Ir al contenido
Esta página se ha traducido automáticamente; puede haber imprecisiones.Leer el original en inglés

Configuración de apps gestionadas para MDM

Los administradores de TI pueden controlar algunos parámetros de KeePassium mediante sistemas de gestión de dispositivos móviles (MDM), como Microsoft Intune, Jamf Pro, Mosyle, etc. La configuración gestionada funciona con cualquier edición de KeePassium (gratuita, Pro, Intune), siempre que incluya una clave de licencia de empresa válida.

Además de los parámetros de esta página, KeePassium for Intune también admite políticas de protección de apps específicas de Intune.

Requiere licencia Business

Los parámetros gestionados deben incluir una clave de licencia Business válida; de lo contrario, la configuración de la app permanecerá sin gestionar.

Aviso de privacidad para usuarios finales

Los administradores de su organización solo pueden controlar los ajustes de la app. KeePassium no les proporciona ningún acceso a los archivos ni a las contraseñas del usuario.

Identificadores de paquete

La app principal de KeePassium y su módulo de autorrelleno tienen identificadores de paquete (Bundle ID) distintos:

  • KeePassium
    • App principal: com.keepassium.ios
    • Autorrelleno: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • App principal: com.keepassium.ios.pro
    • Autorrelleno: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • App principal: com.keepassium.intune
    • Autorrelleno: el SDK de Intune no admite el autorrelleno

macOS

Los identificadores de paquete son los mismos en las apps para Mac, incluida la parte ios, por motivos históricos.

Archivo plist de configuración

Puede generar su archivo de configuración con una herramienta gráfica de Jamf:

  • Descargue el archivo de especificación de configuración gestionada de KeePassium
  • Súbalo al AppConfig Generator
  • Obtendrá una interfaz gráfica para modificar la configuración gestionada de la app
    Captura de pantalla
    AppConfig Generator
  • Al final, haga clic en Download para obtener el archivo plist
    Ejemplo de resultado
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Parámetros

Algunos ajustes aparecen en el diálogo de ajustes de la app. Los parámetros gestionados no pueden ser modificados por el usuario.

General

license: String, obligatorio

Su clave de licencia de empresa. Escriba a sales@keepassium.com para obtener una.

supportEmail: String

Sustituye la dirección de correo de soporte predeterminada. Establezca aquí el correo de soporte de TI de su empresa (por ejemplo, support@company.inc)

Configuración inicial

requireAppPasscodeSet: Boolean

Indica si el usuario debe establecer un código de acceso de protección de la app durante la configuración inicial. Es una alternativa más estricta a hideAppLockSetupReminder.

  • true — los usuarios tienen que configurar un código de acceso durante la configuración inicial y no podrán eliminarlo después.
  • false — los usuarios pueden omitir el paso de configuración de la protección de la app.

hideAppLockSetupReminder: Boolean

Indica si se oculta el recordatorio para configurar el código de acceso de protección de la app. Es una alternativa más suave a requrieAppPasscodeSet.

  • true — el recordatorio se mostrará hasta que el usuario configure el código de acceso de protección de la app.
  • false — el recordatorio no se mostrará.
  • Sin definir — el recordatorio se mostrará, pero los usuarios pueden descartarlo.

Protección de la app

allowAppProtection: Boolean v1.54+

Controla si la función de protección de la app de KeePassium está disponible para el usuario.

  • true (predeterminado) — los usuarios pueden activar la protección de la app de KeePassium
  • false — la protección de la app se elimina de los ajustes y del proceso de configuración inicial. Esto resulta útil cuando su suite MDM ya impone la protección de la app.

appLockTimeout: Integer (segundos)

Tiempo de espera antes de bloquear la app (no las bases de datos). Los valores posibles son:

  • 0 — Bloquear inmediatamente
  • 3 — Después de 3 segundos
  • 15 — Después de 15 segundos
  • 30 — Después de 30 segundos
  • 60 — Después de 1 minuto
  • 120 — Después de 2 minutos
  • 300 — Después de 5 minutos
  • Otros valores se redondearán al más cercano de la lista.

lockAppOnLaunch: Boolean

Impone la protección de la app cuando esta se abre por primera vez tras reiniciar el dispositivo.

