Zarządzana konfiguracja aplikacji dla MDM
Administratorzy IT mogą kontrolować niektóre parametry KeePassium za pomocą systemów zarządzania urządzeniami mobilnymi (MDM), takich jak Microsoft Intune, Jamf Pro, Mosyle itp. Zarządzana konfiguracja działa z każdą edycją KeePassium (bezpłatną, Pro, Intune), o ile dołączony jest ważny klucz licencji biznesowej.
Oprócz parametrów opisanych na tej stronie, KeePassium for Intune obsługuje także zasady ochrony aplikacji specyficzne dla Intune.
Wymagana licencja Business
Zarządzane parametry muszą zawierać ważny klucz licencji Business; w przeciwnym razie konfiguracja aplikacji pozostanie niezarządzana.
Informacja o prywatności dla użytkowników końcowych
Administratorzy Twojej organizacji mogą kontrolować wyłącznie ustawienia aplikacji. KeePassium nie daje im żadnego dostępu do plików ani haseł użytkownika.
Identyfikatory pakietów
Główna aplikacja KeePassium i jej moduł autouzupełniania mają osobne identyfikatory pakietów (Bundle ID):
- KeePassium
- Aplikacja główna:
com.keepassium.ios - Autouzupełnianie:
com.keepassium.ios.KeePassium-AutoFill
- Aplikacja główna:
- KeePassium Pro
- Aplikacja główna:
com.keepassium.ios.pro - Autouzupełnianie:
com.keepassium.ios.pro.KeePassium-AutoFill
- Aplikacja główna:
- KeePassium for Intune
- Aplikacja główna:
com.keepassium.intune - Autouzupełnianie: pakiet SDK Intune nie obsługuje autouzupełniania
- Aplikacja główna:
macOS
Identyfikatory pakietów są takie same w aplikacjach na Maca — łącznie z częścią ios, z powodów historycznych.
Plik konfiguracyjny Plist
Możesz wygenerować plik konfiguracyjny za pomocą graficznego narzędzia od Jamf:
- Pobierz plik specyfikacji zarządzanej konfiguracji KeePassium
- Prześlij go do AppConfig Generator
- Otrzymasz interfejs graficzny do modyfikowania zarządzanej konfiguracji aplikacji
Zrzut ekranu

- Na koniec kliknij Download, aby pobrać plik plist
Przykładowy wynik
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Parametry
Niektóre ustawienia są widoczne w oknie ustawień aplikacji. Zarządzane parametry nie mogą być modyfikowane przez użytkownika.
Ogólne
license: String, wymagany
Twój klucz licencji Business. Aby go otrzymać, skontaktuj się z sales@keepassium.com.
supportEmail: String
Zastępuje domyślny adres e-mail pomocy technicznej. Ustaw tutaj adres e-mail działu wsparcia IT Twojej firmy (na przykład support@company.inc).
Wdrożenie
requireAppPasscodeSet: Boolean
Określa, czy użytkownik musi ustawić kod dostępu ochrony aplikacji podczas pierwszej konfiguracji. Bardziej rygorystyczna alternatywa dla hideAppLockSetupReminder.
true— użytkownicy muszą ustawić kod dostępu podczas pierwszej konfiguracji i nie będą mogli go później usunąć.false— użytkownicy mogą pominąć krok konfiguracji ochrony aplikacji.
hideAppLockSetupReminder: Boolean
Określa, czy ukryć przypomnienie o skonfigurowaniu kodu dostępu ochrony aplikacji. Łagodniejsza alternatywa dla requrieAppPasscodeSet.
true— przypomnienie będzie wyświetlane, dopóki użytkownik nie skonfiguruje kodu dostępu ochrony aplikacji.false— przypomnienie nie będzie wyświetlane.- Brak wartości — przypomnienie będzie wyświetlane, ale użytkownicy mogą je odrzucić.
