Sari la conținut

Password vault

Un alias din vault leagă un nume scurt de credențialele unui cont: aplicațiile platformei se raportează la el pentru a deschide o sesiune fără ca utilizatorul să cunoască parola, iar vaultul poate roti acea parolă în numele său. Această pagină acoperă cele două module care gestionează acele aliasuri: Password vault și Keeper vault.

Ceea ce oferă modulul Password vault depinde de modul de vault al parolelor definit în general options. Un singur mod este activ la un moment dat:

Mod Cine păstrează secretul și cine îl rotește
Embedded Platforma însăși. Rotația este condusă de password policies declarate în consolă.
Systancia Access Un server Systancia Access extern. Rotația este delegată agenților Systancia Access implementați pe stațiile de lucru.
Keeper Security Un vault Keeper extern, parcurs de modulul Keeper vault (secțiunea Keeper vault).

Un alias rămâne legat de modul în care a fost creat

După o schimbare de mod, aliasurile create în modul precedent rămân vizibile și pot fi șterse, dar nu mai pot fi modificate: modificarea lor este posibilă numai în modul în care au fost create.


Password vault în modul „Embedded”

Configurarea accesului la Vault

Butonul Configuration din bara de instrumente deschide fereastra Safe access configuration. În modul Embedded, acesta permite mutarea stocării secretelor într-o bază de date la distanță, în caseta Remote database.

Câmp Descriere
Database type Motorul de destinație. postgresql în mod implicit.
Server Numele de host sau adresa serverului de bază de date.
Port Portul de ascultare, între 0 și 65535.
Username / Password Credențialele de conectare la baza de date.
SSL usage Modul SSL al conexiunii. verify-full în mod implicit.
Certificate authority (base64) Fișierul autorității care a semnat certificatul serverului, care trebuie încărcat.
Site Site-ul utilizat pentru a ajunge la serverul de bază de date.

În caz de eșec, în fereastră apare o casetă Connection test care detaliază rezultatul.

Schimbarea bazei de date: două decizii de luat

Indicarea unei alte baze de date deschide fereastra Database switch settings, care oferă Create the new database și Transfer existing data in the new database. Fără transfer, aliasurile deja declarate nu o urmează.

Adăugarea unui alias

Butonul + deschide fereastra Add alias. Câmpul Type determină restul formularului.

Câmp comun Descriere
Alias Obligatoriu. Este forțat la minuscule. Caracterele @ , < & > " sunt respinse.
Type LDAP password (selectat în mod implicit), SSH key sau SSH password.
Domain Domeniul contului. Dezactivat pentru ambele tipuri SSH. Caracterele speciale sunt respinse.
Username Obligatoriu. Numele contului țintă. Caracterul \ este respins.
Password / Confirmation Obligatorii, cu excepția tipului SSH key. Ambele valori trebuie să coincidă.
Policy În caseta Password rotation: politica de rotație aplicată acelui alias. Obligatorie, DefaultPolicy în mod implicit. Consultați Password policies.

Tip selectat în mod implicit. Niciun câmp suplimentar.

Câmp Descriere
SSH key Fișierul cheii private care trebuie stocată. Conținutul său trebuie să înceapă cu -----BEGIN ... PRIVATE KEY----- sau să fie în format PuTTY (PuTTY-User-Key-File-).
Password Fraza de acces a cheii. Opțională dacă cheia nu este criptată.
(aplicații SSH) Două liste de tip drag-and-drop, disponibile și selectate, alimentate de aplicațiile SSH deja declarate. Când nu există niciuna, lista afișează No SSH application.

Două condiții de cunoscut

Aplicațiile SSH trebuie să fi fost declarate în prealabil pentru a apărea aici. Iar o cheie SSH nu este compatibilă cu o aplicație SSH standard: selectarea uneia face ca validarea să fie respinsă.

Câmp Descriere
(aplicații SSH) Aceleași liste de tip drag-and-drop ca pentru cheia SSH.

Modificarea unui alias

Selectați aliasul și faceți clic pe pictograma Properties sau faceți dublu clic pe rând: se deschide fereastra Edit alias. Câmpul Alias devine simplu text afișat. Aici se modifică numai aliasurile create în modul Embedded.

Afișarea parolei curente

Butonul Display current password recuperează parola păstrată de Vault.

Situație Comportament
Afișarea parolelor este interzisă în opțiunile generale Butonul nu apare.
Aliasul nu este asociat cu o politică activată Butonul este inactiv.
Nu a avut loc încă nicio rotație Un mesaj indică faptul că parola este necunoscută.
Este disponibilă o parolă După confirmare, aceasta apare lângă buton; un nou clic o ascunde.

