Ir para o conteúdo

Managed accounts

O módulo Managed accounts enumera as contas locais ou de domínio cuja palavra-passe é assumida pelo Bastion e serve de ponto de entrada para acompanhar as suas rotações. O que nele pode ser feito depende inteiramente do modo de Vault de palavras-passe definido nas general options — os dois modos não se baseiam no mesmo mecanismo.

Em modo Systancia Access, os agentes Systancia Access implementados nas máquinas encarregam-se do trabalho: descobrem onde a conta é utilizada, alteram a sua palavra-passe quando é devido e propagam-na a cada uma dessas utilizações. O módulo é então totalmente administrável — declarar uma conta, modificá-la, eliminá-la, forçar uma rotação, apresentar a palavra-passe atual.

Em modo Embedded não há agente: a palavra-passe é conservada pelo Vault integrado da plataforma e a rotação é comandada pelas password policies aplicadas aos alias do vault. O módulo limita-se então a informar sobre essas contas e as suas rotações: não expõe nenhuma ação.

Como saber que modo está em vigor

Em modo Embedded, a barra de ferramentas não contém nenhum botão — nem +, nem Edit, nem ×, nem Force password renewal —, fazer duplo clique numa linha não abre nada e a coluna Type desaparece da grelha. Se vê esses botões, está em modo Systancia Access.


Lista de contas — nos dois modos

A janela abre na lista paginada de contas. Quando está vazia, apresenta No managed account available. Um campo de pesquisa filtra a lista por uma subcadeia do nome.

Coluna Descrição
Name Nome da conta gerida.
Domain Domínio ou máquina onde reside a conta.
Type Local account ou Service account. ⚠ Coluna presente apenas em modo Systancia Access.
Last rotation Data da última rotação, com o formato DD/MM/YYYY. Enquanto não tiver ocorrido nenhuma rotação, a célula apresenta Password renewal pending.
Rotations Número de rotações realizadas sobre essa conta, seguido de um ícone de rotação.

Modo Systancia Access — gerir as contas

Esta secção só se aplica ao modo Systancia Access. Em modo Embedded, não é oferecida nenhuma destas ações.

Adicionar uma conta

O botão + abre a janela Add managed account.

Campo Descrição
Name Nome da conta a gerir. Os caracteres \ / " [ ] : \| < > + = ; , ? * @ são rejeitados; uma entrada incorreta apresenta Invalid name: some special characters are forbidden.
Host Obrigatório. Domínio ou máquina que aloja a conta. Também neste campo os caracteres de pontuação são rejeitados.
Initial password Obrigatório. Palavra-passe atual da conta, antes de os agentes a assumirem.
Local account / Service account Natureza da conta. Ambos os botões estão inativos nesta versão: qualquer conta criada a partir deste formulário é uma conta de serviço.

Clique em Validate para guardar.

As utilizações de uma conta gerem-se noutro módulo

É o agente Systancia Access que deteta as utilizações de uma conta — serviços Windows, tarefas agendadas, alias do Vault, bases de dados SSH ou MSSQL. Não se declaram, portanto, aqui: são revistas e ajustadas a partir do módulo Managed account usages, que permite incluir ou excluir cada utilização da rotação.

Modificar uma conta

Selecione uma conta e clique no ícone Properties, ou faça duplo clique na linha. A janela Edit managed account oferece os mesmos campos, com duas diferenças: Name e Host passam a ser simples texto apresentado, e Initial password desaparece — só tem sentido na assunção inicial.

Apresentar a palavra-passe atual

Ao modificar, pode ser oferecido um botão Display current password. Ao clicar nele é pedida uma confirmação com a mensagem Are you sure you want to display the password? If it is displayed, it will be renewed within n minute(s) by the agents concerned — sendo n o prazo de renovação configurado para a plataforma. Ao confirmar, a palavra-passe aparece junto ao botão.

Três condições para ver esse botão

Só aparece em modo Systancia Access, só ao modificar uma conta existente e só se a configuração global da plataforma permitir apresentar as palavras-passe. Além disso, se nenhuma rotação tiver produzido ainda uma palavra-passe, o valor apresentado é Unknown password.

Forçar a renovação da palavra-passe

Selecione uma ou mais contas e clique em Force password renewal. É pedida uma confirmação, no singular ou no plural consoante a seleção. Ao confirmar, o pedido é transmitido aos agentes e a lista é atualizada.

Eliminar uma conta

Selecione uma ou mais contas e clique no botão ×. É pedida uma confirmação, no singular ou no plural. É permitida a seleção múltipla.


Modo Embedded — apenas leitura

Esta secção só se aplica ao modo Embedded.

As contas enumeradas são as que os alias do Vault integrado transportam. A grelha indica o seu nome, o seu domínio, a data da sua última rotação e o número de rotações realizadas; a coluna Type não é apresentada.

Este módulo não oferece nenhuma ação: não há nada a declarar, modificar nem eliminar nele, e a rotação não é desencadeada a partir daqui.

To… Go to…
declarar a conta e a sua palavra-passe Password vault, como alias
definir a frequência e as regras de rotação Password policies
verificar que uma exposição foi efetivamente seguida de uma rotação History of exposure