  • true — bloquear la app tras reiniciar el dispositivo, aunque appLockTimeout aún no haya vencido.
  • false — ignorar el reinicio del dispositivo y considerar solo el tiempo de espera.

minimumAppPasscodeLength: Integer v1.54+

Longitud mínima exigida para el código de acceso de protección de la app (al configurarlo o modificarlo). Los códigos demasiado cortos serán rechazados.

minimumAppPasscodeEntropy: Integer (bits)

Entropía mínima exigida para el código de acceso de protección de la app (según la estimación de la biblioteca Zxcvbn). Los códigos demasiado simples serán rechazados.

autoUnlockLastDatabase: Boolean

Controla si la última base de datos utilizada debe seleccionarse automáticamente al abrir la app.

  • true — seleccionar automáticamente la última base de datos utilizada
  • false — mostrar la pantalla de selección de base de datos

Protección de datos

minimumDatabasePasswordLength: Integerv1.54+

Longitud mínima exigida para las contraseñas de las bases de datos (al crear una nueva o al cambiar su clave maestra).

minimumDatabasePasswordEntropy: Integer (bits)

Entropía mínima exigida para las contraseñas de las bases de datos (según la estimación de la biblioteca Zxcvbn). Este límite inferior se aplica cuando los usuarios crean una base de datos nueva o cambian la clave maestra de archivos existentes.

rememberDatabaseKey: Boolean

Recordar las claves maestras de las bases de datos en la cadena de claves del dispositivo.

rememberDatabaseFinalKey: Boolean

A veces KeePassium puede almacenar en caché las claves de cifrado de la base de datos y descifrar el archivo sin escanear la YubiKey. Este ajuste controla si dicha optimización está permitida.

  • true — omitir el escaneo de la YubiKey siempre que sea posible;
  • false — exigir siempre el escaneo de la YubiKey.

keepKeyFileAssociations: Boolean

Recordar y seleccionar automáticamente los archivos de clave usados por última vez con cada base de datos.

keepHardwareKeyAssociations: Boolean

Recordar y seleccionar automáticamente los seguros electrónicos usados por última vez con cada base de datos.

lockAllDatabasesOnFailedPasscode: Boolean

Indica si se bloquean todas las bases de datos cuando el usuario introduce un código de acceso de protección de la app incorrecto.

  • true — bloquear todas las bases de datos y borrar de la cadena de claves cualquier clave maestra recordada;
  • false — no bloquear ni borrar nada, y permitir que el usuario vuelva a intentar el código de acceso.

databaseLockTimeout: Integer (segundos)

Tiempo de espera antes de bloquear todas las bases de datos (no la app). Los valores posibles son:

  • -1 — Nunca
  • 0 — Bloquear inmediatamente
  • 5 — Después de 5 segundos
  • 15 — Después de 15 segundos
  • 30 — Después de 30 segundos
  • 60 — Después de 1 minuto
  • 120 — Después de 2 minutos
  • 300 — Después de 5 minutos
  • 600 — Después de 10 minutos
  • 1800 — Después de 30 minutos
  • 3600 — Después de 1 hora
  • 7200 — Después de 2 horas
  • 14400 — Después de 4 horas
  • 28800 — Después de 8 horas
  • 86400 — Después de 24 horas
  • 172800 — Después de 48 horas
  • 604800 — Después de 7 días
  • Otros valores se redondearán al más cercano de la lista.

lockDatabasesOnTimeout: Boolean

Indica si se borran las claves maestras recordadas cuando vence el tiempo de espera de la base de datos.

