Vai al contenuto
Questa pagina è stata tradotta automaticamente; potrebbero esserci imprecisioni.Leggi l'originale in inglese

Configurazione gestita delle app per MDM

Gli amministratori IT possono controllare alcuni parametri di KeePassium tramite sistemi di Mobile Device Management (MDM), come Microsoft Intune, Jamf Pro, Mosyle, ecc. La configurazione gestita funziona con qualsiasi edizione di KeePassium (gratuita, Pro, Intune), a condizione di includere una chiave di licenza business valida.

Oltre ai parametri di questa pagina, KeePassium for Intune supporta anche le criteri di protezione delle app specifici di Intune.

Richiede una licenza Business

I parametri gestiti devono includere una chiave di licenza Business valida; in caso contrario, la configurazione dell'app rimarrà non gestita.

Nota sulla privacy per gli utenti finali

Gli amministratori della tua organizzazione possono controllare solo le impostazioni dell'app. KeePassium non fornisce loro alcun accesso ai file o alle password degli utenti.

Identificatori bundle

L'app principale KeePassium e il suo modulo di inserimento automatico hanno Bundle ID separati:

  • KeePassium
    • App principale: com.keepassium.ios
    • Inserimento automatico: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • App principale: com.keepassium.ios.pro
    • Inserimento automatico: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • App principale: com.keepassium.intune
    • Inserimento automatico: l'SDK di Intune non supporta l'inserimento automatico

macOS

I Bundle ID sono gli stessi nelle app per Mac — inclusa la parte ios, per ragioni storiche.

File Plist di configurazione

Puoi generare il tuo file di configurazione usando uno strumento con interfaccia grafica di Jamf:

  • Scarica il file specfile di configurazione gestita di KeePassium
  • Caricalo nell'AppConfig Generator
  • Otterrai un'interfaccia grafica per modificare la configurazione gestita dell'app
    Schermata
    AppConfig Generator
  • Alla fine, fai clic su Download per ottenere il file plist
    Esempio di output
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Parametri

Alcune impostazioni sono rappresentate nella finestra di dialogo Impostazioni dell'app. I parametri gestiti non possono essere modificati dall'utente.

Generali

license: Stringa, obbligatorio

La tua chiave di licenza business. Contatta sales@keepassium.com per ottenerne una.

supportEmail: Stringa

Sostituisce l'indirizzo email di supporto predefinito. Impostalo sull'email del supporto IT della tua azienda (ad esempio, support@company.inc)

Configurazione iniziale

requireAppPasscodeSet: Booleano

Indica se l'utente deve impostare un codice di protezione dell'app durante la configurazione iniziale. Un'alternativa più rigida a hideAppLockSetupReminder.

  • true — gli utenti devono impostare un codice durante la configurazione iniziale e non potranno rimuoverlo in seguito.
  • false — gli utenti possono saltare il passaggio di configurazione della protezione dell'app.

hideAppLockSetupReminder: Booleano

Indica se nascondere il promemoria per impostare il codice di protezione dell'app. Un'alternativa più morbida a requrieAppPasscodeSet.

  • true — il promemoria verrà mostrato finché l'utente non configura il codice di protezione dell'app.
  • false — il promemoria non verrà mostrato.
  • Non impostato — il promemoria verrà mostrato, ma gli utenti possono ignorarlo.

Protezione dell'app

allowAppProtection: Booleano v1.54+

Controlla se la funzione di protezione dell'app di KeePassium è disponibile per l'utente.

