Password policies¶
Modulet Password policies fastlægger de regler, der anvendes på den automatiske rotation af adgangskoderne i Vault. Hver politik samler et genereringsskema, en fornyelsesperiode, en liste over tilladte specialtegn og, afhængigt af tilstanden, listen over målkonti eller aliasser.
Formularernes indhold afhænger af den Vault-tilstand, der er valgt i de globale indstillinger. Se Password vault for valget af tilstand.
Fælles principper¶
Hovedtabellen viser de eksisterende politikker. Et ikon i begyndelsen af hver række angiver synligt, om politikken er slået til (grøn) eller ikke. I tilstanden ”Systancia Access” viser to ekstra kolonner politikkens type (lokal / tjeneste) og dens version.
Adgangskodemaske¶
Masken er en række tegn, der for hver position angiver, hvilket sæt værdier tjenesten trækker et tegn tilfældigt fra.
| Tegn | Tilsvarende sæt |
|---|---|
O |
Alle cifre (0-9) og store bogstaver |
P |
Store bogstaver fra G til Z |
N |
Alle cifre (0-9) |
L |
Alle små bogstaver (a til z) |
U |
Alle store bogstaver (A til Z) |
A |
Alfanumeriske tegn |
S |
Alle specialtegn |
I |
Alle små og store bogstaver |
X |
Alle alfanumeriske tegn og specialtegn |
Eksempel: med masken LLUN er pnR5 en mulig genereret adgangskode.
Fast maske
En maske af formen FIXED:<value> accepteres og frembringer altid den samme værdi. Tegnene <, > og & er forbudt inde i den faste værdi.
Standardpolitikker — tilstanden ”embedded”¶
To politikker oprettes, når tenanten oprettes, og de kan ikke slettes:
| Politik | Rolle |
|---|---|
| DefaultPolicy | Den vigtigste standardpolitik, i begyndelsen uden rotation og uden aliasser. Den kan redigeres frit. Det er den politik, nye aliasser som standard tilknyttes. |
| NorotationPolicy | Politik uden rotation: felterne Password mask, Renewal period, Special characters og Enable the policy er deaktiverede. Den kan ikke ændres, så rotationen slås til. |
Beskyttelse af standardpolitikkerne
Politikkerne DefaultPolicy, DefaultComputerPolicy og NorotationPolicy kan ikke slettes. Sletteknappen deaktiveres, så snart en af dem er med i markeringen. Slettes en anden politik, tildeles de aliasser, der var tilknyttet den, automatisk til DefaultPolicy.
Tilføj en politik — tilstanden ”Systancia Access”¶
Klik på knappen + i værktøjsbjælken. Obligatoriske felter: Name, Password mask, Renewal period, Inactivity period of computers.
| Felt | Beskrivelse |
|---|---|
| Name | Politikkens navn. |
| Password mask | Se tegntabellen ovenfor. |
| Renewal period (days) | Antal dage mellem to rotationer. |
| Special characters | Liste over de specialtegn, der er tilladt ved genereringen. |
| Related accounts | Liste over de konti, politikken anvendes på. |
| Excluded accounts | Liste over udelukkede konti. Alle konti, der ikke er anført, er så omfattet. Kun et af de to filtre kan være udfyldt ad gangen. |
| Enable the policy | Slår politikken til eller fra. Deaktiveret for standardpolitikkerne. |
| Enable accounts discovery | Slår automatisk registrering af konti til (forbeholdt politikker for lokale konti). |
| Local account policy / Service account policy | Valg, der udelukker hinanden; vælges det ene, deaktiveres det andet automatisk. |
| Inactivity period of computers (days) | Antal dage, hvorefter en ubenyttet computer udelukkes fra politikken. Værdien 0 udelukker den aldrig. Gælder kun for politikker for lokale konti. |
| Advanced settings | Tre indstillinger, der er tilgængelige for politikker for lokale konti: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Den automatiske aktivering kan kun bruges, når de to andre er markeret. |
Syntaks for kontofiltre¶
Et eller flere filtre kan kombineres med et komma for at danne en liste Related accounts eller Excluded accounts.
| Syntaks | Virkning |
|---|---|
prefix* |
Vælger de konti, der begynder med prefix. |
*suffix |
Vælger de konti, der ender på suffix. |
full_name |
Vælger de konti, der bærer præcis dette navn. |
Forudsætninger¶
For at aktivere siden Password policies i tilstanden ”Systancia Access”:
- skal konfigurationen af adgangen til Vault være gennemført med succes — se Password vault;
- skal en Systancia Access-server i version 10.0.0.7 eller nyere være tilgængelig.
Tilføj en politik — tilstanden ”embedded”¶
Klik på knappen + i værktøjsbjælken. Obligatoriske felter: Name, Password mask, Renewal period.
| Felt | Beskrivelse |
|---|---|
| Name | Politikkens navn. |
| Password mask | Se tegntabellen. Deaktiveret for NorotationPolicy. |
| Renewal period (days) | Antal dage mellem to rotationer. |
| Special characters | Liste over de tilladte specialtegn. |
| Enable the policy | Slår politikken til eller fra. Markeret som standard. |
| Key type | For aliasser, der bruger en SSH-nøgle: valg mellem RSA og ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 eller NIST P-521. Vises, når nøgletypen er ECDSA. |
| RSA key size | Talværdi mellem 2048 og 16384. Vises, når nøgletypen er RSA. |
| Operations through a site | Er indstillingen markeret, ledes rotationshandlingerne gennem et site, der vælges på listen. |
En liste med to kolonner og træk og slip (tilgængelige / valgte) gør det muligt at knytte aliasser til politikken. Hver tabel har et søgefelt og en knap Select all.
Tilknytning af alias til politik
Et alias kan kun være tilknyttet én politik. De valgte aliasser løsnes automatisk fra deres tidligere politik ved bekræftelsen. Et alias, der løsnes uden at blive tilknyttet en anden politik, føres tilbage under DefaultPolicy.
Valg af site
Afkrydsningsfeltet Operations through a site er markeret og skjult: det er derfor obligatorisk at vælge et site.
Rediger en politik¶
Vælg politikken på listen, og klik på redigeringsknappen, eller dobbeltklik på rækken. Redigeringsvinduet bruger de felter fra tilføjelsesformularen, der svarer til den aktive tilstand. Feltet Name er skrivebeskyttet, når politikken først er oprettet.
Slet en politik¶
Vælg en eller flere politikker, og klik på knappen ×. Der anmodes om en bekræftelse. Standardpolitikkerne er beskyttede og kan ikke slettes. I tilstanden ”embedded” føres de aliasser, der er tilknyttet en slettet politik, automatisk tilbage under DefaultPolicy.