Ir para o conteúdo

Password vault

Um alias do Vault liga um nome curto às credenciais de uma conta: as aplicações da plataforma remetem para ele para abrir uma sessão sem que o utilizador conheça a palavra-passe, e o Vault pode rodar essa palavra-passe em seu nome. Esta página abrange os dois módulos que gerem esses alias: Password vault e Keeper vault.

O que o módulo Password vault oferece depende do modo de Vault de palavras-passe definido nas general options. Só um modo está ativo de cada vez:

Modo Quem guarda o segredo e quem o roda
Embedded A própria plataforma. A rotação é comandada pelas password policies declaradas na consola.
Systancia Access Um servidor Systancia Access externo. A rotação é delegada nos agentes Systancia Access implementados nos postos de trabalho.
Keeper Security Um Vault Keeper externo, consultado pelo módulo Keeper vault (secção Keeper vault).

Um alias fica ligado ao modo que o criou

Após uma mudança de modo, os alias criados no modo anterior permanecem visíveis e podem ser eliminados, mas já não modificados: modificá-los só é possível no modo em que foram criados.


Password vault em modo «Embedded»

Configuração do acesso ao Vault

O botão Configuration da barra de ferramentas abre a janela Safe access configuration. No modo Embedded, serve para mover o armazenamento dos segredos para uma base de dados remota, no quadro Remote database.

Campo Descrição
Database type Motor de destino. postgresql por predefinição.
Server Nome de anfitrião ou endereço do servidor de base de dados.
Port Porta de escuta, entre 0 e 65535.
Username / Password Credenciais para ligar à base de dados.
SSL usage Modo SSL da ligação. verify-full por predefinição.
Certificate authority (base64) Ficheiro da autoridade que assinou o certificado do servidor, a carregar.
Site Site utilizado para alcançar o servidor de base de dados.

Em caso de falha, aparece na janela um quadro Connection test que detalha o resultado.

Mudar de base de dados: duas decisões a tomar

Apontar para outra base de dados abre a janela Database switch settings, que oferece Create the new database e Transfer existing data in the new database. Sem a transferência, os alias já declarados não a acompanham.

Adicionar um alias

O botão + abre a janela Add alias. O campo Type determina o resto do formulário.

Campo comum Descrição
Alias Obrigatório. Forçado a minúsculas. Os caracteres @ , < & > " são rejeitados.
Type LDAP password (selecionado por predefinição), SSH key ou SSH password.
Domain Domínio da conta. Desativado nos dois tipos SSH. Os caracteres especiais são rejeitados.
Username Obrigatório. Nome da conta de destino. O carácter \ é rejeitado.
Password / Confirmation Obrigatórios, exceto no tipo SSH key. Os dois valores devem coincidir.
Policy No quadro Password rotation: política de rotação aplicada a esse alias. Obrigatória, DefaultPolicy por predefinição. Consulte Password policies.

Tipo selecionado por predefinição. Nenhum campo adicional.

Campo Descrição
SSH key Ficheiro da chave privada a armazenar. O seu conteúdo deve começar por -----BEGIN ... PRIVATE KEY-----, ou estar no formato PuTTY (PuTTY-User-Key-File-).
Password Frase-passe da chave. Opcional se a chave não estiver cifrada.
(SSH applications) Duas listas de arrastar e largar, disponíveis e selecionadas, alimentadas pelas aplicações SSH já declaradas. Quando não existe nenhuma, a lista apresenta No SSH application.

Duas condições a conhecer

As aplicações SSH devem ter sido declaradas previamente para aparecerem aqui. E uma chave SSH não é compatível com uma aplicação SSH standard: selecionar uma faz com que a validação seja recusada.

Campo Descrição
(SSH applications) As mesmas listas de arrastar e largar que na chave SSH.

Modificar um alias

Selecione o alias e clique no ícone Properties, ou faça duplo clique na linha: abre-se a janela Edit alias. O campo Alias passa a ser simples texto apresentado. Aqui só se modificam os alias criados em modo Embedded.

Mostrar a palavra-passe atual

O botão Display current password recupera a palavra-passe guardada pelo Vault.

Situação Comportamento
A apresentação das palavras-passe é recusada nas opções gerais O botão não aparece.
O alias não está associado a uma política ativada O botão está inativo.
Ainda não ocorreu nenhuma rotação Uma mensagem indica que a palavra-passe é desconhecida.
Existe uma palavra-passe disponível Após confirmação, aparece junto ao botão; clicar novamente oculta-a.

