Gå til indholdet

Password vault

Et alias i Vault forbinder et kort navn med en kontos loginoplysninger: platformens applikationer henviser til det for at åbne en session, uden at brugeren kender adgangskoden, og Vault kan rotere denne adgangskode på brugerens vegne. Denne side dækker de to moduler, der administrerer disse aliasser: Password vault og Keeper vault.

Hvad modulet Password vault tilbyder, afhænger af den Vault-tilstand, der er indstillet i general options. Der er kun én tilstand aktiv ad gangen:

Tilstand Hvem holder hemmeligheden, og hvem roterer den
Embedded Platformen selv. Rotationen styres af de password policies, der er erklæret i konsollen.
Systancia Access En ekstern Systancia Access-server. Rotationen uddelegeres til de Systancia Access-agenter, der er udrullet på arbejdsstationerne.
Keeper Security En ekstern Keeper-boks, der gennemses via modulet Keeper vault (afsnittet Keeper vault).

Et alias forbliver bundet til den tilstand, det blev oprettet i

Efter et skift af tilstand forbliver de aliasser, der er oprettet i den tidligere tilstand, synlige og kan slettes, men ikke længere redigeres: at redigere dem er kun muligt i den tilstand, de blev oprettet i.


Password vault i tilstanden ”Embedded”

Konfiguration af Vault-adgang

Knappen Configuration i værktøjsbjælken åbner vinduet Safe access configuration. I tilstanden Embedded bruges det til at flytte lagringen af hemmeligheder til en fjern database, i boksen Remote database.

Felt Beskrivelse
Database type Måldatabasesystem. Som standard postgresql.
Server Værtsnavn eller adresse på databaseserveren.
Port Lytteport, mellem 0 og 65535.
Username / Password Legitimationsoplysninger til at forbinde til databasen.
SSL usage Forbindelsens SSL-tilstand. Som standard verify-full.
Certificate authority (base64) Fil for den myndighed, der har underskrevet servercertifikatet, som skal uploades.
Site Det site, der bruges til at nå databaseserveren.

Ved fejl vises en boks Connection test i vinduet, som beskriver resultatet i detaljer.

Skift af database: to beslutninger at træffe

At pege på en anden database åbner vinduet Database switch settings, som tilbyder Create the new database og Transfer existing data in the new database. Uden overførslen følger de allerede erklærede aliasser ikke med.

Tilføj et alias

Knappen + åbner vinduet Add alias. Feltet Type styrer resten af formularen.

Fælles felt Beskrivelse
Alias Obligatorisk. Tvinges til små bogstaver. Tegnene @ , < & > " afvises.
Type LDAP password (valgt som standard), SSH key eller SSH password.
Domain Kontoens domæne. Deaktiveret for begge SSH-typer. Specialtegn afvises.
Username Obligatorisk. Navnet på målkontoen. Tegnet \ afvises.
Password / Confirmation Obligatoriske, undtagen for typen SSH key. Begge værdier skal stemme overens.
Policy I boksen Password rotation: den rotationspolitik, der anvendes på dette alias. Obligatorisk, som standard DefaultPolicy. Se Password policies.

Typen, der er valgt som standard. Intet ekstra felt.

Felt Beskrivelse
SSH key Filen med den private nøgle, der skal gemmes. Indholdet skal begynde med -----BEGIN ... PRIVATE KEY----- eller være i PuTTY-format (PuTTY-User-Key-File-).
Password Nøglens adgangssætning. Valgfri, hvis nøglen ikke er krypteret.
(SSH-applikationer) To drag-and-drop-lister, tilgængelige og valgte, fyldt med de allerede erklærede SSH-applikationer. Er der ingen, viser listen No SSH application.

To betingelser, du bør kende

SSH-applikationerne skal være erklæret på forhånd for at optræde her. Og en SSH-nøgle er ikke forenelig med en standard-SSH-applikation: vælger du en sådan, afvises valideringen.

Felt Beskrivelse
(SSH-applikationer) Samme drag-and-drop-lister som for SSH-nøglen.

Rediger et alias

Vælg aliasset og klik på ikonet Properties, eller dobbeltklik på rækken: vinduet Edit alias åbnes. Feltet Alias bliver til ren vist tekst. Her redigeres kun aliasser, der er oprettet i tilstanden Embedded.

Vis den aktuelle adgangskode

Knappen Display current password henter den adgangskode, som Vault opbevarer.

Situation Adfærd
Visning af adgangskoder er afvist i de generelle indstillinger Knappen vises ikke.
Aliasset er ikke knyttet til en politik, der er slået til Knappen er inaktiv.
Der er endnu ikke sket nogen rotation En meddelelse oplyser, at adgangskoden er ukendt.
En adgangskode er tilgængelig Efter bekræftelse vises den ved siden af knappen; et nyt klik skjuler den.

