Aller au contenu
Cette page a été traduite automatiquement ; des imprécisions sont possibles.Lire l'original en anglais

Configuration d'app gérée pour MDM

Les administrateurs informatiques peuvent contrôler certains paramètres de KeePassium via des systèmes de gestion des appareils mobiles (MDM), tels que Microsoft Intune, Jamf Pro, Mosyle, etc. La configuration gérée fonctionne avec toutes les éditions de KeePassium (gratuite, Pro, Intune), à condition d'inclure une clé de licence Business valide.

En plus des paramètres de cette page, KeePassium for Intune prend également en charge les politiques de protection des applications spécifiques à Intune.

Nécessite une licence Business

Les paramètres gérés doivent inclure une clé de licence Business valide ; sinon, la configuration de l'app restera non gérée.

Note de confidentialité pour les utilisateurs finaux

Les administrateurs de votre organisation ne peuvent contrôler que les réglages de l'app. KeePassium ne leur donne aucun accès aux fichiers ou aux mots de passe des utilisateurs.

Identifiants de bundle

L'app principale KeePassium et son module de saisie automatique ont des Bundle ID distincts :

  • KeePassium
    • App principale : com.keepassium.ios
    • Saisie automatique : com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • App principale : com.keepassium.ios.pro
    • Saisie automatique : com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • App principale : com.keepassium.intune
    • Saisie automatique : le SDK Intune ne prend pas en charge la saisie automatique

macOS

Les Bundle ID sont identiques dans les apps Mac — y compris la partie ios, pour des raisons historiques.

Fichier plist de configuration

Vous pouvez générer votre fichier de configuration à l'aide d'un outil graphique de Jamf :

  • Téléchargez le fichier de spécification de configuration d'app gérée de KeePassium
  • Importez-le dans l'AppConfig Generator
  • Vous obtiendrez une interface graphique pour modifier la configuration d'app gérée
    Capture d'écran
    AppConfig Generator
  • Enfin, cliquez sur Download pour obtenir le fichier plist
    Exemple de résultat
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Paramètres

Certains réglages sont représentés dans la boîte de dialogue des réglages de l'app. Les paramètres gérés ne peuvent pas être modifiés par l'utilisateur.

Général

license : chaîne, obligatoire

Votre clé de licence Business. Contactez sales@keepassium.com pour en obtenir une.

supportEmail : chaîne

Remplace l'adresse e-mail d'assistance par défaut. Définissez-la sur l'adresse d'assistance informatique de votre entreprise (par exemple, support@company.inc)

Configuration initiale

requireAppPasscodeSet : booléen

Détermine si l'utilisateur doit configurer un code d'accès de protection de l'app lors de la configuration initiale. Une alternative plus stricte à hideAppLockSetupReminder.

  • true — les utilisateurs doivent configurer un code d'accès lors de la configuration initiale et ne pourront pas le supprimer par la suite.
  • false — les utilisateurs peuvent ignorer l'étape de configuration de la protection de l'app.

hideAppLockSetupReminder : booléen

Détermine s'il faut masquer le rappel de configuration du code d'accès de protection de l'app. Une alternative plus souple à requrieAppPasscodeSet.

  • true — le rappel sera affiché jusqu'à ce que l'utilisateur configure le code d'accès de protection de l'app.
  • false — le rappel ne sera pas affiché.
  • Non défini — le rappel sera affiché, mais les utilisateurs pourront le fermer.

Protection de l'app

allowAppProtection : booléen v1.54+

Contrôle si la fonction de protection de l'app de KeePassium est disponible pour l'utilisateur.

  • true (par défaut) — les utilisateurs peuvent activer la protection de l'app de KeePassium
  • false — la protection de l'app est retirée des réglages et de la configuration initiale. Utile lorsque la protection de l'app est déjà imposée par votre suite MDM.

appLockTimeout : entier (secondes)

Délai avant le verrouillage de l'app (pas des bases de données). Les valeurs possibles sont :

  • 0 — Verrouiller immédiatement
  • 3 — Après 3 secondes
  • 15 — Après 15 secondes
  • 30 — Après 30 secondes
  • 60 — Après 1 minute
  • 120 — Après 2 minutes
  • 300 — Après 5 minutes
  • Les autres valeurs seront arrondies à la valeur la plus proche de la liste.

lockAppOnLaunch : booléen

Impose la protection de l'app au premier lancement après un redémarrage de l'appareil.

