Ir para o conteúdo
Esta página foi traduzida automaticamente; pode haver imprecisões.Ler o original em inglês

Configuração de app gerenciada para MDM

Administradores de TI podem controlar alguns parâmetros do KeePassium por meio de sistemas de gerenciamento de dispositivos móveis (MDM), como Microsoft Intune, Jamf Pro, Mosyle, etc. A configuração gerenciada funciona com qualquer edição do KeePassium (gratuita, Pro, Intune), desde que você inclua uma chave de licença Business válida.

Além dos parâmetros desta página, o KeePassium for Intune também é compatível com as políticas de proteção de apps específicas do Intune.

Requer licença Business

Os parâmetros gerenciados devem incluir uma chave de licença Business válida; caso contrário, a configuração do app permanecerá não gerenciada.

Aviso de privacidade para usuários finais

Os administradores da sua organização podem controlar apenas os ajustes do app. O KeePassium não fornece a eles nenhum acesso aos arquivos ou senhas do usuário.

Identificadores de pacote (Bundle IDs)

O app principal do KeePassium e seu módulo de preenchimento automático têm Bundle IDs separados:

  • KeePassium
    • App principal: com.keepassium.ios
    • Preenchimento automático: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • App principal: com.keepassium.ios.pro
    • Preenchimento automático: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • App principal: com.keepassium.intune
    • Preenchimento automático: o SDK do Intune não oferece suporte ao preenchimento automático

macOS

Os Bundle IDs são os mesmos nos apps para Mac — incluindo a parte ios, por razões históricas.

Arquivo Plist de configuração

Você pode gerar seu arquivo de configuração usando uma ferramenta gráfica da Jamf:

  • Baixe o specfile de configuração de app gerenciada do KeePassium
  • Envie-o para o AppConfig Generator
  • Você verá uma interface gráfica para modificar a configuração gerenciada do app
    Captura de tela
    AppConfig Generator
  • Ao final, clique em Download para obter o arquivo plist
    Exemplo de saída
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Parâmetros

Alguns dos ajustes aparecem na tela de Ajustes do app. Os parâmetros gerenciados não podem ser modificados pelo usuário.

Geral

license: String, obrigatório

Sua chave de licença Business. Entre em contato com sales@keepassium.com para obter uma.

supportEmail: String

Substitui o endereço de e-mail de suporte padrão. Defina-o como o e-mail do suporte de TI da sua empresa (por exemplo, support@company.inc)

Introdução (Onboarding)

requireAppPasscodeSet: Booleano

Define se o usuário deve configurar um código de acesso de proteção do app durante a introdução. Uma alternativa mais rígida a hideAppLockSetupReminder.

  • true — os usuários precisam configurar um código de acesso durante a introdução e não poderão removê-lo depois.
  • false — os usuários podem pular a etapa de configuração da proteção do app.

hideAppLockSetupReminder: Booleano

Define se o lembrete para configurar o código de acesso de proteção do app deve ser ocultado. Uma alternativa mais branda a requrieAppPasscodeSet.

  • true — o lembrete será exibido até que o usuário configure o código de acesso de proteção do app.
  • false — o lembrete não será exibido.
  • Não definido — o lembrete será exibido, mas os usuários poderão dispensá-lo.

Proteção do app

allowAppProtection: Booleano v1.54+

Controla se o recurso de proteção do app do KeePassium fica disponível para o usuário.

  • true (padrão) — os usuários podem ativar a proteção do app do KeePassium
  • false — a proteção do app é removida dos ajustes e do fluxo de introdução. Isso é útil quando essa proteção já é imposta pela sua suíte de MDM.

appLockTimeout: Inteiro (segundos)

Tempo limite antes de bloquear o app (não os bancos de dados). Os valores possíveis são:

  • 0 - Bloquear imediatamente
  • 3 - Após 3 segundos
  • 15 - Após 15 segundos
  • 30 - Após 30 segundos
  • 60 - Após 1 minuto
  • 120 - Após 2 minutos
  • 300 - Após 5 minutos
  • Outros valores serão arredondados para o mais próximo da lista.

lockAppOnLaunch: Booleano

Impõe a proteção do app quando ele é aberto pela primeira vez após a reinicialização do dispositivo.

