Managed accounts¶
O módulo Managed accounts enumera as contas locais ou de domínio cuja palavra-passe é assumida por CyberElements, e serve de ponto de entrada para acompanhar as suas rotações. O que nele se pode fazer depende inteiramente do modo de Vault de palavras-passe definido nas general options — os dois modos não se baseiam no mesmo mecanismo.
Em modo Systancia Access, os agentes Systancia Access implementados nas máquinas encarregam-se do trabalho: descobrem onde a conta é utilizada, alteram a sua palavra-passe quando é devido e propagam-na a cada uma dessas utilizações. O módulo é então totalmente administrável — declarar uma conta, modificá-la, eliminá-la, forçar uma rotação, apresentar a palavra-passe atual.
Em modo Embedded não há agente: a palavra-passe é conservada pelo Vault integrado da plataforma e a rotação é comandada pelas password policies aplicadas aos alias do vault. O módulo limita-se então a informar sobre essas contas e as suas rotações: não expõe nenhuma ação.
Como saber que modo está em vigor
Em modo Embedded, a barra de ferramentas não contém nenhum botão — nem +, nem Edit, nem ×, nem Force password renewal —, fazer duplo clique numa linha não abre nada e a coluna Type desaparece da grelha. Se vê esses botões, está em modo Systancia Access.
Lista de contas — nos dois modos¶
A janela abre na lista paginada de contas. Quando está vazia, apresenta No managed account available. Um campo de pesquisa filtra a lista por uma subcadeia do nome.
| Coluna | Descrição |
|---|---|
| Name | Nome da conta gerida. |
| Domain | Domínio ou máquina onde reside a conta. |
| Type | Local account ou Service account. ⚠ Coluna presente apenas em modo Systancia Access. |
| Last rotation | Data da última rotação, com o formato DD/MM/YYYY. Enquanto não tiver ocorrido nenhuma rotação, a célula apresenta Password renewal pending. |
| Rotations | Número de rotações realizadas sobre essa conta, seguido de um ícone de rotação. |
Modo Systancia Access — gerir as contas¶
Esta secção só se aplica ao modo Systancia Access. Em modo Embedded, não é oferecida nenhuma destas ações.
Adicionar uma conta¶
O botão + abre a janela Add managed account.
| Campo | Descrição |
|---|---|
| Name | Nome da conta a gerir. Os caracteres \ / " [ ] : \| < > + = ; , ? * @ são rejeitados; uma entrada incorreta apresenta Invalid name: some special characters are forbidden. |
| Host | Obrigatório. Domínio ou máquina que aloja a conta. Também neste campo os caracteres de pontuação são rejeitados. |
| Initial password | Obrigatório. Palavra-passe atual da conta, antes de os agentes a assumirem. |
| Local account / Service account | Natureza da conta. Ambos os botões estão inativos nesta versão: qualquer conta criada a partir deste formulário é uma conta de serviço. |
Clique em Validate para guardar.
As utilizações de uma conta gerem-se noutro módulo
É o agente Systancia Access que deteta as utilizações de uma conta — serviços Windows, tarefas agendadas, alias do Vault, bases de dados SSH ou MSSQL. Não se declaram, portanto, aqui: são revistas e ajustadas a partir do módulo Managed account usages, que permite incluir ou excluir cada utilização da rotação.
Modificar uma conta¶
Selecione uma conta e clique no ícone Properties, ou faça duplo clique na linha. A janela Edit managed account oferece os mesmos campos, com duas diferenças: Name e Host passam a ser simples texto apresentado, e Initial password desaparece — só tem sentido na assunção inicial.
Apresentar a palavra-passe atual¶
Ao modificar, pode ser oferecido um botão Display current password. Ao clicar nele é pedida uma confirmação com a mensagem Are you sure you want to display the password? If it is displayed, it will be renewed within n minute(s) by the agents concerned — sendo n o prazo de renovação configurado para a plataforma. Ao confirmar, a palavra-passe aparece junto ao botão.
Três condições para ver esse botão
Só aparece em modo Systancia Access, só ao modificar uma conta existente e só se a configuração global da plataforma permitir apresentar as palavras-passe. Além disso, se nenhuma rotação tiver produzido ainda uma palavra-passe, o valor apresentado é Unknown password.
Forçar a renovação da palavra-passe¶
Selecione uma ou mais contas e clique em Force password renewal. É pedida uma confirmação, no singular ou no plural consoante a seleção. Ao confirmar, o pedido é transmitido aos agentes e a lista é atualizada.
Eliminar uma conta¶
Selecione uma ou mais contas e clique no botão ×. É pedida uma confirmação, no singular ou no plural. É permitida a seleção múltipla.
Modo Embedded — apenas leitura¶
Esta secção só se aplica ao modo Embedded.
As contas enumeradas são as que os alias do Vault integrado transportam. A grelha indica o seu nome, o seu domínio, a data da sua última rotação e o número de rotações realizadas; a coluna Type não é apresentada.
Este módulo não oferece nenhuma ação: não há nada a declarar, modificar nem eliminar nele, e a rotação não é desencadeada a partir daqui.
| To… | Go to… |
|---|---|
| declarar a conta e a sua palavra-passe | Password vault, como alias |
| definir a frequência e as regras de rotação | Password policies |
| verificar que uma exposição foi efetivamente seguida de uma rotação | History of exposure |