Password vault¶
Een alias van de kluis verbindt een korte naam met de aanmeldgegevens van een account: de applicaties van het platform verwijzen daarnaar om een sessie te openen zonder dat de gebruiker het wachtwoord kent, en de kluis kan dat wachtwoord namens hem roteren. Deze pagina behandelt de twee modules die deze aliassen beheren: Password vault en Keeper vault.
Wat de module Password vault biedt, is afhankelijk van de wachtwoordkluismodus die in de general options is ingesteld. Er is slechts één modus tegelijk actief:
| Modus | Wie het geheim bewaart en wie dat roteert |
|---|---|
| Embedded | Het platform zelf. De rotatie wordt aangestuurd door de password policies die in de console zijn gedeclareerd. |
| Systancia Access | Een externe Systancia Access-server. De rotatie wordt gedelegeerd aan de Systancia Access-agenten die op de werkstations zijn geïmplementeerd. |
| Keeper Security | Een externe Keeper-kluis, die via de module Keeper vault wordt doorzocht (sectie Keeper vault). |
Een alias blijft gebonden aan de modus die die heeft aangemaakt
Na een wijziging van modus blijven de aliassen die in de vorige modus zijn aangemaakt zichtbaar en kunnen die worden verwijderd, maar niet meer worden gewijzigd: die wijzigen is alleen mogelijk in de modus waarin ze zijn aangemaakt.
Password vault in de modus ”Embedded”¶
Configuratie van de Vault-toegang¶
De knop Configuration van de werkbalk opent het venster Safe access configuration. In de modus Embedded dient dit om de opslag van de geheimen naar een externe database te verplaatsen, in het kader Remote database.
| Veld | Beschrijving |
|---|---|
| Database type | Doeldatabasesysteem. Standaard postgresql. |
| Server | Hostnaam of adres van de databaseserver. |
| Port | Luisterpoort, tussen 0 en 65535. |
| Username / Password | Aanmeldgegevens om verbinding te maken met de database. |
| SSL usage | SSL-modus van de verbinding. Standaard verify-full. |
| Certificate authority (base64) | Bestand van de autoriteit die het servercertificaat heeft ondertekend, dat moet worden geüpload. |
| Site | Site die wordt gebruikt om de databaseserver te bereiken. |
Bij een mislukking verschijnt in het venster een kader Connection test dat de uitkomst beschrijft.
Van database wisselen: twee te nemen beslissingen
Naar een andere database verwijzen opent het venster Database switch settings, dat Create the new database en Transfer existing data in the new database aanbiedt. Zonder de overdracht volgen de al gedeclareerde aliassen niet mee.
Een alias toevoegen¶
De knop + opent het venster Add alias. Het veld Type bepaalt de rest van het formulier.
| Gemeenschappelijk veld | Beschrijving |
|---|---|
| Alias | Verplicht. Wordt naar kleine letters omgezet. De tekens @ , < & > " worden geweigerd. |
| Type | LDAP password (standaard geselecteerd), SSH key of SSH password. |
| Domain | Domein van het account. Uitgeschakeld bij beide SSH-typen. Speciale tekens worden geweigerd. |
| Username | Verplicht. Naam van het doelaccount. Het teken \ wordt geweigerd. |
| Password / Confirmation | Verplicht, behalve bij het type SSH key. Beide waarden moeten overeenkomen. |
| Policy | In het kader Password rotation: rotatiebeleid dat op die alias wordt toegepast. Verplicht, standaard DefaultPolicy. Zie Password policies. |
Standaard geselecteerd type. Geen extra veld.
| Veld | Beschrijving |
|---|---|
| SSH key | Bestand van de privésleutel die moet worden opgeslagen. De inhoud ervan moet beginnen met -----BEGIN ... PRIVATE KEY-----, of de PuTTY-indeling hebben (PuTTY-User-Key-File-). |
| Password | Wachtwoordzin van de sleutel. Optioneel als de sleutel niet is versleuteld. |
| (SSH-applicaties) | Twee lijsten voor slepen en neerzetten, beschikbare en geselecteerde, gevuld met de al gedeclareerde SSH-applicaties. Wanneer er geen is, geeft de lijst No SSH application weer. |
Twee voorwaarden om te kennen
De SSH-applicaties moeten vooraf zijn gedeclareerd om hier te verschijnen. En een SSH-sleutel is niet verenigbaar met een standaard SSH-applicatie: er een selecteren leidt ertoe dat de validatie wordt geweigerd.
| Veld | Beschrijving |
|---|---|
| (SSH-applicaties) | Dezelfde lijsten voor slepen en neerzetten als bij de SSH-sleutel. |
Een alias wijzigen¶
Selecteer de alias en klik op het pictogram Properties, of dubbelklik op de rij: het venster Edit alias opent. Het veld Alias wordt gewone weergegeven tekst. Hier worden alleen aliassen gewijzigd die in de modus Embedded zijn aangemaakt.
Het huidige wachtwoord weergeven¶
De knop Display current password haalt het wachtwoord op dat de Vault bewaart.
| Situatie | Gedrag |
|---|---|
| Het weergeven van wachtwoorden is verboden in de algemene opties | De knop verschijnt niet. |
| De alias is niet aan een ingeschakeld beleid verbonden | De knop is inactief. |
| Er heeft nog geen rotatie plaatsgevonden | Een melding geeft aan dat het wachtwoord onbekend is. |
| Er is een wachtwoord beschikbaar | Na bevestiging verschijnt het naast de knop; opnieuw klikken verbergt het. |
Het wachtwoord weergeven activeert de rotatie ervan
Het weergeven leidt ertoe dat de service het vernieuwt zodra de in de algemene opties ingestelde termijn is verstreken — standaard 30 minuten. Daarom wordt altijd een bevestiging gevraagd.
