Password vault¶
Alias sejfu wiąże krótką nazwę z danymi uwierzytelniającymi konta: aplikacje platformy odwołują się do niego, aby otworzyć sesję bez znajomości hasła przez użytkownika, a sejf może rotować to hasło w jego imieniu. Ta strona obejmuje dwa moduły, które zarządzają tymi aliasami: Password vault i Keeper vault.
To, co oferuje moduł Password vault, zależy od trybu sejfu haseł ustawionego w general options. Jednocześnie aktywny jest tylko jeden tryb:
| Tryb | Kto przechowuje sekret i kto go rotuje |
|---|---|
| Embedded | Sama platforma. Rotacją kierują password policies zadeklarowane w konsoli. |
| Systancia Access | Zewnętrzny serwer Systancia Access. Rotacja jest delegowana do agentów Systancia Access wdrożonych na stacjach roboczych. |
| Keeper Security | Zewnętrzny sejf Keeper, przeglądany przez moduł Keeper vault (sekcja Keeper vault). |
Alias pozostaje związany z trybem, który go utworzył
Po zmianie trybu aliasy utworzone w poprzednim trybie pozostają widoczne i można je usunąć, ale nie można ich już edytować: ich edycja jest możliwa tylko w trybie, w którym zostały utworzone.
Password vault w trybie „Embedded”¶
Konfiguracja dostępu do Vault¶
Przycisk Configuration na pasku narzędzi otwiera okno Safe access configuration. W trybie Embedded służy do przeniesienia przechowywania sekretów do zdalnej bazy danych, w sekcji Remote database.
| Pole | Opis |
|---|---|
| Database type | Docelowy silnik. Domyślnie postgresql. |
| Server | Nazwa hosta lub adres serwera bazy danych. |
| Port | Port nasłuchu, od 0 do 65535. |
| Username / Password | Dane uwierzytelniające do połączenia z bazą danych. |
| SSL usage | Tryb SSL połączenia. Domyślnie verify-full. |
| Certificate authority (base64) | Plik urzędu certyfikacji, który podpisał certyfikat serwera, do przesłania. |
| Site | Site używany do połączenia z serwerem bazy danych. |
W razie niepowodzenia w oknie pojawia się sekcja Connection test, która przedstawia szczegóły wyniku.
Zmiana bazy danych: dwie decyzje do podjęcia
Wskazanie innej bazy danych otwiera okno Database switch settings, które oferuje opcje Create the new database oraz Transfer existing data in the new database. Bez przeniesienia już zadeklarowane aliasy nie zostaną zachowane.
Dodawanie aliasu¶
Przycisk + otwiera okno Add alias. Pole Type decyduje o pozostałej części formularza.
| Wspólne pole | Opis |
|---|---|
| Alias | Pole obowiązkowe. Zamieniane na małe litery. Znaki @ , < & > " są odrzucane. |
| Type | LDAP password (wybrany domyślnie), SSH key lub SSH password. |
| Domain | Domena konta. Zablokowane dla obu typów SSH. Znaki specjalne są odrzucane. |
| Username | Pole obowiązkowe. Nazwa konta docelowego. Znak \ jest odrzucany. |
| Password / Confirmation | Pola obowiązkowe, z wyjątkiem typu SSH key. Obie wartości muszą być zgodne. |
| Policy | W sekcji Password rotation: zasada rotacji stosowana do tego aliasu. Pole obowiązkowe, domyślnie DefaultPolicy. Zobacz Password policies. |
Typ wybrany domyślnie. Brak dodatkowego pola.
| Pole | Opis |
|---|---|
| SSH key | Plik klucza prywatnego do zapisania. Jego zawartość musi zaczynać się od -----BEGIN ... PRIVATE KEY----- lub być w formacie PuTTY (PuTTY-User-Key-File-). |
| Password | Fraza hasła klucza. Opcjonalna, jeśli klucz nie jest zaszyfrowany. |
| (aplikacje SSH) | Dwie listy przeciągnij i upuść, dostępne i wybrane, zasilane z już zadeklarowanych aplikacji SSH. Gdy nie ma żadnej, lista wyświetla No SSH application. |
Dwa warunki, o których warto wiedzieć
Aplikacje SSH muszą zostać wcześniej zadeklarowane, aby się tutaj pojawiły. Klucz SSH nie jest zgodny ze standardową aplikacją SSH: wybranie takiej powoduje odrzucenie zatwierdzenia.
| Pole | Opis |
|---|---|
| (aplikacje SSH) | Te same listy przeciągnij i upuść co dla klucza SSH. |
Edycja aliasu¶
Wybierz alias i kliknij ikonę Properties albo kliknij dwukrotnie wiersz: otworzy się okno Edit alias. Pole Alias staje się zwykłym tekstem wyświetlanym. Edytowane są tutaj tylko aliasy utworzone w trybie Embedded.
Wyświetlanie bieżącego hasła¶
Przycisk Display current password pobiera hasło przechowywane w Vault.
| Sytuacja | Zachowanie |
|---|---|
| Wyświetlanie haseł jest zabronione w opcjach ogólnych | Przycisk nie pojawia się. |
| Alias nie jest powiązany z włączoną zasadą | Przycisk jest nieaktywny. |
| Nie doszło jeszcze do żadnej rotacji | Komunikat informuje, że hasło jest nieznane. |
| Hasło jest dostępne | Po potwierdzeniu pojawia się obok przycisku; kolejne kliknięcie je ukrywa. |
Wyświetlenie hasła wywołuje jego rotację
Wyświetlenie sprawia, że usługa odnawia je po upływie czasu ustawionego w opcjach ogólnych — domyślnie 30 minut. Dlatego zawsze wymagane jest potwierdzenie.
