Password policies¶
Moduł Password policies definiuje zasady stosowane do automatycznej rotacji haseł w sejfie. Każda zasada skupia schemat generowania, okres odnowienia, listę dozwolonych znaków specjalnych oraz, w zależności od trybu, listę kont lub aliasów docelowych.
Zawartość formularzy zależy od trybu sejfu wybranego w opcjach globalnych. Zobacz Password vault, aby poznać wybór trybu.
Zasady wspólne¶
Główna tabela wymienia istniejące zasady. Ikona na początku każdego wiersza wskazuje wizualnie, czy zasada jest włączona (zielona), czy nie. W trybie „Systancia Access” dwie dodatkowe kolumny pokazują typ zasady (lokalna / usługi) i jej wersję.
Maska hasła¶
Maska jest ciągiem znaków, który wskazuje dla każdej pozycji zbiór wartości, z którego usługa losuje znak.
| Znak | Odpowiadający zbiór |
|---|---|
O |
Wszystkie cyfry (0-9) i wielkie litery |
P |
Wielkie litery od G do Z |
N |
Wszystkie cyfry (0-9) |
L |
Wszystkie małe litery (a do z) |
U |
Wszystkie wielkie litery (A do Z) |
A |
Znaki alfanumeryczne |
S |
Wszystkie symbole specjalne |
I |
Wszystkie małe i wielkie litery |
X |
Wszystkie znaki alfanumeryczne i symbole specjalne |
Przykład: dla maski LLUN możliwym wygenerowanym hasłem jest pnR5.
Maska stała
Maska w postaci FIXED:<value> jest przyjmowana i zawsze daje tę samą wartość. Znaki <, > i & są zabronione wewnątrz wartości stałej.
Zasady domyślne — tryb „embedded”¶
Dwie zasady są tworzone przy tworzeniu organizacji i nie można ich usunąć:
| Zasada | Rola |
|---|---|
| DefaultPolicy | Główna zasada domyślna, początkowo bez rotacji i bez aliasów. Można ją dowolnie edytować. To do niej domyślnie przypisywane są nowe aliasy. |
| NorotationPolicy | Zasada bez rotacji: pola Password mask, Renewal period, Special characters i Enable the policy są zablokowane. Nie można jej zmodyfikować, aby włączyć rotację. |
Ochrona zasad domyślnych
Zasad DefaultPolicy, DefaultComputerPolicy i NorotationPolicy nie można usunąć. Przycisk usuwania jest blokowany, gdy tylko jedna z nich znajdzie się w wyborze. Jeśli usunięta zostanie inna zasada, aliasy, które były do niej przypisane, są automatycznie przenoszone do DefaultPolicy.
Dodawanie zasady — tryb „Systancia Access”¶
Kliknij przycisk + na pasku narzędzi. Pola obowiązkowe: Name, Password mask, Renewal period, Inactivity period of computers.
| Pole | Opis |
|---|---|
| Name | Nazwa zasady. |
| Password mask | Zobacz powyższą tabelę znaków. |
| Renewal period (days) | Liczba dni między dwiema rotacjami. |
| Special characters | Lista znaków specjalnych dozwolonych w procesie generowania. |
| Related accounts | Lista kont, do których stosuje się zasada. |
| Excluded accounts | Lista wykluczonych kont. Objęte jest wtedy każde konto, które nie zostało wymienione. Jednocześnie można wypełnić tylko jeden z dwóch filtrów. |
| Enable the policy | Włącza lub wyłącza zasadę. Zablokowane dla zasad domyślnych. |
| Enable accounts discovery | Włącza automatyczne wykrywanie kont (zastrzeżone dla zasad kont lokalnych). |
| Local account policy / Service account policy | Wybór wykluczający; wybranie jednego automatycznie blokuje drugie. |
| Inactivity period of computers (days) | Liczba dni, po których nieużywany komputer jest wykluczany z zasady. Wartość 0 nigdy go nie wyklucza. Dotyczy tylko zasad kont lokalnych. |
| Advanced settings | Trzy opcje dostępne dla zasad kont lokalnych: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automatycznego włączania można użyć tylko wtedy, gdy zaznaczone są oba pozostałe. |
Składnia filtrów kont¶
Jeden lub kilka filtrów można połączyć przecinkiem, aby utworzyć listę Related accounts lub Excluded accounts.
| Składnia | Skutek |
|---|---|
prefix* |
Wybiera konta zaczynające się od prefix. |
*suffix |
Wybiera konta zakończone na suffix. |
full_name |
Wybiera konta noszące dokładnie tę nazwę. |
Warunki wstępne¶
Aby aktywować stronę Password policies w trybie „Systancia Access”:
- konfiguracja dostępu do sejfu musi zostać pomyślnie ukończona — zobacz Password vault;
- musi być dostępny serwer Systancia Access w wersji 10.0.0.7 lub nowszej.
Dodawanie zasady — tryb „embedded”¶
Kliknij przycisk + na pasku narzędzi. Pola obowiązkowe: Name, Password mask, Renewal period.
| Pole | Opis |
|---|---|
| Name | Nazwa zasady. |
| Password mask | Zobacz tabelę znaków. Zablokowane dla NorotationPolicy. |
| Renewal period (days) | Liczba dni między dwiema rotacjami. |
| Special characters | Lista dozwolonych znaków specjalnych. |
| Enable the policy | Włącza lub wyłącza zasadę. Domyślnie zaznaczone. |
| Key type | Dla aliasów używających klucza SSH: wybór między RSA i ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 lub NIST P-521. Pokazywane, gdy typem klucza jest ECDSA. |
| RSA key size | Wartość liczbowa od 2048 do 16384. Pokazywane, gdy typem klucza jest RSA. |
| Operations through a site | Gdy opcja jest zaznaczona, operacje rotacji są kierowane przez site wybrany z listy. |
Dwukolumnowa lista typu przeciągnij i upuść (dostępne / wybrane) pozwala powiązać aliasy z zasadą. Każda tabela ma pole wyszukiwania i przycisk Select all.
Powiązanie alias / zasada
Alias może być powiązany tylko z jedną zasadą. Wybrane aliasy są przy zatwierdzeniu automatycznie odłączane od swojej dawnej zasady. Alias odłączony bez przypisania do innej zasady wraca pod DefaultPolicy.
Edycja zasady¶
Wybierz zasadę na liście i kliknij przycisk edycji albo kliknij dwukrotnie wiersz. Okno edycji używa pól formularza dodawania odpowiadających aktywnemu trybowi. Pole Name jest tylko do odczytu po utworzeniu zasady.
Usuwanie zasady¶
Wybierz jedną lub kilka zasad i kliknij przycisk ×. Wymagane jest potwierdzenie. Zasady domyślne są chronione i nie można ich usunąć. W trybie „embedded” aliasy przypisane do usuniętej zasady wracają automatycznie pod DefaultPolicy.