Configurazione gestita delle app per MDM
Gli amministratori IT possono controllare alcuni parametri di KeePassium tramite sistemi di Mobile Device Management (MDM), come Microsoft Intune, Jamf Pro, Mosyle, ecc. La configurazione gestita funziona con qualsiasi edizione di KeePassium (gratuita, Pro, Intune), a condizione di includere una chiave di licenza business valida.
Oltre ai parametri di questa pagina, KeePassium for Intune supporta anche le criteri di protezione delle app specifici di Intune.
Richiede una licenza Business
I parametri gestiti devono includere una chiave di licenza Business valida; in caso contrario, la configurazione dell'app rimarrà non gestita.
Nota sulla privacy per gli utenti finali
Gli amministratori della tua organizzazione possono controllare solo le impostazioni dell'app. KeePassium non fornisce loro alcun accesso ai file o alle password degli utenti.
Identificatori bundle
L'app principale KeePassium e il suo modulo di inserimento automatico hanno Bundle ID separati:
- KeePassium
- App principale:
com.keepassium.ios - Inserimento automatico:
com.keepassium.ios.KeePassium-AutoFill
- App principale:
- KeePassium Pro
- App principale:
com.keepassium.ios.pro - Inserimento automatico:
com.keepassium.ios.pro.KeePassium-AutoFill
- App principale:
- KeePassium for Intune
- App principale:
com.keepassium.intune - Inserimento automatico: l'SDK di Intune non supporta l'inserimento automatico
- App principale:
macOS
I Bundle ID sono gli stessi nelle app per Mac — inclusa la parte ios, per ragioni storiche.
File Plist di configurazione
Puoi generare il tuo file di configurazione usando uno strumento con interfaccia grafica di Jamf:
- Scarica il file specfile di configurazione gestita di KeePassium
- Caricalo nell'AppConfig Generator
- Otterrai un'interfaccia grafica per modificare la configurazione gestita dell'app
Schermata

- Alla fine, fai clic su Download per ottenere il file plist
Esempio di output
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Parametri
Alcune impostazioni sono rappresentate nella finestra di dialogo Impostazioni dell'app. I parametri gestiti non possono essere modificati dall'utente.
Generali
license: Stringa, obbligatorio
La tua chiave di licenza business. Contatta sales@keepassium.com per ottenerne una.
supportEmail: Stringa
Sostituisce l'indirizzo email di supporto predefinito. Impostalo sull'email del supporto IT della tua azienda (ad esempio, support@company.inc)
Configurazione iniziale
requireAppPasscodeSet: Booleano
Indica se l'utente deve impostare un codice di protezione dell'app durante la configurazione iniziale. Un'alternativa più rigida a hideAppLockSetupReminder.
true— gli utenti devono impostare un codice durante la configurazione iniziale e non potranno rimuoverlo in seguito.false— gli utenti possono saltare il passaggio di configurazione della protezione dell'app.
hideAppLockSetupReminder: Booleano
Indica se nascondere il promemoria per impostare il codice di protezione dell'app. Un'alternativa più morbida a requrieAppPasscodeSet.
true— il promemoria verrà mostrato finché l'utente non configura il codice di protezione dell'app.false— il promemoria non verrà mostrato.- Non impostato — il promemoria verrà mostrato, ma gli utenti possono ignorarlo.
Protezione dell'app
allowAppProtection: Booleano v1.54+
Controlla se la funzione di protezione dell'app di KeePassium è disponibile per l'utente.
true(predefinito) — gli utenti possono attivare la protezione dell'app di KeePassiumfalse— la protezione dell'app viene rimossa dalle impostazioni e dal flusso di configurazione iniziale. Utile quando la protezione dell'app è già applicata dalla tua suite MDM.
appLockTimeout: Intero (secondi)
Timeout prima del blocco dell'app (non dei database). I valori possibili sono:
0- Blocca immediatamente3- Dopo 3 secondi15- Dopo 15 secondi30- Dopo 30 secondi60- Dopo 1 minuto120- Dopo 2 minuti300- Dopo 5 minuti- Gli altri valori verranno arrotondati al più vicino nell'elenco.
lockAppOnLaunch: Booleano
Applica la protezione dell'app al primo avvio dopo il riavvio del dispositivo.
true— blocca l'app dopo il riavvio del dispositivo, anche seappLockTimeoutnon è ancora scaduto.false— ignora l'evento di riavvio del dispositivo, considera solo il timeout.
minimumAppPasscodeLength: Intero v1.54+
Lunghezza minima richiesta per il codice di protezione dell'app (durante la configurazione o la modifica). I codici troppo corti verranno rifiutati.
minimumAppPasscodeEntropy: Intero (bit)
Entropia minima richiesta per il codice di protezione dell'app (stimata dalla libreria Zxcvbn). I codici troppo semplici verranno rifiutati.
autoUnlockLastDatabase: Booleano
Controlla se l'ultimo database utilizzato deve essere selezionato automaticamente all'avvio dell'app.
