Configuration d'app gérée pour MDM
Les administrateurs informatiques peuvent contrôler certains paramètres de KeePassium via des systèmes de gestion des appareils mobiles (MDM), tels que Microsoft Intune, Jamf Pro, Mosyle, etc. La configuration gérée fonctionne avec toutes les éditions de KeePassium (gratuite, Pro, Intune), à condition d'inclure une clé de licence Business valide.
En plus des paramètres de cette page, KeePassium for Intune prend également en charge les politiques de protection des applications spécifiques à Intune.
Nécessite une licence Business
Les paramètres gérés doivent inclure une clé de licence Business valide ; sinon, la configuration de l'app restera non gérée.
Note de confidentialité pour les utilisateurs finaux
Les administrateurs de votre organisation ne peuvent contrôler que les réglages de l'app. KeePassium ne leur donne aucun accès aux fichiers ou aux mots de passe des utilisateurs.
Identifiants de bundle
L'app principale KeePassium et son module de saisie automatique ont des Bundle ID distincts :
- KeePassium
- App principale :
com.keepassium.ios - Saisie automatique :
com.keepassium.ios.KeePassium-AutoFill
- App principale :
- KeePassium Pro
- App principale :
com.keepassium.ios.pro - Saisie automatique :
com.keepassium.ios.pro.KeePassium-AutoFill
- App principale :
- KeePassium for Intune
- App principale :
com.keepassium.intune - Saisie automatique : le SDK Intune ne prend pas en charge la saisie automatique
- App principale :
macOS
Les Bundle ID sont identiques dans les apps Mac — y compris la partie ios, pour des raisons historiques.
Fichier plist de configuration
Vous pouvez générer votre fichier de configuration à l'aide d'un outil graphique de Jamf :
- Téléchargez le fichier de spécification de configuration d'app gérée de KeePassium
- Importez-le dans l'AppConfig Generator
- Vous obtiendrez une interface graphique pour modifier la configuration d'app gérée
Capture d'écran

- Enfin, cliquez sur Download pour obtenir le fichier plist
Exemple de résultat
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Paramètres
Certains réglages sont représentés dans la boîte de dialogue des réglages de l'app. Les paramètres gérés ne peuvent pas être modifiés par l'utilisateur.
Général
license : chaîne, obligatoire
Votre clé de licence Business. Contactez sales@keepassium.com pour en obtenir une.
supportEmail : chaîne
Remplace l'adresse e-mail d'assistance par défaut. Définissez-la sur l'adresse d'assistance informatique de votre entreprise (par exemple, support@company.inc)
Configuration initiale
requireAppPasscodeSet : booléen
Détermine si l'utilisateur doit configurer un code d'accès de protection de l'app lors de la configuration initiale. Une alternative plus stricte à hideAppLockSetupReminder.
true— les utilisateurs doivent configurer un code d'accès lors de la configuration initiale et ne pourront pas le supprimer par la suite.false— les utilisateurs peuvent ignorer l'étape de configuration de la protection de l'app.
hideAppLockSetupReminder : booléen
Détermine s'il faut masquer le rappel de configuration du code d'accès de protection de l'app. Une alternative plus souple à requrieAppPasscodeSet.
true— le rappel sera affiché jusqu'à ce que l'utilisateur configure le code d'accès de protection de l'app.false— le rappel ne sera pas affiché.- Non défini — le rappel sera affiché, mais les utilisateurs pourront le fermer.
