Przejdź do treści
Ta strona została przetłumaczona automatycznie; możliwe są nieścisłości.Przeczytaj oryginał po angielsku

Zarządzana konfiguracja aplikacji dla MDM

Administratorzy IT mogą kontrolować niektóre parametry KeePassium za pomocą systemów zarządzania urządzeniami mobilnymi (MDM), takich jak Microsoft Intune, Jamf Pro, Mosyle itp. Zarządzana konfiguracja działa z każdą edycją KeePassium (bezpłatną, Pro, Intune), o ile dołączony jest ważny klucz licencji biznesowej.

Oprócz parametrów opisanych na tej stronie, KeePassium for Intune obsługuje także zasady ochrony aplikacji specyficzne dla Intune.

Wymagana licencja Business

Zarządzane parametry muszą zawierać ważny klucz licencji Business; w przeciwnym razie konfiguracja aplikacji pozostanie niezarządzana.

Informacja o prywatności dla użytkowników końcowych

Administratorzy Twojej organizacji mogą kontrolować wyłącznie ustawienia aplikacji. KeePassium nie daje im żadnego dostępu do plików ani haseł użytkownika.

Identyfikatory pakietów

Główna aplikacja KeePassium i jej moduł autouzupełniania mają osobne identyfikatory pakietów (Bundle ID):

  • KeePassium
    • Aplikacja główna: com.keepassium.ios
    • Autouzupełnianie: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • Aplikacja główna: com.keepassium.ios.pro
    • Autouzupełnianie: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • Aplikacja główna: com.keepassium.intune
    • Autouzupełnianie: pakiet SDK Intune nie obsługuje autouzupełniania

macOS

Identyfikatory pakietów są takie same w aplikacjach na Maca — łącznie z częścią ios, z powodów historycznych.

Plik konfiguracyjny Plist

Możesz wygenerować plik konfiguracyjny za pomocą graficznego narzędzia od Jamf:

  • Pobierz plik specyfikacji zarządzanej konfiguracji KeePassium
  • Prześlij go do AppConfig Generator
  • Otrzymasz interfejs graficzny do modyfikowania zarządzanej konfiguracji aplikacji
    Zrzut ekranu
    AppConfig Generator
  • Na koniec kliknij Download, aby pobrać plik plist
    Przykładowy wynik
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Parametry

Niektóre ustawienia są widoczne w oknie ustawień aplikacji. Zarządzane parametry nie mogą być modyfikowane przez użytkownika.

Ogólne

license: String, wymagany

Twój klucz licencji Business. Aby go otrzymać, skontaktuj się z sales@keepassium.com.

supportEmail: String

Zastępuje domyślny adres e-mail pomocy technicznej. Ustaw tutaj adres e-mail działu wsparcia IT Twojej firmy (na przykład support@company.inc).

Wdrożenie

requireAppPasscodeSet: Boolean

Określa, czy użytkownik musi ustawić kod dostępu ochrony aplikacji podczas pierwszej konfiguracji. Bardziej rygorystyczna alternatywa dla hideAppLockSetupReminder.

  • true — użytkownicy muszą ustawić kod dostępu podczas pierwszej konfiguracji i nie będą mogli go później usunąć.
  • false — użytkownicy mogą pominąć krok konfiguracji ochrony aplikacji.

hideAppLockSetupReminder: Boolean

Określa, czy ukryć przypomnienie o skonfigurowaniu kodu dostępu ochrony aplikacji. Łagodniejsza alternatywa dla requrieAppPasscodeSet.

  • true — przypomnienie będzie wyświetlane, dopóki użytkownik nie skonfiguruje kodu dostępu ochrony aplikacji.
  • false — przypomnienie nie będzie wyświetlane.
  • Brak wartości — przypomnienie będzie wyświetlane, ale użytkownicy mogą je odrzucić.

Ochrona aplikacji

allowAppProtection: Boolean v1.54+

Kontroluje, czy funkcja ochrony aplikacji KeePassium jest dostępna dla użytkownika.

