Password policies¶
De module Password policies definieert de regels die op de automatische rotatie van wachtwoorden in de kluis worden toegepast. Elk beleid centraliseert een schema voor het genereren, een vernieuwingsperiode, een lijst met toegestane speciale tekens en, afhankelijk van de modus, de lijst met doelaccounts of doelaliassen.
De inhoud van de formulieren is afhankelijk van de kluismodus die in de globale opties is gekozen. Zie Password vault voor de keuze van de modus.
Gemeenschappelijke principes¶
De hoofdtabel toont de bestaande beleidsregels. Een pictogram aan het begin van elke rij geeft visueel aan of het beleid is ingeschakeld (groen) of niet. In de modus ”Systancia Access” geven twee extra kolommen het type van het beleid (lokaal / service) en de versie ervan weer.
Wachtwoordmasker¶
Het masker is een reeks tekens die voor elke positie aangeeft uit welke verzameling waarden de service willekeurig een teken kiest.
| Teken | Bijbehorende verzameling |
|---|---|
O |
Alle cijfers (0-9) en hoofdletters |
P |
Hoofdletters van G tot Z |
N |
Alle cijfers (0-9) |
L |
Alle kleine letters (a tot z) |
U |
Alle hoofdletters (A tot Z) |
A |
Alfanumerieke tekens |
S |
Alle speciale symbolen |
I |
Alle kleine letters en hoofdletters |
X |
Alle alfanumerieke tekens en speciale symbolen |
Voorbeeld: voor een masker LLUN is pnR5 een mogelijk gegenereerd wachtwoord.
Vast masker
Een masker van de vorm FIXED:<value> wordt aanvaard en levert altijd dezelfde waarde op. De tekens <, > en & zijn binnen de vaste waarde verboden.
Standaardbeleidsregels — modus ”embedded”¶
Er worden bij het aanmaken van de tenant twee beleidsregels aangemaakt, die niet kunnen worden verwijderd:
| Beleid | Rol |
|---|---|
| DefaultPolicy | Belangrijkste standaardbeleid, aanvankelijk zonder rotatie en zonder aliassen. Dat kan vrij worden gewijzigd. Het is het beleid waaraan nieuwe aliassen standaard worden gekoppeld. |
| NorotationPolicy | Beleid zonder rotatie: de velden Password mask, Renewal period, Special characters en Enable the policy zijn uitgeschakeld. Dat kan niet worden gewijzigd om rotatie in te schakelen. |
Bescherming van de standaardbeleidsregels
De beleidsregels DefaultPolicy, DefaultComputerPolicy en NorotationPolicy kunnen niet worden verwijderd. De verwijderknop is uitgeschakeld zodra een daarvan in de selectie zit. Als een ander beleid wordt verwijderd, worden de aliassen die daaraan waren gekoppeld automatisch opnieuw aan DefaultPolicy toegewezen.
Een beleid toevoegen — modus ”Systancia Access”¶
Klik op de knop + van de werkbalk. Verplichte velden: Name, Password mask, Renewal period, Inactivity period of computers.
| Veld | Beschrijving |
|---|---|
| Name | Naam van het beleid. |
| Password mask | Zie de tekentabel hierboven. |
| Renewal period (days) | Aantal dagen tussen twee rotaties. |
| Special characters | Lijst met speciale tekens die bij het genereren zijn toegestaan. |
| Related accounts | Lijst met accounts waarop het beleid van toepassing is. |
| Excluded accounts | Lijst met uitgesloten accounts. Elk account dat niet is vermeld, wordt dan beoogd. Er kan slechts één van de twee filters tegelijk worden ingevuld. |
| Enable the policy | Schakelt het beleid in of uit. Uitgeschakeld voor de standaardbeleidsregels. |
| Enable accounts discovery | Activeert het automatisch ontdekken van accounts (voorbehouden aan beleidsregels voor lokale accounts). |
| Local account policy / Service account policy | Uitsluitende keuze; wanneer u er een selecteert, wordt de andere automatisch uitgeschakeld. |
| Inactivity period of computers (days) | Aantal dagen waarna een ongebruikte computer van het beleid wordt uitgesloten. De waarde 0 sluit die nooit uit. Alleen van toepassing op beleidsregels voor lokale accounts. |
| Advanced settings | Drie opties die beschikbaar zijn voor beleidsregels voor lokale accounts: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Auto enabling is alleen te gebruiken wanneer de andere twee beide zijn aangevinkt. |
Syntaxis van de accountfilters¶
Een of meer filters kunnen met een komma worden gecombineerd om een lijst Related accounts of Excluded accounts samen te stellen.
| Syntaxis | Effect |
|---|---|
prefix* |
Selecteert de accounts die met prefix beginnen. |
*suffix |
Selecteert de accounts die op suffix eindigen. |
full_name |
Selecteert de accounts met exact deze naam. |
Voorwaarden¶
Om de pagina Password policies in de modus ”Systancia Access” te activeren:
- moet de configuratie van de toegang tot de kluis met succes zijn voltooid — zie Password vault;
- moet een Systancia Access-server in versie 10.0.0.7 of nieuwer beschikbaar zijn.
Een beleid toevoegen — modus ”embedded”¶
Klik op de knop + van de werkbalk. Verplichte velden: Name, Password mask, Renewal period.
| Veld | Beschrijving |
|---|---|
| Name | Naam van het beleid. |
| Password mask | Zie de tekentabel. Uitgeschakeld voor NorotationPolicy. |
| Renewal period (days) | Aantal dagen tussen twee rotaties. |
| Special characters | Lijst met toegestane speciale tekens. |
| Enable the policy | Schakelt het beleid in of uit. Standaard aangevinkt. |
| Key type | Voor aliassen die een SSH-sleutel gebruiken: keuze tussen RSA en ECDSA. |
| ECDSA curve | NIST P-256, NIST P-384 of NIST P-521. Weergegeven wanneer het sleuteltype ECDSA is. |
| RSA key size | Numerieke waarde tussen 2048 en 16384. Weergegeven wanneer het sleuteltype RSA is. |
| Operations through a site | Als dit is aangevinkt, verlopen de rotatiebewerkingen via een site die in de lijst wordt gekozen. |
Met een lijst met twee kolommen en slepen en neerzetten (beschikbaar / geselecteerd) kunt u aliassen aan het beleid koppelen. Elke tabel heeft een zoekveld en een knop Select all.
Koppeling alias / beleid
Een alias kan aan slechts één beleid worden gekoppeld. De geselecteerde aliassen worden bij de validatie automatisch van hun vorige beleid ontkoppeld. Een alias die wordt ontkoppeld zonder aan een ander beleid te worden gekoppeld, wordt terug onder DefaultPolicy geplaatst.
Selectie van een site
Het selectievakje Operations through a site is aangevinkt en verborgen: een site selecteren is dus verplicht.
Een beleid wijzigen¶
Selecteer het beleid in de lijst en klik op de wijzigknop, of dubbelklik op de rij. Het wijzigvenster gebruikt de velden van het toevoegformulier die bij de actieve modus horen. Het veld Name is alleen-lezen zodra het beleid is aangemaakt.
Een beleid verwijderen¶
Selecteer een of meer beleidsregels en klik op de knop ×. Er wordt om bevestiging gevraagd. De standaardbeleidsregels zijn beschermd en kunnen niet worden verwijderd. In de modus ”embedded” worden de aliassen die aan een verwijderd beleid waren gekoppeld automatisch terug onder DefaultPolicy geplaatst.