At vise adgangskoden udløser dens rotation

At vise den får tjenesten til at fornye den, når den frist, der er angivet i de generelle indstillinger, udløber — som standard 30 minutter. Der anmodes derfor altid om en bekræftelse.

Slet et alias

Vælg et eller flere aliasser og klik på ×. Der anmodes om en bekræftelse. For de applikationer, der byggede på aliasset, skifter SSO-indstillingen fra Fixed til Enabled.

Tving fornyelse af adgangskoden

Vælg et eller flere aliasser, der er knyttet til en politik, som er slået til, og klik derefter på Force password renewal. Der anmodes om en bekræftelse. Knappen forbliver inaktiv, hvis et af de valgte aliasser ikke har en politik, der er slået til.


Password vault i tilstanden ”Systancia Access”

Konfiguration af Vault-adgang

Knappen Configuration åbner samme vindue Safe access configuration, som her viser to bokse.

Systancia Access server settings

Felt Beskrivelse
Server Værtsnavn eller adresse på Systancia Access-serveren.
Use SSL Kommunikation via HTTPS. Markeret som standard.
Port Tjenestens port. Som standard 99.
Path Stien til webtjenesten. Som standard /service.asmx.
Site Det site, der bruges til at nå serveren. Et site uden en Edge Gateway online afvises ved valideringen.

Default credentials

Felt Beskrivelse
Username / Password Standardlegitimationsoplysninger til adgang til Systancia Access-serveren.

At ændre serverens adresse rydder aliasserne

At ændre serverens adresse efter en første konfiguration kræver en bekræftelse: accepterer du den, ryddes de eksisterende aliasser, der henviste til den tidligere server.

Tilføj et alias

Knappen + åbner vinduet Add alias. To radioknapper styrer resten: User vault eller Shared vault, hvor sidstnævnte er valgt som standard.

Fælles felt Beskrivelse
Alias Obligatorisk. Tvinges til små bogstaver. Tegnene @ , < & > " afvises.
Password / Confirmation Den adgangskode, der skal gemmes i Vault. Begge værdier skal stemme overens.
Felt Beskrivelse
Access Container Den Systancia Access-container, hemmeligheden skal gemmes i.
Application name Navnet på den tjeneste, der skal oprettes i containeren.
Username Navnet på målkontoen. Tegnene @ og \ afvises.
Domain Kontoens domæne.
Felt Beskrivelse
Mode Kun én værdi tilbydes: Password rotation.
Access Container Containerens fulde DN forventes — for eksempel CN=admaccess@T4.local,OU=Access,DC=access. En advarsel i orange minder om det i formularen.
Application name Navnet på den tjeneste, der skal oprettes i containeren.
Username / Domain Kun læsning. Kontoen vælges via ikonet Properties blandt de managed accounts; domænet og DN'et udfyldes derefter af sig selv.
Password / Confirmation Deaktiverede, så snart den valgte administrerede konto allerede er blevet roteret: dens aktuelle adgangskode opbevares af mekanismen, og der er intet at indtaste.

Rediger et alias

Vælg aliasset og klik på ikonet Properties, eller dobbeltklik på rækken. Vinduet Edit alias tilbyder de samme felter; Alias, valget af vault, Mode, Access Container og Username kan ikke længere ændres. Her redigeres kun aliasser, der er oprettet i tilstanden Systancia Access.

Slet et alias

Vælg et eller flere aliasser og klik på ×. Der anmodes om en bekræftelse. For de applikationer, der byggede på aliasset, skifter SSO-indstillingen fra Fixed til Enabled.

Tving fornyelse af adgangskoden

Vælg et eller flere aliasser og klik på Force password renewal. Der anmodes om en bekræftelse. Knappen er kun aktiv, hvis de valgte aliasser er knyttet til en rotationspolitik, der er slået til.


Keeper vault

Modulet Keeper vault gennemgår et træ af Keeper-mapper og viser de aliasser, de indeholder. Det tjener udelukkende til opslag: oprettelse, redigering og sletning foregår på Keeper-siden.

Konfigurer adgangen

Knappen Configuration i værktøjsbjælken beder om en enkelt oplysning.

Felt Beskrivelse
Access token Obligatorisk. Token til Keeper-API'et, som tillader læsning af mapper og poster.

Et token, som Keeper afviser, fører til en udtrykkelig fejlmeddelelse.

Gennemse aliasserne

Når konfigurationen er accepteret, deles skærmen i to paneler: til venstre mappetræet, indlæst fra Keeper, med en opdateringsknap i bundlinjen; til højre aliaslisten for den valgte mappe, med kolonnerne Alias, Type og Description samt et søgefelt, der filtrerer den aktuelle mappe.