Przejdź do treści

Password vault

Alias sejfu wiąże krótką nazwę z danymi uwierzytelniającymi konta: aplikacje platformy odwołują się do niego, aby otworzyć sesję bez znajomości hasła przez użytkownika, a sejf może rotować to hasło w jego imieniu. Ta strona obejmuje dwa moduły, które zarządzają tymi aliasami: Password vault i Keeper vault.

To, co oferuje moduł Password vault, zależy od trybu sejfu haseł ustawionego w general options. Jednocześnie aktywny jest tylko jeden tryb:

Tryb Kto przechowuje sekret i kto go rotuje
Embedded Sama platforma. Rotacją kierują password policies zadeklarowane w konsoli.
Systancia Access Zewnętrzny serwer Systancia Access. Rotacja jest delegowana do agentów Systancia Access wdrożonych na stacjach roboczych.
Keeper Security Zewnętrzny sejf Keeper, przeglądany przez moduł Keeper vault (sekcja Keeper vault).

Alias pozostaje związany z trybem, który go utworzył

Po zmianie trybu aliasy utworzone w poprzednim trybie pozostają widoczne i można je usunąć, ale nie można ich już edytować: ich edycja jest możliwa tylko w trybie, w którym zostały utworzone.


Password vault w trybie „Embedded”

Konfiguracja dostępu do Vault

Przycisk Configuration na pasku narzędzi otwiera okno Safe access configuration. W trybie Embedded służy do przeniesienia przechowywania sekretów do zdalnej bazy danych, w sekcji Remote database.

Pole Opis
Database type Docelowy silnik. Domyślnie postgresql.
Server Nazwa hosta lub adres serwera bazy danych.
Port Port nasłuchu, od 0 do 65535.
Username / Password Dane uwierzytelniające do połączenia z bazą danych.
SSL usage Tryb SSL połączenia. Domyślnie verify-full.
Certificate authority (base64) Plik urzędu certyfikacji, który podpisał certyfikat serwera, do przesłania.
Site Site używany do połączenia z serwerem bazy danych.

W razie niepowodzenia w oknie pojawia się sekcja Connection test, która przedstawia szczegóły wyniku.

Zmiana bazy danych: dwie decyzje do podjęcia

Wskazanie innej bazy danych otwiera okno Database switch settings, które oferuje opcje Create the new database oraz Transfer existing data in the new database. Bez przeniesienia już zadeklarowane aliasy nie zostaną zachowane.

Dodawanie aliasu

Przycisk + otwiera okno Add alias. Pole Type decyduje o pozostałej części formularza.

Wspólne pole Opis
Alias Pole obowiązkowe. Zamieniane na małe litery. Znaki @ , < & > " są odrzucane.
Type LDAP password (wybrany domyślnie), SSH key lub SSH password.
Domain Domena konta. Zablokowane dla obu typów SSH. Znaki specjalne są odrzucane.
Username Pole obowiązkowe. Nazwa konta docelowego. Znak \ jest odrzucany.
Password / Confirmation Pola obowiązkowe, z wyjątkiem typu SSH key. Obie wartości muszą być zgodne.
Policy W sekcji Password rotation: zasada rotacji stosowana do tego aliasu. Pole obowiązkowe, domyślnie DefaultPolicy. Zobacz Password policies.

Typ wybrany domyślnie. Brak dodatkowego pola.

Pole Opis
SSH key Plik klucza prywatnego do zapisania. Jego zawartość musi zaczynać się od -----BEGIN ... PRIVATE KEY----- lub być w formacie PuTTY (PuTTY-User-Key-File-).
Password Fraza hasła klucza. Opcjonalna, jeśli klucz nie jest zaszyfrowany.
(aplikacje SSH) Dwie listy przeciągnij i upuść, dostępne i wybrane, zasilane z już zadeklarowanych aplikacji SSH. Gdy nie ma żadnej, lista wyświetla No SSH application.

Dwa warunki, o których warto wiedzieć

Aplikacje SSH muszą zostać wcześniej zadeklarowane, aby się tutaj pojawiły. Klucz SSH nie jest zgodny ze standardową aplikacją SSH: wybranie takiej powoduje odrzucenie zatwierdzenia.

Pole Opis
(aplikacje SSH) Te same listy przeciągnij i upuść co dla klucza SSH.

Edycja aliasu

Wybierz alias i kliknij ikonę Properties albo kliknij dwukrotnie wiersz: otworzy się okno Edit alias. Pole Alias staje się zwykłym tekstem wyświetlanym. Edytowane są tutaj tylko aliasy utworzone w trybie Embedded.

Wyświetlanie bieżącego hasła

Przycisk Display current password pobiera hasło przechowywane w Vault.

Sytuacja Zachowanie
Wyświetlanie haseł jest zabronione w opcjach ogólnych Przycisk nie pojawia się.
Alias nie jest powiązany z włączoną zasadą Przycisk jest nieaktywny.
Nie doszło jeszcze do żadnej rotacji Komunikat informuje, że hasło jest nieznane.
Hasło jest dostępne Po potwierdzeniu pojawia się obok przycisku; kolejne kliknięcie je ukrywa.

