Password vault¶
Un alias din vault leagă un nume scurt de credențialele unui cont: aplicațiile platformei se raportează la el pentru a deschide o sesiune fără ca utilizatorul să cunoască parola, iar vaultul poate roti acea parolă în numele său. Această pagină acoperă cele două module care gestionează acele aliasuri: Password vault și Keeper vault.
Ceea ce oferă modulul Password vault depinde de modul de vault al parolelor definit în general options. Un singur mod este activ la un moment dat:
| Mod | Cine păstrează secretul și cine îl rotește |
|---|---|
| Embedded | Platforma însăși. Rotația este condusă de password policies declarate în consolă. |
| Systancia Access | Un server Systancia Access extern. Rotația este delegată agenților Systancia Access implementați pe stațiile de lucru. |
| Keeper Security | Un vault Keeper extern, parcurs de modulul Keeper vault (secțiunea Keeper vault). |
Un alias rămâne legat de modul în care a fost creat
După o schimbare de mod, aliasurile create în modul precedent rămân vizibile și pot fi șterse, dar nu mai pot fi modificate: modificarea lor este posibilă numai în modul în care au fost create.
Password vault în modul „Embedded”¶
Configurarea accesului la Vault¶
Butonul Configuration din bara de instrumente deschide fereastra Safe access configuration. În modul Embedded, acesta permite mutarea stocării secretelor într-o bază de date la distanță, în caseta Remote database.
| Câmp | Descriere |
|---|---|
| Database type | Motorul de destinație. postgresql în mod implicit. |
| Server | Numele de host sau adresa serverului de bază de date. |
| Port | Portul de ascultare, între 0 și 65535. |
| Username / Password | Credențialele de conectare la baza de date. |
| SSL usage | Modul SSL al conexiunii. verify-full în mod implicit. |
| Certificate authority (base64) | Fișierul autorității care a semnat certificatul serverului, care trebuie încărcat. |
| Site | Site-ul utilizat pentru a ajunge la serverul de bază de date. |
În caz de eșec, în fereastră apare o casetă Connection test care detaliază rezultatul.
Schimbarea bazei de date: două decizii de luat
Indicarea unei alte baze de date deschide fereastra Database switch settings, care oferă Create the new database și Transfer existing data in the new database. Fără transfer, aliasurile deja declarate nu o urmează.
Adăugarea unui alias¶
Butonul + deschide fereastra Add alias. Câmpul Type determină restul formularului.
| Câmp comun | Descriere |
|---|---|
| Alias | Obligatoriu. Este forțat la minuscule. Caracterele @ , < & > " sunt respinse. |
| Type | LDAP password (selectat în mod implicit), SSH key sau SSH password. |
| Domain | Domeniul contului. Dezactivat pentru ambele tipuri SSH. Caracterele speciale sunt respinse. |
| Username | Obligatoriu. Numele contului țintă. Caracterul \ este respins. |
| Password / Confirmation | Obligatorii, cu excepția tipului SSH key. Ambele valori trebuie să coincidă. |
| Policy | În caseta Password rotation: politica de rotație aplicată acelui alias. Obligatorie, DefaultPolicy în mod implicit. Consultați Password policies. |
Tip selectat în mod implicit. Niciun câmp suplimentar.
| Câmp | Descriere |
|---|---|
| SSH key | Fișierul cheii private care trebuie stocată. Conținutul său trebuie să înceapă cu -----BEGIN ... PRIVATE KEY----- sau să fie în format PuTTY (PuTTY-User-Key-File-). |
| Password | Fraza de acces a cheii. Opțională dacă cheia nu este criptată. |
| (aplicații SSH) | Două liste de tip drag-and-drop, disponibile și selectate, alimentate de aplicațiile SSH deja declarate. Când nu există niciuna, lista afișează No SSH application. |
Două condiții de cunoscut
Aplicațiile SSH trebuie să fi fost declarate în prealabil pentru a apărea aici. Iar o cheie SSH nu este compatibilă cu o aplicație SSH standard: selectarea uneia face ca validarea să fie respinsă.
| Câmp | Descriere |
|---|---|
| (aplicații SSH) | Aceleași liste de tip drag-and-drop ca pentru cheia SSH. |
Modificarea unui alias¶
Selectați aliasul și faceți clic pe pictograma Properties sau faceți dublu clic pe rând: se deschide fereastra Edit alias. Câmpul Alias devine simplu text afișat. Aici se modifică numai aliasurile create în modul Embedded.
Afișarea parolei curente¶
Butonul Display current password recuperează parola păstrată de Vault.
| Situație | Comportament |
|---|---|
| Afișarea parolelor este interzisă în opțiunile generale | Butonul nu apare. |
| Aliasul nu este asociat cu o politică activată | Butonul este inactiv. |
| Nu a avut loc încă nicio rotație | Un mesaj indică faptul că parola este necunoscută. |
| Este disponibilă o parolă | După confirmare, aceasta apare lângă buton; un nou clic o ascunde. |
Afișarea parolei declanșează rotația acesteia
Afișarea ei face ca serviciul să o reînnoiască după expirarea intervalului definit în opțiunile generale — 30 de minute în mod implicit. De aceea se solicită întotdeauna o confirmare.
