Configuração de app gerenciada para MDM
Administradores de TI podem controlar alguns parâmetros do KeePassium por meio de sistemas de gerenciamento de dispositivos móveis (MDM), como Microsoft Intune, Jamf Pro, Mosyle, etc. A configuração gerenciada funciona com qualquer edição do KeePassium (gratuita, Pro, Intune), desde que você inclua uma chave de licença Business válida.
Além dos parâmetros desta página, o KeePassium for Intune também é compatível com as políticas de proteção de apps específicas do Intune.
Requer licença Business
Os parâmetros gerenciados devem incluir uma chave de licença Business válida; caso contrário, a configuração do app permanecerá não gerenciada.
Aviso de privacidade para usuários finais
Os administradores da sua organização podem controlar apenas os ajustes do app. O KeePassium não fornece a eles nenhum acesso aos arquivos ou senhas do usuário.
Identificadores de pacote (Bundle IDs)
O app principal do KeePassium e seu módulo de preenchimento automático têm Bundle IDs separados:
- KeePassium
- App principal:
com.keepassium.ios - Preenchimento automático:
com.keepassium.ios.KeePassium-AutoFill
- App principal:
- KeePassium Pro
- App principal:
com.keepassium.ios.pro - Preenchimento automático:
com.keepassium.ios.pro.KeePassium-AutoFill
- App principal:
- KeePassium for Intune
- App principal:
com.keepassium.intune - Preenchimento automático: o SDK do Intune não oferece suporte ao preenchimento automático
- App principal:
macOS
Os Bundle IDs são os mesmos nos apps para Mac — incluindo a parte ios, por razões históricas.
Arquivo Plist de configuração
Você pode gerar seu arquivo de configuração usando uma ferramenta gráfica da Jamf:
- Baixe o specfile de configuração de app gerenciada do KeePassium
- Envie-o para o AppConfig Generator
- Você verá uma interface gráfica para modificar a configuração gerenciada do app
Captura de tela

- Ao final, clique em Download para obter o arquivo plist
Exemplo de saída
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Parâmetros
Alguns dos ajustes aparecem na tela de Ajustes do app. Os parâmetros gerenciados não podem ser modificados pelo usuário.
Geral
license: String, obrigatório
Sua chave de licença Business. Entre em contato com sales@keepassium.com para obter uma.
supportEmail: String
Substitui o endereço de e-mail de suporte padrão. Defina-o como o e-mail do suporte de TI da sua empresa (por exemplo, support@company.inc)
Introdução (Onboarding)
requireAppPasscodeSet: Booleano
Define se o usuário deve configurar um código de acesso de proteção do app durante a introdução. Uma alternativa mais rígida a hideAppLockSetupReminder.
true— os usuários precisam configurar um código de acesso durante a introdução e não poderão removê-lo depois.false— os usuários podem pular a etapa de configuração da proteção do app.
hideAppLockSetupReminder: Booleano
Define se o lembrete para configurar o código de acesso de proteção do app deve ser ocultado. Uma alternativa mais branda a requrieAppPasscodeSet.
true— o lembrete será exibido até que o usuário configure o código de acesso de proteção do app.false— o lembrete não será exibido.- Não definido — o lembrete será exibido, mas os usuários poderão dispensá-lo.
Proteção do app
allowAppProtection: Booleano v1.54+
Controla se o recurso de proteção do app do KeePassium fica disponível para o usuário.
true(padrão) — os usuários podem ativar a proteção do app do KeePassiumfalse— a proteção do app é removida dos ajustes e do fluxo de introdução. Isso é útil quando essa proteção já é imposta pela sua suíte de MDM.
appLockTimeout: Inteiro (segundos)
Tempo limite antes de bloquear o app (não os bancos de dados). Os valores possíveis são:
0- Bloquear imediatamente3- Após 3 segundos15- Após 15 segundos30- Após 30 segundos60- Após 1 minuto120- Após 2 minutos300- Após 5 minutos- Outros valores serão arredondados para o mais próximo da lista.
lockAppOnLaunch: Booleano
Impõe a proteção do app quando ele é aberto pela primeira vez após a reinicialização do dispositivo.
true— bloqueia o app após a reinicialização do dispositivo, mesmo queappLockTimeoutainda não tenha expirado.false— ignora o evento de reinicialização do dispositivo, considerando apenas o tempo limite.
minimumAppPasscodeLength: Inteiro v1.54+
Comprimento mínimo exigido para o código de acesso de proteção do app (durante a configuração ou modificação). Códigos muito curtos serão rejeitados.
minimumAppPasscodeEntropy: Inteiro (bits)
Entropia mínima exigida para o código de acesso de proteção do app (conforme estimada pela biblioteca Zxcvbn). Códigos muito simples serão rejeitados.
autoUnlockLastDatabase: Booleano
Controla se o último banco de dados usado deve ser selecionado automaticamente ao abrir o app.