  • true — bloqueia o app após a reinicialização do dispositivo, mesmo que appLockTimeout ainda não tenha expirado.
  • false — ignora o evento de reinicialização do dispositivo, considerando apenas o tempo limite.

minimumAppPasscodeLength: Inteiro v1.54+

Comprimento mínimo exigido para o código de acesso de proteção do app (durante a configuração ou modificação). Códigos muito curtos serão rejeitados.

minimumAppPasscodeEntropy: Inteiro (bits)

Entropia mínima exigida para o código de acesso de proteção do app (conforme estimada pela biblioteca Zxcvbn). Códigos muito simples serão rejeitados.

autoUnlockLastDatabase: Booleano

Controla se o último banco de dados usado deve ser selecionado automaticamente ao abrir o app.

  • true — seleciona automaticamente o último banco de dados usado
  • false — mostra a tela de seleção de banco de dados

Proteção de dados

minimumDatabasePasswordLength: Inteirov1.54+

Comprimento mínimo exigido para senhas de banco de dados (para novos bancos ou ao alterar a chave-mestra).

minimumDatabasePasswordEntropy: Inteiro (bits)

Entropia mínima exigida para senhas de banco de dados (conforme estimada pela biblioteca Zxcvbn). Esse limite inferior se aplica quando os usuários criam um novo banco ou alteram a chave-mestra de arquivos existentes.

rememberDatabaseKey: Booleano

Lembrar as chaves-mestras dos bancos de dados nas chaves do dispositivo (keychain).

rememberDatabaseFinalKey: Booleano

Às vezes, o KeePassium pode armazenar em cache as chaves de criptografia do banco de dados e descriptografar o arquivo sem uma leitura da YubiKey. Este ajuste controla se essa otimização é permitida.

  • true — pula a leitura da YubiKey sempre que possível;
  • false — sempre exige uma leitura da YubiKey.

keepKeyFileAssociations: Booleano

Lembrar e selecionar automaticamente os arquivos de chave usados por último com cada banco de dados.

keepHardwareKeyAssociations: Booleano

Lembrar e selecionar automaticamente as chaves físicas usadas por último com cada banco de dados.

lockAllDatabasesOnFailedPasscode: Booleano

Define se todos os bancos de dados devem ser bloqueados quando o usuário digita um código de acesso de proteção do app incorreto.

  • true — bloqueia todos os bancos e apaga qualquer chave-mestra lembrada das chaves (keychain);
  • false — não bloqueia nem apaga nada, permitindo que o usuário tente o código de acesso novamente.

databaseLockTimeout: Inteiro (segundos)

Tempo limite antes de bloquear todos os bancos de dados (não o app). Os valores possíveis são:

  • -1 — Nunca
  • 0 — Bloquear imediatamente
  • 5 — Após 5 segundos
  • 15 — Após 15 segundos
  • 30 — Após 30 segundos
  • 60 — Após 1 minuto
  • 120 — Após 2 minutos
  • 300 — Após 5 minutos
  • 600 — Após 10 minutos
  • 1800 — Após 30 minutos
  • 3600 — Após 1 hora
  • 7200 — Após 2 horas
  • 14400 — Após 4 horas
  • 28800 — Após 8 horas
  • 86400 — Após 24 horas
  • 172800 — Após 48 horas
  • 604800 — Após 7 dias
  • Outros valores serão arredondados para o mais próximo da lista.

lockDatabasesOnTimeout: Booleano

Define se as chaves-mestras lembradas devem ser apagadas quando o tempo limite do banco de dados expirar.

