Verwaltete App-Konfiguration für MDM
IT-Administratoren können einige KeePassium-Parameter über Mobile-Device-Management-Systeme (MDM) wie Microsoft Intune, Jamf Pro, Mosyle usw. steuern. Die verwaltete Konfiguration funktioniert mit jeder KeePassium-Edition (Free, Pro, Intune), sofern Sie einen gültigen Business-Lizenzschlüssel angeben.
Zusätzlich zu den Parametern auf dieser Seite unterstützt KeePassium für Intune auch Intune-spezifische App-Schutzrichtlinien.
Erfordert eine Business-Lizenz
Verwaltete Parameter müssen einen gültigen Business-Lizenzschlüssel enthalten, andernfalls bleibt die App-Konfiguration unverwaltet.
Datenschutzhinweis für Endbenutzer
Die Administratoren Ihrer Organisation können nur App-Einstellungen steuern. KeePassium gewährt ihnen keinerlei Zugriff auf Benutzerdateien oder Passwörter.
Bundle-Identifier
Die KeePassium-Hauptapp und ihr Modul zum automatischen Ausfüllen haben separate Bundle-IDs:
- KeePassium
- Hauptapp:
com.keepassium.ios - Automatisches Ausfüllen:
com.keepassium.ios.KeePassium-AutoFill
- Hauptapp:
- KeePassium Pro
- Hauptapp:
com.keepassium.ios.pro - Automatisches Ausfüllen:
com.keepassium.ios.pro.KeePassium-AutoFill
- Hauptapp:
- KeePassium für Intune
- Hauptapp:
com.keepassium.intune - Automatisches Ausfüllen: Das Intune SDK unterstützt kein automatisches Ausfüllen
- Hauptapp:
macOS
Die Bundle-IDs sind in den Mac-Apps identisch — aus historischen Gründen einschließlich des Bestandteils ios.
Konfigurations-Plist-Datei
Sie können Ihre Konfigurationsdatei mit einem GUI-Tool von Jamf erstellen:
- Laden Sie das Managed-App-Configuration-Specfile von KeePassium herunter
- Laden Sie es im AppConfig Generator hoch
- Sie erhalten eine grafische Oberfläche, um die verwaltete App-Konfiguration anzupassen
Bildschirmfoto

- Klicken Sie zum Schluss auf „Download“, um die Plist-Datei zu erhalten
Beispielausgabe
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Parameter
Einige der Einstellungen erscheinen im Einstellungsdialog der App. Verwaltete Parameter können vom Benutzer nicht geändert werden.
Allgemein
license: String, erforderlich
Ihr Business-Lizenzschlüssel. Kontaktieren Sie sales@keepassium.com, um einen zu erhalten.
supportEmail: String
Überschreibt die Standard-E-Mail-Adresse für den Support. Tragen Sie hier die IT-Support-Adresse Ihres Unternehmens ein (zum Beispiel support@company.inc).
Onboarding
requireAppPasscodeSet: Boolean
Legt fest, ob der Benutzer während des Onboardings einen App-Schutz-Code einrichten muss. Eine strengere Alternative zu hideAppLockSetupReminder.
true— Benutzer müssen beim Onboarding einen Code einrichten und können ihn später nicht entfernen.false— Benutzer dürfen den Schritt zur Einrichtung des App-Schutzes überspringen.
hideAppLockSetupReminder: Boolean
Legt fest, ob die Erinnerung an die Einrichtung des App-Schutz-Codes ausgeblendet wird. Eine sanftere Alternative zu requrieAppPasscodeSet.
true— die Erinnerung wird angezeigt, bis der Benutzer den App-Schutz-Code konfiguriert.false— die Erinnerung wird nicht angezeigt.- Nicht gesetzt — die Erinnerung wird angezeigt, Benutzer können sie jedoch schließen.