Usuwanie aliasu¶
Wybierz jeden lub więcej aliasów i kliknij ×. Wymagane jest potwierdzenie. W aplikacjach, które opierały się na tym aliasie, ustawienie SSO zmienia się z Fixed na Enabled.
Wymuszanie odnowienia hasła¶
Wybierz jeden lub więcej aliasów powiązanych z włączoną zasadą, a następnie kliknij Force password renewal. Wymagane jest potwierdzenie. Przycisk pozostaje nieaktywny, jeśli jeden z wybranych aliasów nie ma włączonej zasady.
Password vault w trybie „Systancia Access”¶
Konfiguracja dostępu do Vault¶
Przycisk Configuration otwiera to samo okno Safe access configuration, które przedstawia tutaj dwie sekcje.
Systancia Access server settings
| Pole | Opis |
|---|---|
| Server | Nazwa hosta lub adres serwera Systancia Access. |
| Use SSL | Komunikacja przez HTTPS. Domyślnie zaznaczone. |
| Port | Port usługi. Domyślnie 99. |
| Path | Ścieżka usługi sieciowej. Domyślnie /service.asmx. |
| Site | Site używany do połączenia z serwerem. Site bez Edge Gateway w stanie online jest odrzucany przy zatwierdzaniu. |
Default credentials
| Pole | Opis |
|---|---|
| Username / Password | Domyślne dane uwierzytelniające dostępu do serwera Systancia Access. |
Zmiana adresu serwera usuwa aliasy
Zmiana adresu serwera po pierwszej konfiguracji wymaga potwierdzenia: jego przyjęcie usuwa istniejące aliasy, które odnosiły się do poprzedniego serwera.
Dodawanie aliasu¶
Przycisk + otwiera okno Add alias. O pozostałej części decydują dwa przyciski opcji: User vault albo Shared vault, przy czym drugi jest wybrany domyślnie.
| Wspólne pole | Opis |
|---|---|
| Alias | Pole obowiązkowe. Zamieniane na małe litery. Znaki @ , < & > " są odrzucane. |
| Password / Confirmation | Hasło do zapisania w Vault. Obie wartości muszą być zgodne. |
| Pole | Opis |
|---|---|
| Access Container | Kontener Systancia Access, w którym ma zostać zapisany sekret. |
| Application name | Nazwa usługi do utworzenia w kontenerze. |
| Username | Nazwa konta docelowego. Znaki @ i \ są odrzucane. |
| Domain | Domena konta. |
| Pole | Opis |
|---|---|
| Mode | Oferowana jest tylko jedna wartość: Password rotation. |
| Access Container | Oczekiwana jest pełna nazwa DN kontenera — na przykład CN=admaccess@T4.local,OU=Access,DC=access. Pomarańczowe ostrzeżenie przypomina o tym w formularzu. |
| Application name | Nazwa usługi do utworzenia w kontenerze. |
| Username / Domain | Tylko do odczytu. Konto wybiera się przez ikonę Properties, spośród managed accounts; domena i DN wypełniają się następnie same. |
| Password / Confirmation | Zablokowane, gdy tylko wybrane zarządzane konto zostało już poddane rotacji: jego bieżące hasło przechowuje mechanizm, nie ma już nic do wpisania. |
Edycja aliasu¶
Wybierz alias i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Okno Edit alias oferuje te same pola; Alias, wybór Vault, Mode, Access Container i Username nie mogą już być zmieniane. Edytowane są tutaj tylko aliasy utworzone w trybie Systancia Access.
Usuwanie aliasu¶
Wybierz jeden lub więcej aliasów i kliknij ×. Wymagane jest potwierdzenie. W aplikacjach, które opierały się na tym aliasie, ustawienie SSO zmienia się z Fixed na Enabled.
Wymuszanie odnowienia hasła¶
Wybierz jeden lub więcej aliasów i kliknij Force password renewal. Wymagane jest potwierdzenie. Przycisk jest aktywny tylko wtedy, gdy wybrane aliasy są powiązane z włączoną zasadą rotacji.
Keeper vault¶
Moduł Keeper vault przegląda drzewo folderów Keeper i wyświetla zawarte w nich aliasy. Służy wyłącznie do wglądu: tworzenie, edycja i usuwanie odbywają się po stronie Keeper.
Konfigurowanie dostępu¶
Przycisk Configuration na pasku narzędzi wymaga jednej informacji.
| Pole | Opis |
|---|---|
| Access token | Pole obowiązkowe. Token API Keeper pozwalający na odczyt folderów i rekordów. |
Token odrzucony przez Keeper prowadzi do wyraźnego komunikatu o błędzie.
Przeglądanie aliasów¶
Po przyjęciu konfiguracji ekran dzieli się na dwa panele: po lewej drzewo folderów wczytane z Keeper, z przyciskiem odświeżania w stopce; po prawej lista aliasów wybranego folderu, z kolumnami Alias, Type i Description oraz polem wyszukiwania filtrującym bieżący folder.