Ochrona aplikacji
allowAppProtection: Boolean v1.54+
Kontroluje, czy funkcja ochrony aplikacji KeePassium jest dostępna dla użytkownika.
true(domyślnie) — użytkownicy mogą włączyć ochronę aplikacji KeePassiumfalse— ochrona aplikacji jest usunięta z ustawień i z procesu pierwszej konfiguracji. Przydatne, gdy ochrona aplikacji jest już wymuszana przez Twój system MDM.
appLockTimeout: Integer (sekundy)
Limit czasu przed zablokowaniem aplikacji (nie baz). Możliwe wartości:
0- Blokuj natychmiast3- Po 3 sekundach15- Po 15 sekundach30- Po 30 sekundach60- Po 1 minucie120- Po 2 minutach300- Po 5 minutach- Inne wartości zostaną zaokrąglone do najbliższej z listy.
lockAppOnLaunch: Boolean
Wymusza ochronę aplikacji przy pierwszym uruchomieniu po ponownym uruchomieniu urządzenia.
true— blokuj aplikację po ponownym uruchomieniu urządzenia, nawet jeśliappLockTimeoutjeszcze nie upłynął.false— ignoruj ponowne uruchomienie urządzenia, uwzględniaj tylko limit czasu.
minimumAppPasscodeLength: Integer v1.54+
Minimalna wymagana długość kodu dostępu ochrony aplikacji (podczas ustawiania lub zmiany). Zbyt krótkie kody dostępu zostaną odrzucone.
minimumAppPasscodeEntropy: Integer (bity)
Minimalna wymagana entropia kodu dostępu ochrony aplikacji (szacowana przez bibliotekę Zxcvbn). Zbyt proste kody dostępu zostaną odrzucone.
autoUnlockLastDatabase: Boolean
Kontroluje, czy ostatnio używana baza ma być wybierana automatycznie przy uruchomieniu aplikacji.
true— wybieraj ostatnio używaną bazę automatyczniefalse— pokazuj ekran wyboru bazy
Ochrona danych
minimumDatabasePasswordLength: Integerv1.54+
Minimalna wymagana długość haseł do baz (dla nowych baz lub przy zmianie klucza głównego).
minimumDatabasePasswordEntropy: Integer (bity)
Minimalna wymagana entropia haseł do baz (szacowana przez bibliotekę Zxcvbn). Ten dolny próg obowiązuje, gdy użytkownicy tworzą nową bazę lub zmieniają klucze główne istniejących plików.
rememberDatabaseKey: Boolean
Zapamiętuj klucze główne baz w pęku kluczy urządzenia.
rememberDatabaseFinalKey: Boolean
Czasami KeePassium może buforować klucze szyfrowania bazy i odszyfrować plik bez skanowania YubiKey. To ustawienie kontroluje, czy taka optymalizacja jest dozwolona.
true— pomijaj skanowanie YubiKey, gdy tylko to możliwe;false— zawsze wymagaj skanowania YubiKey.
keepKeyFileAssociations: Boolean
Zapamiętuj i automatycznie wybieraj pliki klucza ostatnio używane z każdą bazą.
keepHardwareKeyAssociations: Boolean
Zapamiętuj i automatycznie wybieraj klucze sprzętowe ostatnio używane z każdą bazą.
lockAllDatabasesOnFailedPasscode: Boolean
Określa, czy blokować wszystkie bazy, gdy użytkownik wprowadzi nieprawidłowy kod dostępu ochrony aplikacji.
true— blokuj wszystkie bazy i usuwaj zapamiętane klucze główne z pęku kluczy;false— niczego nie blokuj ani nie usuwaj, pozwól użytkownikowi ponownie wprowadzić kod dostępu.
databaseLockTimeout: Integer (sekundy)
Limit czasu przed zablokowaniem wszystkich baz (nie aplikacji). Możliwe wartości:
-1— Nigdy0— Blokuj natychmiast5— Po 5 sekundach15— Po 15 sekundach30— Po 30 sekundach60— Po 1 minucie120— Po 2 minutach300— Po 5 minutach600— Po 10 minutach1800— Po 30 minutach3600— Po 1 godzinie7200— Po 2 godzinach14400— Po 4 godzinach28800— Po 8 godzinach86400— Po 24 godzinach172800— Po 48 godzinach604800— Po 7 dniach- Inne wartości zostaną zaokrąglone do najbliższej z listy.
lockDatabasesOnTimeout: Boolean
Określa, czy czyścić zapamiętane klucze główne po upływie limitu czasu bazy.
true— zamykaj otwarte bazy i usuwaj ich zapamiętane klucze głównefalse— zamykaj otwarte bazy, ale pozostaw ich klucze główne w pęku kluczy
lockDatabasesOnReboot: Boolean
Określa, czy czyścić zapamiętane klucze główne po ponownym uruchomieniu urządzenia.
clipboardTimeout: Integer (sekundy)
Czas do usunięcia skopiowanych elementów ze schowka.