Protection de l'app
allowAppProtection : booléen v1.54+
Contrôle si la fonction de protection de l'app de KeePassium est disponible pour l'utilisateur.
true(par défaut) — les utilisateurs peuvent activer la protection de l'app de KeePassiumfalse— la protection de l'app est retirée des réglages et de la configuration initiale. Utile lorsque la protection de l'app est déjà imposée par votre suite MDM.
appLockTimeout : entier (secondes)
Délai avant le verrouillage de l'app (pas des bases de données). Les valeurs possibles sont :
0— Verrouiller immédiatement3— Après 3 secondes15— Après 15 secondes30— Après 30 secondes60— Après 1 minute120— Après 2 minutes300— Après 5 minutes- Les autres valeurs seront arrondies à la valeur la plus proche de la liste.
lockAppOnLaunch : booléen
Impose la protection de l'app au premier lancement après un redémarrage de l'appareil.
true— verrouiller l'app après le redémarrage de l'appareil, même si le délaiappLockTimeoutn'a pas encore expiré.false— ignorer le redémarrage de l'appareil, ne tenir compte que du délai.
minimumAppPasscodeLength : entier v1.54+
Longueur minimale requise pour le code d'accès de protection de l'app (lors de la configuration ou de la modification). Les codes d'accès trop courts seront rejetés.
minimumAppPasscodeEntropy : entier (bits)
Entropie minimale requise pour le code d'accès de protection de l'app (estimée par la bibliothèque Zxcvbn). Les codes d'accès trop simples seront rejetés.
autoUnlockLastDatabase : booléen
Contrôle si la dernière base de données utilisée doit être sélectionnée automatiquement au lancement de l'app.
true— sélectionner automatiquement la dernière base de données utiliséefalse— afficher l'écran de sélection de base de données
Protection des données
minimumDatabasePasswordLength : entierv1.54+
Longueur minimale requise pour les mots de passe de base de données (pour les nouvelles bases ou lors du changement de la clé principale).
minimumDatabasePasswordEntropy : entier (bits)
Entropie minimale requise pour les mots de passe de base de données (estimée par la bibliothèque Zxcvbn). Cette limite inférieure s'applique lorsque les utilisateurs créent une nouvelle base ou changent la clé principale de fichiers existants.
rememberDatabaseKey : booléen
Mémoriser les clés principales des bases de données dans le trousseau de l'appareil.
rememberDatabaseFinalKey : booléen
Parfois, KeePassium peut mettre en cache les clés de chiffrement d'une base de données et déchiffrer le fichier sans lecture de la YubiKey. Ce réglage contrôle si cette optimisation est autorisée.
true— ignorer la lecture de la YubiKey chaque fois que possible ;false— toujours exiger une lecture de la YubiKey.
keepKeyFileAssociations : booléen
Mémoriser et sélectionner automatiquement les fichiers clés utilisés en dernier avec chaque base de données.
keepHardwareKeyAssociations : booléen
Mémoriser et sélectionner automatiquement les clés matérielles utilisées en dernier avec chaque base de données.
lockAllDatabasesOnFailedPasscode : booléen
Détermine s'il faut verrouiller toutes les bases de données lorsque l'utilisateur saisit un code d'accès de protection de l'app incorrect.
true— verrouiller toutes les bases et effacer du trousseau toutes les clés principales mémorisées ;false— ne rien verrouiller ni effacer, laisser l'utilisateur réessayer le code d'accès.
databaseLockTimeout : entier (secondes)
Délai avant le verrouillage de toutes les bases de données (pas de l'app). Les valeurs possibles sont :
-1— Jamais0— Verrouiller immédiatement5— Après 5 secondes15— Après 15 secondes30— Après 30 secondes60— Après 1 minute120— Après 2 minutes300— Après 5 minutes600— Après 10 minutes1800— Après 30 minutes3600— Après 1 heure7200— Après 2 heures14400— Après 4 heures28800— Après 8 heures86400— Après 24 heures172800— Après 48 heures604800— Après 7 jours- Les autres valeurs seront arrondies à la valeur la plus proche de la liste.
lockDatabasesOnTimeout : booléen
Détermine s'il faut effacer les clés principales mémorisées à l'expiration du délai de la base de données.
true— fermer les bases ouvertes et effacer leurs clés principales mémoriséesfalse— fermer les bases ouvertes, mais conserver leurs clés principales dans le trousseau
lockDatabasesOnReboot : booléen
Détermine s'il faut effacer les clés principales mémorisées après un redémarrage de l'appareil.
clipboardTimeout : entier (secondes)
Délai avant l'effacement des éléments copiés dans le presse-papiers.