true— seleciona automaticamente o último banco de dados usadofalse— mostra a tela de seleção de banco de dados
Proteção de dados
minimumDatabasePasswordLength: Inteirov1.54+
Comprimento mínimo exigido para senhas de banco de dados (para novos bancos ou ao alterar a chave-mestra).
minimumDatabasePasswordEntropy: Inteiro (bits)
Entropia mínima exigida para senhas de banco de dados (conforme estimada pela biblioteca Zxcvbn). Esse limite inferior se aplica quando os usuários criam um novo banco ou alteram a chave-mestra de arquivos existentes.
rememberDatabaseKey: Booleano
Lembrar as chaves-mestras dos bancos de dados nas chaves do dispositivo (keychain).
rememberDatabaseFinalKey: Booleano
Às vezes, o KeePassium pode armazenar em cache as chaves de criptografia do banco de dados e descriptografar o arquivo sem uma leitura da YubiKey. Este ajuste controla se essa otimização é permitida.
true— pula a leitura da YubiKey sempre que possível;false— sempre exige uma leitura da YubiKey.
keepKeyFileAssociations: Booleano
Lembrar e selecionar automaticamente os arquivos de chave usados por último com cada banco de dados.
keepHardwareKeyAssociations: Booleano
Lembrar e selecionar automaticamente as chaves físicas usadas por último com cada banco de dados.
lockAllDatabasesOnFailedPasscode: Booleano
Define se todos os bancos de dados devem ser bloqueados quando o usuário digita um código de acesso de proteção do app incorreto.
true— bloqueia todos os bancos e apaga qualquer chave-mestra lembrada das chaves (keychain);false— não bloqueia nem apaga nada, permitindo que o usuário tente o código de acesso novamente.
databaseLockTimeout: Inteiro (segundos)
Tempo limite antes de bloquear todos os bancos de dados (não o app). Os valores possíveis são:
-1— Nunca0— Bloquear imediatamente5— Após 5 segundos15— Após 15 segundos30— Após 30 segundos60— Após 1 minuto120— Após 2 minutos300— Após 5 minutos600— Após 10 minutos1800— Após 30 minutos3600— Após 1 hora7200— Após 2 horas14400— Após 4 horas28800— Após 8 horas86400— Após 24 horas172800— Após 48 horas604800— Após 7 dias- Outros valores serão arredondados para o mais próximo da lista.
lockDatabasesOnTimeout: Booleano
Define se as chaves-mestras lembradas devem ser apagadas quando o tempo limite do banco de dados expirar.
true— fecha os bancos abertos e apaga as chaves-mestras lembradasfalse— fecha os bancos abertos, mas mantém as chaves-mestras nas chaves (keychain)
lockDatabasesOnReboot: Booleano
Define se as chaves-mestras lembradas devem ser apagadas após a reinicialização do dispositivo.
clipboardTimeout: Inteiro (segundos)
Tempo antes de apagar os itens copiados da área de transferência.
-1— Sem apagamento automático0- Desativar cortar/copiar para a área de transferência10— Após 10 segundos20— Após 20 segundos30— Após 30 segundos60— Após 1 minuto120— Após 2 minutos180— Após 3 minutos300— Após 5 minutos600— Após 10 minutos1200— Após 20 minutos
WARNING
Tempos limite diferentes de zero não afetam a Área de Transferência Universal entre dispositivos, cujo tempo limite é fixado pela Apple em cerca de 2 minutos. No entanto, desativar completamente a cópia (tempo limite 0) se aplica.
useUniversalClipboard: Booleano (true/false)
Define se os itens copiados devem ser compartilhados com outros dispositivos Apple pela Área de Transferência Universal.
hideProtectedFields: Booleano
Define se os campos protegidos devem ficar ocultos por asteriscos por padrão. Os usuários ainda podem alternar a visibilidade com o botão .
true— o conteúdo sensível é substituído por asteriscosfalse— o conteúdo sensível é exibido em texto simples
Ferramentas de banco de dados
Ajustes padrão de KDF v1.54+
Quando os usuários criam novos bancos de dados no KeePassium, você pode impor os parâmetros padrão do algoritmo de derivação de chave (KDF). Para impedir modificações posteriores, use o parâmetro allowDatabaseEncryptionSettings.
| Parâmetro | Valores possíveis |
|---|---|
kdfType | argon2d, argon2id (padrão) ou aeskdf (não recomendado) |
kdfIterations | Inteiro |
kdfMemory | Inteiro (bytes) |
kdfParallelism | Inteiro |
allowDatabaseEncryptionSettings: Booleano v1.54+
Controla se os usuários podem alterar os ajustes de criptografia do banco de dados.
true(padrão) — a ação Configurações de criptografia fica ativa e funcional.false— a ação Configurações de criptografia fica desativada.
allowDatabasePrint: Booleano v1.54+
Controla se os usuários podem imprimir o banco de dados inteiro.
true(padrão) — os usuários podem imprimir o conteúdo do banco pela ação Imprimir no menu do app.false— a ação de impressão fica desativada no menu do app.