App-Schutz
allowAppProtection: Boolean v1.54+
Steuert, ob die App-Schutz-Funktion von KeePassium für den Benutzer verfügbar ist.
true(Standard) — Benutzer können den App-Schutz von KeePassium aktivierenfalse— der App-Schutz wird aus den Einstellungen und dem Onboarding entfernt. Das ist nützlich, wenn der App-Schutz bereits durch Ihre MDM-Lösung erzwungen wird.
appLockTimeout: Integer (Sekunden)
Zeit bis zum Sperren der App (nicht der Datenbanken). Mögliche Werte:
0— Sofort sperren3— Nach 3 Sekunden15— Nach 15 Sekunden30— Nach 30 Sekunden60— Nach 1 Minute120— Nach 2 Minuten300— Nach 5 Minuten- Andere Werte werden auf den nächstliegenden Wert der Liste gerundet.
lockAppOnLaunch: Boolean
Erzwingt den App-Schutz beim ersten Start der App nach einem Geräteneustart.
true— die App nach dem Geräteneustart sperren, auch wennappLockTimeoutnoch nicht abgelaufen ist.false— den Geräteneustart ignorieren und nur den Timeout berücksichtigen.
minimumAppPasscodeLength: Integer v1.54+
Erforderliche Mindestlänge des App-Schutz-Codes (bei Einrichtung oder Änderung). Zu kurze Codes werden abgelehnt.
minimumAppPasscodeEntropy: Integer (Bit)
Erforderliche Mindestentropie des App-Schutz-Codes (geschätzt durch die Zxcvbn-Bibliothek). Zu einfache Codes werden abgelehnt.
autoUnlockLastDatabase: Boolean
Steuert, ob die zuletzt verwendete Datenbank beim App-Start automatisch ausgewählt wird.
true— die zuletzt verwendete Datenbank automatisch auswählenfalse— den Auswahlbildschirm für Datenbanken anzeigen
Datenschutz
minimumDatabasePasswordLength: Integerv1.54+
Erforderliche Mindestlänge für Datenbank-Passwörter (bei neuen Datenbanken oder beim Ändern des Hauptschlüssels).
minimumDatabasePasswordEntropy: Integer (Bit)
Erforderliche Mindestentropie für Datenbank-Passwörter (geschätzt durch die Zxcvbn-Bibliothek). Diese Untergrenze gilt, wenn Benutzer eine neue Datenbank erstellen oder den Hauptschlüssel bestehender Dateien ändern.
rememberDatabaseKey: Boolean
Hauptschlüssel der Datenbanken im Schlüsselbund des Geräts merken.
rememberDatabaseFinalKey: Boolean
In manchen Fällen kann KeePassium die Verschlüsselungsschlüssel der Datenbank zwischenspeichern und die Datei ohne YubiKey-Scan entschlüsseln. Diese Einstellung steuert, ob eine solche Optimierung erlaubt ist.
true— YubiKey-Scans nach Möglichkeit überspringen;false— immer einen YubiKey-Scan verlangen.
keepKeyFileAssociations: Boolean
Zuletzt mit jeder Datenbank verwendete Schlüsseldateien merken und automatisch auswählen.
keepHardwareKeyAssociations: Boolean
Zuletzt mit jeder Datenbank verwendete Hardware-Schlüssel merken und automatisch auswählen.
lockAllDatabasesOnFailedPasscode: Boolean
Legt fest, ob alle Datenbanken gesperrt werden, wenn der Benutzer einen falschen App-Schutz-Code eingibt.
true— alle Datenbanken sperren und alle gemerkten Hauptschlüssel aus dem Schlüsselbund löschen;false— nichts sperren oder löschen, der Benutzer kann den Code erneut eingeben.
databaseLockTimeout: Integer (Sekunden)
Zeit bis zum Sperren aller Datenbanken (nicht der App). Mögliche Werte:
-1— Nie0— Sofort sperren5— Nach 5 Sekunden15— Nach 15 Sekunden30— Nach 30 Sekunden60— Nach 1 Minute120— Nach 2 Minuten300— Nach 5 Minuten600— Nach 10 Minuten1800— Nach 30 Minuten3600— Nach 1 Stunde7200— Nach 2 Stunden14400— Nach 4 Stunden28800— Nach 8 Stunden86400— Nach 24 Stunden172800— Nach 48 Stunden604800— Nach 7 Tagen- Andere Werte werden auf den nächstliegenden Wert der Liste gerundet.
lockDatabasesOnTimeout: Boolean
Legt fest, ob gemerkte Hauptschlüssel beim Datenbank-Timeout gelöscht werden.
true— geöffnete Datenbanken schließen und ihre gemerkten Hauptschlüssel löschenfalse— geöffnete Datenbanken schließen, die Hauptschlüssel aber im Schlüsselbund belassen
lockDatabasesOnReboot: Boolean
Legt fest, ob gemerkte Hauptschlüssel nach einem Geräteneustart gelöscht werden.
clipboardTimeout: Integer (Sekunden)
Zeit, bis kopierte Einträge aus der Zwischenablage gelöscht werden.
