Gå til innhold

Password vault

Et alias i Vault knytter et kortnavn til påloggingsdataene for en konto: applikasjonene på plattformen viser til det for å åpne en økt uten at brukeren kjenner passordet, og Vault kan rotere dette passordet på brukerens vegne. Denne siden dekker de to modulene som forvalter disse aliasene: Password vault og Keeper vault.

Hva modulen Password vault tilbyr, avhenger av Vault-modusen som er satt i general options. Bare én modus er aktiv om gangen:

Modus Hvem som holder hemmeligheten, og hvem som roterer den
Embedded Plattformen selv. Rotasjonen styres av password policies som er deklarert i konsollet.
Systancia Access En ekstern Systancia Access-server. Rotasjonen er delegert til Systancia Access-agentene som er rullet ut på arbeidsstasjonene.
Keeper Security En ekstern Keeper-vault, som gjennomses av modulen Keeper vault (avsnittet Keeper vault).

Et alias forblir bundet til modusen som opprettet det

Etter et modusskifte forblir aliasene som er opprettet i den forrige modusen, synlige og kan slettes, men de kan ikke lenger endres: å endre dem er bare mulig i modusen de ble opprettet i.


Password vault i modus ”Embedded”

Konfigurasjon av Vault-tilgang

Verktøylinjeknappen Configuration åpner vinduet Safe access configuration. I Embedded-modus brukes det til å flytte lagringen av hemmeligheter til en ekstern database, i boksen Remote database.

Felt Beskrivelse
Database type Måldatabasesystem. postgresql som standard.
Server Vertsnavn eller adresse til databaseserveren.
Port Lytteport, mellom 0 og 65535.
Username / Password Påloggingsinformasjon for å koble til databasen.
SSL usage SSL-modus for tilkoblingen. verify-full som standard.
Certificate authority (base64) Fil for autoriteten som signerte serversertifikatet, som skal lastes opp.
Site Sitet som brukes til å nå databaseserveren.

Ved feil vises en boks Connection test i vinduet, som beskriver utfallet.

Databasebytte: to beslutninger å ta

Å peke på en annen database åpner vinduet Database switch settings, som tilbyr Create the new database og Transfer existing data in the new database. Uten overføringen følger ikke aliasene som allerede er deklarert, med.

Legge til et alias

Knappen + åpner vinduet Add alias. Feltet Type styrer resten av skjemaet.

Felles felt Beskrivelse
Alias Obligatorisk. Tvinges til små bokstaver. Tegnene @ , < & > " avvises.
Type LDAP password (valgt som standard), SSH key eller SSH password.
Domain Kontoens domene. Deaktivert for begge SSH-typene. Spesialtegn avvises.
Username Obligatorisk. Navn på målkontoen. Tegnet \ avvises.
Password / Confirmation Obligatorisk, unntatt for typen SSH key. Begge verdiene må stemme overens.
Policy I boksen Password rotation: rotasjonspolicyen som brukes på dette aliaset. Obligatorisk, DefaultPolicy som standard. Se Password policies.

Typen som er valgt som standard. Ingen ekstra felt.

Felt Beskrivelse
SSH key Fil for den private nøkkelen som skal lagres. Innholdet må begynne med -----BEGIN ... PRIVATE KEY-----, eller være i PuTTY-format (PuTTY-User-Key-File-).
Password Nøkkelens passfrase. Valgfritt hvis nøkkelen ikke er kryptert.
(SSH-applikasjoner) To dra-og-slipp-lister, tilgjengelige og valgte, matet av SSH-applikasjonene som allerede er deklarert. Når det ikke finnes noen, viser listen No SSH application.

To betingelser du bør kjenne

SSH-applikasjonene må være deklarert på forhånd for å vises her. Og en SSH-nøkkel er ikke kompatibel med en standard SSH-applikasjon: å velge en slik fører til at valideringen avvises.

Felt Beskrivelse
(SSH-applikasjoner) Samme dra-og-slipp-lister som for SSH-nøkkelen.

Endre et alias

Velg aliaset og klikk på ikonet Properties, eller dobbeltklikk på raden: vinduet Edit alias åpnes. Feltet Alias blir ren visningstekst. Bare aliaser som er opprettet i Embedded-modus, endres her.

Vise det gjeldende passordet

Knappen Display current password henter passordet som Vault har.

Situasjon Virkemåte
Visning av passord er nektet i de generelle alternativene Knappen vises ikke.
Aliaset er ikke knyttet til en aktivert policy Knappen er inaktiv.
Ingen rotasjon har funnet sted ennå En melding sier at passordet er ukjent.
Et passord er tilgjengelig Etter bekreftelse vises det ved siden av knappen; et nytt klikk skjuler det.