  • true (domyślnie) — użytkownicy mogą włączyć ochronę aplikacji KeePassium
  • false — ochrona aplikacji jest usunięta z ustawień i z procesu pierwszej konfiguracji. Przydatne, gdy ochrona aplikacji jest już wymuszana przez Twój system MDM.

appLockTimeout: Integer (sekundy)

Limit czasu przed zablokowaniem aplikacji (nie baz). Możliwe wartości:

  • 0 - Blokuj natychmiast
  • 3 - Po 3 sekundach
  • 15 - Po 15 sekundach
  • 30 - Po 30 sekundach
  • 60 - Po 1 minucie
  • 120 - Po 2 minutach
  • 300 - Po 5 minutach
  • Inne wartości zostaną zaokrąglone do najbliższej z listy.

lockAppOnLaunch: Boolean

Wymusza ochronę aplikacji przy pierwszym uruchomieniu po ponownym uruchomieniu urządzenia.

  • true — blokuj aplikację po ponownym uruchomieniu urządzenia, nawet jeśli appLockTimeout jeszcze nie upłynął.
  • false — ignoruj ponowne uruchomienie urządzenia, uwzględniaj tylko limit czasu.

minimumAppPasscodeLength: Integer v1.54+

Minimalna wymagana długość kodu dostępu ochrony aplikacji (podczas ustawiania lub zmiany). Zbyt krótkie kody dostępu zostaną odrzucone.

minimumAppPasscodeEntropy: Integer (bity)

Minimalna wymagana entropia kodu dostępu ochrony aplikacji (szacowana przez bibliotekę Zxcvbn). Zbyt proste kody dostępu zostaną odrzucone.

autoUnlockLastDatabase: Boolean

Kontroluje, czy ostatnio używana baza ma być wybierana automatycznie przy uruchomieniu aplikacji.

  • true — wybieraj ostatnio używaną bazę automatycznie
  • false — pokazuj ekran wyboru bazy

Ochrona danych

minimumDatabasePasswordLength: Integerv1.54+

Minimalna wymagana długość haseł do baz (dla nowych baz lub przy zmianie klucza głównego).

minimumDatabasePasswordEntropy: Integer (bity)

Minimalna wymagana entropia haseł do baz (szacowana przez bibliotekę Zxcvbn). Ten dolny próg obowiązuje, gdy użytkownicy tworzą nową bazę lub zmieniają klucze główne istniejących plików.

rememberDatabaseKey: Boolean

Zapamiętuj klucze główne baz w pęku kluczy urządzenia.

rememberDatabaseFinalKey: Boolean

Czasami KeePassium może buforować klucze szyfrowania bazy i odszyfrować plik bez skanowania YubiKey. To ustawienie kontroluje, czy taka optymalizacja jest dozwolona.

  • true — pomijaj skanowanie YubiKey, gdy tylko to możliwe;
  • false — zawsze wymagaj skanowania YubiKey.

keepKeyFileAssociations: Boolean

Zapamiętuj i automatycznie wybieraj pliki klucza ostatnio używane z każdą bazą.

keepHardwareKeyAssociations: Boolean

Zapamiętuj i automatycznie wybieraj klucze sprzętowe ostatnio używane z każdą bazą.

lockAllDatabasesOnFailedPasscode: Boolean

Określa, czy blokować wszystkie bazy, gdy użytkownik wprowadzi nieprawidłowy kod dostępu ochrony aplikacji.

  • true — blokuj wszystkie bazy i usuwaj zapamiętane klucze główne z pęku kluczy;
  • false — niczego nie blokuj ani nie usuwaj, pozwól użytkownikowi ponownie wprowadzić kod dostępu.

databaseLockTimeout: Integer (sekundy)

Limit czasu przed zablokowaniem wszystkich baz (nie aplikacji). Możliwe wartości:

  • -1 — Nigdy
  • 0 — Blokuj natychmiast
  • 5 — Po 5 sekundach
  • 15 — Po 15 sekundach
  • 30 — Po 30 sekundach
  • 60 — Po 1 minucie
  • 120 — Po 2 minutach
  • 300 — Po 5 minutach
  • 600 — Po 10 minutach
  • 1800 — Po 30 minutach
  • 3600 — Po 1 godzinie
  • 7200 — Po 2 godzinach
  • 14400 — Po 4 godzinach
  • 28800 — Po 8 godzinach
  • 86400 — Po 24 godzinach
  • 172800 — Po 48 godzinach
  • 604800 — Po 7 dniach
  • Inne wartości zostaną zaokrąglone do najbliższej z listy.

lockDatabasesOnTimeout: Boolean

Określa, czy czyścić zapamiętane klucze główne po upływie limitu czasu bazy.