  • true — fecha os bancos abertos e apaga as chaves-mestras lembradas
  • false — fecha os bancos abertos, mas mantém as chaves-mestras nas chaves (keychain)

lockDatabasesOnReboot: Booleano

Define se as chaves-mestras lembradas devem ser apagadas após a reinicialização do dispositivo.

clipboardTimeout: Inteiro (segundos)

Tempo antes de apagar os itens copiados da área de transferência.

  • -1 — Sem apagamento automático
  • 0 - Desativar cortar/copiar para a área de transferência
  • 10 — Após 10 segundos
  • 20 — Após 20 segundos
  • 30 — Após 30 segundos
  • 60 — Após 1 minuto
  • 120 — Após 2 minutos
  • 180 — Após 3 minutos
  • 300 — Após 5 minutos
  • 600 — Após 10 minutos
  • 1200 — Após 20 minutos

WARNING

Tempos limite diferentes de zero não afetam a Área de Transferência Universal entre dispositivos, cujo tempo limite é fixado pela Apple em cerca de 2 minutos. No entanto, desativar completamente a cópia (tempo limite 0) se aplica.

useUniversalClipboard: Booleano (true/false)

Define se os itens copiados devem ser compartilhados com outros dispositivos Apple pela Área de Transferência Universal.

hideProtectedFields: Booleano

Define se os campos protegidos devem ficar ocultos por asteriscos por padrão. Os usuários ainda podem alternar a visibilidade com o botão olho.

  • true — o conteúdo sensível é substituído por asteriscos
  • false — o conteúdo sensível é exibido em texto simples

Ferramentas de banco de dados

Ajustes padrão de KDF v1.54+

Quando os usuários criam novos bancos de dados no KeePassium, você pode impor os parâmetros padrão do algoritmo de derivação de chave (KDF). Para impedir modificações posteriores, use o parâmetro allowDatabaseEncryptionSettings.

ParâmetroValores possíveis
kdfTypeargon2d, argon2id (padrão) ou aeskdf (não recomendado)
kdfIterationsInteiro
kdfMemoryInteiro (bytes)
kdfParallelismInteiro

allowDatabaseEncryptionSettings: Booleano v1.54+

Controla se os usuários podem alterar os ajustes de criptografia do banco de dados.

  • true (padrão) — a ação Configurações de criptografia fica ativa e funcional.
  • false — a ação Configurações de criptografia fica desativada.

allowDatabasePrint: Booleano v1.54+

Controla se os usuários podem imprimir o banco de dados inteiro.

  • true (padrão) — os usuários podem imprimir o conteúdo do banco pela ação Imprimir no menu do app.
  • false — a ação de impressão fica desativada no menu do app.

WARNING

Embora isso impeça a impressão do banco de dados inteiro de uma vez, os usuários ainda podem enviar campos individuais pela folha de compartilhamento do sistema. Talvez você queira bloquear a impressão no nível do MDM.

Recursos de rede

allowNetworkAccess: Booleano

Controla o acesso à rede para recursos que dependem dela, como conexões diretas a nuvens corporativas, auditoria de senhas, download de favicons, etc. Este é o "interruptor geral" que bloqueia todas as conexões de rede.

  • true — o acesso à rede é permitido. Você pode bloquear recursos específicos usando os parâmetros descritos abaixo.
  • false — o acesso à rede é bloqueado e o app deve permanecer offline. Parâmetros como allowFaviconDownload e allowPasswordAudit não têm efeito.

Edição Intune

Este ajuste se aplica apenas aos recursos do próprio app. O KeePassium for Intune inclui o SDK do Intune, que se comunica com os serviços da Microsoft sempre que necessário.

allowFaviconDownload: Booleano

Controla o acesso ao recurso de download de favicons, que envolve conexões a sites arbitrários.

