Managed accounts¶
Modulen Managed accounts listar de lokala konton eller domänkonton vars lösenord tas över av Bastion och utgör ingången för att följa deras rotationer. Vad som är möjligt där beror helt på det Vault-läge som anges i general options — de två lägena bygger inte på samma mekanism.
I läget Systancia Access utför de Systancia Access-agenter som distribuerats på maskinerna arbetet: de upptäcker var kontot används, ändrar dess lösenord när det är dags och sprider det till varje sådan användning. Modulen är då fullt administrerbar — deklarera ett konto, ändra det, ta bort det, tvinga fram en rotation, visa det aktuella lösenordet.
I läget Embedded finns ingen agent: lösenordet förvaras av plattformens inbyggda Vault och rotationen styrs av de password policies som tillämpas på aliasen i Vault. Modulen rapporterar då endast om dessa konton och deras rotationer: den erbjuder ingen åtgärd.
Så ser du vilket läge som gäller
I läget Embedded har verktygsfältet ingen knapp — inget +, inget Edit, inget ×, inget Force password renewal — ett dubbelklick på en rad öppnar ingenting, och kolumnen Type försvinner från tabellen. Om du ser dessa knappar befinner du dig i läget Systancia Access.
Kontolista — i båda lägena¶
Fönstret öppnas med den paginerade listan över konton. När den är tom visar den No managed account available. Ett sökfält filtrerar listan efter en delsträng i namnet.
| Kolumn | Beskrivning |
|---|---|
| Name | Namn på det hanterade kontot. |
| Domain | Domän eller maskin där kontot finns. |
| Type | Local account eller Service account. ⚠ Kolumnen finns endast i läget Systancia Access. |
| Last rotation | Datum för den senaste rotationen, i formatet DD/MM/YYYY. Så länge ingen rotation har skett visar cellen Password renewal pending. |
| Rotations | Antal rotationer som utförts på detta konto, följt av en rotationsikon. |
Läget Systancia Access — hantera kontona¶
Detta avsnitt gäller endast läget Systancia Access. I läget Embedded erbjuds ingen av dessa åtgärder.
Lägga till ett konto¶
Knappen + öppnar fönstret Add managed account.
| Fält | Beskrivning |
|---|---|
| Name | Namn på kontot som ska hanteras. Tecknen \ / " [ ] : \| < > + = ; , ? * @ avvisas; en felaktig inmatning visar Invalid name: some special characters are forbidden. |
| Host | Obligatoriskt. Domän eller maskin där kontot finns. Även här avvisas skiljetecken. |
| Initial password | Obligatoriskt. Kontots aktuella lösenord, innan agenterna tar över det. |
| Local account / Service account | Kontots art. Båda knapparna är inaktiva i denna version: varje konto som skapas via detta formulär är ett tjänstekonto. |
Klicka på Validate för att spara.
Ett kontos användningar hanteras i en annan modul
Det är Systancia Access-agenten som upptäcker ett kontos användningar — Windows-tjänster, schemalagda uppgifter, alias i Vault, SSH- eller MSSQL-databaser. De deklareras därför inte här: de granskas och justeras från modulen Managed account usages, som gör det möjligt att inkludera varje användning i rotationen eller utesluta den från den.
Ändra ett konto¶
Välj ett konto och klicka på ikonen Properties, eller dubbelklicka på raden. Fönstret Edit managed account erbjuder samma fält, med två skillnader: Name och Host blir enkel visad text, och Initial password försvinner — det är endast meningsfullt vid det första övertagandet.
Visa det aktuella lösenordet¶
Vid ändring kan en knapp Display current password erbjudas. Ett klick på den begär en bekräftelse med meddelandet Are you sure you want to display the password? If it is displayed, it will be renewed within n minute(s) by the agents concerned — där n är den förnyelsefrist som är konfigurerad för plattformen. Efter bekräftelsen visas lösenordet vid sidan av knappen.
Tre villkor för att se denna knapp
Den visas endast i läget Systancia Access, endast vid ändring av ett befintligt konto, och endast om plattformens globala konfiguration tillåter att lösenord visas. Om ingen rotation ännu har skapat något lösenord är det värde som visas dessutom Unknown password.
Tvinga fram lösenordsförnyelse¶
Välj ett eller flera konton och klicka på Force password renewal. En bekräftelse begärs, i singular eller plural beroende på urvalet. Efter bekräftelsen skickas begäran vidare till agenterna och listan uppdateras.
Ta bort ett konto¶
Välj ett eller flera konton och klicka på knappen ×. En bekräftelse begärs, i singular eller plural. Flerval stöds.
Läget Embedded — skrivskyddat¶
Detta avsnitt gäller endast läget Embedded.
De konton som listas är de som bärs av aliasen i den inbyggda Vault. Tabellen anger deras namn, deras domän, datumet för deras senaste rotation och antalet utförda rotationer; kolumnen Type visas inte.
Ingen åtgärd erbjuds från denna modul: det finns ingenting att deklarera, ändra eller ta bort där, och rotationen utlöses inte härifrån.
| To… | Go to… |
|---|---|
| deklarera kontot och dess lösenord | Password vault, som ett alias |
| ange rotationens frekvens och regler | Password policies |
| kontrollera att en exponering verkligen följdes av en rotation | History of exposure |