true— seleziona automaticamente l'ultimo database utilizzatofalse— mostra la schermata di selezione del database
Protezione dei dati
minimumDatabasePasswordLength: Interov1.54+
Lunghezza minima richiesta per le password dei database (per i nuovi database o quando si cambia la chiave principale).
minimumDatabasePasswordEntropy: Intero (bit)
Entropia minima richiesta per le password dei database (stimata dalla libreria Zxcvbn). Questo limite inferiore si applica quando gli utenti creano un nuovo database o cambiano la chiave principale di file esistenti.
rememberDatabaseKey: Booleano
Memorizza le chiavi principali dei database nel Portachiavi del dispositivo.
rememberDatabaseFinalKey: Booleano
A volte KeePassium può memorizzare nella cache le chiavi di crittografia del database e decrittare il file senza una scansione della YubiKey. Questa impostazione controlla se tale ottimizzazione è consentita.
true— salta le scansioni della YubiKey quando possibile;false— richiedi sempre una scansione della YubiKey.
keepKeyFileAssociations: Booleano
Memorizza e seleziona automaticamente i file chiave usati l'ultima volta con ciascun database.
keepHardwareKeyAssociations: Booleano
Memorizza e seleziona automaticamente le chiavi fisiche usate l'ultima volta con ciascun database.
lockAllDatabasesOnFailedPasscode: Booleano
Indica se bloccare tutti i database quando l'utente inserisce un codice di protezione dell'app errato.
true— blocca tutti i database ed elimina dal Portachiavi le chiavi principali memorizzate;false— non bloccare né eliminare nulla, lascia che l'utente riprovi il codice.
databaseLockTimeout: Intero (secondi)
Timeout prima del blocco di tutti i database (non dell'app). I valori possibili sono:
-1— Mai0— Blocca immediatamente5— Dopo 5 secondi15— Dopo 15 secondi30— Dopo 30 secondi60— Dopo 1 minuto120— Dopo 2 minuti300— Dopo 5 minuti600— Dopo 10 minuti1800— Dopo 30 minuti3600— Dopo 1 ora7200— Dopo 2 ore14400— Dopo 4 ore28800— Dopo 8 ore86400— Dopo 24 ore172800— Dopo 48 ore604800— Dopo 7 giorni- Gli altri valori verranno arrotondati al più vicino nell'elenco.
lockDatabasesOnTimeout: Booleano
Indica se eliminare le chiavi principali memorizzate al timeout del database.
true— chiudi i database aperti ed elimina le loro chiavi principali memorizzatefalse— chiudi i database aperti, ma lascia le loro chiavi principali nel Portachiavi
lockDatabasesOnReboot: Booleano
Indica se eliminare le chiavi principali memorizzate dopo il riavvio del dispositivo.
clipboardTimeout: Intero (secondi)
Tempo prima dell'eliminazione degli elementi copiati dagli appunti.
-1— Nessuna eliminazione automatica0- Disattiva taglia/copia negli appunti10— Dopo 10 secondi20— Dopo 20 secondi30— Dopo 30 secondi60— Dopo 1 minuto120— Dopo 2 minuti180— Dopo 3 minuti300— Dopo 5 minuti600— Dopo 10 minuti1200— Dopo 20 minuti
WARNING
I timeout diversi da zero non influiscono sugli Appunti universali tra dispositivi, il cui timeout è fissato da Apple a circa 2 minuti. La disattivazione completa della copia (timeout 0) invece si applica.
useUniversalClipboard: Booleano (true/false)
Indica se gli elementi copiati devono essere condivisi con altri dispositivi Apple tramite gli Appunti universali.
hideProtectedFields: Booleano
Indica se nascondere per impostazione predefinita i campi protetti dietro asterischi. Gli utenti possono comunque attivare o disattivare la visibilità con il pulsante .
true— i contenuti sensibili sono sostituiti da asterischifalse— i contenuti sensibili sono mostrati in chiaro
Strumenti database
Impostazioni KDF predefinite v1.54+
Quando gli utenti creano nuovi database in KeePassium, puoi imporre i parametri predefiniti della funzione di derivazione di chiave (KDF). Per impedire modifiche successive, usa il parametro allowDatabaseEncryptionSettings.
| Parametro | Valori possibili |
|---|---|
kdfType | argon2d, argon2id (predefinito) o aeskdf (non consigliato) |
kdfIterations | Intero |
kdfMemory | Intero (byte) |
kdfParallelism | Intero |
allowDatabaseEncryptionSettings: Booleano v1.54+
Controlla se gli utenti possono modificare le impostazioni di crittografia del database.
true(predefinito) — l'azione Impostazioni di crittografia è attiva e funzionante.false— l'azione Impostazioni di crittografia è disattivata.
allowDatabasePrint: Booleano v1.54+
Controlla se gli utenti possono stampare l'intero database.
true(predefinito) — gli utenti possono stampare i contenuti del database tramite l'azione Stampa nel menu dell'app.false— l'azione di stampa è disattivata nel menu dell'app.