  • true — zamykaj otwarte bazy i usuwaj ich zapamiętane klucze główne
  • false — zamykaj otwarte bazy, ale pozostaw ich klucze główne w pęku kluczy

lockDatabasesOnReboot: Boolean

Określa, czy czyścić zapamiętane klucze główne po ponownym uruchomieniu urządzenia.

clipboardTimeout: Integer (sekundy)

Czas do usunięcia skopiowanych elementów ze schowka.

  • -1 — Bez automatycznego usuwania
  • 0 - Wyłącz wycinanie/kopiowanie do schowka
  • 10 — Po 10 sekundach
  • 20 — Po 20 sekundach
  • 30 — Po 30 sekundach
  • 60 — Po 1 minucie
  • 120 — Po 2 minutach
  • 180 — Po 3 minutach
  • 300 — Po 5 minutach
  • 600 — Po 10 minutach
  • 1200 — Po 20 minutach

WARNING

Niezerowe limity czasu nie mają wpływu na działający między urządzeniami uniwersalny schowek — jego limit czasu jest ustalony przez Apple na około 2 minuty. Całkowite wyłączenie kopiowania (limit czasu 0) obowiązuje jednak w pełni.

useUniversalClipboard: Boolean (true/false)

Określa, czy skopiowane elementy mają być udostępniane innym urządzeniom Apple przez uniwersalny schowek.

hideProtectedFields: Boolean

Określa, czy pola chronione mają być domyślnie ukryte za gwiazdkami. Użytkownicy nadal mogą przełączać widoczność przyciskiem oko.

  • true — poufna zawartość jest zastępowana gwiazdkami
  • false — poufna zawartość jest wyświetlana jawnym tekstem

Narzędzia bazy

Domyślne ustawienia KDF v1.54+

Gdy użytkownicy tworzą nowe bazy w KeePassium, możesz wymusić domyślne parametry funkcji generującej klucza (KDF). Aby zapobiec ich późniejszej zmianie, użyj parametru allowDatabaseEncryptionSettings.

ParametrMożliwe wartości
kdfTypeargon2d, argon2id (domyślnie) lub aeskdf (niezalecane)
kdfIterationsInteger
kdfMemoryInteger (bajty)
kdfParallelismInteger

allowDatabaseEncryptionSettings: Boolean v1.54+

Kontroluje, czy użytkownicy mogą zmieniać ustawienia szyfrowania bazy.

  • true (domyślnie) — czynność Ustawienia szyfrowania jest aktywna i działa.
  • false — czynność Ustawienia szyfrowania jest wyłączona.

allowDatabasePrint: Boolean v1.54+

Kontroluje, czy użytkownicy mogą drukować całą bazę.

  • true (domyślnie) — użytkownicy mogą drukować zawartość bazy za pomocą czynności Drukuj w menu aplikacji.
  • false — czynność drukowania jest wyłączona w menu aplikacji.

WARNING

Choć uniemożliwia to wydrukowanie całej bazy naraz, użytkownicy nadal mogą wysyłać poszczególne pola przez systemowy arkusz udostępniania. Warto rozważyć zablokowanie drukowania na poziomie MDM.

Funkcje sieciowe

allowNetworkAccess: Boolean

Kontroluje dostęp do sieci dla funkcji od niej zależnych, takich jak bezpośrednie połączenia z chmurami biznesowymi, audyt haseł, pobieranie faviconów itp. To „główny wyłącznik” blokujący wszystkie połączenia sieciowe.

  • true — dostęp do sieci jest dozwolony. Poszczególne funkcje możesz blokować parametrami opisanymi poniżej.
  • false — dostęp do sieci jest zablokowany, aplikacja pozostaje offline. Parametry takie jak allowFaviconDownload i allowPasswordAudit nie mają wtedy znaczenia.

Edycja Intune

To ustawienie dotyczy tylko funkcji samej aplikacji. KeePassium for Intune zawiera pakiet SDK Intune, który komunikuje się z usługami Microsoft, kiedy tego potrzebuje.

allowFaviconDownload: Boolean

Kontroluje dostęp do funkcji pobierania faviconów, która wymaga połączeń z dowolnymi witrynami.