  • true — verrouiller l'app après le redémarrage de l'appareil, même si le délai appLockTimeout n'a pas encore expiré.
  • false — ignorer le redémarrage de l'appareil, ne tenir compte que du délai.

minimumAppPasscodeLength : entier v1.54+

Longueur minimale requise pour le code d'accès de protection de l'app (lors de la configuration ou de la modification). Les codes d'accès trop courts seront rejetés.

minimumAppPasscodeEntropy : entier (bits)

Entropie minimale requise pour le code d'accès de protection de l'app (estimée par la bibliothèque Zxcvbn). Les codes d'accès trop simples seront rejetés.

autoUnlockLastDatabase : booléen

Contrôle si la dernière base de données utilisée doit être sélectionnée automatiquement au lancement de l'app.

  • true — sélectionner automatiquement la dernière base de données utilisée
  • false — afficher l'écran de sélection de base de données

Protection des données

minimumDatabasePasswordLength : entierv1.54+

Longueur minimale requise pour les mots de passe de base de données (pour les nouvelles bases ou lors du changement de la clé principale).

minimumDatabasePasswordEntropy : entier (bits)

Entropie minimale requise pour les mots de passe de base de données (estimée par la bibliothèque Zxcvbn). Cette limite inférieure s'applique lorsque les utilisateurs créent une nouvelle base ou changent la clé principale de fichiers existants.

rememberDatabaseKey : booléen

Mémoriser les clés principales des bases de données dans le trousseau de l'appareil.

rememberDatabaseFinalKey : booléen

Parfois, KeePassium peut mettre en cache les clés de chiffrement d'une base de données et déchiffrer le fichier sans lecture de la YubiKey. Ce réglage contrôle si cette optimisation est autorisée.

  • true — ignorer la lecture de la YubiKey chaque fois que possible ;
  • false — toujours exiger une lecture de la YubiKey.

keepKeyFileAssociations : booléen

Mémoriser et sélectionner automatiquement les fichiers clés utilisés en dernier avec chaque base de données.

keepHardwareKeyAssociations : booléen

Mémoriser et sélectionner automatiquement les clés matérielles utilisées en dernier avec chaque base de données.

lockAllDatabasesOnFailedPasscode : booléen

Détermine s'il faut verrouiller toutes les bases de données lorsque l'utilisateur saisit un code d'accès de protection de l'app incorrect.

  • true — verrouiller toutes les bases et effacer du trousseau toutes les clés principales mémorisées ;
  • false — ne rien verrouiller ni effacer, laisser l'utilisateur réessayer le code d'accès.

databaseLockTimeout : entier (secondes)

Délai avant le verrouillage de toutes les bases de données (pas de l'app). Les valeurs possibles sont :

  • -1 — Jamais
  • 0 — Verrouiller immédiatement
  • 5 — Après 5 secondes
  • 15 — Après 15 secondes
  • 30 — Après 30 secondes
  • 60 — Après 1 minute
  • 120 — Après 2 minutes
  • 300 — Après 5 minutes
  • 600 — Après 10 minutes
  • 1800 — Après 30 minutes
  • 3600 — Après 1 heure
  • 7200 — Après 2 heures
  • 14400 — Après 4 heures
  • 28800 — Après 8 heures
  • 86400 — Après 24 heures
  • 172800 — Après 48 heures
  • 604800 — Après 7 jours
  • Les autres valeurs seront arrondies à la valeur la plus proche de la liste.

lockDatabasesOnTimeout : booléen

Détermine s'il faut effacer les clés principales mémorisées à l'expiration du délai de la base de données.