WARNING
Embora isso impeça a impressão do banco de dados inteiro de uma vez, os usuários ainda podem enviar campos individuais pela folha de compartilhamento do sistema. Talvez você queira bloquear a impressão no nível do MDM.
Recursos de rede
allowNetworkAccess: Booleano
Controla o acesso à rede para recursos que dependem dela, como conexões diretas a nuvens corporativas, auditoria de senhas, download de favicons, etc. Este é o "interruptor geral" que bloqueia todas as conexões de rede.
true— o acesso à rede é permitido. Você pode bloquear recursos específicos usando os parâmetros descritos abaixo.false— o acesso à rede é bloqueado e o app deve permanecer offline. Parâmetros comoallowFaviconDownloadeallowPasswordAuditnão têm efeito.
Edição Intune
Este ajuste se aplica apenas aos recursos do próprio app. O KeePassium for Intune inclui o SDK do Intune, que se comunica com os serviços da Microsoft sempre que necessário.
allowFaviconDownload: Booleano
Controla o acesso ao recurso de download de favicons, que envolve conexões a sites arbitrários.
true(padrão) — o download de favicons é permitido (ainda requerallowNetworkAccess)false— o recurso de download de favicons fica desativado.
allowPasswordAudit: Booleano
Controla o acesso ao recurso de auditoria de senhas, que envolve conexões à API do "Have I Been Pwned".
true(padrão) — a auditoria de senhas é permitida (ainda requerallowNetworkAccess)false— a auditoria de senhas fica desativada.
Backup do banco de dados
showBackupFiles: Booleano
Define se os arquivos de backup internos devem aparecer na lista de bancos de dados.
true— mostra tanto os arquivos de backup internos quanto os bancos reais.false— oculta os arquivos de backup internos, mostrando apenas os bancos reais.
backupDatabaseOnSave: Booleano
Define se uma cópia de backup interna deve ser criada sempre que um banco de dados for salvo.
backupKeepingDuration: Inteiro (segundos)
Idade máxima permitida dos arquivos de backup
3600— 1 hora14400— 4 horas86400— 1 dia604800— 1 semana2419200— 4 semanas5270400— 2 meses15552000— 6 meses31536000— 1 ano
excludeBackupFilesFromSystemBackup: Booleano
Define se os arquivos de backup internos devem ser excluídos do backup do sistema dos dados do app.
true— os arquivos de backup são criados com o atributo de exclusão do backup.false— os arquivos de backup podem ser incluídos no backup do sistema.
Operações com arquivos
allowedFileProviders: Matriz de strings
Restringe as operações de importação/exportação de arquivos apenas aos locais de armazenamento permitidos; os demais serão bloqueados.
A partir da v1.54
Este parâmetro também pode ser especificado como uma única string com valores separados por vírgula, em vez de uma matriz de strings.
| Provedor de arquivos | Descrição |
|---|---|
all (padrão) | Permite todos os locais de armazenamento (sobrepõe qualquer outra opção nesta matriz) |
com.apple.FileProvider.LocalStorage | Armazenamento local do dispositivo |
net.box.BoxNet.documentPickerFileProvider | Box (via integração com o app Arquivos) |
com.keepassium.fileprovider.dropbox | Dropbox (conexão direta), qualquer tipo de conta |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic e Pro (conexão direta), acesso a todos os arquivos próprios e compartilhados |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (conexão direta), acesso a todos os arquivos próprios e compartilhados |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic e Pro (conexão direta), acesso apenas à pasta do app |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (conexão direta), acesso apenas à pasta do app |
com.getdropbox.Dropbox.FileProvider | Dropbox (via integração com o app Arquivos) |
com.keepassium.fileprovider.googledrive | Google Drive (conexão direta), acesso a todos os arquivos próprios e compartilhados |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (conexão direta), acesso apenas à pasta do app |
com.google.Drive.FileProviderExtension | Google Drive (via integração com o app Arquivos) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (via integração com o app Arquivos) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (antes do iOS 16.5; via integração com o app Arquivos) |
com.keepassium.fileprovider.onedrive | OneDrive (conexão direta), qualquer tipo de conta |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (conexão direta), apenas contas pessoais, acesso a todos os arquivos próprios e compartilhados |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (conexão direta), apenas contas Business, acesso a todos os arquivos próprios e compartilhados |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (conexão direta), apenas contas pessoais, acesso apenas à pasta do app |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (conexão direta), apenas contas Business, acesso apenas à pasta do app |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (via integração com o app Arquivos) |
com.apple.SMBClientProvider.FileProvider | Compartilhamento SMB (via integração com o app Arquivos) |
com.apple.filesystems.UserFS.FileProvider | Armazenamento USB (via integração com o app Arquivos) |
com.keepassium.fileprovider.webdav | WebDAV (conexão direta) |
WARNING
Se você bloquear o armazenamento local do dispositivo, o KeePassium não mostrará nem acessará arquivos locais (incluindo o backup interno do app).