Password vault¶
Ein Alias des Tresors verbindet einen Kurznamen mit den Anmeldedaten eines Kontos: die Anwendungen der Plattform beziehen sich darauf, um eine Sitzung zu öffnen, ohne dass der Benutzer das Passwort kennt, und der Tresor kann dieses Passwort an seiner Stelle rotieren. Diese Seite behandelt die beiden Module, die diese Aliasse verwalten: Password vault und Keeper vault.
Was das Modul Password vault bietet, hängt vom Modus des Passworttresors ab, der in den general options festgelegt ist. Es ist immer nur ein Modus aktiv:
| Modus | Wer das Geheimnis hält und wer es rotiert |
|---|---|
| Embedded | Die Plattform selbst. Die Rotation steuern die in der Konsole deklarierten password policies. |
| Systancia Access | Ein externer Systancia-Access-Server. Die Rotation wird an die auf den Arbeitsplätzen bereitgestellten Agenten von Systancia Access delegiert. |
| Keeper Security | Ein externer Keeper-Tresor, der über das Modul Keeper vault (Abschnitt Keeper vault) eingesehen wird. |
Ein Alias bleibt an den Modus gebunden, der ihn erstellt hat
Nach einem Moduswechsel bleiben die im vorherigen Modus erstellten Aliasse sichtbar und lassen sich löschen, jedoch nicht mehr ändern: sie zu ändern ist nur in dem Modus möglich, in dem sie erstellt wurden.
Password vault im Modus „Embedded“¶
Konfiguration des Tresorzugriffs¶
Die Schaltfläche Configuration der Werkzeugleiste öffnet das Fenster Safe access configuration. Im Modus Embedded dient es dazu, die Speicherung der Geheimnisse in eine entfernte Datenbank zu verlegen, im Kasten Remote database.
| Feld | Beschreibung |
|---|---|
| Database type | Ziel-Datenbanksystem. Standardmäßig postgresql. |
| Server | Hostname oder Adresse des Datenbankservers. |
| Port | Lauschender Port, zwischen 0 und 65535. |
| Username / Password | Anmeldedaten für die Verbindung zur Datenbank. |
| SSL usage | SSL-Modus der Verbindung. Standardmäßig verify-full. |
| Certificate authority (base64) | Datei der Zertifizierungsstelle, die das Serverzertifikat signiert hat, zum Hochladen. |
| Site | Standort, über den der Datenbankserver erreicht wird. |
Bei einem Fehlschlag erscheint im Fenster ein Kasten Connection test, der das Ergebnis ausführt.
Datenbankwechsel: zwei Entscheidungen
Auf eine andere Datenbank zu verweisen öffnet das Fenster Database switch settings, das Create the new database und Transfer existing data in the new database anbietet. Ohne die Übertragung folgen die bereits deklarierten Aliasse nicht mit.
Einen Alias hinzufügen¶
Die Schaltfläche + öffnet das Fenster Add alias. Das Feld Type bestimmt den Rest des Formulars.
| Gemeinsames Feld | Beschreibung |
|---|---|
| Alias | Pflichtfeld. Wird in Kleinbuchstaben erzwungen. Die Zeichen @ , < & > " werden abgewiesen. |
| Type | LDAP password (standardmäßig ausgewählt), SSH key oder SSH password. |
| Domain | Domäne des Kontos. Bei den beiden SSH-Typen gesperrt. Sonderzeichen werden abgewiesen. |
| Username | Pflichtfeld. Name des Zielkontos. Das Zeichen \ wird abgewiesen. |
| Password / Confirmation | Pflichtfelder, außer beim Typ SSH key. Beide Werte müssen übereinstimmen. |
| Policy | Im Kasten Password rotation: Rotationsrichtlinie, die auf diesen Alias angewendet wird. Pflichtfeld, standardmäßig DefaultPolicy. Siehe Password policies. |
Standardmäßig ausgewählter Typ. Kein zusätzliches Feld.