-1— Pas d'effacement automatique0— Désactiver le couper/copier vers le presse-papiers10— Après 10 secondes20— Après 20 secondes30— Après 30 secondes60— Après 1 minute120— Après 2 minutes180— Après 3 minutes300— Après 5 minutes600— Après 10 minutes1200— Après 20 minutes
WARNING
Les délais non nuls n'affectent pas le presse-papiers universel entre appareils, dont le délai est fixé par Apple à environ 2 minutes. En revanche, la désactivation complète de la copie (délai 0) s'applique bien.
useUniversalClipboard : booléen (true/false)
Détermine si les éléments copiés doivent être partagés avec les autres appareils Apple via le presse-papiers universel.
hideProtectedFields : booléen
Détermine s'il faut masquer par défaut les champs protégés derrière des astérisques. Les utilisateurs peuvent toujours basculer la visibilité avec le bouton .
true— le contenu sensible est remplacé par des astérisquesfalse— le contenu sensible est affiché en clair
Outils de base de données
Réglages KDF par défaut v1.54+
Lorsque les utilisateurs créent de nouvelles bases de données dans KeePassium, vous pouvez imposer les paramètres par défaut de la fonction de dérivation de clé (KDF). Pour empêcher toute modification ultérieure, utilisez le paramètre allowDatabaseEncryptionSettings.
| Paramètre | Valeurs possibles |
|---|---|
kdfType | argon2d, argon2id (par défaut) ou aeskdf (non recommandé) |
kdfIterations | Entier |
kdfMemory | Entier (octets) |
kdfParallelism | Entier |
allowDatabaseEncryptionSettings : booléen v1.54+
Contrôle si les utilisateurs peuvent modifier les réglages de chiffrement de la base de données.
true(par défaut) — l'action Paramètres de chiffrement est active et fonctionnelle.false— l'action Paramètres de chiffrement est désactivée.
allowDatabasePrint : booléen v1.54+
Contrôle si les utilisateurs peuvent imprimer la base de données entière.
true(par défaut) — les utilisateurs peuvent imprimer le contenu de la base via l'action Imprimer du menu de l'app.false— l'action d'impression est désactivée dans le menu de l'app.
WARNING
Bien que cela empêche l'impression de la base de données entière en une fois, les utilisateurs peuvent toujours envoyer des champs individuels via la feuille de partage du système. Vous pouvez souhaiter bloquer l'impression au niveau du MDM.
Fonctionnalités en réseau
allowNetworkAccess : booléen
Contrôle l'accès réseau pour les fonctionnalités qui en dépendent, telles que les connexions directes aux clouds d'entreprise, l'audit des mots de passe, le téléchargement des favicons, etc. C'est l'« interrupteur général » qui bloque toutes les connexions réseau.
true— l'accès réseau est autorisé. Vous pouvez bloquer des fonctionnalités spécifiques à l'aide des paramètres décrits ci-dessous.false— l'accès réseau est bloqué, l'app doit rester hors ligne. Les paramètres tels queallowFaviconDownloadetallowPasswordAuditn'ont aucun effet.
Édition Intune
Ce réglage ne s'applique qu'aux fonctionnalités propres de l'app. KeePassium for Intune inclut le SDK Intune, qui communique avec les services Microsoft chaque fois que nécessaire.
allowFaviconDownload : booléen
Contrôle l'accès à la fonction de téléchargement des favicons, qui implique des connexions à des sites web arbitraires.
true(par défaut) — le téléchargement des favicons est autorisé (nécessite toujoursallowNetworkAccess)false— la fonction de téléchargement des favicons est désactivée.
allowPasswordAudit : booléen
Contrôle l'accès à la fonction d'audit des mots de passe, qui implique des connexions à l'API « Have I Been Pwned ».
true(par défaut) — l'audit des mots de passe est autorisé (nécessite toujoursallowNetworkAccess)false— l'audit des mots de passe est désactivé.
