Politiques de mot de passe¶
Le module Politiques de mot de passe définit les règles appliquées à la rotation automatique des mots de passe du coffre-fort. Chaque politique centralise un schéma de génération, une périodicité, une liste de caractères spéciaux autorisés et, selon le mode, la liste des comptes ou des alias concernés.
Le contenu des formulaires dépend du mode de coffre-fort choisi dans les options générales. Voir Coffre-fort pour le choix du mode.
Principes communs¶
La grille principale liste les politiques existantes. Une icône en tête de ligne signale visuellement si la politique est activée (vert) ou non. En mode « Systancia Access », deux colonnes supplémentaires indiquent le type de politique (locale / service) et sa version.
Masque de mot de passe¶
Le masque est un enchaînement de caractères qui indique, pour chaque position, le jeu de valeurs dans lequel le service tire un caractère au hasard.
| Caractère | Jeu correspondant |
|---|---|
O |
Tous les chiffres (0-9) et les majuscules |
P |
Majuscules de G à Z |
N |
Tous les chiffres (0-9) |
L |
Toutes les minuscules (a à z) |
U |
Toutes les majuscules (A à Z) |
A |
Caractères alphanumériques |
S |
Tous les symboles spéciaux |
I |
Toutes les minuscules et majuscules |
X |
Tous les caractères alphanumériques et symboles spéciaux |
Exemple : pour un masque LLUN, un mot de passe généré possible est pnR5.
Masque fixe
Un masque de la forme FIXED:<valeur> est accepté et produit toujours la même valeur. Les caractères <, > et & sont interdits dans la valeur fixe.
Politiques par défaut — mode « Intégré »¶
Deux politiques sont créées à la création du tenant et ne peuvent pas être supprimées :
| Politique | Rôle |
|---|---|
| DefaultPolicy | Politique par défaut, initialement sans rotation ni alias. Elle peut être modifiée librement. C'est la politique à laquelle les nouveaux alias sont rattachés par défaut. |
| NorotationPolicy | Politique sans rotation : les champs Masque, Délai de renouvellement, Caractères spéciaux et Activer la politique sont désactivés. Elle ne peut pas être modifiée pour activer une rotation. |
Protection des politiques par défaut
Les politiques DefaultPolicy, DefaultComputerPolicy et NorotationPolicy ne peuvent pas être supprimées. Le bouton de suppression est désactivé dès que l'une d'elles est dans la sélection. Si une autre politique est supprimée, les alias qui lui étaient rattachés sont automatiquement réaffectés à DefaultPolicy.
Ajouter une politique — mode « Systancia Access »¶
Cliquer sur le bouton + de la barre d'outils. Champs obligatoires : Nom, Masque de mot de passe, Délai de renouvellement, Durée d'inactivité des postes.
| Champ | Description |
|---|---|
| Nom | Nom de la politique. |
| Masque de mot de passe | Voir le tableau des caractères ci-dessus. |
| Délai de renouvellement (jours) | Nombre de jours entre deux rotations. |
| Caractères spéciaux | Liste des caractères spéciaux autorisés dans le processus de génération. |
| Comptes concernés | Liste des comptes sur lesquels la politique s'applique. |
| Comptes exclus | Liste des comptes exclus. Tous les comptes non listés sont alors concernés. Un seul des deux filtres doit être renseigné à la fois. |
| Activer la politique | Active ou désactive la politique. Désactivée sur les politiques par défaut. |
| Activer la découverte de comptes | Active la découverte automatique (réservée aux politiques de comptes locaux). |
| Politique de comptes locaux / Politique de comptes de service | Choix exclusif ; sélectionner l'un désactive automatiquement l'autre. |
| Durée d'inactivité des postes (jours) | Nombre de jours après lequel un poste inutilisé est exclu de la politique. La valeur 0 ne l'exclut jamais. Ne s'applique qu'aux politiques de comptes locaux. |
| Paramètres avancés | Trois options disponibles pour les politiques de comptes locaux : Gestion des services, Auto-activation des services pour la rotation de mot de passe, Gestion des tâches planifiées. L'auto-activation n'est utilisable que si les deux autres sont cochées. |
Syntaxe des filtres de comptes¶
Un ou plusieurs filtres peuvent être combinés avec une virgule pour composer une liste Comptes concernés ou Comptes exclus.
| Syntaxe | Effet |
|---|---|
préfixe* |
Sélectionne les comptes commençant par préfixe. |
*suffixe |
Sélectionne les comptes se terminant par suffixe. |
nom_complet |
Sélectionne les comptes portant exactement ce nom. |
Conditions préalables¶
Pour activer la page Politiques de mot de passe en mode « Systancia Access », il faut :
- avoir configuré avec succès l'accès au coffre-fort — voir Coffre-fort ;
- disposer d'un serveur Systancia Access en version 10.0.0.7 ou supérieure.
Ajouter une politique — mode « Intégré »¶
Cliquer sur le bouton + de la barre d'outils. Champs obligatoires : Nom, Masque de mot de passe, Délai de renouvellement.
| Champ | Description |
|---|---|
| Nom | Nom de la politique. |
| Masque de mot de passe | Voir le tableau des caractères. Désactivé pour NorotationPolicy. |
| Délai de renouvellement (jours) | Nombre de jours entre deux rotations. |
| Caractères spéciaux | Liste des caractères spéciaux autorisés. |
| Activer la politique | Active ou désactive la politique. Cochée par défaut. |
| Type de clé | Pour les alias à clé SSH : choix entre RSA et ECDSA. |
| Taille de clé ECDSA | NIST P-256, NIST P-384 ou NIST P-521. Affiché quand le type de clé est ECDSA. |
| Taille de clé RSA | Valeur numérique entre 2048 et 16384. Affichée quand le type de clé est RSA. |
| Opérations à travers un site | Si cochée, les opérations de rotation sont acheminées par un site sélectionné dans la liste. |
Une liste à deux colonnes glisser-déposer (disponibles / sélectionnés) permet d'associer des alias à la politique. Chaque grille dispose d'un champ de recherche et d'un bouton Tout sélectionner.
Association alias / politique
Un alias ne peut être associé qu'à une seule politique. Les alias sélectionnés sont automatiquement dissociés de leur ancienne politique au moment de la validation. Un alias dissocié sans être rattaché à une autre politique est replacé sous DefaultPolicy.
Sélection du site
La case Opérations à travers un site est cochée et masquée : la sélection d'un site est donc obligatoire.
Modifier une politique¶
Sélectionner la politique dans la liste puis cliquer sur le bouton de modification, ou double-cliquer sur la ligne. La fenêtre d'édition reprend les champs du formulaire d'ajout correspondant au mode actif. Le champ Nom est en lecture seule une fois la politique créée.
Supprimer une politique¶
Sélectionner une ou plusieurs politiques puis cliquer sur le bouton ×. Une confirmation est demandée. Les politiques par défaut sont protégées et ne peuvent pas être supprimées. En mode « Intégré », les alias rattachés à une politique supprimée sont automatiquement replacés sous DefaultPolicy.