Ir para o conteúdo

Password policies

O módulo Password policies define as regras aplicadas à rotação automática das palavras-passe do Vault. Cada política centraliza um esquema de geração, um período de renovação, uma lista de caracteres especiais permitidos e, consoante o modo, a lista de contas ou de alias de destino.

O conteúdo dos formulários depende do modo de Vault escolhido nas opções globais. Consulte Password vault para a escolha do modo.


Princípios comuns

A grelha principal enumera as políticas existentes. Um ícone no início de cada linha indica visualmente se a política está ativada (verde) ou não. Em modo «Systancia Access», duas colunas adicionais apresentam o tipo da política (local / de serviço) e a sua versão.

Máscara de palavra-passe

A máscara é uma sequência de caracteres que indica, para cada posição, o conjunto de valores de onde o serviço escolhe um carácter ao acaso.

Carácter Conjunto correspondente
O Todos os algarismos (0-9) e maiúsculas
P Maiúsculas de G a Z
N Todos os algarismos (0-9)
L Todas as minúsculas (a a z)
U Todas as maiúsculas (A a Z)
A Caracteres alfanuméricos
S Todos os símbolos especiais
I Todas as minúsculas e maiúsculas
X Todos os caracteres alfanuméricos e os símbolos especiais

Exemplo: para uma máscara LLUN, uma palavra-passe gerada possível é pnR5.

Máscara fixa

É admitida uma máscara com a forma FIXED:<value>, que produz sempre o mesmo valor. Os caracteres <, > e & são proibidos dentro do valor fixo.

Políticas predefinidas — modo «embedded»

São criadas duas políticas na criação da organização, que não podem ser eliminadas:

Política Função
DefaultPolicy Política predefinida principal, inicialmente sem rotação nem alias. Pode ser modificada livremente. É a política à qual os novos alias são associados por predefinição.
NorotationPolicy Política sem rotação: os campos Password mask, Renewal period, Special characters e Enable the policy estão desativados. Não pode ser modificada para ativar a rotação.

Proteção das políticas predefinidas

As políticas DefaultPolicy, DefaultComputerPolicy e NorotationPolicy não podem ser eliminadas. O botão de eliminação é desativado assim que uma delas figura na seleção. Se outra política for eliminada, os alias que lhe estavam associados são automaticamente reatribuídos a DefaultPolicy.


Adicionar uma política — modo «Systancia Access»

Clique no botão + da barra de ferramentas. Campos obrigatórios: Name, Password mask, Renewal period, Inactivity period of computers.

Campo Descrição
Name Nome da política.
Password mask Ver a tabela de caracteres acima.
Renewal period (days) Número de dias entre duas rotações.
Special characters Lista de caracteres especiais permitidos na geração.
Related accounts Lista de contas às quais a política se aplica.
Excluded accounts Lista de contas excluídas. Todas as contas que não figurem ficam então visadas. Só um dos dois filtros pode ser preenchido de cada vez.
Enable the policy Ativa ou desativa a política. Desativado nas políticas predefinidas.
Enable accounts discovery Ativa a descoberta automática de contas (reservada às políticas de contas locais).
Local account policy / Service account policy Escolha exclusiva; selecionar uma desativa automaticamente a outra.
Inactivity period of computers (days) Número de dias após os quais um computador sem utilização é excluído da política. O valor 0 nunca o exclui. Só se aplica às políticas de contas locais.
Advanced settings Três opções disponíveis para as políticas de contas locais: Services management, Auto enabling of services for password rotation, Scheduled tasks management. A ativação automática só pode ser utilizada quando as outras duas estão selecionadas.

Sintaxe dos filtros de contas

Um ou mais filtros podem combinar-se com uma vírgula para formar uma lista Related accounts ou Excluded accounts.

Sintaxe Efeito
prefix* Seleciona as contas que começam por prefix.
*suffix Seleciona as contas que terminam por suffix.
full_name Seleciona as contas que têm exatamente este nome.

Pré-requisitos

Para ativar a página Password policies em modo «Systancia Access»:

  • a configuração de acesso ao Vault tem de ter sido concluída com êxito — ver Password vault;
  • tem de estar disponível um servidor Systancia Access na versão 10.0.0.7 ou posterior.

Adicionar uma política — modo «embedded»

Clique no botão + da barra de ferramentas. Campos obrigatórios: Name, Password mask, Renewal period.

Campo Descrição
Name Nome da política.
Password mask Ver a tabela de caracteres. Desativado em NorotationPolicy.
Renewal period (days) Número de dias entre duas rotações.
Special characters Lista de caracteres especiais permitidos.
Enable the policy Ativa ou desativa a política. Selecionado por predefinição.
Key type Para os alias que utilizam uma chave SSH: escolha entre RSA e ECDSA.
ECDSA curve NIST P-256, NIST P-384 ou NIST P-521. Apresentado quando o tipo de chave é ECDSA.
RSA key size Valor numérico entre 2048 e 16384. Apresentado quando o tipo de chave é RSA.
Operations through a site Se estiver selecionado, as operações de rotação são encaminhadas através de um site escolhido na lista.

Uma lista de arrastar e largar de duas colunas (disponíveis / selecionados) permite associar alias à política. Cada grelha tem um campo de pesquisa e um botão Select all.

Associação alias / política

Um alias só pode estar associado a uma política. Os alias selecionados são automaticamente desassociados da sua política anterior ao validar. Um alias desassociado sem ficar associado a outra política volta a DefaultPolicy.


Modificar uma política

Selecione a política na lista e clique no botão de modificação, ou faça duplo clique na linha. A janela de modificação utiliza os campos do formulário de adição correspondente ao modo ativo. O campo Name é de apenas leitura depois de a política ter sido criada.

Eliminar uma política

Selecione uma ou mais políticas e clique no botão ×. É pedida confirmação. As políticas predefinidas estão protegidas e não podem ser eliminadas. Em modo «embedded», os alias associados a uma política eliminada voltam automaticamente a DefaultPolicy.