Wyświetlenie hasła wywołuje jego rotację

Wyświetlenie sprawia, że usługa odnawia je po upływie czasu ustawionego w opcjach ogólnych — domyślnie 30 minut. Dlatego zawsze wymagane jest potwierdzenie.

Usuwanie aliasu

Wybierz jeden lub więcej aliasów i kliknij ×. Wymagane jest potwierdzenie. W aplikacjach, które opierały się na tym aliasie, ustawienie SSO zmienia się z Fixed na Enabled.

Wymuszanie odnowienia hasła

Wybierz jeden lub więcej aliasów powiązanych z włączoną zasadą, a następnie kliknij Force password renewal. Wymagane jest potwierdzenie. Przycisk pozostaje nieaktywny, jeśli jeden z wybranych aliasów nie ma włączonej zasady.


Password vault w trybie „Systancia Access”

Konfiguracja dostępu do Vault

Przycisk Configuration otwiera to samo okno Safe access configuration, które przedstawia tutaj dwie sekcje.

Systancia Access server settings

Pole Opis
Server Nazwa hosta lub adres serwera Systancia Access.
Use SSL Komunikacja przez HTTPS. Domyślnie zaznaczone.
Port Port usługi. Domyślnie 99.
Path Ścieżka usługi sieciowej. Domyślnie /service.asmx.
Site Site używany do połączenia z serwerem. Site bez Edge Gateway w stanie online jest odrzucany przy zatwierdzaniu.

Default credentials

Pole Opis
Username / Password Domyślne dane uwierzytelniające dostępu do serwera Systancia Access.

Zmiana adresu serwera usuwa aliasy

Zmiana adresu serwera po pierwszej konfiguracji wymaga potwierdzenia: jego przyjęcie usuwa istniejące aliasy, które odnosiły się do poprzedniego serwera.

Dodawanie aliasu

Przycisk + otwiera okno Add alias. O pozostałej części decydują dwa przyciski opcji: User vault albo Shared vault, przy czym drugi jest wybrany domyślnie.

Wspólne pole Opis
Alias Pole obowiązkowe. Zamieniane na małe litery. Znaki @ , < & > " są odrzucane.
Password / Confirmation Hasło do zapisania w Vault. Obie wartości muszą być zgodne.
Pole Opis
Access Container Kontener Systancia Access, w którym ma zostać zapisany sekret.
Application name Nazwa usługi do utworzenia w kontenerze.
Username Nazwa konta docelowego. Znaki @ i \ są odrzucane.
Domain Domena konta.
Pole Opis
Mode Oferowana jest tylko jedna wartość: Password rotation.
Access Container Oczekiwana jest pełna nazwa DN kontenera — na przykład CN=admaccess@T4.local,OU=Access,DC=access. Pomarańczowe ostrzeżenie przypomina o tym w formularzu.
Application name Nazwa usługi do utworzenia w kontenerze.
Username / Domain Tylko do odczytu. Konto wybiera się przez ikonę Properties, spośród managed accounts; domena i DN wypełniają się następnie same.
Password / Confirmation Zablokowane, gdy tylko wybrane zarządzane konto zostało już poddane rotacji: jego bieżące hasło przechowuje mechanizm, nie ma już nic do wpisania.

Edycja aliasu

Wybierz alias i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Okno Edit alias oferuje te same pola; Alias, wybór Vault, Mode, Access Container i Username nie mogą już być zmieniane. Edytowane są tutaj tylko aliasy utworzone w trybie Systancia Access.

Usuwanie aliasu

Wybierz jeden lub więcej aliasów i kliknij ×. Wymagane jest potwierdzenie. W aplikacjach, które opierały się na tym aliasie, ustawienie SSO zmienia się z Fixed na Enabled.

Wymuszanie odnowienia hasła

Wybierz jeden lub więcej aliasów i kliknij Force password renewal. Wymagane jest potwierdzenie. Przycisk jest aktywny tylko wtedy, gdy wybrane aliasy są powiązane z włączoną zasadą rotacji.


Keeper vault

Moduł Keeper vault przegląda drzewo folderów Keeper i wyświetla zawarte w nich aliasy. Służy wyłącznie do wglądu: tworzenie, edycja i usuwanie odbywają się po stronie Keeper.

Konfigurowanie dostępu

Przycisk Configuration na pasku narzędzi wymaga jednej informacji.

Pole Opis
Access token Pole obowiązkowe. Token API Keeper pozwalający na odczyt folderów i rekordów.

Token odrzucony przez Keeper prowadzi do wyraźnego komunikatu o błędzie.

Przeglądanie aliasów

Po przyjęciu konfiguracji ekran dzieli się na dwa panele: po lewej drzewo folderów wczytane z Keeper, z przyciskiem odświeżania w stopce; po prawej lista aliasów wybranego folderu, z kolumnami Alias, Type i Description oraz polem wyszukiwania filtrującym bieżący folder.