.
Server Nome host o indirizzo del server di database.
Port Porta di ascolto, tra 0 e 65535.
Username / Password Credenziali per connettersi al database.
SSL usage Modalità SSL della connessione. verify-full per impostazione predefinita.
Certificate authority (base64) File dell'autorità che ha firmato il certificato del server, da caricare.
Site Sito utilizzato per raggiungere il server di database.

In caso di errore, nella finestra appare un riquadro Connection test che descrive l'esito.

Cambio di database: due decisioni da prendere

Puntare a un altro database apre la finestra Database switch settings, che propone Create the new database e Transfer existing data in the new database. Senza il trasferimento, gli alias già dichiarati non vengono ripresi.

Aggiungere un alias

Il pulsante + apre la finestra Add alias. Il campo Type determina il resto della maschera.

Campo comune Descrizione
Alias Obbligatorio. Forzato in minuscolo. I caratteri @ , < & > " vengono rifiutati.
Type LDAP password (selezionato per impostazione predefinita), SSH key o SSH password.
Domain Dominio dell'account. Disabilitato per entrambi i tipi SSH. I caratteri speciali vengono rifiutati.
Username Obbligatorio. Nome dell'account di destinazione. Il carattere \ viene rifiutato.
Password / Confirmation Obbligatori, tranne che per il tipo SSH key. I due valori devono corrispondere.
Policy Nel riquadro Password rotation: politica di rotazione applicata a quell'alias. Obbligatoria, DefaultPolicy per impostazione predefinita. Vedere Password policies.

Tipo selezionato per impostazione predefinita. Nessun campo aggiuntivo.

Campo Descrizione
SSH key File della chiave privata da memorizzare. Il suo contenuto deve iniziare con -----BEGIN ... PRIVATE KEY----- oppure essere in formato PuTTY (PuTTY-User-Key-File-).
Password Passphrase della chiave. Facoltativa se la chiave non è cifrata.
(applicazioni SSH) Due elenchi con trascinamento, disponibili e selezionate, alimentati dalle applicazioni SSH già dichiarate. Quando non ce n'è nessuna, l'elenco visualizza No SSH application.

Due condizioni da conoscere

Le applicazioni SSH devono essere state dichiarate in precedenza per apparire qui. E una chiave SSH non è compatibile con un'applicazione SSH standard: selezionarne una comporta il rifiuto della convalida.

Campo Descrizione
(applicazioni SSH) Gli stessi elenchi con trascinamento della chiave SSH.

Modificare un alias

Selezionare l'alias e fare clic sull'icona Properties, oppure fare doppio clic sulla riga: si apre la finestra Edit alias. Il campo Alias diventa semplice testo visualizzato. Qui si modificano solo gli alias creati in modalità Embedded.

Visualizzare la password corrente

Il pulsante Display current password recupera la password conservata dal Vault.

Situazione Comportamento
La visualizzazione delle password è vietata nelle opzioni generali Il pulsante non appare.
L'alias non è associato a una politica abilitata Il pulsante è inattivo.
Non è ancora avvenuta alcuna rotazione Un messaggio indica che la password è sconosciuta.
Una password è disponibile Dopo la conferma appare accanto al pulsante; facendo di nuovo clic viene nascosta.

La visualizzazione della password ne provoca la rotazione

Visualizzarla fa sì che il servizio la rinnovi allo scadere del termine definito nelle opzioni generali — 30 minuti per impostazione predefinita. Per questo viene sempre richiesta una conferma.

Eliminare un alias

Selezionare uno o più alias e fare clic su ×. Viene richiesta una conferma. Le applicazioni che si basavano sull'alias vedono la propria impostazione SSO passare da Fixed a Enabled.

Forzare il rinnovo della password

Selezionare uno o più alias associati a una politica abilitata, quindi fare clic su Force password renewal. Viene richiesta una conferma. Il pulsante resta inattivo se uno degli alias selezionati non ha alcuna politica abilitata.


