Przejdź do treści

Password policies

Moduł Password policies definiuje zasady stosowane do automatycznej rotacji haseł w sejfie. Każda zasada skupia schemat generowania, okres odnowienia, listę dozwolonych znaków specjalnych oraz, w zależności od trybu, listę kont lub aliasów docelowych.

Zawartość formularzy zależy od trybu sejfu wybranego w opcjach globalnych. Zobacz Password vault, aby poznać wybór trybu.


Zasady wspólne

Główna tabela wymienia istniejące zasady. Ikona na początku każdego wiersza wskazuje wizualnie, czy zasada jest włączona (zielona), czy nie. W trybie „Systancia Access” dwie dodatkowe kolumny pokazują typ zasady (lokalna / usługi) i jej wersję.

Maska hasła

Maska jest ciągiem znaków, który wskazuje dla każdej pozycji zbiór wartości, z którego usługa losuje znak.

Znak Odpowiadający zbiór
O Wszystkie cyfry (0-9) i wielkie litery
P Wielkie litery od G do Z
N Wszystkie cyfry (0-9)
L Wszystkie małe litery (a do z)
U Wszystkie wielkie litery (A do Z)
A Znaki alfanumeryczne
S Wszystkie symbole specjalne
I Wszystkie małe i wielkie litery
X Wszystkie znaki alfanumeryczne i symbole specjalne

Przykład: dla maski LLUN możliwym wygenerowanym hasłem jest pnR5.

Maska stała

Maska w postaci FIXED:<value> jest przyjmowana i zawsze daje tę samą wartość. Znaki <, > i & są zabronione wewnątrz wartości stałej.

Zasady domyślne — tryb „embedded”

Dwie zasady są tworzone przy utworzeniu tenanta i nie można ich usunąć:

Zasada Rola
DefaultPolicy Główna zasada domyślna, początkowo bez rotacji i bez aliasów. Można ją dowolnie edytować. To do niej domyślnie przypisywane są nowe aliasy.
NorotationPolicy Zasada bez rotacji: pola Password mask, Renewal period, Special characters i Enable the policy są zablokowane. Nie można jej zmodyfikować, aby włączyć rotację.

Ochrona zasad domyślnych

Zasad DefaultPolicy, DefaultComputerPolicy i NorotationPolicy nie można usunąć. Przycisk usuwania jest blokowany, gdy tylko jedna z nich znajdzie się w wyborze. Jeśli usunięta zostanie inna zasada, aliasy, które były do niej przypisane, są automatycznie przenoszone do DefaultPolicy.


Dodawanie zasady — tryb „Systancia Access”

Kliknij przycisk + na pasku narzędzi. Pola obowiązkowe: Name, Password mask, Renewal period, Inactivity period of computers.

Pole Opis
Name Nazwa zasady.
Password mask Zobacz powyższą tabelę znaków.
Renewal period (days) Liczba dni między dwiema rotacjami.
Special characters Lista znaków specjalnych dozwolonych w procesie generowania.
Related accounts Lista kont, do których stosuje się zasada.
Excluded accounts Lista wykluczonych kont. Objęte jest wtedy każde konto, które nie zostało wymienione. Jednocześnie można wypełnić tylko jeden z dwóch filtrów.
Enable the policy Włącza lub wyłącza zasadę. Zablokowane dla zasad domyślnych.
Enable accounts discovery Włącza automatyczne wykrywanie kont (zastrzeżone dla zasad kont lokalnych).
Local account policy / Service account policy Wybór wykluczający; wybranie jednego automatycznie blokuje drugie.
Inactivity period of computers (days) Liczba dni, po których nieużywany komputer jest wykluczany z zasady. Wartość 0 nigdy go nie wyklucza. Dotyczy tylko zasad kont lokalnych.
Advanced settings Trzy opcje dostępne dla zasad kont lokalnych: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Automatycznego włączania można użyć tylko wtedy, gdy zaznaczone są oba pozostałe.

Składnia filtrów kont

Jeden lub kilka filtrów można połączyć przecinkiem, aby utworzyć listę Related accounts lub Excluded accounts.

Składnia Skutek
prefix* Wybiera konta zaczynające się od prefix.
*suffix Wybiera konta zakończone na suffix.
full_name Wybiera konta noszące dokładnie tę nazwę.

Warunki wstępne

Aby aktywować stronę Password policies w trybie „Systancia Access”:

  • konfiguracja dostępu do sejfu musi zostać pomyślnie ukończona — zobacz Password vault;
  • musi być dostępny serwer Systancia Access w wersji 10.0.0.7 lub nowszej.

Dodawanie zasady — tryb „embedded”

Kliknij przycisk + na pasku narzędzi. Pola obowiązkowe: Name, Password mask, Renewal period.

Pole Opis
Name Nazwa zasady.
Password mask Zobacz tabelę znaków. Zablokowane dla NorotationPolicy.
Renewal period (days) Liczba dni między dwiema rotacjami.
Special characters Lista dozwolonych znaków specjalnych.
Enable the policy Włącza lub wyłącza zasadę. Domyślnie zaznaczone.
Key type Dla aliasów używających klucza SSH: wybór między RSA i ECDSA.
ECDSA curve NIST P-256, NIST P-384 lub NIST P-521. Pokazywane, gdy typem klucza jest ECDSA.
RSA key size Wartość liczbowa od 2048 do 16384. Pokazywane, gdy typem klucza jest RSA.
Operations through a site Gdy opcja jest zaznaczona, operacje rotacji są kierowane przez site wybrany z listy.

Dwukolumnowa lista typu przeciągnij i upuść (dostępne / wybrane) pozwala powiązać aliasy z zasadą. Każda tabela ma pole wyszukiwania i przycisk Select all.

Powiązanie alias / zasada

Alias może być powiązany tylko z jedną zasadą. Wybrane aliasy są przy zatwierdzeniu automatycznie odłączane od swojej dawnej zasady. Alias odłączony bez przypisania do innej zasady wraca pod DefaultPolicy.

Wybór site

Pole wyboru Operations through a site jest zaznaczone i ukryte: wybranie site jest zatem obowiązkowe.


Edycja zasady

Wybierz zasadę na liście i kliknij przycisk edycji albo kliknij dwukrotnie wiersz. Okno edycji używa pól formularza dodawania odpowiadających aktywnemu trybowi. Pole Name jest tylko do odczytu po utworzeniu zasady.

Usuwanie zasady

Wybierz jedną lub kilka zasad i kliknij przycisk ×. Wymagane jest potwierdzenie. Zasady domyślne są chronione i nie można ich usunąć. W trybie „embedded” aliasy przypisane do usuniętej zasady wracają automatycznie pod DefaultPolicy.