Gå til innhold

Password policies

Modulen Password policies definerer reglene som anvendes på den automatiske rotasjonen av passordene i Vault. Hver policy samler et genereringsskjema, en fornyelsesperiode, en liste over tillatte spesialtegn og, avhengig av modusen, listen over målkontoer eller målaliaser.

Innholdet i skjemaene avhenger av Vault-modusen som er valgt i de globale alternativene. Se Password vault for valg av modus.


Felles prinsipper

Hovedtabellen lister opp de eksisterende policyene. Et ikon i begynnelsen av hver rad viser tydelig om policyen er aktivert (grønt) eller ikke. I modusen ”Systancia Access” viser to ekstra kolonner policyens type (lokal / tjeneste) og versjon.

Passordmaske

Masken er en rekke tegn som for hver posisjon angir settet av verdier som tjenesten trekker et tegn tilfeldig fra.

Tegn Tilsvarende sett
O Alle siffer (0-9) og store bokstaver
P Store bokstaver fra G til Z
N Alle siffer (0-9)
L Alle små bokstaver (a til z)
U Alle store bokstaver (A til Z)
A Alfanumeriske tegn
S Alle spesialtegn
I Alle små og store bokstaver
X Alle alfanumeriske tegn og spesialtegn

Eksempel: med en maske LLUN er pnR5 et mulig generert passord.

Fast maske

En maske av formen FIXED:<value> godtas og produserer alltid samme verdi. Tegnene <, > og & er forbudt inne i den faste verdien.

Standardpolicyer — modusen ”embedded”

To policyer opprettes når organisasjonen opprettes, og de kan ikke slettes:

Policy Rolle
DefaultPolicy Den viktigste standardpolicyen, i utgangspunktet uten rotasjon og uten aliaser. Den kan endres fritt. Det er policyen nye aliaser knyttes til som standard.
NorotationPolicy Policy uten rotasjon: feltene Password mask, Renewal period, Special characters og Enable the policy er deaktivert. Den kan ikke endres for å aktivere rotasjon.

Beskyttelse av standardpolicyene

Policyene DefaultPolicy, DefaultComputerPolicy og NorotationPolicy kan ikke slettes. Slettknappen deaktiveres så snart en av dem er med i utvalget. Slettes en annen policy, tilordnes aliasene som var knyttet til den, automatisk til DefaultPolicy.


Legge til en policy — modusen ”Systancia Access”

Klikk på knappen + i verktøyraden. Obligatoriske felt: Name, Password mask, Renewal period, Inactivity period of computers.

Felt Beskrivelse
Name Navn på policyen.
Password mask Se tegntabellen ovenfor.
Renewal period (days) Antall dager mellom to rotasjoner.
Special characters Liste over spesialtegn som er tillatt i genereringen.
Related accounts Liste over kontoene policyen gjelder for.
Excluded accounts Liste over utelatte kontoer. Alle kontoer som ikke er listet opp, omfattes da. Bare ett av de to filtrene kan være utfylt om gangen.
Enable the policy Aktiverer eller deaktiverer policyen. Deaktivert for standardpolicyene.
Enable accounts discovery Aktiverer automatisk oppdagelse av kontoer (forbeholdt policyer for lokale kontoer).
Local account policy / Service account policy Gjensidig utelukkende valg; å velge det ene deaktiverer automatisk det andre.
Inactivity period of computers (days) Antall dager som en ubrukt datamaskin utelates fra policyen etter. Verdien 0 utelater den aldri. Gjelder bare for policyer for lokale kontoer.
Advanced settings Tre alternativer som er tilgjengelige for policyer for lokale kontoer: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automatisk aktivering kan bare brukes når begge de to andre er krysset av.

Syntaks for kontofiltre

Ett eller flere filtre kan kombineres med et komma for å utgjøre en liste Related accounts eller Excluded accounts.

Syntaks Virkning
prefix* Velger kontoene som begynner med prefix.
*suffix Velger kontoene som slutter på suffix.
full_name Velger kontoene som har nøyaktig dette navnet.

Forutsetninger

For å aktivere siden Password policies i modusen ”Systancia Access”:

  • må konfigurasjonen av tilgangen til Vault være fullført med hell — se Password vault;
  • må en Systancia Access-server i versjon 10.0.0.7 eller nyere være tilgjengelig.

Legge til en policy — modusen ”embedded”

Klikk på knappen + i verktøyraden. Obligatoriske felt: Name, Password mask, Renewal period.

Felt Beskrivelse
Name Navn på policyen.
Password mask Se tegntabellen. Deaktivert for NorotationPolicy.
Renewal period (days) Antall dager mellom to rotasjoner.
Special characters Liste over tillatte spesialtegn.
Enable the policy Aktiverer eller deaktiverer policyen. Avkrysset som standard.
Key type For aliaser som bruker en SSH-nøkkel: valg mellom RSA og ECDSA.
ECDSA curve NIST P-256, NIST P-384 eller NIST P-521. Vises når nøkkeltypen er ECDSA.
RSA key size Tallverdi mellom 2048 og 16384. Vises når nøkkeltypen er RSA.
Operations through a site Er alternativet avkrysset, rutes rotasjonsoperasjonene gjennom et site som velges i listen.

En liste med to kolonner og dra og slipp (tilgjengelige / valgte) gjør det mulig å knytte aliaser til policyen. Hver tabell har et søkefelt og en knapp Select all.

Tilknytning alias / policy

Et alias kan bare være knyttet til én policy. De valgte aliasene løses automatisk fra sin tidligere policy ved valideringen. Et alias som løses uten å bli knyttet til en annen policy, føres tilbake under DefaultPolicy.


Endre en policy

Velg policyen i listen og klikk på endringsknappen, eller dobbeltklikk på raden. Endringsvinduet bruker feltene fra skjemaet for å legge til som svarer til den aktive modusen. Feltet Name er skrivebeskyttet når policyen er opprettet.

Slette en policy

Velg én eller flere policyer og klikk på knappen ×. Det kreves en bekreftelse. Standardpolicyene er beskyttet og kan ikke slettes. I modusen ”embedded” føres aliasene som var knyttet til en slettet policy, automatisk tilbake under DefaultPolicy.