Password policies¶
Modulen Password policies definerer reglene som anvendes på den automatiske rotasjonen av passordene i Vault. Hver policy samler et genereringsskjema, en fornyelsesperiode, en liste over tillatte spesialtegn og, avhengig av modusen, listen over målkontoer eller målaliaser.
Innholdet i skjemaene avhenger av Vault-modusen som er valgt i de globale alternativene. Se Password vault for valg av modus.
Felles prinsipper¶
Hovedtabellen lister opp de eksisterende policyene. Et ikon i begynnelsen av hver rad viser tydelig om policyen er aktivert (grønt) eller ikke. I modusen ”Systancia Access” viser to ekstra kolonner policyens type (lokal / tjeneste) og versjon.
Passordmaske¶
Masken er en rekke tegn som for hver posisjon angir settet av verdier som tjenesten trekker et tegn tilfeldig fra.
| Tegn | Tilsvarende sett |
|---|---|
O |
Alle siffer (0-9) og store bokstaver |
P |
Store bokstaver fra G til Z |
N |
Alle siffer (0-9) |
L |
Alle små bokstaver (a til z) |
U |
Alle store bokstaver (A til Z) |
A |
Alfanumeriske tegn |
S |
Alle spesialtegn |
I |
Alle små og store bokstaver |
X |
Alle alfanumeriske tegn og spesialtegn |
Eksempel: med en maske LLUN er pnR5 et mulig generert passord.
Fast maske
En maske av formen FIXED:<value> godtas og produserer alltid samme verdi. Tegnene <, > og & er forbudt inne i den faste verdien.
Standardpolicyer — modusen ”embedded”¶
To policyer opprettes når organisasjonen opprettes, og de kan ikke slettes:
| Policy | Rolle |
|---|---|
| DefaultPolicy | Den viktigste standardpolicyen, i utgangspunktet uten rotasjon og uten aliaser. Den kan endres fritt. Det er policyen nye aliaser knyttes til som standard. |
| NorotationPolicy | Policy uten rotasjon: feltene Password mask, Renewal period, Special characters og Enable the policy er deaktivert. Den kan ikke endres for å aktivere rotasjon. |
Beskyttelse av standardpolicyene
Policyene DefaultPolicy, DefaultComputerPolicy og NorotationPolicy kan ikke slettes. Slettknappen deaktiveres så snart en av dem er med i utvalget. Slettes en annen policy, tilordnes aliasene som var knyttet til den, automatisk til DefaultPolicy.
Legge til en policy — modusen ”Systancia Access”¶
Klikk på knappen + i verktøyraden. Obligatoriske felt: Name, Password mask, Renewal period, Inactivity period of computers.
| Felt | Beskrivelse |
|---|---|
| Name | Navn på policyen. |
| Password mask | Se tegntabellen ovenfor. |
| Renewal period (days) | Antall dager mellom to rotasjoner. |
| Special characters | Liste over spesialtegn som er tillatt i genereringen. |
| Related accounts | Liste over kontoene policyen gjelder for. |
| Excluded accounts | Liste over utelatte kontoer. Alle kontoer som ikke er listet opp, omfattes da. Bare ett av de to filtrene kan være utfylt om gangen. |
| Enable the policy | Aktiverer eller deaktiverer policyen. Deaktivert for standardpolicyene. |
| Enable accounts discovery | Aktiverer automatisk oppdagelse av kontoer (forbeholdt policyer for lokale kontoer). |
| Local account policy / Service account policy | Gjensidig utelukkende valg; å velge det ene deaktiverer automatisk det andre. |
| Inactivity period of computers (days) | Antall dager som en ubrukt datamaskin utelates fra policyen etter. Verdien 0 utelater den aldri. Gjelder bare for policyer for lokale kontoer. |
| Advanced settings | Tre alternativer som er tilgjengelige for policyer for lokale kontoer: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automatisk aktivering kan bare brukes når begge de to andre er krysset av. |
Syntaks for kontofiltre¶
Ett eller flere filtre kan kombineres med et komma for å utgjøre en liste Related accounts eller Excluded accounts.
| Syntaks | Virkning |
|---|---|
prefix* |
Velger kontoene som begynner med prefix. |
*suffix |
Velger kontoene som slutter på suffix. |
full_name |
Velger kontoene som har nøyaktig dette navnet. |
Forutsetninger¶
For å aktivere siden Password policies i modusen ”Systancia Access”:
- må konfigurasjonen av tilgangen til Vault være fullført med hell — se Password vault;
- må en Systancia Access-server i versjon 10.0.0.7 eller nyere være tilgjengelig.
Legge til en policy — modusen ”embedded”¶
Klikk på knappen + i verktøyraden. Obligatoriske felt: Name, Password mask, Renewal period.
| Felt | Beskrivelse |
|---|---|
| Name | Navn på policyen. |
| Password mask | Se tegntabellen. Deaktivert for NorotationPolicy. |
| Renewal period (days) | Antall dager mellom to rotasjoner. |
| Special characters | Liste over tillatte spesialtegn. |
| Enable the policy | Aktiverer eller deaktiverer policyen. Avkrysset som standard. |
| Key type | For aliaser som bruker en SSH-nøkkel: valg mellom RSA og ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 eller NIST P-521. Vises når nøkkeltypen er ECDSA. |
| RSA key size | Tallverdi mellom 2048 og 16384. Vises når nøkkeltypen er RSA. |
| Operations through a site | Er alternativet avkrysset, rutes rotasjonsoperasjonene gjennom et site som velges i listen. |
En liste med to kolonner og dra og slipp (tilgjengelige / valgte) gjør det mulig å knytte aliaser til policyen. Hver tabell har et søkefelt og en knapp Select all.
Tilknytning alias / policy
Et alias kan bare være knyttet til én policy. De valgte aliasene løses automatisk fra sin tidligere policy ved valideringen. Et alias som løses uten å bli knyttet til en annen policy, føres tilbake under DefaultPolicy.
Endre en policy¶
Velg policyen i listen og klikk på endringsknappen, eller dobbeltklikk på raden. Endringsvinduet bruker feltene fra skjemaet for å legge til som svarer til den aktive modusen. Feltet Name er skrivebeskyttet når policyen er opprettet.
Slette en policy¶
Velg én eller flere policyer og klikk på knappen ×. Det kreves en bekreftelse. Standardpolicyene er beskyttet og kan ikke slettes. I modusen ”embedded” føres aliasene som var knyttet til en slettet policy, automatisk tilbake under DefaultPolicy.