Password policies¶
Das Modul Password policies legt die Regeln fest, die auf die automatische Rotation der Passwörter im Tresor angewendet werden. Jede Richtlinie bündelt ein Erzeugungsschema, einen Erneuerungszeitraum, eine Liste zugelassener Sonderzeichen und, je nach Modus, die Liste der Zielkonten oder Aliasse.
Der Inhalt der Formulare hängt vom Tresormodus ab, der in den globalen Optionen gewählt ist. Siehe Password vault für die Wahl des Modus.
Gemeinsame Grundsätze¶
Die Haupttabelle führt die vorhandenen Richtlinien auf. Ein Symbol am Anfang jeder Zeile zeigt sichtbar an, ob die Richtlinie aktiviert ist (grün) oder nicht. Im Modus „Systancia Access“ weisen zwei zusätzliche Spalten den Typ der Richtlinie (lokal / Dienst) und ihre Version aus.
Passwortmaske¶
Die Maske ist eine Folge von Zeichen, die für jede Position angibt, aus welcher Menge von Werten der Dienst ein Zeichen zufällig zieht.
| Zeichen | Zugehörige Menge |
|---|---|
O |
Alle Ziffern (0-9) und Großbuchstaben |
P |
Großbuchstaben von G bis Z |
N |
Alle Ziffern (0-9) |
L |
Alle Kleinbuchstaben (a bis z) |
U |
Alle Großbuchstaben (A bis Z) |
A |
Alphanumerische Zeichen |
S |
Alle Sonderzeichen |
I |
Alle Klein- und Großbuchstaben |
X |
Alle alphanumerischen Zeichen und Sonderzeichen |
Beispiel: bei einer Maske LLUN ist pnR5 ein möglich erzeugtes Passwort.
Feste Maske
Eine Maske der Form FIXED:<Wert> ist zulässig und erzeugt stets denselben Wert. Die Zeichen <, > und & sind innerhalb des festen Wertes verboten.
Standardrichtlinien — Modus „embedded“¶
Zwei Richtlinien werden beim Anlegen des Tenants erstellt und können nicht gelöscht werden:
| Richtlinie | Funktion |
|---|---|
| DefaultPolicy | Wichtigste Standardrichtlinie, zunächst ohne Rotation und ohne Aliasse. Sie lässt sich frei bearbeiten. Es ist die Richtlinie, mit der neue Aliasse standardmäßig verknüpft werden. |
| NorotationPolicy | Richtlinie ohne Rotation: die Felder Password mask, Renewal period, Special characters und Enable the policy sind gesperrt. Sie kann nicht geändert werden, um die Rotation zu aktivieren. |
Schutz der Standardrichtlinien
Die Richtlinien DefaultPolicy, DefaultComputerPolicy und NorotationPolicy können nicht gelöscht werden. Die Löschschaltfläche wird gesperrt, sobald eine von ihnen in der Auswahl enthalten ist. Wird eine andere Richtlinie gelöscht, werden die mit ihr verknüpften Aliasse automatisch DefaultPolicy zugewiesen.
Eine Richtlinie hinzufügen — Modus „Systancia Access“¶
Klicken Sie auf die Schaltfläche + der Werkzeugleiste. Pflichtfelder: Name, Password mask, Renewal period, Inactivity period of computers.
| Feld | Beschreibung |
|---|---|
| Name | Name der Richtlinie. |
| Password mask | Siehe die vorstehende Zeichentabelle. |
| Renewal period (days) | Anzahl der Tage zwischen zwei Rotationen. |
| Special characters | Liste der Sonderzeichen, die bei der Erzeugung zugelassen sind. |
| Related accounts | Liste der Konten, auf die die Richtlinie angewendet wird. |
| Excluded accounts | Liste der ausgeschlossenen Konten. Jedes nicht aufgeführte Konto ist dann betroffen. Es kann immer nur einer der beiden Filter ausgefüllt sein. |
| Enable the policy | Aktiviert oder deaktiviert die Richtlinie. Bei den Standardrichtlinien gesperrt. |
| Enable accounts discovery | Aktiviert die automatische Kontenerkennung (nur für Richtlinien für lokale Konten). |
| Local account policy / Service account policy | Sich ausschließende Wahl; eine auszuwählen sperrt automatisch die andere. |
| Inactivity period of computers (days) | Anzahl der Tage, nach denen ein unbenutzter Computer von der Richtlinie ausgeschlossen wird. Der Wert 0 schließt ihn nie aus. Gilt nur für Richtlinien für lokale Konten. |
| Advanced settings | Drei Optionen, die für Richtlinien für lokale Konten verfügbar sind: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Die automatische Aktivierung lässt sich nur nutzen, wenn die beiden anderen aktiviert sind. |
Syntax der Kontenfilter¶
Ein oder mehrere Filter lassen sich mit einem Komma verbinden, um eine Liste Related accounts oder Excluded accounts zu bilden.