| Feld | Beschreibung |
|---|---|
| SSH key | Datei des privaten Schlüssels, der gespeichert werden soll. Ihr Inhalt muss mit -----BEGIN ... PRIVATE KEY----- beginnen oder im PuTTY-Format vorliegen (PuTTY-User-Key-File-). |
| Password | Passphrase des Schlüssels. Optional, wenn der Schlüssel nicht verschlüsselt ist. |
| (SSH-Anwendungen) | Zwei Drag-and-drop-Listen, verfügbare und ausgewählte, gespeist aus den bereits deklarierten SSH-Anwendungen. Gibt es keine, zeigt die Liste No SSH application an. |
Zwei Bedingungen, die man kennen sollte
Die SSH-Anwendungen müssen vorher deklariert worden sein, um hier zu erscheinen. Und ein SSH-Schlüssel ist mit einer Standard-SSH-Anwendung nicht verträglich: eine solche auszuwählen führt dazu, dass die Bestätigung abgewiesen wird.
| Feld | Beschreibung |
|---|---|
| (SSH-Anwendungen) | Dieselben Drag-and-drop-Listen wie beim SSH-Schlüssel. |
Einen Alias ändern¶
Wählen Sie den Alias aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile: das Fenster Edit alias öffnet sich. Das Feld Alias wird zu reinem Anzeigetext. Hier werden nur Aliasse geändert, die im Modus Embedded erstellt wurden.
Das aktuelle Passwort anzeigen¶
Die Schaltfläche Display current password ruft das Passwort ab, das der Tresor hält.
| Situation | Verhalten |
|---|---|
| Das Anzeigen von Passwörtern ist in den allgemeinen Optionen untersagt | Die Schaltfläche erscheint nicht. |
| Der Alias ist nicht mit einer aktivierten Richtlinie verknüpft | Die Schaltfläche ist inaktiv. |
| Es hat noch keine Rotation stattgefunden | Eine Meldung weist darauf hin, dass das Passwort unbekannt ist. |
| Ein Passwort ist verfügbar | Nach Bestätigung erscheint es neben der Schaltfläche; ein weiterer Klick blendet es aus. |
Das Passwort anzuzeigen löst seine Rotation aus
Es anzuzeigen führt dazu, dass der Dienst es nach Ablauf der in den allgemeinen Optionen festgelegten Frist erneuert — standardmäßig 30 Minuten. Daher wird stets eine Bestätigung verlangt.
Einen Alias löschen¶
Wählen Sie einen oder mehrere Aliasse aus und klicken Sie auf ×. Es wird eine Bestätigung verlangt. Bei den Anwendungen, die sich auf den Alias stützten, wechselt der SSO-Parameter von Fixed auf Enabled.
Die Erneuerung des Passworts erzwingen¶
Wählen Sie einen oder mehrere Aliasse aus, die mit einer aktivierten Richtlinie verknüpft sind, und klicken Sie dann auf Force password renewal. Es wird eine Bestätigung verlangt. Die Schaltfläche bleibt inaktiv, wenn einer der ausgewählten Aliasse keine aktivierte Richtlinie hat.
Password vault im Modus „Systancia Access“¶
Konfiguration des Tresorzugriffs¶
Die Schaltfläche Configuration öffnet dasselbe Fenster Safe access configuration, das hier zwei Kästen zeigt.
Systancia Access server settings
| Feld | Beschreibung |
|---|---|
| Server | Hostname oder Adresse des Systancia-Access-Servers. |
| Use SSL | Kommunikation über HTTPS. Standardmäßig aktiviert. |
| Port | Port des Dienstes. Standardmäßig 99. |
| Path | Pfad des Webdienstes. Standardmäßig /service.asmx. |
| Site | Standort, über den der Server erreicht wird. Ein Standort ohne ein Edge Gateway im Onlinezustand wird bei der Bestätigung abgewiesen. |
Default credentials
| Feld | Beschreibung |
|---|---|
| Username / Password | Standardmäßige Zugangsdaten für den Systancia-Access-Server. |
Die Adresse des Servers zu ändern löscht die Aliasse
Die Adresse des Servers nach einer ersten Konfiguration zu ändern verlangt eine Bestätigung: sie anzunehmen löscht die vorhandenen Aliasse, die sich auf den früheren Server bezogen.