  • true — fermer les bases ouvertes et effacer leurs clés principales mémorisées
  • false — fermer les bases ouvertes, mais conserver leurs clés principales dans le trousseau

lockDatabasesOnReboot : booléen

Détermine s'il faut effacer les clés principales mémorisées après un redémarrage de l'appareil.

clipboardTimeout : entier (secondes)

Délai avant l'effacement des éléments copiés dans le presse-papiers.

  • -1 — Pas d'effacement automatique
  • 0 — Désactiver le couper/copier vers le presse-papiers
  • 10 — Après 10 secondes
  • 20 — Après 20 secondes
  • 30 — Après 30 secondes
  • 60 — Après 1 minute
  • 120 — Après 2 minutes
  • 180 — Après 3 minutes
  • 300 — Après 5 minutes
  • 600 — Après 10 minutes
  • 1200 — Après 20 minutes

WARNING

Les délais non nuls n'affectent pas le presse-papiers universel entre appareils, dont le délai est fixé par Apple à environ 2 minutes. En revanche, la désactivation complète de la copie (délai 0) s'applique bien.

useUniversalClipboard : booléen (true/false)

Détermine si les éléments copiés doivent être partagés avec les autres appareils Apple via le presse-papiers universel.

hideProtectedFields : booléen

Détermine s'il faut masquer par défaut les champs protégés derrière des astérisques. Les utilisateurs peuvent toujours basculer la visibilité avec le bouton œil.

  • true — le contenu sensible est remplacé par des astérisques
  • false — le contenu sensible est affiché en clair

Outils de base de données

Réglages KDF par défaut v1.54+

Lorsque les utilisateurs créent de nouvelles bases de données dans KeePassium, vous pouvez imposer les paramètres par défaut de la fonction de dérivation de clé (KDF). Pour empêcher toute modification ultérieure, utilisez le paramètre allowDatabaseEncryptionSettings.

ParamètreValeurs possibles
kdfTypeargon2d, argon2id (par défaut) ou aeskdf (non recommandé)
kdfIterationsEntier
kdfMemoryEntier (octets)
kdfParallelismEntier

allowDatabaseEncryptionSettings : booléen v1.54+

Contrôle si les utilisateurs peuvent modifier les réglages de chiffrement de la base de données.

  • true (par défaut) — l'action Paramètres de chiffrement est active et fonctionnelle.
  • false — l'action Paramètres de chiffrement est désactivée.

allowDatabasePrint : booléen v1.54+

Contrôle si les utilisateurs peuvent imprimer la base de données entière.

  • true (par défaut) — les utilisateurs peuvent imprimer le contenu de la base via l'action Imprimer du menu de l'app.
  • false — l'action d'impression est désactivée dans le menu de l'app.

WARNING

Bien que cela empêche l'impression de la base de données entière en une fois, les utilisateurs peuvent toujours envoyer des champs individuels via la feuille de partage du système. Vous pouvez souhaiter bloquer l'impression au niveau du MDM.

Fonctionnalités en réseau

allowNetworkAccess : booléen

Contrôle l'accès réseau pour les fonctionnalités qui en dépendent, telles que les connexions directes aux clouds d'entreprise, l'audit des mots de passe, le téléchargement des favicons, etc. C'est l'« interrupteur général » qui bloque toutes les connexions réseau.

  • true — l'accès réseau est autorisé. Vous pouvez bloquer des fonctionnalités spécifiques à l'aide des paramètres décrits ci-dessous.
  • false — l'accès réseau est bloqué, l'app doit rester hors ligne. Les paramètres tels que allowFaviconDownload et allowPasswordAudit n'ont aucun effet.

Édition Intune

Ce réglage ne s'applique qu'aux fonctionnalités propres de l'app. KeePassium for Intune inclut le SDK Intune, qui communique avec les services Microsoft chaque fois que nécessaire.

allowFaviconDownload : booléen

Contrôle l'accès à la fonction de téléchargement des favicons, qui implique des connexions à des sites web arbitraires.

  • true (par défaut) — le téléchargement des favicons est autorisé (nécessite toujours allowNetworkAccess)
  • false — la fonction de téléchargement des favicons est désactivée.

allowPasswordAudit : booléen

Contrôle l'accès à la fonction d'audit des mots de passe, qui implique des connexions à l'API « Have I Been Pwned ».

