Gå till innehållet

Password vault

Ett alias i Vault knyter ett kortnamn till ett kontos inloggningsuppgifter: plattformens applikationer hänvisar till det för att öppna en session utan att användaren känner lösenordet, och Vault kan rotera detta lösenord i användarens ställe. Denna sida behandlar de två moduler som hanterar dessa alias: Password vault och Keeper vault.

Vad modulen Password vault erbjuder beror på det Vault-läge som är inställt i general options. Endast ett läge är aktivt åt gången:

Läge Vem håller hemligheten, och vem roterar den
Embedded Plattformen själv. Rotationen styrs av de password policies som är deklarerade i konsolen.
Systancia Access En extern Systancia Access-server. Rotationen delegeras till de Systancia Access-agenter som distribuerats på arbetsstationerna.
Keeper Security En extern Keeper Vault, som utforskas av modulen Keeper vault (avsnittet Keeper vault).

Ett alias förblir bundet till det läge som skapade det

Efter ett lägesbyte förblir de alias som skapats i det tidigare läget synliga och kan tas bort, men de kan inte längre ändras: att ändra dem är endast möjligt i det läge där de skapades.


Password vault i läget ”Embedded”

Konfiguration av Vault-åtkomst

Verktygsfältets knapp Configuration öppnar fönstret Safe access configuration. I läget Embedded används det för att flytta lagringen av hemligheter till en fjärrdatabas, i rutan Remote database.

Fält Beskrivning
Database type Måldatabasmotor. postgresql som standard.
Server Databasserverns värdnamn eller adress.
Port Lyssningsport, mellan 0 och 65535.
Username / Password Inloggningsuppgifter för att ansluta till databasen.
SSL usage Anslutningens SSL-läge. verify-full som standard.
Certificate authority (base64) Fil för den utfärdare som signerat serverns certifikat, som ska laddas upp.
Site Site som används för att nå databasservern.

Om det misslyckas visas en ruta Connection test i fönstret, som redovisar utfallet.

Byte av databas: två beslut att fatta

Att peka på en annan databas öppnar fönstret Database switch settings, som erbjuder Create the new database och Transfer existing data in the new database. Utan överföringen följer de redan deklarerade aliasen inte med.

Lägg till ett alias

Knappen + öppnar fönstret Add alias. Fältet Type styr resten av formuläret.

Gemensamt fält Beskrivning
Alias Obligatoriskt. Tvingas till små bokstäver. Tecknen @ , < & > " avvisas.
Type LDAP password (valt som standard), SSH key eller SSH password.
Domain Kontots domän. Inaktiverat för båda SSH-typerna. Specialtecken avvisas.
Username Obligatoriskt. Målkontots namn. Tecknet \ avvisas.
Password / Confirmation Obligatoriska, utom för typen SSH key. Båda värdena måste stämma överens.
Policy I rutan Password rotation: rotationspolicy som tillämpas på detta alias. Obligatoriskt, DefaultPolicy som standard. Se Password policies.

Typ som är vald som standard. Inget ytterligare fält.

Fält Beskrivning
SSH key Fil med den privata nyckeln som ska lagras. Innehållet måste börja med -----BEGIN ... PRIVATE KEY----- eller vara i PuTTY-format (PuTTY-User-Key-File-).
Password Nyckelns lösenfras. Valfritt om nyckeln inte är krypterad.
(SSH-applikationer) Två listor med dra och släpp, tillgängliga och valda, som fylls med de SSH-applikationer som redan deklarerats. Finns ingen visar listan No SSH application.

Två villkor att känna till

SSH-applikationerna måste ha deklarerats i förväg för att visas här. Och en SSH-nyckel är inte kompatibel med en standard-SSH-applikation: att välja en sådan gör att valideringen avvisas.

Fält Beskrivning
(SSH-applikationer) Samma listor med dra och släpp som för SSH-nyckeln.

Ändra ett alias

Välj aliaset och klicka på ikonen Properties, eller dubbelklicka på raden: fönstret Edit alias öppnas. Fältet Alias blir enbart visad text. Här ändras endast alias som skapats i läget Embedded.

Visa det aktuella lösenordet

Knappen Display current password hämtar det lösenord som Vault innehar.

Situation Beteende
Visning av lösenord är förbjuden i de allmänna alternativen Knappen visas inte.
Aliaset är inte kopplat till en aktiverad policy Knappen är inaktiv.
Ingen rotation har ännu skett Ett meddelande anger att lösenordet är okänt.
Ett lösenord är tillgängligt Efter bekräftelse visas det intill knappen; ett nytt klick döljer det.