  • true — cerrar las bases de datos abiertas y borrar sus claves maestras recordadas
  • false — cerrar las bases de datos abiertas, pero dejar sus claves maestras en la cadena de claves

lockDatabasesOnReboot: Boolean

Indica si se borran las claves maestras recordadas tras reiniciar el dispositivo.

clipboardTimeout: Integer (segundos)

Tiempo antes de borrar del portapapeles los elementos copiados.

  • -1 — Sin borrado automático
  • 0 — Desactivar cortar/copiar al portapapeles
  • 10 — Después de 10 segundos
  • 20 — Después de 20 segundos
  • 30 — Después de 30 segundos
  • 60 — Después de 1 minuto
  • 120 — Después de 2 minutos
  • 180 — Después de 3 minutos
  • 300 — Después de 5 minutos
  • 600 — Después de 10 minutos
  • 1200 — Después de 20 minutos

WARNING

Los tiempos de espera distintos de cero no afectan al Portapapeles universal entre dispositivos, cuyo tiempo de espera lo fija Apple en unos 2 minutos. Sin embargo, desactivar por completo el copiado (tiempo de espera 0) sí se aplica.

useUniversalClipboard: Boolean (true/false)

Indica si los elementos copiados deben compartirse con otros dispositivos Apple mediante el Portapapeles universal.

hideProtectedFields: Boolean

Indica si los campos protegidos se ocultan tras asteriscos de forma predeterminada. Los usuarios pueden alternar la visibilidad con el botón ojo.

  • true — el contenido sensible se sustituye por asteriscos
  • false — el contenido sensible se muestra como texto sin cifrar

Herramientas de base de datos

Ajustes predeterminados de la KDF v1.54+

Cuando los usuarios crean nuevas bases de datos en KeePassium, puede imponer los parámetros predeterminados de la función de derivación de clave (KDF). Para evitar modificaciones posteriores, use el parámetro allowDatabaseEncryptionSettings.

ParámetroValores posibles
kdfTypeargon2d, argon2id (predeterminado) o aeskdf (no recomendado)
kdfIterationsInteger
kdfMemoryInteger (bytes)
kdfParallelismInteger

allowDatabaseEncryptionSettings: Boolean v1.54+

Controla si los usuarios pueden cambiar los ajustes de cifrado de la base de datos.

  • true (predeterminado) — la acción Configuración de cifrado está activa y es funcional.
  • false — la acción Configuración de cifrado está desactivada.

allowDatabasePrint: Boolean v1.54+

Controla si los usuarios pueden imprimir la base de datos completa.

  • true (predeterminado) — los usuarios pueden imprimir el contenido de la base de datos mediante la acción Imprimir del menú de la app.
  • false — la acción de imprimir está desactivada en el menú de la app.

WARNING

Aunque esto impide imprimir la base de datos completa de una vez, los usuarios aún pueden enviar campos individuales mediante la hoja de compartir del sistema. Quizá le convenga bloquear la impresión a nivel del MDM.

Funciones de red

allowNetworkAccess: Boolean

Controla el acceso a la red de las funciones que dependen de ella, como las conexiones directas a nubes empresariales, la auditoría de contraseñas, la descarga de favicons, etc. Es el "interruptor general" que bloquea todas las conexiones de red.

  • true — el acceso a la red está permitido. Puede bloquear funciones concretas con los parámetros descritos a continuación.
  • false — el acceso a la red está bloqueado y la app debe permanecer sin conexión. Parámetros como allowFaviconDownload y allowPasswordAudit no tienen efecto.

Edición Intune

Este ajuste se aplica solo a las funciones propias de la app. KeePassium for Intune incluye el SDK de Intune, que se comunica con los servicios de Microsoft siempre que lo necesita.

allowFaviconDownload: Boolean

Controla el acceso a la función de descarga de favicons, que implica conexiones a sitios web arbitrarios.

  • true (predeterminado) — la descarga de favicons está permitida (sigue requiriendo allowNetworkAccess)
  • false — la función de descarga de favicons está desactivada.

allowPasswordAudit: Boolean

Controla el acceso a la función de auditoría de contraseñas, que implica conexiones a la API de "Have I Been Pwned".