-1— Bez automatycznego usuwania0- Wyłącz wycinanie/kopiowanie do schowka10— Po 10 sekundach20— Po 20 sekundach30— Po 30 sekundach60— Po 1 minucie120— Po 2 minutach180— Po 3 minutach300— Po 5 minutach600— Po 10 minutach1200— Po 20 minutach
WARNING
Niezerowe limity czasu nie mają wpływu na działający między urządzeniami uniwersalny schowek — jego limit czasu jest ustalony przez Apple na około 2 minuty. Całkowite wyłączenie kopiowania (limit czasu 0) obowiązuje jednak w pełni.
useUniversalClipboard: Boolean (true/false)
Określa, czy skopiowane elementy mają być udostępniane innym urządzeniom Apple przez uniwersalny schowek.
hideProtectedFields: Boolean
Określa, czy pola chronione mają być domyślnie ukryte za gwiazdkami. Użytkownicy nadal mogą przełączać widoczność przyciskiem .
true— poufna zawartość jest zastępowana gwiazdkamifalse— poufna zawartość jest wyświetlana jawnym tekstem
Narzędzia bazy
Domyślne ustawienia KDF v1.54+
Gdy użytkownicy tworzą nowe bazy w KeePassium, możesz wymusić domyślne parametry funkcji generującej klucza (KDF). Aby zapobiec ich późniejszej zmianie, użyj parametru allowDatabaseEncryptionSettings.
| Parametr | Możliwe wartości |
|---|---|
kdfType | argon2d, argon2id (domyślnie) lub aeskdf (niezalecane) |
kdfIterations | Integer |
kdfMemory | Integer (bajty) |
kdfParallelism | Integer |
allowDatabaseEncryptionSettings: Boolean v1.54+
Kontroluje, czy użytkownicy mogą zmieniać ustawienia szyfrowania bazy.
true(domyślnie) — czynność Ustawienia szyfrowania jest aktywna i działa.false— czynność Ustawienia szyfrowania jest wyłączona.
allowDatabasePrint: Boolean v1.54+
Kontroluje, czy użytkownicy mogą drukować całą bazę.
true(domyślnie) — użytkownicy mogą drukować zawartość bazy za pomocą czynności Drukuj w menu aplikacji.false— czynność drukowania jest wyłączona w menu aplikacji.
WARNING
Choć uniemożliwia to wydrukowanie całej bazy naraz, użytkownicy nadal mogą wysyłać poszczególne pola przez systemowy arkusz udostępniania. Warto rozważyć zablokowanie drukowania na poziomie MDM.
Funkcje sieciowe
allowNetworkAccess: Boolean
Kontroluje dostęp do sieci dla funkcji od niej zależnych, takich jak bezpośrednie połączenia z chmurami biznesowymi, audyt haseł, pobieranie faviconów itp. To „główny wyłącznik” blokujący wszystkie połączenia sieciowe.
true— dostęp do sieci jest dozwolony. Poszczególne funkcje możesz blokować parametrami opisanymi poniżej.false— dostęp do sieci jest zablokowany, aplikacja pozostaje offline. Parametry takie jakallowFaviconDownloadiallowPasswordAuditnie mają wtedy znaczenia.
Edycja Intune
To ustawienie dotyczy tylko funkcji samej aplikacji. KeePassium for Intune zawiera pakiet SDK Intune, który komunikuje się z usługami Microsoft, kiedy tego potrzebuje.
allowFaviconDownload: Boolean
Kontroluje dostęp do funkcji pobierania faviconów, która wymaga połączeń z dowolnymi witrynami.
true(domyślnie) — pobieranie faviconów jest dozwolone (nadal wymagaallowNetworkAccess)false— funkcja pobierania faviconów jest wyłączona.
allowPasswordAudit: Boolean
Kontroluje dostęp do funkcji audytu haseł, która wymaga połączeń z API „Have I Been Pwned”.
true(domyślnie) — audyt haseł jest dozwolony (nadal wymagaallowNetworkAccess)false— audyt haseł jest wyłączony.