Å vise passordet utløser rotasjonen av det

Å vise det fører til at tjenesten fornyer det når fristen som er satt i de generelle alternativene, utløper — 30 minutter som standard. Det bes derfor alltid om en bekreftelse.

Slette et alias

Velg ett eller flere aliaser og klikk på ×. Det bes om en bekreftelse. For applikasjonene som støttet seg på aliaset, går SSO-innstillingen fra Fixed til Enabled.

Tvinge fornyelse av passord

Velg ett eller flere aliaser som er knyttet til en aktivert policy, og klikk deretter på Force password renewal. Det bes om en bekreftelse. Knappen forblir inaktiv hvis ett av de valgte aliasene ikke har noen aktivert policy.


Password vault i modus ”Systancia Access”

Konfigurasjon av Vault-tilgang

Knappen Configuration åpner det samme vinduet Safe access configuration, som her viser to bokser.

Systancia Access server settings

Felt Beskrivelse
Server Vertsnavn eller adresse til Systancia Access-serveren.
Use SSL Kommunikasjon over HTTPS. Avmerket som standard.
Port Tjenestens port. 99 som standard.
Path Bane til webtjenesten. /service.asmx som standard.
Site Sitet som brukes til å nå serveren. Et site uten en Edge Gateway som er online, avvises ved valideringen.

Default credentials

Felt Beskrivelse
Username / Password Standard tilgangsinformasjon for Systancia Access-serveren.

Å endre serveradressen tømmer aliasene

Å endre serveradressen etter en første konfigurasjon ber om en bekreftelse: å godta sletter de eksisterende aliasene som viste til den tidligere serveren.

Legge til et alias

Knappen + åpner vinduet Add alias. To radioknapper styrer resten: User vault eller Shared vault, sistnevnte valgt som standard.

Felles felt Beskrivelse
Alias Obligatorisk. Tvinges til små bokstaver. Tegnene @ , < & > " avvises.
Password / Confirmation Passordet som skal lagres i Vault. Begge verdiene må stemme overens.
Felt Beskrivelse
Access Container Systancia Access-container som hemmeligheten skal lagres i.
Application name Navn på tjenesten som skal opprettes i containeren.
Username Navn på målkontoen. Tegnene @ og \ avvises.
Domain Kontoens domene.
Felt Beskrivelse
Mode Bare én verdi tilbys: Password rotation.
Access Container Containerens fullstendige DN forventes — for eksempel CN=admaccess@T4.local,OU=Access,DC=access. En oransje advarsel minner om det i skjemaet.
Application name Navn på tjenesten som skal opprettes i containeren.
Username / Domain Kun lesing. Kontoen velges via ikonet Properties, blant managed accounts; domenet og DN-en fylles deretter ut av seg selv.
Password / Confirmation Deaktivert så snart den valgte forvaltede kontoen allerede er rotert: dens gjeldende passord holdes av mekanismen, det er ingenting mer å skrive inn.

Endre et alias

Velg aliaset og klikk på ikonet Properties, eller dobbeltklikk på raden. Vinduet Edit alias tilbyr de samme feltene; Alias, valget av vault, Mode, Access Container og Username kan ikke lenger endres. Bare aliaser som er opprettet i Systancia Access-modus, endres her.

Slette et alias

Velg ett eller flere aliaser og klikk på ×. Det bes om en bekreftelse. For applikasjonene som støttet seg på aliaset, går SSO-innstillingen fra Fixed til Enabled.

Tvinge fornyelse av passord

Velg ett eller flere aliaser og klikk på Force password renewal. Det bes om en bekreftelse. Knappen er bare aktiv hvis de valgte aliasene er knyttet til en aktivert rotasjonspolicy.


Keeper vault

Modulen Keeper vault går gjennom et tre av Keeper-mapper og viser aliasene de inneholder. Den tjener bare til innsyn: å opprette, endre og slette skjer på Keeper-siden.

Konfigurere tilgangen

Verktøylinjeknappen Configuration ber om én enkelt opplysning.

Felt Beskrivelse
Access token Obligatorisk. Token for Keeper-API-et som gjør det mulig å lese mapper og poster.

Et token som avvises av Keeper, fører til en tydelig feilmelding.

Se gjennom aliasene

Så snart konfigurasjonen er godtatt, deles skjermen i to paneler: til venstre mappetreet som er lastet fra Keeper, med en oppdateringsknapp i bunnteksten; til høyre aliaslisten for den valgte mappen, med kolonnene Alias, Type og Description, og et søkefelt som filtrerer den gjeldende mappen.