  • true (predeterminado) — la auditoría de contraseñas está permitida (sigue requiriendo allowNetworkAccess)
  • false — la auditoría de contraseñas está desactivada.

Copia de seguridad de la base de datos

showBackupFiles: Boolean

Indica si se muestran los archivos de copia de seguridad internos en la lista de bases de datos.

  • true — mostrar tanto los archivos de copia de seguridad internos como las bases de datos reales.
  • false — ocultar los archivos de copia de seguridad internos y mostrar solo las bases de datos reales.

backupDatabaseOnSave: Boolean

Indica si se crea una copia de seguridad interna cada vez que se guarda una base de datos.

backupKeepingDuration: Integer (segundos)

Antigüedad máxima permitida de los archivos de copia de seguridad

  • 3600 — 1 hora
  • 14400 — 4 horas
  • 86400 — 1 día
  • 604800 — 1 semana
  • 2419200 — 4 semanas
  • 5270400 — 2 meses
  • 15552000 — 6 meses
  • 31536000 — 1 año

excludeBackupFilesFromSystemBackup: Boolean

Indica si los archivos de copia de seguridad internos deben excluirse de la copia de seguridad del sistema de los datos de la app.

  • true — los archivos de copia de seguridad se crean con el atributo excluir de la copia de seguridad.
  • false — los archivos de copia de seguridad pueden incluirse en la copia de seguridad del sistema.

Operaciones con archivos

allowedFileProviders: String array

Restringe las operaciones de importación/exportación de archivos únicamente a las ubicaciones de almacenamiento permitidas; las demás quedarán bloqueadas.

A partir de la v1.54

Este parámetro también puede especificarse como una única cadena con valores separados por comas, en lugar de una matriz de cadenas.

Proveedor de archivosDescripción
all (predeterminado)Permitir todas las ubicaciones de almacenamiento (anula cualquier otra opción de esta matriz)
com.apple.FileProvider.LocalStorageAlmacenamiento local del dispositivo
net.box.BoxNet.documentPickerFileProviderBox (mediante integración con Archivos)
com.keepassium.fileprovider.dropboxDropbox (conexión directa), cualquier tipo de cuenta
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic y Pro (conexión directa), acceso a todos los archivos propios y compartidos
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (conexión directa), acceso a todos los archivos propios y compartidos
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic y Pro (conexión directa), acceso solo a la carpeta de la app
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (conexión directa), acceso solo a la carpeta de la app
com.getdropbox.Dropbox.FileProviderDropbox (mediante integración con Archivos)
com.keepassium.fileprovider.googledriveGoogle Drive (conexión directa), acceso a todos los archivos propios y compartidos
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (conexión directa), acceso solo a la carpeta de la app
com.google.Drive.FileProviderExtensionGoogle Drive (mediante integración con Archivos)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (mediante integración con Archivos)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (antes de iOS 16.5; mediante integración con Archivos)
com.keepassium.fileprovider.onedriveOneDrive (conexión directa), cualquier tipo de cuenta
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (conexión directa), solo cuentas personales, acceso a todos los archivos propios y compartidos
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (conexión directa), solo cuentas Business, acceso a todos los archivos propios y compartidos
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (conexión directa), solo cuentas personales, acceso solo a la carpeta de la app
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (conexión directa), solo cuentas Business, acceso solo a la carpeta de la app
com.microsoft.skydrive.onedrivefileproviderOneDrive (mediante integración con Archivos)
com.apple.SMBClientProvider.FileProviderRecurso compartido SMB (mediante integración con Archivos)
com.apple.filesystems.UserFS.FileProviderAlmacenamiento USB (mediante integración con Archivos)
com.keepassium.fileprovider.webdavWebDAV (conexión directa)

WARNING

Si bloquea el almacenamiento local del dispositivo, KeePassium no mostrará los archivos locales ni accederá a ellos (incluida la copia de seguridad interna).

Consulte también