Sauvegarde de la base de données
showBackupFiles : booléen
Détermine s'il faut afficher les fichiers de sauvegarde internes dans la liste des bases de données.
true— afficher à la fois les fichiers de sauvegarde internes et les bases de données réelles.false— masquer les fichiers de sauvegarde internes, n'afficher que les bases de données réelles.
backupDatabaseOnSave : booléen
Détermine s'il faut créer une copie de sauvegarde interne à chaque enregistrement d'une base de données.
backupKeepingDuration : entier (secondes)
Ancienneté maximale autorisée des fichiers de sauvegarde
3600— 1 heure14400— 4 heures86400— 1 jour604800— 1 semaine2419200— 4 semaines5270400— 2 mois15552000— 6 mois31536000— 1 an
excludeBackupFilesFromSystemBackup : booléen
Détermine si les fichiers de sauvegarde internes doivent être exclus de la sauvegarde système des données de l'app.
true— les fichiers de sauvegarde sont créés avec l'attribut d'exclusion de la sauvegarde.false— les fichiers de sauvegarde peuvent être inclus dans la sauvegarde système.
Opérations sur les fichiers
allowedFileProviders : tableau de chaînes
Restreint les opérations d'importation/exportation de fichiers aux seuls emplacements de stockage autorisés ; les autres emplacements seront bloqués.
À partir de la v1.54
Ce paramètre peut également être spécifié sous forme d'une chaîne unique avec des valeurs séparées par des virgules, plutôt qu'un tableau de chaînes.
| Fournisseur de fichiers | Description |
|---|---|
all (par défaut) | Autoriser tous les emplacements de stockage (prévaut sur toutes les autres options de ce tableau) |
com.apple.FileProvider.LocalStorage | Stockage local de l'appareil |
net.box.BoxNet.documentPickerFileProvider | Box (via l'intégration à Fichiers) |
com.keepassium.fileprovider.dropbox | Dropbox (connexion directe), tout type de compte |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic et Pro (connexion directe), accès à tous les fichiers propres et partagés |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (connexion directe), accès à tous les fichiers propres et partagés |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic et Pro (connexion directe), accès au dossier de l'app uniquement |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (connexion directe), accès au dossier de l'app uniquement |
com.getdropbox.Dropbox.FileProvider | Dropbox (via l'intégration à Fichiers) |
com.keepassium.fileprovider.googledrive | Google Drive (connexion directe), accès à tous les fichiers propres et partagés |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (connexion directe), accès au dossier de l'app uniquement |
com.google.Drive.FileProviderExtension | Google Drive (via l'intégration à Fichiers) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (via l'intégration à Fichiers) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (avant iOS 16.5 ; via l'intégration à Fichiers) |
com.keepassium.fileprovider.onedrive | OneDrive (connexion directe), tout type de compte |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (connexion directe), comptes personnels uniquement, accès à tous les fichiers propres et partagés |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (connexion directe), comptes Business uniquement, accès à tous les fichiers propres et partagés |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (connexion directe), comptes personnels uniquement, accès au dossier de l'app uniquement |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (connexion directe), comptes Business uniquement, accès au dossier de l'app uniquement |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (via l'intégration à Fichiers) |
com.apple.SMBClientProvider.FileProvider | Partage SMB (via l'intégration à Fichiers) |
com.apple.filesystems.UserFS.FileProvider | Stockage USB (via l'intégration à Fichiers) |
com.keepassium.fileprovider.webdav | WebDAV (connexion directe) |
WARNING
Si vous bloquez le stockage local de l'appareil, KeePassium n'affichera pas les fichiers locaux et n'y accédera pas (y compris la sauvegarde intégrée).