  • true (predefinito) — gli utenti possono attivare la protezione dell'app di KeePassium
  • false — la protezione dell'app viene rimossa dalle impostazioni e dal flusso di configurazione iniziale. Utile quando la protezione dell'app è già applicata dalla tua suite MDM.

appLockTimeout: Intero (secondi)

Timeout prima del blocco dell'app (non dei database). I valori possibili sono:

  • 0 - Blocca immediatamente
  • 3 - Dopo 3 secondi
  • 15 - Dopo 15 secondi
  • 30 - Dopo 30 secondi
  • 60 - Dopo 1 minuto
  • 120 - Dopo 2 minuti
  • 300 - Dopo 5 minuti
  • Gli altri valori verranno arrotondati al più vicino nell'elenco.

lockAppOnLaunch: Booleano

Applica la protezione dell'app al primo avvio dopo il riavvio del dispositivo.

  • true — blocca l'app dopo il riavvio del dispositivo, anche se appLockTimeout non è ancora scaduto.
  • false — ignora l'evento di riavvio del dispositivo, considera solo il timeout.

minimumAppPasscodeLength: Intero v1.54+

Lunghezza minima richiesta per il codice di protezione dell'app (durante la configurazione o la modifica). I codici troppo corti verranno rifiutati.

minimumAppPasscodeEntropy: Intero (bit)

Entropia minima richiesta per il codice di protezione dell'app (stimata dalla libreria Zxcvbn). I codici troppo semplici verranno rifiutati.

autoUnlockLastDatabase: Booleano

Controlla se l'ultimo database utilizzato deve essere selezionato automaticamente all'avvio dell'app.

  • true — seleziona automaticamente l'ultimo database utilizzato
  • false — mostra la schermata di selezione del database

Protezione dei dati

minimumDatabasePasswordLength: Interov1.54+

Lunghezza minima richiesta per le password dei database (per i nuovi database o quando si cambia la chiave principale).

minimumDatabasePasswordEntropy: Intero (bit)

Entropia minima richiesta per le password dei database (stimata dalla libreria Zxcvbn). Questo limite inferiore si applica quando gli utenti creano un nuovo database o cambiano la chiave principale di file esistenti.

rememberDatabaseKey: Booleano

Memorizza le chiavi principali dei database nel Portachiavi del dispositivo.

rememberDatabaseFinalKey: Booleano

A volte KeePassium può memorizzare nella cache le chiavi di crittografia del database e decrittare il file senza una scansione della YubiKey. Questa impostazione controlla se tale ottimizzazione è consentita.

  • true — salta le scansioni della YubiKey quando possibile;
  • false — richiedi sempre una scansione della YubiKey.

keepKeyFileAssociations: Booleano

Memorizza e seleziona automaticamente i file chiave usati l'ultima volta con ciascun database.

keepHardwareKeyAssociations: Booleano

Memorizza e seleziona automaticamente le chiavi fisiche usate l'ultima volta con ciascun database.

lockAllDatabasesOnFailedPasscode: Booleano

Indica se bloccare tutti i database quando l'utente inserisce un codice di protezione dell'app errato.

  • true — blocca tutti i database ed elimina dal Portachiavi le chiavi principali memorizzate;
  • false — non bloccare né eliminare nulla, lascia che l'utente riprovi il codice.

databaseLockTimeout: Intero (secondi)

Timeout prima del blocco di tutti i database (non dell'app). I valori possibili sono:

  • -1 — Mai
  • 0 — Blocca immediatamente
  • 5 — Dopo 5 secondi
  • 15 — Dopo 15 secondi
  • 30 — Dopo 30 secondi
  • 60 — Dopo 1 minuto
  • 120 — Dopo 2 minuti
  • 300 — Dopo 5 minuti
  • 600 — Dopo 10 minuti
  • 1800 — Dopo 30 minuti
  • 3600 — Dopo 1 ora
  • 7200 — Dopo 2 ore
  • 14400 — Dopo 4 ore
  • 28800 — Dopo 8 ore
  • 86400 — Dopo 24 ore
  • 172800 — Dopo 48 ore
  • 604800 — Dopo 7 giorni
  • Gli altri valori verranno arrotondati al più vicino nell'elenco.

lockDatabasesOnTimeout: Booleano

Indica se eliminare le chiavi principali memorizzate al timeout del database.