WARNING
Sebbene questo impedisca la stampa dell'intero database in una sola volta, gli utenti possono comunque inviare singoli campi tramite il foglio di condivisione di sistema. Potrebbe essere opportuno bloccare la stampa a livello di MDM.
Funzioni di rete
allowNetworkAccess: Booleano
Controlla l'accesso alla rete per le funzioni che ne dipendono, come le connessioni dirette ai cloud aziendali, il controllo delle password, il download delle favicon, ecc. È l'"interruttore generale" che blocca tutte le connessioni di rete.
true— l'accesso alla rete è consentito. Puoi bloccare funzioni specifiche usando i parametri descritti di seguito.false— l'accesso alla rete è bloccato, l'app rimane offline. Parametri comeallowFaviconDownloadeallowPasswordAuditnon hanno effetto.
Edizione Intune
Questa impostazione si applica solo alle funzioni proprie dell'app. KeePassium for Intune include l'SDK di Intune, che comunica con i servizi Microsoft ogni volta che ne ha bisogno.
allowFaviconDownload: Booleano
Controlla l'accesso alla funzione di download delle favicon, che comporta la connessione a siti web arbitrari.
true(predefinito) — il download delle favicon è consentito (richiede comunqueallowNetworkAccess)false— la funzione di download delle favicon è disattivata.
allowPasswordAudit: Booleano
Controlla l'accesso alla funzione di controllo delle password, che comporta connessioni all'API di "Have I Been Pwned".
true(predefinito) — il controllo delle password è consentito (richiede comunqueallowNetworkAccess)false— il controllo delle password è disattivato.
Backup del database
showBackupFiles: Booleano
Indica se mostrare i file di backup interni nell'elenco dei database.
true— mostra sia i file di backup interni sia i database veri e propri.false— nascondi i file di backup interni, mostra solo i database veri e propri.
backupDatabaseOnSave: Booleano
Indica se creare una copia di backup interna ogni volta che un database viene salvato.
backupKeepingDuration: Intero (secondi)
Età massima consentita dei file di backup
3600— 1 ora14400— 4 ore86400— 1 giorno604800— 1 settimana2419200— 4 settimane5270400— 2 mesi15552000— 6 mesi31536000— 1 anno
excludeBackupFilesFromSystemBackup: Booleano
Indica se i file di backup interni devono essere esclusi dal backup di sistema dei dati dell'app.
true— i file di backup vengono creati con l'attributo di esclusione dal backup.false— i file di backup possono essere inclusi nel backup di sistema.
Operazioni sui file
allowedFileProviders: Array di stringhe
Limita le operazioni di importazione/esportazione dei file alle sole posizioni di archiviazione consentite; le altre verranno bloccate.
A partire dalla versione 1.54
Questo parametro può essere specificato anche come singola stringa con valori separati da virgola, anziché come array di stringhe.
| File provider | Descrizione |
|---|---|
all (predefinito) | Consenti tutte le posizioni di archiviazione (prevale su qualsiasi altra opzione in questo array) |
com.apple.FileProvider.LocalStorage | Archiviazione locale del dispositivo |
net.box.BoxNet.documentPickerFileProvider | Box (tramite integrazione con File) |
com.keepassium.fileprovider.dropbox | Dropbox (connessione diretta), qualsiasi tipo di account |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic e Pro (connessione diretta), accesso a tutti i file propri e condivisi |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (connessione diretta), accesso a tutti i file propri e condivisi |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic e Pro (connessione diretta), accesso solo alla cartella dell'app |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (connessione diretta), accesso solo alla cartella dell'app |
com.getdropbox.Dropbox.FileProvider | Dropbox (tramite integrazione con File) |
com.keepassium.fileprovider.googledrive | Google Drive (connessione diretta), accesso a tutti i file propri e condivisi |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (connessione diretta), accesso solo alla cartella dell'app |
com.google.Drive.FileProviderExtension | Google Drive (tramite integrazione con File) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (tramite integrazione con File) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (prima di iOS 16.5; tramite integrazione con File) |
com.keepassium.fileprovider.onedrive | OneDrive (connessione diretta), qualsiasi tipo di account |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (connessione diretta), solo account Personal, accesso a tutti i file propri e condivisi |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (connessione diretta), solo account Business, accesso a tutti i file propri e condivisi |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (connessione diretta), solo account Personal, accesso solo alla cartella dell'app |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (connessione diretta), solo account Business, accesso solo alla cartella dell'app |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (tramite integrazione con File) |
com.apple.SMBClientProvider.FileProvider | Condivisione SMB (tramite integrazione con File) |
com.apple.filesystems.UserFS.FileProvider | Archiviazione USB (tramite integrazione con File) |
com.keepassium.fileprovider.webdav | WebDAV (connessione diretta) |
WARNING
Se blocchi l'archiviazione locale del dispositivo, KeePassium non mostrerà né potrà accedere ai file locali (incluso il backup in-app).