  • true (domyślnie) — pobieranie faviconów jest dozwolone (nadal wymaga allowNetworkAccess)
  • false — funkcja pobierania faviconów jest wyłączona.

allowPasswordAudit: Boolean

Kontroluje dostęp do funkcji audytu haseł, która wymaga połączeń z API „Have I Been Pwned”.

  • true (domyślnie) — audyt haseł jest dozwolony (nadal wymaga allowNetworkAccess)
  • false — audyt haseł jest wyłączony.

Backup bazy

showBackupFiles: Boolean

Określa, czy pokazywać wewnętrzne pliki backupu na liście baz.

  • true — pokazuj zarówno wewnętrzne pliki backupu, jak i właściwe bazy.
  • false — ukrywaj wewnętrzne pliki backupu, pokazuj tylko właściwe bazy.

backupDatabaseOnSave: Boolean

Określa, czy tworzyć wewnętrzną kopię zapasową przy każdym zapisaniu bazy.

backupKeepingDuration: Integer (sekundy)

Maksymalny dozwolony wiek plików backupu

  • 3600 — 1 godzina
  • 14400 — 4 godziny
  • 86400 — 1 dzień
  • 604800 — 1 tydzień
  • 2419200 — 4 tygodnie
  • 5270400 — 2 miesiące
  • 15552000 — 6 miesięcy
  • 31536000 — 1 rok

excludeBackupFilesFromSystemBackup: Boolean

Określa, czy wewnętrzne pliki backupu mają być wykluczone z systemowego backupu danych aplikacji.

  • true — pliki backupu są tworzone z atrybutem wykluczenia z backupu.
  • false — pliki backupu mogą zostać objęte backupem systemowym.

Operacje na plikach

allowedFileProviders: String array

Ogranicza operacje importu/eksportu plików wyłącznie do dozwolonych lokalizacji przechowywania; pozostałe zostaną zablokowane.

Od wersji 1.54

Ten parametr można również podać jako pojedynczy ciąg z wartościami rozdzielonymi przecinkami, zamiast tablicy ciągów.

Dostawca plikówOpis
all (domyślnie)Zezwalaj na wszystkie lokalizacje przechowywania (zastępuje pozostałe opcje w tej tablicy)
com.apple.FileProvider.LocalStorageLokalna pamięć urządzenia
net.box.BoxNet.documentPickerFileProviderBox (przez integrację z aplikacją Pliki)
com.keepassium.fileprovider.dropboxDropbox (połączenie bezpośrednie), dowolny typ konta
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic i Pro (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic i Pro (połączenie bezpośrednie), dostęp tylko do folderu aplikacji
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (połączenie bezpośrednie), dostęp tylko do folderu aplikacji
com.getdropbox.Dropbox.FileProviderDropbox (przez integrację z aplikacją Pliki)
com.keepassium.fileprovider.googledriveGoogle Drive (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (połączenie bezpośrednie), dostęp tylko do folderu aplikacji
com.google.Drive.FileProviderExtensionGoogle Drive (przez integrację z aplikacją Pliki)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (przez integrację z aplikacją Pliki)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (przed iOS 16.5; przez integrację z aplikacją Pliki)
com.keepassium.fileprovider.onedriveOneDrive (połączenie bezpośrednie), dowolny typ konta
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (połączenie bezpośrednie), tylko konta osobiste, dostęp do wszystkich własnych i udostępnionych plików
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (połączenie bezpośrednie), tylko konta Business, dostęp do wszystkich własnych i udostępnionych plików
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (połączenie bezpośrednie), tylko konta osobiste, dostęp tylko do folderu aplikacji
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (połączenie bezpośrednie), tylko konta Business, dostęp tylko do folderu aplikacji
com.microsoft.skydrive.onedrivefileproviderOneDrive (przez integrację z aplikacją Pliki)
com.apple.SMBClientProvider.FileProviderUdział SMB (przez integrację z aplikacją Pliki)
com.apple.filesystems.UserFS.FileProviderPamięć USB (przez integrację z aplikacją Pliki)
com.keepassium.fileprovider.webdavWebDAV (połączenie bezpośrednie)

WARNING

Jeśli zablokujesz lokalną pamięć urządzenia, KeePassium nie będzie pokazywać plików lokalnych ani uzyskiwać do nich dostępu (w tym do wewnętrznego backupu).

Zobacz także