  • true — chiudi i database aperti ed elimina le loro chiavi principali memorizzate
  • false — chiudi i database aperti, ma lascia le loro chiavi principali nel Portachiavi

lockDatabasesOnReboot: Booleano

Indica se eliminare le chiavi principali memorizzate dopo il riavvio del dispositivo.

clipboardTimeout: Intero (secondi)

Tempo prima dell'eliminazione degli elementi copiati dagli appunti.

  • -1 — Nessuna eliminazione automatica
  • 0 - Disattiva taglia/copia negli appunti
  • 10 — Dopo 10 secondi
  • 20 — Dopo 20 secondi
  • 30 — Dopo 30 secondi
  • 60 — Dopo 1 minuto
  • 120 — Dopo 2 minuti
  • 180 — Dopo 3 minuti
  • 300 — Dopo 5 minuti
  • 600 — Dopo 10 minuti
  • 1200 — Dopo 20 minuti

WARNING

I timeout diversi da zero non influiscono sugli Appunti universali tra dispositivi, il cui timeout è fissato da Apple a circa 2 minuti. La disattivazione completa della copia (timeout 0) invece si applica.

useUniversalClipboard: Booleano (true/false)

Indica se gli elementi copiati devono essere condivisi con altri dispositivi Apple tramite gli Appunti universali.

hideProtectedFields: Booleano

Indica se nascondere per impostazione predefinita i campi protetti dietro asterischi. Gli utenti possono comunque attivare o disattivare la visibilità con il pulsante occhio.

  • true — i contenuti sensibili sono sostituiti da asterischi
  • false — i contenuti sensibili sono mostrati in chiaro

Strumenti database

Impostazioni KDF predefinite v1.54+

Quando gli utenti creano nuovi database in KeePassium, puoi imporre i parametri predefiniti della funzione di derivazione di chiave (KDF). Per impedire modifiche successive, usa il parametro allowDatabaseEncryptionSettings.

ParametroValori possibili
kdfTypeargon2d, argon2id (predefinito) o aeskdf (non consigliato)
kdfIterationsIntero
kdfMemoryIntero (byte)
kdfParallelismIntero

allowDatabaseEncryptionSettings: Booleano v1.54+

Controlla se gli utenti possono modificare le impostazioni di crittografia del database.

  • true (predefinito) — l'azione Impostazioni di crittografia è attiva e funzionante.
  • false — l'azione Impostazioni di crittografia è disattivata.

allowDatabasePrint: Booleano v1.54+

Controlla se gli utenti possono stampare l'intero database.

  • true (predefinito) — gli utenti possono stampare i contenuti del database tramite l'azione Stampa nel menu dell'app.
  • false — l'azione di stampa è disattivata nel menu dell'app.

WARNING

Sebbene questo impedisca la stampa dell'intero database in una sola volta, gli utenti possono comunque inviare singoli campi tramite il foglio di condivisione di sistema. Potrebbe essere opportuno bloccare la stampa a livello di MDM.

Funzioni di rete

allowNetworkAccess: Booleano

Controlla l'accesso alla rete per le funzioni che ne dipendono, come le connessioni dirette ai cloud aziendali, il controllo delle password, il download delle favicon, ecc. È l'"interruttore generale" che blocca tutte le connessioni di rete.

  • true — l'accesso alla rete è consentito. Puoi bloccare funzioni specifiche usando i parametri descritti di seguito.
  • false — l'accesso alla rete è bloccato, l'app rimane offline. Parametri come allowFaviconDownload e allowPasswordAudit non hanno effetto.

Edizione Intune

Questa impostazione si applica solo alle funzioni proprie dell'app. KeePassium for Intune include l'SDK di Intune, che comunica con i servizi Microsoft ogni volta che ne ha bisogno.

allowFaviconDownload: Booleano

Controlla l'accesso alla funzione di download delle favicon, che comporta la connessione a siti web arbitrari.