Afișarea parolei declanșează rotația acesteia

Afișarea ei face ca serviciul să o reînnoiască după expirarea intervalului definit în opțiunile generale — 30 de minute în mod implicit. De aceea se solicită întotdeauna o confirmare.

Ștergerea unui alias

Selectați unul sau mai multe aliasuri și faceți clic pe ×. Se solicită o confirmare. Aplicațiile care se bazau pe alias își văd setarea SSO trecând de la Fixed la Enabled.

Forțarea reînnoirii parolei

Selectați unul sau mai multe aliasuri asociate cu o politică activată, apoi faceți clic pe Force password renewal. Se solicită o confirmare. Butonul rămâne inactiv dacă unul dintre aliasurile selectate nu are nicio politică activată.


Password vault în modul „Systancia Access”

Configurarea accesului la Vault

Butonul Configuration deschide aceeași fereastră Safe access configuration, care aici prezintă două casete.

Systancia Access server settings

Câmp Descriere
Server Numele de host sau adresa serverului Systancia Access.
Use SSL Comunicație HTTPS. Bifat în mod implicit.
Port Portul serviciului. 99 în mod implicit.
Path Calea serviciului web. /service.asmx în mod implicit.
Site Site-ul utilizat pentru a ajunge la server. Un site fără niciun Edge Gateway online este respins la validare.

Default credentials

Câmp Descriere
Username / Password Credențialele de acces implicite la serverul Systancia Access.

Modificarea adresei serverului elimină aliasurile

Modificarea adresei serverului după o primă configurare solicită o confirmare: acceptarea elimină aliasurile existente care se refereau la serverul anterior.

Adăugarea unui alias

Butonul + deschide fereastra Add alias. Două butoane radio determină restul: User vault sau Shared vault, ultimul fiind selectat în mod implicit.

Câmp comun Descriere
Alias Obligatoriu. Este forțat la minuscule. Caracterele @ , < & > " sunt respinse.
Password / Confirmation Parola care trebuie stocată în Vault. Ambele valori trebuie să coincidă.
Câmp Descriere
Access Container Containerul Systancia Access în care trebuie stocat secretul.
Application name Numele serviciului care trebuie creat în container.
Username Numele contului țintă. Caracterele @ și \ sunt respinse.
Domain Domeniul contului.
Câmp Descriere
Mode Este oferită o singură valoare: Password rotation.
Access Container Se așteaptă DN-ul complet al containerului — de exemplu CN=admaccess@T4.local,OU=Access,DC=access. Un avertisment în portocaliu îl amintește în formular.
Application name Numele serviciului care trebuie creat în container.
Username / Domain Numai citire. Contul se alege prin pictograma Properties, dintre managed accounts; domeniul și DN-ul se completează apoi automat.
Password / Confirmation Dezactivate de îndată ce contul gestionat selectat a fost deja rotit: parola sa curentă este păstrată de mecanism, nu mai rămâne nimic de introdus.

Modificarea unui alias

Selectați aliasul și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Fereastra Edit alias oferă aceleași câmpuri; Alias, alegerea Vault, Mode, Access Container și Username nu mai pot fi modificate. Aici se modifică numai aliasurile create în modul Systancia Access.

Ștergerea unui alias

Selectați unul sau mai multe aliasuri și faceți clic pe ×. Se solicită o confirmare. Aplicațiile care se bazau pe alias își văd setarea SSO trecând de la Fixed la Enabled.

Forțarea reînnoirii parolei

Selectați unul sau mai multe aliasuri și faceți clic pe Force password renewal. Se solicită o confirmare. Butonul este activ numai dacă aliasurile selectate sunt asociate cu o politică de rotație activată.


Keeper vault

Modulul Keeper vault parcurge un arbore de foldere Keeper și afișează aliasurile pe care le conțin. Servește numai pentru consultare: crearea, modificarea și ștergerea se realizează în Keeper.

Configurarea accesului

Butonul Configuration din bara de instrumente solicită un singur element.

Câmp Descriere
Access token Obligatoriu. Tokenul API Keeper care permite citirea folderelor și a fișelor.

Un token respins de Keeper produce un mesaj de eroare explicit.

Consultarea aliasurilor

După acceptarea configurării, ecranul se împarte în două panouri: în stânga arborele de foldere încărcat din Keeper, cu un buton de reîmprospătare în partea de jos; în dreapta lista de aliasuri din folderul selectat, cu coloanele Alias, Type și Description, și un câmp de căutare care filtrează folderul curent.