Ștergerea unui alias¶
Selectați unul sau mai multe aliasuri și faceți clic pe ×. Se solicită o confirmare. Aplicațiile care se bazau pe alias își văd setarea SSO trecând de la Fixed la Enabled.
Forțarea reînnoirii parolei¶
Selectați unul sau mai multe aliasuri asociate cu o politică activată, apoi faceți clic pe Force password renewal. Se solicită o confirmare. Butonul rămâne inactiv dacă unul dintre aliasurile selectate nu are nicio politică activată.
Password vault în modul „Systancia Access”¶
Configurarea accesului la Vault¶
Butonul Configuration deschide aceeași fereastră Safe access configuration, care aici prezintă două casete.
Systancia Access server settings
| Câmp | Descriere |
|---|---|
| Server | Numele de host sau adresa serverului Systancia Access. |
| Use SSL | Comunicație HTTPS. Bifat în mod implicit. |
| Port | Portul serviciului. 99 în mod implicit. |
| Path | Calea serviciului web. /service.asmx în mod implicit. |
| Site | Site-ul utilizat pentru a ajunge la server. Un site fără niciun Edge Gateway online este respins la validare. |
Default credentials
| Câmp | Descriere |
|---|---|
| Username / Password | Credențialele de acces implicite la serverul Systancia Access. |
Modificarea adresei serverului elimină aliasurile
Modificarea adresei serverului după o primă configurare solicită o confirmare: acceptarea elimină aliasurile existente care se refereau la serverul anterior.
Adăugarea unui alias¶
Butonul + deschide fereastra Add alias. Două butoane radio determină restul: User vault sau Shared vault, ultimul fiind selectat în mod implicit.
| Câmp comun | Descriere |
|---|---|
| Alias | Obligatoriu. Este forțat la minuscule. Caracterele @ , < & > " sunt respinse. |
| Password / Confirmation | Parola care trebuie stocată în Vault. Ambele valori trebuie să coincidă. |
| Câmp | Descriere |
|---|---|
| Access Container | Containerul Systancia Access în care trebuie stocat secretul. |
| Application name | Numele serviciului care trebuie creat în container. |
| Username | Numele contului țintă. Caracterele @ și \ sunt respinse. |
| Domain | Domeniul contului. |
| Câmp | Descriere |
|---|---|
| Mode | Este oferită o singură valoare: Password rotation. |
| Access Container | Se așteaptă DN-ul complet al containerului — de exemplu CN=admaccess@T4.local,OU=Access,DC=access. Un avertisment în portocaliu îl amintește în formular. |
| Application name | Numele serviciului care trebuie creat în container. |
| Username / Domain | Numai citire. Contul se alege prin pictograma Properties, dintre managed accounts; domeniul și DN-ul se completează apoi automat. |
| Password / Confirmation | Dezactivate de îndată ce contul gestionat selectat a fost deja rotit: parola sa curentă este păstrată de mecanism, nu mai rămâne nimic de introdus. |
Modificarea unui alias¶
Selectați aliasul și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Fereastra Edit alias oferă aceleași câmpuri; Alias, alegerea Vault, Mode, Access Container și Username nu mai pot fi modificate. Aici se modifică numai aliasurile create în modul Systancia Access.
Ștergerea unui alias¶
Selectați unul sau mai multe aliasuri și faceți clic pe ×. Se solicită o confirmare. Aplicațiile care se bazau pe alias își văd setarea SSO trecând de la Fixed la Enabled.
Forțarea reînnoirii parolei¶
Selectați unul sau mai multe aliasuri și faceți clic pe Force password renewal. Se solicită o confirmare. Butonul este activ numai dacă aliasurile selectate sunt asociate cu o politică de rotație activată.
Keeper vault¶
Modulul Keeper vault parcurge un arbore de foldere Keeper și afișează aliasurile pe care le conțin. Servește numai pentru consultare: crearea, modificarea și ștergerea se realizează în Keeper.
Configurarea accesului¶
Butonul Configuration din bara de instrumente solicită un singur element.
| Câmp | Descriere |
|---|---|
| Access token | Obligatoriu. Tokenul API Keeper care permite citirea folderelor și a fișelor. |
Un token respins de Keeper produce un mesaj de eroare explicit.
Consultarea aliasurilor¶
După acceptarea configurării, ecranul se împarte în două panouri: în stânga arborele de foldere încărcat din Keeper, cu un buton de reîmprospătare în partea de jos; în dreapta lista de aliasuri din folderul selectat, cu coloanele Alias, Type și Description, și un câmp de căutare care filtrează folderul curent.