Password vault in modalità «Systancia Access»

Configurazione dell'accesso al Vault

Il pulsante Configuration apre la stessa finestra Safe access configuration, che qui presenta due riquadri.

Systancia Access server settings

Campo Descrizione
Server Nome host o indirizzo del server Systancia Access.
Use SSL Comunicazione HTTPS. Selezionato per impostazione predefinita.
Port Porta del servizio. 99 per impostazione predefinita.
Path Percorso del servizio web. /service.asmx per impostazione predefinita.
Site Sito utilizzato per raggiungere il server. Un sito senza alcun Edge Gateway online viene rifiutato alla convalida.

Default credentials

Campo Descrizione
Username / Password Credenziali di accesso predefinite al server Systancia Access.

La modifica dell'indirizzo del server elimina gli alias

Modificare l'indirizzo del server dopo una prima configurazione richiede una conferma: accettare elimina gli alias esistenti che si riferivano al server precedente.

Aggiungere un alias

Il pulsante + apre la finestra Add alias. Due pulsanti di opzione determinano il resto: User vault o Shared vault, quest'ultimo selezionato per impostazione predefinita.

Campo comune Descrizione
Alias Obbligatorio. Forzato in minuscolo. I caratteri @ , < & > " vengono rifiutati.
Password / Confirmation Password da memorizzare nel Vault. I due valori devono corrispondere.
Campo Descrizione
Access Container Container Systancia Access in cui memorizzare il segreto.
Application name Nome del servizio da creare nel container.
Username Nome dell'account di destinazione. I caratteri @ e \ vengono rifiutati.
Domain Dominio dell'account.
Campo Descrizione
Mode Viene proposto un solo valore: Password rotation.
Access Container È previsto il DN completo del container — per esempio CN=admaccess@T4.local,OU=Access,DC=access. Un'avvertenza in arancione lo ricorda nella maschera.
Application name Nome del servizio da creare nel container.
Username / Domain Di sola lettura. L'account viene scelto tramite l'icona Properties, tra i managed accounts; il dominio e il DN vengono poi compilati automaticamente.
Password / Confirmation Disabilitati appena l'account gestito selezionato è già stato ruotato: la sua password corrente è conservata dal meccanismo, non resta nulla da immettere.

Modificare un alias

Selezionare l'alias e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra Edit alias propone gli stessi campi; Alias, la scelta del Vault, il Mode, l'Access Container e lo Username non possono più essere modificati. Qui si modificano solo gli alias creati in modalità Systancia Access.

Eliminare un alias

Selezionare uno o più alias e fare clic su ×. Viene richiesta una conferma. Le applicazioni che si basavano sull'alias vedono la propria impostazione SSO passare da Fixed a Enabled.

Forzare il rinnovo della password

Selezionare uno o più alias e fare clic su Force password renewal. Viene richiesta una conferma. Il pulsante è attivo solo se gli alias selezionati sono associati a una politica di rotazione abilitata.


Keeper vault

Il modulo Keeper vault esplora un albero di cartelle Keeper e visualizza gli alias che contengono. Serve unicamente per la consultazione: creazione, modifica ed eliminazione avvengono sul lato Keeper.

Configurare l'accesso

Il pulsante Configuration della barra degli strumenti richiede un unico dato.

Campo Descrizione
Access token Obbligatorio. Token dell'API Keeper che consente di leggere le cartelle e i record.

Un token rifiutato da Keeper produce un messaggio di errore esplicito.

Consultare gli alias

Una volta accettata la configurazione, la schermata si divide in due pannelli: a sinistra l'albero delle cartelle caricato da Keeper, con un pulsante di aggiornamento nel piè di pagina; a destra l'elenco degli alias della cartella selezionata, con le colonne Alias, Type e Description, e un campo di ricerca che filtra la cartella corrente.