  • true (predefinito) — il download delle favicon è consentito (richiede comunque allowNetworkAccess)
  • false — la funzione di download delle favicon è disattivata.

allowPasswordAudit: Booleano

Controlla l'accesso alla funzione di controllo delle password, che comporta connessioni all'API di "Have I Been Pwned".

  • true (predefinito) — il controllo delle password è consentito (richiede comunque allowNetworkAccess)
  • false — il controllo delle password è disattivato.

Backup del database

showBackupFiles: Booleano

Indica se mostrare i file di backup interni nell'elenco dei database.

  • true — mostra sia i file di backup interni sia i database veri e propri.
  • false — nascondi i file di backup interni, mostra solo i database veri e propri.

backupDatabaseOnSave: Booleano

Indica se creare una copia di backup interna ogni volta che un database viene salvato.

backupKeepingDuration: Intero (secondi)

Età massima consentita dei file di backup

  • 3600 — 1 ora
  • 14400 — 4 ore
  • 86400 — 1 giorno
  • 604800 — 1 settimana
  • 2419200 — 4 settimane
  • 5270400 — 2 mesi
  • 15552000 — 6 mesi
  • 31536000 — 1 anno

excludeBackupFilesFromSystemBackup: Booleano

Indica se i file di backup interni devono essere esclusi dal backup di sistema dei dati dell'app.

  • true — i file di backup vengono creati con l'attributo di esclusione dal backup.
  • false — i file di backup possono essere inclusi nel backup di sistema.

Operazioni sui file

allowedFileProviders: Array di stringhe

Limita le operazioni di importazione/esportazione dei file alle sole posizioni di archiviazione consentite; le altre verranno bloccate.

A partire dalla versione 1.54

Questo parametro può essere specificato anche come singola stringa con valori separati da virgola, anziché come array di stringhe.

File providerDescrizione
all (predefinito)Consenti tutte le posizioni di archiviazione (prevale su qualsiasi altra opzione in questo array)
com.apple.FileProvider.LocalStorageArchiviazione locale del dispositivo
net.box.BoxNet.documentPickerFileProviderBox (tramite integrazione con File)
com.keepassium.fileprovider.dropboxDropbox (connessione diretta), qualsiasi tipo di account
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic e Pro (connessione diretta), accesso a tutti i file propri e condivisi
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (connessione diretta), accesso a tutti i file propri e condivisi
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic e Pro (connessione diretta), accesso solo alla cartella dell'app
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (connessione diretta), accesso solo alla cartella dell'app
com.getdropbox.Dropbox.FileProviderDropbox (tramite integrazione con File)
com.keepassium.fileprovider.googledriveGoogle Drive (connessione diretta), accesso a tutti i file propri e condivisi
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (connessione diretta), accesso solo alla cartella dell'app
com.google.Drive.FileProviderExtensionGoogle Drive (tramite integrazione con File)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (tramite integrazione con File)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (prima di iOS 16.5; tramite integrazione con File)
com.keepassium.fileprovider.onedriveOneDrive (connessione diretta), qualsiasi tipo di account
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (connessione diretta), solo account Personal, accesso a tutti i file propri e condivisi
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (connessione diretta), solo account Business, accesso a tutti i file propri e condivisi
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (connessione diretta), solo account Personal, accesso solo alla cartella dell'app
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (connessione diretta), solo account Business, accesso solo alla cartella dell'app
com.microsoft.skydrive.onedrivefileproviderOneDrive (tramite integrazione con File)
com.apple.SMBClientProvider.FileProviderCondivisione SMB (tramite integrazione con File)
com.apple.filesystems.UserFS.FileProviderArchiviazione USB (tramite integrazione con File)
com.keepassium.fileprovider.webdavWebDAV (connessione diretta)

WARNING

Se blocchi l'archiviazione locale del dispositivo, KeePassium non mostrerà né potrà accedere ai file locali (incluso il backup in-app).

Vedi anche