Backup bazy
showBackupFiles: Boolean
Określa, czy pokazywać wewnętrzne pliki backupu na liście baz.
true— pokazuj zarówno wewnętrzne pliki backupu, jak i właściwe bazy.false— ukrywaj wewnętrzne pliki backupu, pokazuj tylko właściwe bazy.
backupDatabaseOnSave: Boolean
Określa, czy tworzyć wewnętrzną kopię zapasową przy każdym zapisaniu bazy.
backupKeepingDuration: Integer (sekundy)
Maksymalny dozwolony wiek plików backupu
3600— 1 godzina14400— 4 godziny86400— 1 dzień604800— 1 tydzień2419200— 4 tygodnie5270400— 2 miesiące15552000— 6 miesięcy31536000— 1 rok
excludeBackupFilesFromSystemBackup: Boolean
Określa, czy wewnętrzne pliki backupu mają być wykluczone z systemowego backupu danych aplikacji.
true— pliki backupu są tworzone z atrybutem wykluczenia z backupu.false— pliki backupu mogą zostać objęte backupem systemowym.
Operacje na plikach
allowedFileProviders: String array
Ogranicza operacje importu/eksportu plików wyłącznie do dozwolonych lokalizacji przechowywania; pozostałe zostaną zablokowane.
Od wersji 1.54
Ten parametr można również podać jako pojedynczy ciąg z wartościami rozdzielonymi przecinkami, zamiast tablicy ciągów.
| Dostawca plików | Opis |
|---|---|
all (domyślnie) | Zezwalaj na wszystkie lokalizacje przechowywania (zastępuje pozostałe opcje w tej tablicy) |
com.apple.FileProvider.LocalStorage | Lokalna pamięć urządzenia |
net.box.BoxNet.documentPickerFileProvider | Box (przez integrację z aplikacją Pliki) |
com.keepassium.fileprovider.dropbox | Dropbox (połączenie bezpośrednie), dowolny typ konta |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic i Pro (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic i Pro (połączenie bezpośrednie), dostęp tylko do folderu aplikacji |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (połączenie bezpośrednie), dostęp tylko do folderu aplikacji |
com.getdropbox.Dropbox.FileProvider | Dropbox (przez integrację z aplikacją Pliki) |
com.keepassium.fileprovider.googledrive | Google Drive (połączenie bezpośrednie), dostęp do wszystkich własnych i udostępnionych plików |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (połączenie bezpośrednie), dostęp tylko do folderu aplikacji |
com.google.Drive.FileProviderExtension | Google Drive (przez integrację z aplikacją Pliki) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (przez integrację z aplikacją Pliki) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (przed iOS 16.5; przez integrację z aplikacją Pliki) |
com.keepassium.fileprovider.onedrive | OneDrive (połączenie bezpośrednie), dowolny typ konta |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (połączenie bezpośrednie), tylko konta osobiste, dostęp do wszystkich własnych i udostępnionych plików |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (połączenie bezpośrednie), tylko konta Business, dostęp do wszystkich własnych i udostępnionych plików |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (połączenie bezpośrednie), tylko konta osobiste, dostęp tylko do folderu aplikacji |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (połączenie bezpośrednie), tylko konta Business, dostęp tylko do folderu aplikacji |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (przez integrację z aplikacją Pliki) |
com.apple.SMBClientProvider.FileProvider | Udział SMB (przez integrację z aplikacją Pliki) |
com.apple.filesystems.UserFS.FileProvider | Pamięć USB (przez integrację z aplikacją Pliki) |
com.keepassium.fileprovider.webdav | WebDAV (połączenie bezpośrednie) |
WARNING
Jeśli zablokujesz lokalną pamięć urządzenia, KeePassium nie będzie pokazywać plików lokalnych ani uzyskiwać do nich dostępu (w tym do wewnętrznego backupu).