Password vault¶
Um alias do Vault liga um nome curto às credenciais de uma conta: as aplicações da plataforma remetem para ele para abrir uma sessão sem que o utilizador conheça a palavra-passe, e o Vault pode rodar essa palavra-passe em seu nome. Esta página abrange os dois módulos que gerem esses alias: Password vault e Keeper vault.
O que o módulo Password vault oferece depende do modo de Vault de palavras-passe definido nas general options. Só um modo está ativo de cada vez:
| Modo | Quem guarda o segredo e quem o roda |
|---|---|
| Embedded | A própria plataforma. A rotação é comandada pelas password policies declaradas na consola. |
| Systancia Access | Um servidor Systancia Access externo. A rotação é delegada nos agentes Systancia Access implementados nos postos de trabalho. |
| Keeper Security | Um Vault Keeper externo, consultado pelo módulo Keeper vault (secção Keeper vault). |
Um alias fica ligado ao modo que o criou
Após uma mudança de modo, os alias criados no modo anterior permanecem visíveis e podem ser eliminados, mas já não modificados: modificá-los só é possível no modo em que foram criados.
Password vault em modo «Embedded»¶
Configuração do acesso ao Vault¶
O botão Configuration da barra de ferramentas abre a janela Safe access configuration. No modo Embedded, serve para mover o armazenamento dos segredos para uma base de dados remota, no quadro Remote database.
| Campo | Descrição |
|---|---|
| Database type | Motor de destino. postgresql por predefinição. |
| Server | Nome de anfitrião ou endereço do servidor de base de dados. |
| Port | Porta de escuta, entre 0 e 65535. |
| Username / Password | Credenciais para ligar à base de dados. |
| SSL usage | Modo SSL da ligação. verify-full por predefinição. |
| Certificate authority (base64) | Ficheiro da autoridade que assinou o certificado do servidor, a carregar. |
| Site | Site utilizado para alcançar o servidor de base de dados. |
Em caso de falha, aparece na janela um quadro Connection test que detalha o resultado.
Mudar de base de dados: duas decisões a tomar
Apontar para outra base de dados abre a janela Database switch settings, que oferece Create the new database e Transfer existing data in the new database. Sem a transferência, os alias já declarados não a acompanham.
Adicionar um alias¶
O botão + abre a janela Add alias. O campo Type determina o resto do formulário.
| Campo comum | Descrição |
|---|---|
| Alias | Obrigatório. Forçado a minúsculas. Os caracteres @ , < & > " são rejeitados. |
| Type | LDAP password (selecionado por predefinição), SSH key ou SSH password. |
| Domain | Domínio da conta. Desativado nos dois tipos SSH. Os caracteres especiais são rejeitados. |
| Username | Obrigatório. Nome da conta de destino. O carácter \ é rejeitado. |
| Password / Confirmation | Obrigatórios, exceto no tipo SSH key. Os dois valores devem coincidir. |
| Policy | No quadro Password rotation: política de rotação aplicada a esse alias. Obrigatória, DefaultPolicy por predefinição. Consulte Password policies. |
Tipo selecionado por predefinição. Nenhum campo adicional.
| Campo | Descrição |
|---|---|
| SSH key | Ficheiro da chave privada a armazenar. O seu conteúdo deve começar por -----BEGIN ... PRIVATE KEY-----, ou estar no formato PuTTY (PuTTY-User-Key-File-). |
| Password | Frase-passe da chave. Opcional se a chave não estiver cifrada. |
| (SSH applications) | Duas listas de arrastar e largar, disponíveis e selecionadas, alimentadas pelas aplicações SSH já declaradas. Quando não existe nenhuma, a lista apresenta No SSH application. |
Duas condições a conhecer
As aplicações SSH devem ter sido declaradas previamente para aparecerem aqui. E uma chave SSH não é compatível com uma aplicação SSH standard: selecionar uma faz com que a validação seja recusada.
| Campo | Descrição |
|---|---|
| (SSH applications) | As mesmas listas de arrastar e largar que na chave SSH. |
Modificar um alias¶
Selecione o alias e clique no ícone Properties, ou faça duplo clique na linha: abre-se a janela Edit alias. O campo Alias passa a ser simples texto apresentado. Aqui só se modificam os alias criados em modo Embedded.
Mostrar a palavra-passe atual¶
O botão Display current password recupera a palavra-passe guardada pelo Vault.
| Situação | Comportamento |
|---|---|
| A apresentação das palavras-passe é recusada nas opções gerais | O botão não aparece. |
| O alias não está associado a uma política ativada | O botão está inativo. |
| Ainda não ocorreu nenhuma rotação | Uma mensagem indica que a palavra-passe é desconhecida. |
| Existe uma palavra-passe disponível | Após confirmação, aparece junto ao botão; clicar novamente oculta-a. |
Mostrar a palavra-passe desencadeia a sua rotação
Ao apresentá-la, o serviço renova-a assim que expira o prazo definido nas opções gerais — 30 minutos por predefinição. Por isso, é sempre solicitada uma confirmação.