Att visa lösenordet utlöser dess rotation

Att visa det gör att tjänsten förnyar det när den fördröjning som anges i de allmänna alternativen har löpt ut — 30 minuter som standard. Därför krävs alltid en bekräftelse.

Ta bort ett alias

Välj ett eller flera alias och klicka på ×. En bekräftelse krävs. För de applikationer som byggde på aliaset ändras SSO-inställningen från Fixed till Enabled.

Tvinga förnyelse av lösenordet

Välj ett eller flera alias som är kopplade till en aktiverad policy och klicka sedan på Force password renewal. En bekräftelse krävs. Knappen förblir inaktiv om något av de valda aliasen saknar aktiverad policy.


Password vault i läget ”Systancia Access”

Konfiguration av Vault-åtkomst

Knappen Configuration öppnar samma fönster Safe access configuration, som här visar två rutor.

Systancia Access server settings

Fält Beskrivning
Server Värdnamn eller adress för Systancia Access-servern.
Use SSL Kommunikation via HTTPS. Markerat som standard.
Port Tjänstens port. 99 som standard.
Path Webbtjänstens sökväg. /service.asmx som standard.
Site Site som används för att nå servern. Ett site utan Edge Gateway online avvisas vid valideringen.

Default credentials

Fält Beskrivning
Username / Password Standardinloggningsuppgifter för Systancia Access-servern.

Att ändra serverns adress rensar aliasen

Att ändra serverns adress efter en första konfiguration kräver en bekräftelse: att godta den rensar de befintliga alias som hänvisade till den tidigare servern.

Lägg till ett alias

Knappen + öppnar fönstret Add alias. Två alternativknappar styr resten: User vault eller Shared vault, det senare valt som standard.

Gemensamt fält Beskrivning
Alias Obligatoriskt. Tvingas till små bokstäver. Tecknen @ , < & > " avvisas.
Password / Confirmation Lösenord som ska lagras i Vault. Båda värdena måste stämma överens.
Fält Beskrivning
Access Container Systancia Access-container där hemligheten ska lagras.
Application name Namn på tjänsten som ska skapas i containern.
Username Målkontots namn. Tecknen @ och \ avvisas.
Domain Kontots domän.
Fält Beskrivning
Mode Endast ett värde erbjuds: Password rotation.
Access Container Containerns fullständiga DN förväntas — till exempel CN=admaccess@T4.local,OU=Access,DC=access. En varning i orange påminner om det i formuläret.
Application name Namn på tjänsten som ska skapas i containern.
Username / Domain Endast läsbara. Kontot väljs via ikonen Properties, bland de managed accounts; domänen och DN fylls sedan i av sig själva.
Password / Confirmation Inaktiverade så snart det valda hanterade kontot redan har roterats: dess aktuella lösenord innehas av mekanismen, det finns inget kvar att ange.

Ändra ett alias

Välj aliaset och klicka på ikonen Properties, eller dubbelklicka på raden. Fönstret Edit alias erbjuder samma fält; Alias, valet av Vault, Mode, Access Container och Username kan inte längre ändras. Här ändras endast alias som skapats i läget Systancia Access.

Ta bort ett alias

Välj ett eller flera alias och klicka på ×. En bekräftelse krävs. För de applikationer som byggde på aliaset ändras SSO-inställningen från Fixed till Enabled.

Tvinga förnyelse av lösenordet

Välj ett eller flera alias och klicka på Force password renewal. En bekräftelse krävs. Knappen är endast aktiv om de valda aliasen är kopplade till en aktiverad rotationspolicy.


Keeper vault

Modulen Keeper vault går igenom ett träd av Keeper-mappar och visar de alias de innehåller. Den används endast för granskning: att skapa, ändra och ta bort sker på Keeper-sidan.

Konfigurera åtkomsten

Verktygsfältets knapp Configuration kräver en enda uppgift.

Fält Beskrivning
Access token Obligatoriskt. Token för Keeper-API:et som gör det möjligt att läsa mappar och poster.

En token som avvisas av Keeper leder till ett tydligt felmeddelande.

Granska aliasen

När konfigurationen har godtagits delas skärmen i två paneler: till vänster mappträdet som lästs in från Keeper, med en uppdateringsknapp i sidfoten; till höger aliaslistan för den valda mappen, med kolumnerna Alias, Type och Description, samt ett sökfält som filtrerar den aktuella mappen.