-1— Kein automatisches Löschen0— Ausschneiden/Kopieren in die Zwischenablage deaktivieren10— Nach 10 Sekunden20— Nach 20 Sekunden30— Nach 30 Sekunden60— Nach 1 Minute120— Nach 2 Minuten180— Nach 3 Minuten300— Nach 5 Minuten600— Nach 10 Minuten1200— Nach 20 Minuten
WARNING
Timeouts ungleich null wirken sich nicht auf die geräteübergreifende universelle Zwischenablage aus; deren Timeout ist von Apple fest auf etwa 2 Minuten festgelegt. Das vollständige Deaktivieren des Kopierens (Timeout 0) gilt jedoch auch dort.
useUniversalClipboard: Boolean (true/false)
Legt fest, ob kopierte Einträge über die universelle Zwischenablage mit anderen Apple-Geräten geteilt werden.
hideProtectedFields: Boolean
Legt fest, ob geschützte Felder standardmäßig hinter Sternchen verborgen werden. Benutzer können die Sichtbarkeit weiterhin mit der Taste umschalten.
true— vertrauliche Inhalte werden durch Sternchen ersetztfalse— vertrauliche Inhalte werden im Klartext angezeigt
Datenbank-Werkzeuge
Standard-KDF-Einstellungen v1.54+
Wenn Benutzer neue Datenbanken in KeePassium erstellen, können Sie die Standardparameter der Schlüsselableitungsfunktion (KDF) vorgeben. Um eine spätere Änderung zu verhindern, verwenden Sie den Parameter allowDatabaseEncryptionSettings.
| Parameter | Mögliche Werte |
|---|---|
kdfType | argon2d, argon2id (Standard) oder aeskdf (nicht empfohlen) |
kdfIterations | Integer |
kdfMemory | Integer (Bytes) |
kdfParallelism | Integer |
allowDatabaseEncryptionSettings: Boolean v1.54+
Steuert, ob Benutzer die Verschlüsselungseinstellungen der Datenbank ändern können.
true(Standard) — die Aktion Verschlüsselung ist aktiv und funktionsfähig.false— die Aktion Verschlüsselung ist deaktiviert.
allowDatabasePrint: Boolean v1.54+
Steuert, ob Benutzer die gesamte Datenbank drucken können.
true(Standard) — Benutzer können Datenbankinhalte über die Aktion Drucken im App-Menü drucken.false— die Druckaktion im App-Menü ist deaktiviert.
WARNING
Dies verhindert zwar das Drucken der gesamten Datenbank auf einmal, Benutzer können jedoch weiterhin einzelne Felder über das Teilen-Menü des Systems senden. Gegebenenfalls sollten Sie das Drucken auf MDM-Ebene blockieren.
Netzwerkfunktionen
allowNetworkAccess: Boolean
Steuert den Netzwerkzugriff für netzwerkabhängige Funktionen wie direkte Verbindungen zu Business-Clouds, Passwort-Prüfung, Favicon-Downloads usw. Dies ist der „Hauptschalter“, der alle Netzwerkverbindungen blockiert.
true— Netzwerkzugriff ist erlaubt. Einzelne Funktionen können Sie über die unten beschriebenen Parameter blockieren.false— Netzwerkzugriff ist blockiert, die App bleibt offline. Parameter wieallowFaviconDownloadundallowPasswordAudithaben keine Wirkung.