| Syntax | Wirkung |
|---|---|
Präfix* |
Wählt die Konten, die mit Präfix beginnen. |
*Suffix |
Wählt die Konten, die auf Suffix enden. |
vollständiger_Name |
Wählt die Konten, die genau diesen Namen tragen. |
Vorbedingungen¶
Um die Seite Password policies im Modus „Systancia Access“ zu aktivieren:
- muss die Konfiguration des Tresorzugriffs erfolgreich abgeschlossen sein — siehe Password vault;
- muss ein Systancia-Access-Server in Version 10.0.0.7 oder neuer verfügbar sein.
Eine Richtlinie hinzufügen — Modus „embedded“¶
Klicken Sie auf die Schaltfläche + der Werkzeugleiste. Pflichtfelder: Name, Password mask, Renewal period.
| Feld | Beschreibung |
|---|---|
| Name | Name der Richtlinie. |
| Password mask | Siehe die Zeichentabelle. Bei NorotationPolicy gesperrt. |
| Renewal period (days) | Anzahl der Tage zwischen zwei Rotationen. |
| Special characters | Liste der zugelassenen Sonderzeichen. |
| Enable the policy | Aktiviert oder deaktiviert die Richtlinie. Standardmäßig aktiviert. |
| Key type | Für Aliasse, die einen SSH-Schlüssel verwenden: Wahl zwischen RSA und ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 oder NIST P-521. Wird angezeigt, wenn der Schlüsseltyp ECDSA ist. |
| RSA key size | Zahlenwert zwischen 2048 und 16384. Wird angezeigt, wenn der Schlüsseltyp RSA ist. |
| Operations through a site | Ist die Option aktiviert, werden die Rotationsvorgänge über einen in der Liste gewählten Standort geleitet. |
Eine Drag-and-drop-Liste mit zwei Spalten (verfügbare / ausgewählte) erlaubt es, Aliasse mit der Richtlinie zu verknüpfen. Jede Tabelle hat ein Suchfeld und eine Schaltfläche Select all.
Verknüpfung Alias / Richtlinie
Ein Alias kann nur mit einer Richtlinie verknüpft sein. Die ausgewählten Aliasse werden bei der Bestätigung automatisch von ihrer früheren Richtlinie gelöst. Ein Alias, der gelöst wird, ohne mit einer anderen Richtlinie verknüpft zu werden, fällt zurück unter DefaultPolicy.
Auswahl des Standorts
Das Kontrollkästchen Operations through a site ist aktiviert und ausgeblendet: einen Standort auszuwählen ist daher zwingend.
Eine Richtlinie ändern¶
Wählen Sie die Richtlinie in der Liste aus und klicken Sie auf die Änderungsschaltfläche, oder doppelklicken Sie auf die Zeile. Das Änderungsfenster verwendet die Felder des Formulars zum Hinzufügen, die dem aktiven Modus entsprechen. Das Feld Name ist nach dem Anlegen der Richtlinie nur lesbar.
Eine Richtlinie löschen¶
Wählen Sie eine oder mehrere Richtlinien aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt. Die Standardrichtlinien sind geschützt und können nicht gelöscht werden. Im Modus „embedded“ fallen die mit einer gelöschten Richtlinie verknüpften Aliasse automatisch zurück unter DefaultPolicy.