Einen Alias hinzufügen¶
Die Schaltfläche + öffnet das Fenster Add alias. Zwei Optionsfelder bestimmen den Rest: User vault oder Shared vault, letzteres standardmäßig ausgewählt.
| Gemeinsames Feld | Beschreibung |
|---|---|
| Alias | Pflichtfeld. Wird in Kleinbuchstaben erzwungen. Die Zeichen @ , < & > " werden abgewiesen. |
| Password / Confirmation | Passwort, das im Tresor gespeichert werden soll. Beide Werte müssen übereinstimmen. |
| Feld | Beschreibung |
|---|---|
| Access Container | Container von Systancia Access, in dem das Geheimnis gespeichert werden soll. |
| Application name | Name des Dienstes, der im Container erstellt werden soll. |
| Username | Name des Zielkontos. Die Zeichen @ und \ werden abgewiesen. |
| Domain | Domäne des Kontos. |
| Feld | Beschreibung |
|---|---|
| Mode | Es wird nur ein Wert angeboten: Password rotation. |
| Access Container | Erwartet wird der vollständige DN des Containers — zum Beispiel CN=admaccess@T4.local,OU=Access,DC=access. Ein orangefarbener Hinweis erinnert im Formular daran. |
| Application name | Name des Dienstes, der im Container erstellt werden soll. |
| Username / Domain | Nur lesbar. Das Konto wird über das Symbol Properties gewählt, aus den managed accounts; Domäne und DN füllen sich dann von selbst. |
| Password / Confirmation | Gesperrt, sobald das ausgewählte verwaltete Konto bereits rotiert wurde: sein aktuelles Passwort hält der Mechanismus, es bleibt nichts einzugeben. |
Einen Alias ändern¶
Wählen Sie den Alias aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Das Fenster Edit alias bietet dieselben Felder; Alias, die Wahl des Tresors, der Mode, der Access Container und der Username lassen sich nicht mehr ändern. Hier werden nur Aliasse geändert, die im Modus Systancia Access erstellt wurden.
Einen Alias löschen¶
Wählen Sie einen oder mehrere Aliasse aus und klicken Sie auf ×. Es wird eine Bestätigung verlangt. Bei den Anwendungen, die sich auf den Alias stützten, wechselt der SSO-Parameter von Fixed auf Enabled.
Die Erneuerung des Passworts erzwingen¶
Wählen Sie einen oder mehrere Aliasse aus und klicken Sie auf Force password renewal. Es wird eine Bestätigung verlangt. Die Schaltfläche ist nur aktiv, wenn die ausgewählten Aliasse mit einer aktivierten Rotationsrichtlinie verknüpft sind.
Keeper vault¶
Das Modul Keeper vault durchläuft einen Baum von Keeper-Ordnern und zeigt die darin enthaltenen Aliasse an. Es dient allein der Einsichtnahme: Erstellen, Ändern und Löschen erfolgen auf der Keeper-Seite.
Den Zugriff konfigurieren¶
Die Schaltfläche Configuration der Werkzeugleiste verlangt eine einzige Angabe.
| Feld | Beschreibung |
|---|---|
| Access token | Pflichtfeld. Token der Keeper-API, das das Lesen der Ordner und Datensätze erlaubt. |
Ein von Keeper abgewiesenes Token führt zu einer ausdrücklichen Fehlermeldung.
Die Aliasse einsehen¶
Sobald die Konfiguration angenommen ist, teilt sich der Bildschirm in zwei Fenster: links der Ordnerbaum, aus Keeper geladen, mit einer Aktualisierungsschaltfläche in der Fußzeile; rechts die Aliasliste des ausgewählten Ordners, mit den Spalten Alias, Type und Description sowie einem Suchfeld, das den aktuellen Ordner filtert.