  • true (padrão) — o download de favicons é permitido (ainda requer allowNetworkAccess)
  • false — o recurso de download de favicons fica desativado.

allowPasswordAudit: Booleano

Controla o acesso ao recurso de auditoria de senhas, que envolve conexões à API do "Have I Been Pwned".

  • true (padrão) — a auditoria de senhas é permitida (ainda requer allowNetworkAccess)
  • false — a auditoria de senhas fica desativada.

Backup do banco de dados

showBackupFiles: Booleano

Define se os arquivos de backup internos devem aparecer na lista de bancos de dados.

  • true — mostra tanto os arquivos de backup internos quanto os bancos reais.
  • false — oculta os arquivos de backup internos, mostrando apenas os bancos reais.

backupDatabaseOnSave: Booleano

Define se uma cópia de backup interna deve ser criada sempre que um banco de dados for salvo.

backupKeepingDuration: Inteiro (segundos)

Idade máxima permitida dos arquivos de backup

  • 3600 — 1 hora
  • 14400 — 4 horas
  • 86400 — 1 dia
  • 604800 — 1 semana
  • 2419200 — 4 semanas
  • 5270400 — 2 meses
  • 15552000 — 6 meses
  • 31536000 — 1 ano

excludeBackupFilesFromSystemBackup: Booleano

Define se os arquivos de backup internos devem ser excluídos do backup do sistema dos dados do app.

  • true — os arquivos de backup são criados com o atributo de exclusão do backup.
  • false — os arquivos de backup podem ser incluídos no backup do sistema.

Operações com arquivos

allowedFileProviders: Matriz de strings

Restringe as operações de importação/exportação de arquivos apenas aos locais de armazenamento permitidos; os demais serão bloqueados.

A partir da v1.54

Este parâmetro também pode ser especificado como uma única string com valores separados por vírgula, em vez de uma matriz de strings.

Provedor de arquivosDescrição
all (padrão)Permite todos os locais de armazenamento (sobrepõe qualquer outra opção nesta matriz)
com.apple.FileProvider.LocalStorageArmazenamento local do dispositivo
net.box.BoxNet.documentPickerFileProviderBox (via integração com o app Arquivos)
com.keepassium.fileprovider.dropboxDropbox (conexão direta), qualquer tipo de conta
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic e Pro (conexão direta), acesso a todos os arquivos próprios e compartilhados
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (conexão direta), acesso a todos os arquivos próprios e compartilhados
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic e Pro (conexão direta), acesso apenas à pasta do app
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (conexão direta), acesso apenas à pasta do app
com.getdropbox.Dropbox.FileProviderDropbox (via integração com o app Arquivos)
com.keepassium.fileprovider.googledriveGoogle Drive (conexão direta), acesso a todos os arquivos próprios e compartilhados
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (conexão direta), acesso apenas à pasta do app
com.google.Drive.FileProviderExtensionGoogle Drive (via integração com o app Arquivos)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (via integração com o app Arquivos)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (antes do iOS 16.5; via integração com o app Arquivos)
com.keepassium.fileprovider.onedriveOneDrive (conexão direta), qualquer tipo de conta
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (conexão direta), apenas contas pessoais, acesso a todos os arquivos próprios e compartilhados
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (conexão direta), apenas contas Business, acesso a todos os arquivos próprios e compartilhados
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (conexão direta), apenas contas pessoais, acesso apenas à pasta do app
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (conexão direta), apenas contas Business, acesso apenas à pasta do app
com.microsoft.skydrive.onedrivefileproviderOneDrive (via integração com o app Arquivos)
com.apple.SMBClientProvider.FileProviderCompartilhamento SMB (via integração com o app Arquivos)
com.apple.filesystems.UserFS.FileProviderArmazenamento USB (via integração com o app Arquivos)
com.keepassium.fileprovider.webdavWebDAV (conexão direta)

WARNING

Se você bloquear o armazenamento local do dispositivo, o KeePassium não mostrará nem acessará arquivos locais (incluindo o backup interno do app).

Veja também