Password policies¶
O módulo Password policies define as regras aplicadas à rotação automática das palavras-passe do Vault. Cada política centraliza um esquema de geração, um período de renovação, uma lista de caracteres especiais permitidos e, consoante o modo, a lista de contas ou de alias de destino.
O conteúdo dos formulários depende do modo de Vault escolhido nas opções globais. Consulte Password vault para a escolha do modo.
Princípios comuns¶
A grelha principal enumera as políticas existentes. Um ícone no início de cada linha indica visualmente se a política está ativada (verde) ou não. Em modo «Systancia Access», duas colunas adicionais apresentam o tipo da política (local / de serviço) e a sua versão.
Máscara de palavra-passe¶
A máscara é uma sequência de caracteres que indica, para cada posição, o conjunto de valores de onde o serviço escolhe um carácter ao acaso.
| Carácter | Conjunto correspondente |
|---|---|
O |
Todos os algarismos (0-9) e maiúsculas |
P |
Maiúsculas de G a Z |
N |
Todos os algarismos (0-9) |
L |
Todas as minúsculas (a a z) |
U |
Todas as maiúsculas (A a Z) |
A |
Caracteres alfanuméricos |
S |
Todos os símbolos especiais |
I |
Todas as minúsculas e maiúsculas |
X |
Todos os caracteres alfanuméricos e os símbolos especiais |
Exemplo: para uma máscara LLUN, uma palavra-passe gerada possível é pnR5.
Máscara fixa
É admitida uma máscara com a forma FIXED:<value>, que produz sempre o mesmo valor. Os caracteres <, > e & são proibidos dentro do valor fixo.
Políticas predefinidas — modo «embedded»¶
São criadas duas políticas na criação da organização, que não podem ser eliminadas:
| Política | Função |
|---|---|
| DefaultPolicy | Política predefinida principal, inicialmente sem rotação nem alias. Pode ser modificada livremente. É a política à qual os novos alias são associados por predefinição. |
| NorotationPolicy | Política sem rotação: os campos Password mask, Renewal period, Special characters e Enable the policy estão desativados. Não pode ser modificada para ativar a rotação. |
Proteção das políticas predefinidas
As políticas DefaultPolicy, DefaultComputerPolicy e NorotationPolicy não podem ser eliminadas. O botão de eliminação é desativado assim que uma delas figura na seleção. Se outra política for eliminada, os alias que lhe estavam associados são automaticamente reatribuídos a DefaultPolicy.
Adicionar uma política — modo «Systancia Access»¶
Clique no botão + da barra de ferramentas. Campos obrigatórios: Name, Password mask, Renewal period, Inactivity period of computers.
| Campo | Descrição |
|---|---|
| Name | Nome da política. |
| Password mask | Ver a tabela de caracteres acima. |
| Renewal period (days) | Número de dias entre duas rotações. |
| Special characters | Lista de caracteres especiais permitidos na geração. |
| Related accounts | Lista de contas às quais a política se aplica. |
| Excluded accounts | Lista de contas excluídas. Todas as contas que não figurem ficam então visadas. Só um dos dois filtros pode ser preenchido de cada vez. |
| Enable the policy | Ativa ou desativa a política. Desativado nas políticas predefinidas. |
| Enable accounts discovery | Ativa a descoberta automática de contas (reservada às políticas de contas locais). |
| Local account policy / Service account policy | Escolha exclusiva; selecionar uma desativa automaticamente a outra. |
| Inactivity period of computers (days) | Número de dias após os quais um computador sem utilização é excluído da política. O valor 0 nunca o exclui. Só se aplica às políticas de contas locais. |
| Advanced settings | Três opções disponíveis para as políticas de contas locais: Services management, Auto enabling of services for password rotation, Scheduled tasks management. A ativação automática só pode ser utilizada quando as outras duas estão selecionadas. |
Sintaxe dos filtros de contas¶
Um ou mais filtros podem combinar-se com uma vírgula para formar uma lista Related accounts ou Excluded accounts.
| Sintaxe | Efeito |
|---|---|
prefix* |
Seleciona as contas que começam por prefix. |
*suffix |
Seleciona as contas que terminam por suffix. |
full_name |
Seleciona as contas que têm exatamente este nome. |
Pré-requisitos¶
Para ativar a página Password policies em modo «Systancia Access»:
- a configuração de acesso ao Vault tem de ter sido concluída com êxito — ver Password vault;
- tem de estar disponível um servidor Systancia Access na versão 10.0.0.7 ou posterior.
Adicionar uma política — modo «embedded»¶
Clique no botão + da barra de ferramentas. Campos obrigatórios: Name, Password mask, Renewal period.
| Campo | Descrição |
|---|---|
| Name | Nome da política. |
| Password mask | Ver a tabela de caracteres. Desativado em NorotationPolicy. |
| Renewal period (days) | Número de dias entre duas rotações. |
| Special characters | Lista de caracteres especiais permitidos. |
| Enable the policy | Ativa ou desativa a política. Selecionado por predefinição. |
| Key type | Para os alias que utilizam uma chave SSH: escolha entre RSA e ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 ou NIST P-521. Apresentado quando o tipo de chave é ECDSA. |
| RSA key size | Valor numérico entre 2048 e 16384. Apresentado quando o tipo de chave é RSA. |
| Operations through a site | Se estiver selecionado, as operações de rotação são encaminhadas através de um site escolhido na lista. |
Uma lista de arrastar e largar de duas colunas (disponíveis / selecionados) permite associar alias à política. Cada grelha tem um campo de pesquisa e um botão Select all.
Associação alias / política
Um alias só pode estar associado a uma política. Os alias selecionados são automaticamente desassociados da sua política anterior ao validar. Um alias desassociado sem ficar associado a outra política volta a DefaultPolicy.
Modificar uma política¶
Selecione a política na lista e clique no botão de modificação, ou faça duplo clique na linha. A janela de modificação utiliza os campos do formulário de adição correspondente ao modo ativo. O campo Name é de apenas leitura depois de a política ter sido criada.
Eliminar uma política¶
Selecione uma ou mais políticas e clique no botão ×. É pedida confirmação. As políticas predefinidas estão protegidas e não podem ser eliminadas. Em modo «embedded», os alias associados a uma política eliminada voltam automaticamente a DefaultPolicy.