Een alias verwijderen¶
Selecteer een of meer aliassen en klik op ×. Er wordt een bevestiging gevraagd. Bij de applicaties die op de alias steunden, gaat de SSO-instelling van Fixed naar Enabled.
De vernieuwing van het wachtwoord forceren¶
Selecteer een of meer aliassen die aan een ingeschakeld beleid zijn verbonden en klik daarna op Force password renewal. Er wordt een bevestiging gevraagd. De knop blijft inactief als een van de geselecteerde aliassen geen ingeschakeld beleid heeft.
Password vault in de modus ”Systancia Access”¶
Configuratie van de Vault-toegang¶
De knop Configuration opent hetzelfde venster Safe access configuration, dat hier twee kaders toont.
Systancia Access server settings
| Veld | Beschrijving |
|---|---|
| Server | Hostnaam of adres van de Systancia Access-server. |
| Use SSL | Communicatie via HTTPS. Standaard aangevinkt. |
| Port | Poort van de service. Standaard 99. |
| Path | Pad van de webservice. Standaard /service.asmx. |
| Site | Site die wordt gebruikt om de server te bereiken. Een site zonder online Edge Gateway wordt bij de validatie geweigerd. |
Default credentials
| Veld | Beschrijving |
|---|---|
| Username / Password | Standaard aanmeldgegevens voor de Systancia Access-server. |
Het adres van de server wijzigen wist de aliassen
Het adres van de server na een eerste configuratie wijzigen vraagt om een bevestiging: die aanvaarden wist de bestaande aliassen die naar de vorige server verwezen.
Een alias toevoegen¶
De knop + opent het venster Add alias. Twee keuzerondjes bepalen de rest: User vault of Shared vault, waarbij het laatste standaard is geselecteerd.
| Gemeenschappelijk veld | Beschrijving |
|---|---|
| Alias | Verplicht. Wordt naar kleine letters omgezet. De tekens @ , < & > " worden geweigerd. |
| Password / Confirmation | Wachtwoord dat in de Vault moet worden opgeslagen. Beide waarden moeten overeenkomen. |
| Veld | Beschrijving |
|---|---|
| Access Container | Container van Systancia Access waarin het geheim moet worden opgeslagen. |
| Application name | Naam van de service die in de container moet worden aangemaakt. |
| Username | Naam van het doelaccount. De tekens @ en \ worden geweigerd. |
| Domain | Domein van het account. |
| Veld | Beschrijving |
|---|---|
| Mode | Er wordt maar één waarde aangeboden: Password rotation. |
| Access Container | De volledige DN van de container wordt verwacht — bijvoorbeeld CN=admaccess@T4.local,OU=Access,DC=access. Een oranje waarschuwing herinnert daaraan in het formulier. |
| Application name | Naam van de service die in de container moet worden aangemaakt. |
| Username / Domain | Alleen-lezen. Het account wordt gekozen via het pictogram Properties, uit de managed accounts; het domein en de DN worden dan automatisch ingevuld. |
| Password / Confirmation | Uitgeschakeld zodra het geselecteerde beheerde account al is geroteerd: het huidige wachtwoord ervan bewaart het mechanisme, er valt niets meer in te voeren. |
Een alias wijzigen¶
Selecteer de alias en klik op het pictogram Properties, of dubbelklik op de rij. Het venster Edit alias biedt dezelfde velden; Alias, de keuze van de Vault, de Mode, de Access Container en de Username kunnen niet meer worden gewijzigd. Hier worden alleen aliassen gewijzigd die in de modus Systancia Access zijn aangemaakt.
Een alias verwijderen¶
Selecteer een of meer aliassen en klik op ×. Er wordt een bevestiging gevraagd. Bij de applicaties die op de alias steunden, gaat de SSO-instelling van Fixed naar Enabled.
De vernieuwing van het wachtwoord forceren¶
Selecteer een of meer aliassen en klik op Force password renewal. Er wordt een bevestiging gevraagd. De knop is alleen actief als de geselecteerde aliassen aan een ingeschakeld rotatiebeleid zijn verbonden.
Keeper vault¶
De module Keeper vault doorloopt een boomstructuur van Keeper-mappen en geeft de aliassen weer die deze bevatten. De module dient uitsluitend om te raadplegen: aanmaken, wijzigen en verwijderen gebeuren aan de kant van Keeper.
De toegang configureren¶
De knop Configuration van de werkbalk vraagt om één enkel gegeven.
| Veld | Beschrijving |
|---|---|
| Access token | Verplicht. Token van de Keeper-API waarmee de mappen en de records kunnen worden gelezen. |
Een token dat door Keeper wordt geweigerd, leidt tot een expliciete foutmelding.
De aliassen raadplegen¶
Zodra de configuratie is aanvaard, splitst het scherm in twee panelen: links de boomstructuur van mappen die uit Keeper is geladen, met onderaan een vernieuwknop; rechts de lijst met aliassen van de geselecteerde map, met de kolommen Alias, Type en Description, en een zoekveld dat de huidige map filtert.