Password vault¶
Ett alias i Vault knyter ett kortnamn till ett kontos inloggningsuppgifter: plattformens applikationer hänvisar till det för att öppna en session utan att användaren känner lösenordet, och Vault kan rotera detta lösenord i användarens ställe. Denna sida behandlar de två moduler som hanterar dessa alias: Password vault och Keeper vault.
Vad modulen Password vault erbjuder beror på det Vault-läge som är inställt i general options. Endast ett läge är aktivt åt gången:
| Läge | Vem håller hemligheten, och vem roterar den |
|---|---|
| Embedded | Plattformen själv. Rotationen styrs av de password policies som är deklarerade i konsolen. |
| Systancia Access | En extern Systancia Access-server. Rotationen delegeras till de Systancia Access-agenter som distribuerats på arbetsstationerna. |
| Keeper Security | En extern Keeper Vault, som utforskas av modulen Keeper vault (avsnittet Keeper vault). |
Ett alias förblir bundet till det läge som skapade det
Efter ett lägesbyte förblir de alias som skapats i det tidigare läget synliga och kan tas bort, men de kan inte längre ändras: att ändra dem är endast möjligt i det läge där de skapades.
Password vault i läget ”Embedded”¶
Konfiguration av Vault-åtkomst¶
Verktygsfältets knapp Configuration öppnar fönstret Safe access configuration. I läget Embedded används det för att flytta lagringen av hemligheter till en fjärrdatabas, i rutan Remote database.
| Fält | Beskrivning |
|---|---|
| Database type | Måldatabasmotor. postgresql som standard. |
| Server | Databasserverns värdnamn eller adress. |
| Port | Lyssningsport, mellan 0 och 65535. |
| Username / Password | Inloggningsuppgifter för att ansluta till databasen. |
| SSL usage | Anslutningens SSL-läge. verify-full som standard. |
| Certificate authority (base64) | Fil för den utfärdare som signerat serverns certifikat, som ska laddas upp. |
| Site | Site som används för att nå databasservern. |
Om det misslyckas visas en ruta Connection test i fönstret, som redovisar utfallet.
Byte av databas: två beslut att fatta
Att peka på en annan databas öppnar fönstret Database switch settings, som erbjuder Create the new database och Transfer existing data in the new database. Utan överföringen följer de redan deklarerade aliasen inte med.
Lägg till ett alias¶
Knappen + öppnar fönstret Add alias. Fältet Type styr resten av formuläret.
| Gemensamt fält | Beskrivning |
|---|---|
| Alias | Obligatoriskt. Tvingas till små bokstäver. Tecknen @ , < & > " avvisas. |
| Type | LDAP password (valt som standard), SSH key eller SSH password. |
| Domain | Kontots domän. Inaktiverat för båda SSH-typerna. Specialtecken avvisas. |
| Username | Obligatoriskt. Målkontots namn. Tecknet \ avvisas. |
| Password / Confirmation | Obligatoriska, utom för typen SSH key. Båda värdena måste stämma överens. |
| Policy | I rutan Password rotation: rotationspolicy som tillämpas på detta alias. Obligatoriskt, DefaultPolicy som standard. Se Password policies. |
Typ som är vald som standard. Inget ytterligare fält.
| Fält | Beskrivning |
|---|---|
| SSH key | Fil med den privata nyckeln som ska lagras. Innehållet måste börja med -----BEGIN ... PRIVATE KEY----- eller vara i PuTTY-format (PuTTY-User-Key-File-). |
| Password | Nyckelns lösenfras. Valfritt om nyckeln inte är krypterad. |
| (SSH-applikationer) | Två listor med dra och släpp, tillgängliga och valda, som fylls med de SSH-applikationer som redan deklarerats. Finns ingen visar listan No SSH application. |
Två villkor att känna till
SSH-applikationerna måste ha deklarerats i förväg för att visas här. Och en SSH-nyckel är inte kompatibel med en standard-SSH-applikation: att välja en sådan gör att valideringen avvisas.
| Fält | Beskrivning |
|---|---|
| (SSH-applikationer) | Samma listor med dra och släpp som för SSH-nyckeln. |
Ändra ett alias¶
Välj aliaset och klicka på ikonen Properties, eller dubbelklicka på raden: fönstret Edit alias öppnas. Fältet Alias blir enbart visad text. Här ändras endast alias som skapats i läget Embedded.
Visa det aktuella lösenordet¶
Knappen Display current password hämtar det lösenord som Vault innehar.
| Situation | Beteende |
|---|---|
| Visning av lösenord är förbjuden i de allmänna alternativen | Knappen visas inte. |
| Aliaset är inte kopplat till en aktiverad policy | Knappen är inaktiv. |
| Ingen rotation har ännu skett | Ett meddelande anger att lösenordet är okänt. |
| Ett lösenord är tillgängligt | Efter bekräftelse visas det intill knappen; ett nytt klick döljer det. |
Att visa lösenordet utlöser dess rotation
Att visa det gör att tjänsten förnyar det när den fördröjning som anges i de allmänna alternativen har löpt ut — 30 minuter som standard. Därför krävs alltid en bekräftelse.