Mostrar a palavra-passe desencadeia a sua rotação

Ao apresentá-la, o serviço renova-a assim que expira o prazo definido nas opções gerais — 30 minutos por predefinição. Por isso, é sempre solicitada uma confirmação.

Eliminar um alias

Selecione um ou vários alias e clique em ×. É solicitada uma confirmação. As aplicações que se baseavam no alias veem o seu parâmetro SSO passar de Fixed para Enabled.

Forçar a renovação da palavra-passe

Selecione um ou vários alias associados a uma política ativada e clique depois em Force password renewal. É solicitada uma confirmação. O botão permanece inativo se um dos alias selecionados não tiver nenhuma política ativada.


Password vault em modo «Systancia Access»

Configuração do acesso ao Vault

O botão Configuration abre a mesma janela Safe access configuration, que aqui apresenta dois quadros.

Systancia Access server settings

Campo Descrição
Server Nome de anfitrião ou endereço do servidor Systancia Access.
Use SSL Comunicação HTTPS. Selecionada por predefinição.
Port Porta do serviço. 99 por predefinição.
Path Caminho do serviço web. /service.asmx por predefinição.
Site Site utilizado para alcançar o servidor. Um site sem nenhum Edge Gateway online é recusado na validação.

Default credentials

Campo Descrição
Username / Password Credenciais de acesso predefinidas ao servidor Systancia Access.

Alterar o endereço do servidor purga os alias

Alterar o endereço do servidor após uma primeira configuração solicita confirmação: aceitar purga os alias existentes que se referiam ao servidor anterior.

Adicionar um alias

O botão + abre a janela Add alias. Dois botões de opção determinam o resto: User vault ou Shared vault, este último selecionado por predefinição.

Campo comum Descrição
Alias Obrigatório. Forçado a minúsculas. Os caracteres @ , < & > " são rejeitados.
Password / Confirmation Palavra-passe a armazenar no Vault. Os dois valores devem coincidir.
Campo Descrição
Access Container Contentor de Systancia Access no qual o segredo deve ser armazenado.
Application name Nome do serviço a criar no contentor.
Username Nome da conta de destino. Os caracteres @ e \ são rejeitados.
Domain Domínio da conta.
Campo Descrição
Mode Só é oferecido um valor: Password rotation.
Access Container É esperado o DN completo do contentor — por exemplo CN=admaccess@T4.local,OU=Access,DC=access. Um aviso em laranja recorda-o no formulário.
Application name Nome do serviço a criar no contentor.
Username / Domain Apenas leitura. A conta é escolhida através do ícone Properties, entre as managed accounts; o domínio e o DN preenchem-se então automaticamente.
Password / Confirmation Desativados a partir do momento em que a conta gerida selecionada já tenha sido objeto de rotação: a sua palavra-passe atual é guardada pelo mecanismo, não resta nada a escrever.

Modificar um alias

Selecione o alias e clique no ícone Properties, ou faça duplo clique na linha. A janela Edit alias oferece os mesmos campos; Alias, a escolha do Vault, o Mode, o Access Container e o Username já não podem ser alterados. Aqui só se modificam os alias criados em modo Systancia Access.

Eliminar um alias

Selecione um ou vários alias e clique em ×. É solicitada uma confirmação. As aplicações que se baseavam no alias veem o seu parâmetro SSO passar de Fixed para Enabled.

Forçar a renovação da palavra-passe

Selecione um ou vários alias e clique em Force password renewal. É solicitada uma confirmação. O botão só está ativo se os alias selecionados estiverem associados a uma política de rotação ativada.


Keeper vault

O módulo Keeper vault percorre uma árvore de pastas do Keeper e apresenta os alias que contêm. Serve apenas para consulta: a criação, a modificação e a eliminação são realizadas do lado do Keeper.

Configurar o acesso

O botão Configuration da barra de ferramentas solicita um único dado.

Campo Descrição
Access token Obrigatório. Token da API do Keeper que permite ler as pastas e os registos.

Um token recusado pelo Keeper produz uma mensagem de erro explícita.

Consultar os alias

Uma vez aceite a configuração, o ecrã divide-se em dois painéis: à esquerda, a árvore de pastas carregada a partir do Keeper, com um botão de atualização no rodapé; à direita, a lista de alias da pasta selecionada, com as colunas Alias, Type e Description, e um campo de pesquisa que filtra a pasta atual.