Sari la conținut

Password policies

Modulul Password policies definește regulile aplicate rotației automate a parolelor din vault. Fiecare politică centralizează o schemă de generare, o perioadă de reînnoire, o listă de caractere speciale permise și, în funcție de mod, lista conturilor sau a aliasurilor țintă.

Conținutul formularelor depinde de modul de vault ales în opțiunile globale. A se vedea Password vault pentru alegerea modului.


Principii comune

Tabelul principal enumeră politicile existente. O pictogramă de la începutul fiecărui rând indică vizual dacă politica este activată (verde) sau nu. În modul „Systancia Access”, două coloane suplimentare afișează tipul politicii (locală / de serviciu) și versiunea ei.

Masca de parolă

Masca este o succesiune de caractere care indică, pentru fiecare poziție, ansamblul de valori din care serviciul alege un caracter la întâmplare.

Caracter Ansamblul corespunzător
O Toate cifrele (0-9) și majusculele
P Majusculele de la G la Z
N Toate cifrele (0-9)
L Toate minusculele (de la a la z)
U Toate majusculele (de la A la Z)
A Caractere alfanumerice
S Toate simbolurile speciale
I Toate minusculele și majusculele
X Toate caracterele alfanumerice și simbolurile speciale

Exemplu: pentru o mască LLUN, o parolă generată posibilă este pnR5.

Mască fixă

Este acceptată o mască de forma FIXED:<value>, care produce întotdeauna aceeași valoare. Caracterele <, > și & sunt interzise în interiorul valorii fixe.

Politici implicite — modul „embedded”

Două politici sunt create la crearea tenantului și nu pot fi șterse:

Politică Rol
DefaultPolicy Politica implicită principală, inițial fără rotație și fără aliasuri. Poate fi modificată liber. Este politica de care sunt atașate în mod implicit noile aliasuri.
NorotationPolicy Politică fără rotație: câmpurile Password mask, Renewal period, Special characters și Enable the policy sunt dezactivate. Nu poate fi modificată pentru a activa rotația.

Protecția politicilor implicite

Politicile DefaultPolicy, DefaultComputerPolicy și NorotationPolicy nu pot fi șterse. Butonul de ștergere este dezactivat de îndată ce una dintre ele se află în selecție. Dacă este ștearsă o altă politică, aliasurile care erau atașate de ea sunt reatribuite automat politicii DefaultPolicy.


Adăugarea unei politici — modul „Systancia Access”

Faceți clic pe butonul + din bara de instrumente. Câmpuri obligatorii: Name, Password mask, Renewal period, Inactivity period of computers.

Câmp Descriere
Name Numele politicii.
Password mask A se vedea tabelul de caractere de mai sus.
Renewal period (days) Numărul de zile între două rotații.
Special characters Lista caracterelor speciale permise în procesul de generare.
Related accounts Lista conturilor cărora se aplică politica.
Excluded accounts Lista conturilor excluse. Orice cont care nu este enumerat este atunci vizat. Doar unul dintre cele două filtre poate fi completat la un moment dat.
Enable the policy Activează sau dezactivează politica. Dezactivat pentru politicile implicite.
Enable accounts discovery Activează descoperirea automată a conturilor (rezervată politicilor de conturi locale).
Local account policy / Service account policy Alegere care se exclude reciproc; selectarea unei opțiuni dezactivează automat cealaltă.
Inactivity period of computers (days) Numărul de zile după care un computer nefolosit este exclus din politică. Valoarea 0 nu îl exclude niciodată. Se aplică numai politicilor de conturi locale.
Advanced settings Trei opțiuni disponibile pentru politicile de conturi locale: Services management, Auto enabling of services for password rotation, Scheduled tasks management. Activarea automată poate fi utilizată numai atunci când celelalte două sunt bifate.

Sintaxa filtrelor de conturi

Unul sau mai multe filtre pot fi combinate cu o virgulă pentru a alcătui o listă Related accounts sau Excluded accounts.

Sintaxă Efect
prefix* Selectează conturile care încep cu prefix.
*suffix Selectează conturile care se termină cu suffix.
full_name Selectează conturile care au exact acest nume.

Cerințe preliminare

Pentru a activa pagina Password policies în modul „Systancia Access”:

  • configurarea accesului la vault trebuie să fi fost finalizată cu succes — a se vedea Password vault;
  • trebuie să fie disponibil un server Systancia Access în versiunea 10.0.0.7 sau mai recentă.

Adăugarea unei politici — modul „embedded”

Faceți clic pe butonul + din bara de instrumente. Câmpuri obligatorii: Name, Password mask, Renewal period.

Câmp Descriere
Name Numele politicii.
Password mask A se vedea tabelul de caractere. Dezactivat pentru NorotationPolicy.
Renewal period (days) Numărul de zile între două rotații.
Special characters Lista caracterelor speciale permise.
Enable the policy Activează sau dezactivează politica. Bifat în mod implicit.
Key type Pentru aliasurile care utilizează o cheie SSH: alegere între RSA și ECDSA.
ECDSA curve NIST P-256, NIST P-384 sau NIST P-521. Afișat atunci când tipul de cheie este ECDSA.
RSA key size Valoare numerică între 2048 și 16384. Afișat atunci când tipul de cheie este RSA.
Operations through a site Dacă este bifat, operațiunile de rotație sunt rutate prin intermediul unui site ales în listă.

O listă de tragere și plasare pe două coloane (disponibile / selectate) permite asocierea de aliasuri politicii. Fiecare tabel are un câmp de căutare și un buton Select all.

Asocierea alias / politică

Un alias poate fi asociat unei singure politici. Aliasurile selectate sunt disociate automat de politica lor anterioară la validare. Un alias disociat fără a fi atașat unei alte politici este readus sub DefaultPolicy.

Selectarea sitului

Caseta de bifat Operations through a site este bifată și ascunsă: selectarea unui site este, prin urmare, obligatorie.


Modificarea unei politici

Selectați politica în listă și faceți clic pe butonul de modificare sau dublu clic pe rând. Fereastra de modificare folosește câmpurile formularului de adăugare corespunzător modului activ. Câmpul Name este doar în citire odată ce politica a fost creată.

Ștergerea unei politici

Selectați una sau mai multe politici și faceți clic pe butonul ×. Se solicită o confirmare. Politicile implicite sunt protejate și nu pot fi șterse. În modul „embedded”, aliasurile atașate unei politici șterse sunt readuse automat sub DefaultPolicy.