  • true (par défaut) — l'audit des mots de passe est autorisé (nécessite toujours allowNetworkAccess)
  • false — l'audit des mots de passe est désactivé.

Sauvegarde de la base de données

showBackupFiles : booléen

Détermine s'il faut afficher les fichiers de sauvegarde internes dans la liste des bases de données.

  • true — afficher à la fois les fichiers de sauvegarde internes et les bases de données réelles.
  • false — masquer les fichiers de sauvegarde internes, n'afficher que les bases de données réelles.

backupDatabaseOnSave : booléen

Détermine s'il faut créer une copie de sauvegarde interne à chaque enregistrement d'une base de données.

backupKeepingDuration : entier (secondes)

Ancienneté maximale autorisée des fichiers de sauvegarde

  • 3600 — 1 heure
  • 14400 — 4 heures
  • 86400 — 1 jour
  • 604800 — 1 semaine
  • 2419200 — 4 semaines
  • 5270400 — 2 mois
  • 15552000 — 6 mois
  • 31536000 — 1 an

excludeBackupFilesFromSystemBackup : booléen

Détermine si les fichiers de sauvegarde internes doivent être exclus de la sauvegarde système des données de l'app.

  • true — les fichiers de sauvegarde sont créés avec l'attribut d'exclusion de la sauvegarde.
  • false — les fichiers de sauvegarde peuvent être inclus dans la sauvegarde système.

Opérations sur les fichiers

allowedFileProviders : tableau de chaînes

Restreint les opérations d'importation/exportation de fichiers aux seuls emplacements de stockage autorisés ; les autres emplacements seront bloqués.

À partir de la v1.54

Ce paramètre peut également être spécifié sous forme d'une chaîne unique avec des valeurs séparées par des virgules, plutôt qu'un tableau de chaînes.

Fournisseur de fichiersDescription
all (par défaut)Autoriser tous les emplacements de stockage (prévaut sur toutes les autres options de ce tableau)
com.apple.FileProvider.LocalStorageStockage local de l'appareil
net.box.BoxNet.documentPickerFileProviderBox (via l'intégration à Fichiers)
com.keepassium.fileprovider.dropboxDropbox (connexion directe), tout type de compte
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic et Pro (connexion directe), accès à tous les fichiers propres et partagés
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (connexion directe), accès à tous les fichiers propres et partagés
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic et Pro (connexion directe), accès au dossier de l'app uniquement
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (connexion directe), accès au dossier de l'app uniquement
com.getdropbox.Dropbox.FileProviderDropbox (via l'intégration à Fichiers)
com.keepassium.fileprovider.googledriveGoogle Drive (connexion directe), accès à tous les fichiers propres et partagés
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (connexion directe), accès au dossier de l'app uniquement
com.google.Drive.FileProviderExtensionGoogle Drive (via l'intégration à Fichiers)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (via l'intégration à Fichiers)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (avant iOS 16.5 ; via l'intégration à Fichiers)
com.keepassium.fileprovider.onedriveOneDrive (connexion directe), tout type de compte
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (connexion directe), comptes personnels uniquement, accès à tous les fichiers propres et partagés
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (connexion directe), comptes Business uniquement, accès à tous les fichiers propres et partagés
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (connexion directe), comptes personnels uniquement, accès au dossier de l'app uniquement
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (connexion directe), comptes Business uniquement, accès au dossier de l'app uniquement
com.microsoft.skydrive.onedrivefileproviderOneDrive (via l'intégration à Fichiers)
com.apple.SMBClientProvider.FileProviderPartage SMB (via l'intégration à Fichiers)
com.apple.filesystems.UserFS.FileProviderStockage USB (via l'intégration à Fichiers)
com.keepassium.fileprovider.webdavWebDAV (connexion directe)

WARNING

Si vous bloquez le stockage local de l'appareil, KeePassium n'affichera pas les fichiers locaux et n'y accédera pas (y compris la sauvegarde intégrée).

Voir aussi