Eliminar um alias¶
Selecione um ou vários alias e clique em ×. É solicitada uma confirmação. As aplicações que se baseavam no alias veem o seu parâmetro SSO passar de Fixed para Enabled.
Forçar a renovação da palavra-passe¶
Selecione um ou vários alias associados a uma política ativada e clique depois em Force password renewal. É solicitada uma confirmação. O botão permanece inativo se um dos alias selecionados não tiver nenhuma política ativada.
Password vault em modo «Systancia Access»¶
Configuração do acesso ao Vault¶
O botão Configuration abre a mesma janela Safe access configuration, que aqui apresenta dois quadros.
Systancia Access server settings
| Campo | Descrição |
|---|---|
| Server | Nome de anfitrião ou endereço do servidor Systancia Access. |
| Use SSL | Comunicação HTTPS. Selecionada por predefinição. |
| Port | Porta do serviço. 99 por predefinição. |
| Path | Caminho do serviço web. /service.asmx por predefinição. |
| Site | Site utilizado para alcançar o servidor. Um site sem nenhum Edge Gateway online é recusado na validação. |
Default credentials
| Campo | Descrição |
|---|---|
| Username / Password | Credenciais de acesso predefinidas ao servidor Systancia Access. |
Alterar o endereço do servidor purga os alias
Alterar o endereço do servidor após uma primeira configuração solicita confirmação: aceitar purga os alias existentes que se referiam ao servidor anterior.
Adicionar um alias¶
O botão + abre a janela Add alias. Dois botões de opção determinam o resto: User vault ou Shared vault, este último selecionado por predefinição.
| Campo comum | Descrição |
|---|---|
| Alias | Obrigatório. Forçado a minúsculas. Os caracteres @ , < & > " são rejeitados. |
| Password / Confirmation | Palavra-passe a armazenar no Vault. Os dois valores devem coincidir. |
| Campo | Descrição |
|---|---|
| Access Container | Contentor de Systancia Access no qual o segredo deve ser armazenado. |
| Application name | Nome do serviço a criar no contentor. |
| Username | Nome da conta de destino. Os caracteres @ e \ são rejeitados. |
| Domain | Domínio da conta. |
| Campo | Descrição |
|---|---|
| Mode | Só é oferecido um valor: Password rotation. |
| Access Container | É esperado o DN completo do contentor — por exemplo CN=admaccess@T4.local,OU=Access,DC=access. Um aviso em laranja recorda-o no formulário. |
| Application name | Nome do serviço a criar no contentor. |
| Username / Domain | Apenas leitura. A conta é escolhida através do ícone Properties, entre as managed accounts; o domínio e o DN preenchem-se então automaticamente. |
| Password / Confirmation | Desativados a partir do momento em que a conta gerida selecionada já tenha sido objeto de rotação: a sua palavra-passe atual é guardada pelo mecanismo, não resta nada a escrever. |
Modificar um alias¶
Selecione o alias e clique no ícone Properties, ou faça duplo clique na linha. A janela Edit alias oferece os mesmos campos; Alias, a escolha do Vault, o Mode, o Access Container e o Username já não podem ser alterados. Aqui só se modificam os alias criados em modo Systancia Access.
Eliminar um alias¶
Selecione um ou vários alias e clique em ×. É solicitada uma confirmação. As aplicações que se baseavam no alias veem o seu parâmetro SSO passar de Fixed para Enabled.
Forçar a renovação da palavra-passe¶
Selecione um ou vários alias e clique em Force password renewal. É solicitada uma confirmação. O botão só está ativo se os alias selecionados estiverem associados a uma política de rotação ativada.
Keeper vault¶
O módulo Keeper vault percorre uma árvore de pastas do Keeper e apresenta os alias que contêm. Serve apenas para consulta: a criação, a modificação e a eliminação são realizadas do lado do Keeper.
Configurar o acesso¶
O botão Configuration da barra de ferramentas solicita um único dado.
| Campo | Descrição |
|---|---|
| Access token | Obrigatório. Token da API do Keeper que permite ler as pastas e os registos. |
Um token recusado pelo Keeper produz uma mensagem de erro explícita.
Consultar os alias¶
Uma vez aceite a configuração, o ecrã divide-se em dois painéis: à esquerda, a árvore de pastas carregada a partir do Keeper, com um botão de atualização no rodapé; à direita, a lista de alias da pasta selecionada, com as colunas Alias, Type e Description, e um campo de pesquisa que filtra a pasta atual.