Gå till innehållet

Password policies

Modulen Password policies definierar de regler som tillämpas på den automatiska rotationen av lösenord i Vault. Varje policy samlar ett genereringsschema, en förnyelseperiod, en lista över tillåtna specialtecken och, beroende på läget, listan över målkonton eller alias.

Innehållet i formulären beror på det Vault-läge som valts i de globala alternativen. Se Password vault för valet av läge.


Gemensamma principer

Huvudtabellen listar de befintliga policyerna. En ikon i början av varje rad visar synligt om policyn är aktiverad (grön) eller inte. I läget ”Systancia Access” anger två extra kolumner policyns typ (lokal / tjänst) och dess version.

Lösenordsmask

Masken är en följd av tecken som för varje position anger ur vilken uppsättning värden tjänsten slumpmässigt väljer ett tecken.

Tecken Motsvarande uppsättning
O Alla siffror (0-9) och versaler
P Versaler från G till Z
N Alla siffror (0-9)
L Alla gemener (a till z)
U Alla versaler (A till Z)
A Alfanumeriska tecken
S Alla specialtecken
I Alla gemener och versaler
X Alla alfanumeriska tecken och specialtecken

Exempel: med masken LLUN är pnR5 ett möjligt genererat lösenord.

Fast mask

En mask av formen FIXED:<value> godtas och ger alltid samma värde. Tecknen <, > och & är förbjudna inuti det fasta värdet.

Standardpolicyer — läget ”embedded”

Två policyer skapas när organisationen skapas och kan inte tas bort:

Policy Roll
DefaultPolicy Den huvudsakliga standardpolicyn, till en början utan rotation och utan alias. Den kan ändras fritt. Det är den policy som nya alias kopplas till som standard.
NorotationPolicy Policy utan rotation: fälten Password mask, Renewal period, Special characters och Enable the policy är inaktiverade. Den kan inte ändras för att aktivera rotationen.

Skydd av standardpolicyerna

Policyerna DefaultPolicy, DefaultComputerPolicy och NorotationPolicy kan inte tas bort. Borttagningsknappen inaktiveras så snart någon av dem finns i urvalet. Om en annan policy tas bort tilldelas de alias som var kopplade till den automatiskt till DefaultPolicy.


Lägga till en policy — läget ”Systancia Access”

Klicka på knappen + i verktygsfältet. Obligatoriska fält: Name, Password mask, Renewal period, Inactivity period of computers.

Fält Beskrivning
Name Policyns namn.
Password mask Se teckentabellen ovan.
Renewal period (days) Antal dagar mellan två rotationer.
Special characters Lista över de specialtecken som är tillåtna vid genereringen.
Related accounts Lista över de konton som policyn tillämpas på.
Excluded accounts Lista över uteslutna konton. Varje konto som inte anges är då berört. Endast ett av de två filtren kan vara ifyllt åt gången.
Enable the policy Aktiverar eller inaktiverar policyn. Inaktiverat för standardpolicyerna.
Enable accounts discovery Aktiverar automatisk kontoupptäckt (endast för policyer för lokala konton).
Local account policy / Service account policy Uteslutande val; att välja det ena inaktiverar automatiskt det andra.
Inactivity period of computers (days) Antal dagar efter vilka en oanvänd dator utesluts från policyn. Värdet 0 utesluter den aldrig. Gäller endast policyer för lokala konton.
Advanced settings Tre alternativ som finns för policyer för lokala konton: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Den automatiska aktiveringen kan endast användas när de två andra är markerade.

Syntax för kontofilter

Ett eller flera filter kan kombineras med ett kommatecken för att bilda en lista Related accounts eller Excluded accounts.

Syntax Effekt
prefix* Väljer de konton som börjar med prefix.
*suffix Väljer de konton som slutar med suffix.
full_name Väljer de konton som har exakt detta namn.

Förutsättningar

För att aktivera sidan Password policies i läget ”Systancia Access”:

  • måste konfigurationen av åtkomsten till Vault ha slutförts med lyckat resultat — se Password vault;
  • måste en Systancia Access-server i version 10.0.0.7 eller senare vara tillgänglig.

Lägga till en policy — läget ”embedded”

Klicka på knappen + i verktygsfältet. Obligatoriska fält: Name, Password mask, Renewal period.

Fält Beskrivning
Name Policyns namn.
Password mask Se teckentabellen. Inaktiverat för NorotationPolicy.
Renewal period (days) Antal dagar mellan två rotationer.
Special characters Lista över tillåtna specialtecken.
Enable the policy Aktiverar eller inaktiverar policyn. Markerat som standard.
Key type För alias som använder en SSH-nyckel: val mellan RSA och ECDSA.
ECDSA curve NIST P-256, NIST P-384 eller NIST P-521. Visas när nyckeltypen är ECDSA.
RSA key size Numeriskt värde mellan 2048 och 16384. Visas när nyckeltypen är RSA.
Operations through a site Om alternativet är markerat dirigeras rotationsåtgärderna via ett site som valts i listan.

En lista med två kolumner och dra och släpp (tillgängliga / valda) gör det möjligt att koppla alias till policyn. Varje tabell har ett sökfält och en knapp Select all.

Koppling alias / policy

Ett alias kan endast vara kopplat till en policy. De valda aliasen kopplas automatiskt bort från sin tidigare policy vid bekräftelsen. Ett alias som kopplas bort utan att kopplas till en annan policy förs tillbaka under DefaultPolicy.


Ändra en policy

Välj policyn i listan och klicka på ändringsknappen, eller dubbelklicka på raden. Ändringsfönstret använder de fält i formuläret för att lägga till som motsvarar det aktiva läget. Fältet Name är skrivskyddat när policyn har skapats.

Ta bort en policy

Välj en eller flera policyer och klicka på knappen ×. En bekräftelse begärs. Standardpolicyerna är skyddade och kan inte tas bort. I läget ”embedded” förs de alias som är kopplade till en borttagen policy automatiskt tillbaka under DefaultPolicy.