Intune-Edition
Diese Einstellung gilt nur für die eigenen Funktionen der App. KeePassium für Intune enthält das Intune SDK, das bei Bedarf mit Microsoft-Diensten kommuniziert.
allowFaviconDownload: Boolean
Steuert den Zugriff auf die Favicon-Download-Funktion, die Verbindungen zu beliebigen Websites herstellt.
true(Standard) — Favicon-Download ist erlaubt (erfordert weiterhinallowNetworkAccess)false— die Favicon-Download-Funktion ist deaktiviert.
allowPasswordAudit: Boolean
Steuert den Zugriff auf die Passwort-Prüfung, die Verbindungen zur API von „Have I Been Pwned“ herstellt.
true(Standard) — die Passwort-Prüfung ist erlaubt (erfordert weiterhinallowNetworkAccess)false— die Passwort-Prüfung ist deaktiviert.
Datenbank-Backup
showBackupFiles: Boolean
Legt fest, ob interne Backup-Dateien in der Datenbankliste angezeigt werden.
true— sowohl interne Backup-Dateien als auch eigentliche Datenbanken anzeigen.false— interne Backup-Dateien ausblenden, nur eigentliche Datenbanken anzeigen.
backupDatabaseOnSave: Boolean
Legt fest, ob bei jedem Sichern einer Datenbank eine interne Backup-Kopie erstellt wird.
backupKeepingDuration: Integer (Sekunden)
Maximal zulässiges Alter der Backup-Dateien
3600— 1 Stunde14400— 4 Stunden86400— 1 Tag604800— 1 Woche2419200— 4 Wochen5270400— 2 Monate15552000— 6 Monate31536000— 1 Jahr
excludeBackupFilesFromSystemBackup: Boolean
Legt fest, ob interne Backup-Dateien vom System-Backup der App-Daten ausgeschlossen werden.
true— Backup-Dateien werden mit dem Attribut Vom Backup ausschließen erstellt.false— Backup-Dateien können ins System-Backup aufgenommen werden.
Dateioperationen
allowedFileProviders: String-Array
Beschränkt Datei-Import- und -Export-Vorgänge auf die zugelassenen Speicherorte; andere Speicherorte werden blockiert.
Ab v1.54
Dieser Parameter kann auch als einzelner String mit kommagetrennten Werten statt als String-Array angegeben werden.
| File Provider | Beschreibung |
|---|---|
all (Standard) | Alle Speicherorte zulassen (überschreibt alle anderen Optionen in diesem Array) |
com.apple.FileProvider.LocalStorage | Lokaler Gerätespeicher |
net.box.BoxNet.documentPickerFileProvider | Box (über die Dateien-Integration) |
com.keepassium.fileprovider.dropbox | Dropbox (direkte Verbindung), beliebiger Kontotyp |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic und Pro (direkte Verbindung), Zugriff auf alle eigenen und geteilten Dateien |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (direkte Verbindung), Zugriff auf alle eigenen und geteilten Dateien |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic und Pro (direkte Verbindung), Zugriff nur auf den App-Ordner |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (direkte Verbindung), Zugriff nur auf den App-Ordner |
com.getdropbox.Dropbox.FileProvider | Dropbox (über die Dateien-Integration) |
com.keepassium.fileprovider.googledrive | Google Drive (direkte Verbindung), Zugriff auf alle eigenen und geteilten Dateien |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (direkte Verbindung), Zugriff nur auf den App-Ordner |
com.google.Drive.FileProviderExtension | Google Drive (über die Dateien-Integration) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (über die Dateien-Integration) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (vor iOS 16.5; über die Dateien-Integration) |
com.keepassium.fileprovider.onedrive | OneDrive (direkte Verbindung), beliebiger Kontotyp |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (direkte Verbindung), nur Personal-Konten, Zugriff auf alle eigenen und geteilten Dateien |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (direkte Verbindung), nur Business-Konten, Zugriff auf alle eigenen und geteilten Dateien |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (direkte Verbindung), nur Personal-Konten, Zugriff nur auf den App-Ordner |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (direkte Verbindung), nur Business-Konten, Zugriff nur auf den App-Ordner |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (über die Dateien-Integration) |
com.apple.SMBClientProvider.FileProvider | SMB-Freigabe (über die Dateien-Integration) |
com.apple.filesystems.UserFS.FileProvider | USB-Speicher (über die Dateien-Integration) |
com.keepassium.fileprovider.webdav | WebDAV (direkte Verbindung) |
WARNING
Wenn Sie den lokalen Gerätespeicher blockieren, zeigt KeePassium keine lokalen Dateien an und greift nicht darauf zu (einschließlich des App-internen Backups).