Ta bort ett alias¶
Välj ett eller flera alias och klicka på ×. En bekräftelse krävs. För de applikationer som byggde på aliaset ändras SSO-inställningen från Fixed till Enabled.
Tvinga förnyelse av lösenordet¶
Välj ett eller flera alias som är kopplade till en aktiverad policy och klicka sedan på Force password renewal. En bekräftelse krävs. Knappen förblir inaktiv om något av de valda aliasen saknar aktiverad policy.
Password vault i läget ”Systancia Access”¶
Konfiguration av Vault-åtkomst¶
Knappen Configuration öppnar samma fönster Safe access configuration, som här visar två rutor.
Systancia Access server settings
| Fält | Beskrivning |
|---|---|
| Server | Värdnamn eller adress för Systancia Access-servern. |
| Use SSL | Kommunikation via HTTPS. Markerat som standard. |
| Port | Tjänstens port. 99 som standard. |
| Path | Webbtjänstens sökväg. /service.asmx som standard. |
| Site | Site som används för att nå servern. Ett site utan Edge Gateway online avvisas vid valideringen. |
Default credentials
| Fält | Beskrivning |
|---|---|
| Username / Password | Standardinloggningsuppgifter för Systancia Access-servern. |
Att ändra serverns adress rensar aliasen
Att ändra serverns adress efter en första konfiguration kräver en bekräftelse: att godta den rensar de befintliga alias som hänvisade till den tidigare servern.
Lägg till ett alias¶
Knappen + öppnar fönstret Add alias. Två alternativknappar styr resten: User vault eller Shared vault, det senare valt som standard.
| Gemensamt fält | Beskrivning |
|---|---|
| Alias | Obligatoriskt. Tvingas till små bokstäver. Tecknen @ , < & > " avvisas. |
| Password / Confirmation | Lösenord som ska lagras i Vault. Båda värdena måste stämma överens. |
| Fält | Beskrivning |
|---|---|
| Access Container | Systancia Access-container där hemligheten ska lagras. |
| Application name | Namn på tjänsten som ska skapas i containern. |
| Username | Målkontots namn. Tecknen @ och \ avvisas. |
| Domain | Kontots domän. |
| Fält | Beskrivning |
|---|---|
| Mode | Endast ett värde erbjuds: Password rotation. |
| Access Container | Containerns fullständiga DN förväntas — till exempel CN=admaccess@T4.local,OU=Access,DC=access. En varning i orange påminner om det i formuläret. |
| Application name | Namn på tjänsten som ska skapas i containern. |
| Username / Domain | Endast läsbara. Kontot väljs via ikonen Properties, bland de managed accounts; domänen och DN fylls sedan i av sig själva. |
| Password / Confirmation | Inaktiverade så snart det valda hanterade kontot redan har roterats: dess aktuella lösenord innehas av mekanismen, det finns inget kvar att ange. |
Ändra ett alias¶
Välj aliaset och klicka på ikonen Properties, eller dubbelklicka på raden. Fönstret Edit alias erbjuder samma fält; Alias, valet av Vault, Mode, Access Container och Username kan inte längre ändras. Här ändras endast alias som skapats i läget Systancia Access.
Ta bort ett alias¶
Välj ett eller flera alias och klicka på ×. En bekräftelse krävs. För de applikationer som byggde på aliaset ändras SSO-inställningen från Fixed till Enabled.
Tvinga förnyelse av lösenordet¶
Välj ett eller flera alias och klicka på Force password renewal. En bekräftelse krävs. Knappen är endast aktiv om de valda aliasen är kopplade till en aktiverad rotationspolicy.
Keeper vault¶
Modulen Keeper vault går igenom ett träd av Keeper-mappar och visar de alias de innehåller. Den används endast för granskning: att skapa, ändra och ta bort sker på Keeper-sidan.
Konfigurera åtkomsten¶
Verktygsfältets knapp Configuration kräver en enda uppgift.
| Fält | Beskrivning |
|---|---|
| Access token | Obligatoriskt. Token för Keeper-API:et som gör det möjligt att läsa mappar och poster. |
En token som avvisas av Keeper leder till ett tydligt felmeddelande.
Granska aliasen¶
När konfigurationen har godtagits delas skärmen i två paneler: till vänster mappträdet som lästs in från Keeper, med en uppdateringsknapp i sidfoten; till höger aliaslistan för den valda mappen, med kolumnerna Alias, Type och Description, samt ett sökfält som filtrerar den aktuella mappen.