Управляемая конфигурация приложения для MDM
ИТ-администраторы могут управлять некоторыми параметрами KeePassium через системы управления мобильными устройствами (MDM), такие как Microsoft Intune, Jamf Pro, Mosyle и др. Управляемая конфигурация работает с любой редакцией KeePassium (бесплатной, Pro, Intune) при условии, что вы зададите верный ключ бизнес-лицензии.
Помимо параметров на этой странице, KeePassium for Intune также поддерживает политики защиты приложений Intune.
Требуется бизнес-лицензия
Управляемые параметры должны включать верный ключ бизнес-лицензии; в противном случае конфигурация приложения останется недоступной для централизованного управления.
Уведомление о конфиденциальности для пользователей
Администраторы вашей организации могут управлять только настройками приложения. KeePassium не предоставляет им доступ к вашим файлам или паролям.
Идентификаторы Bundle ID
Основное приложение KeePassium и его модуль автозаполнения имеют разные Bundle ID:
- KeePassium
- Основное приложение:
com.keepassium.ios - Автозаполнение:
com.keepassium.ios.KeePassium-AutoFill
- Основное приложение:
- KeePassium Pro
- Основное приложение:
com.keepassium.ios.pro - Автозаполнение:
com.keepassium.ios.pro.KeePassium-AutoFill
- Основное приложение:
- KeePassium for Intune
- Основное приложение:
com.keepassium.intune - Автозаполнение: Intune SDK не поддерживает автозаполнение
- Основное приложение:
macOS
Bundle ID в приложениях для Mac те же самые — включая часть ios, по историческим причинам.
Файл конфигурации plist
Вы можете создать файл конфигурации с помощью графической утилиты от Jamf:
- Скачайте файл спецификации управляемой конфигурации KeePassium
- Загрузите его в AppConfig Generator
- Вы получите графический интерфейс для изменения управляемой конфигурации приложения
Снимок экрана

- В конце нажмите Download, чтобы получить файл plist
Пример результата
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Параметры
Некоторые из этих настроек отображаются в диалоге настроек приложения. Управляемые параметры пользователь изменить не может.
Общие
license: String, обязательный
Ключ вашей бизнес-лицензии. Чтобы получить его, напишите на sales@keepassium.com.
supportEmail: String
Заменяет стандартный адрес электронной почты службы поддержки. Укажите здесь адрес ИТ-поддержки вашей компании (например, support@company.inc)
Первоначальная настройка
requireAppPasscodeSet: Boolean
Определяет, обязан ли пользователь установить код доступа для защиты приложения при первоначальной настройке. Более строгая альтернатива hideAppLockSetupReminder.
true— пользователи должны установить код доступа при первоначальной настройке и не смогут убрать его позже.false— пользователям разрешено пропустить шаг настройки защиты приложения.
hideAppLockSetupReminder: Boolean
Определяет, скрывать ли напоминание о настройке кода доступа для защиты приложения. Более мягкая альтернатива requrieAppPasscodeSet.
true— напоминание будет отображаться, пока пользователь не настроит код доступа.false— напоминание не будет отображаться.- Не задано — напоминание будет отображаться, но пользователи могут закрыть его.
Защита приложения
allowAppProtection: Boolean v1.54+
Определяет, доступна ли пользователю функция защиты приложения KeePassium.
true(по умолчанию) — пользователи могут включить защиту приложения KeePassiumfalse— защита приложения убирается из настроек и из процесса первоначальной настройки. Это полезно, когда защита приложения уже обеспечивается вашей системой MDM.
appLockTimeout: Integer (секунды)
Тайм-аут до блокировки приложения (не баз паролей). Возможные значения:
0— блокировать сразу3— через 3 секунды15— через 15 секунд30— через 30 секунд60— через 1 минуту120— через 2 минуты300— через 5 минут- Другие значения будут округлены до ближайшего из списка.
lockAppOnLaunch: Boolean
Принудительно включает защиту приложения при первом запуске после перезагрузки устройства
true— блокировать приложение после перезагрузки устройства, даже если тайм-аутappLockTimeoutещё не истёк.false— игнорировать перезагрузку устройства, учитывать только тайм-аут.
minimumAppPasscodeLength: Integer v1.54+
Минимально допустимая длина кода доступа для защиты приложения (при установке или изменении). Слишком короткие коды будут отклонены.
minimumAppPasscodeEntropy: Integer (биты)
Минимально допустимая энтропия кода доступа для защиты приложения (по оценке библиотеки Zxcvbn). Слишком простые коды будут отклонены.
autoUnlockLastDatabase: Boolean
Определяет, следует ли автоматически выбирать последнюю использованную базу паролей при запуске приложения.
true— автоматически выбирать последнюю использованную базуfalse— показывать экран выбора базы
Защита данных
minimumDatabasePasswordLength: Integerv1.54+
Минимально допустимая длина пароля базы паролей (для новых баз или при смене мастер-ключа).
minimumDatabasePasswordEntropy: Integer (биты)
Минимально допустимая энтропия пароля базы паролей (по оценке библиотеки Zxcvbn). Это ограничение применяется, когда пользователи создают новую базу или меняют мастер-ключи существующих файлов.
rememberDatabaseKey: Boolean
Запоминать мастер-ключи баз паролей в связке ключей устройства.
rememberDatabaseFinalKey: Boolean
Иногда KeePassium может кэшировать ключи шифрования базы паролей и расшифровывать файл без сканирования YubiKey. Этот параметр определяет, разрешена ли такая оптимизация.
true— пропускать сканирование YubiKey, когда это возможно;false— всегда требовать сканирование YubiKey.
keepKeyFileAssociations: Boolean
Запоминать и автоматически выбирать ключевые файлы, использованные с каждой базой паролей в последний раз.
keepHardwareKeyAssociations: Boolean
Запоминать и автоматически выбирать аппаратные ключи, использованные с каждой базой паролей в последний раз.
lockAllDatabasesOnFailedPasscode: Boolean
Определяет, блокировать ли все базы паролей, когда пользователь вводит неверный код доступа для защиты приложения.
true— заблокировать все базы и стереть все запомненные мастер-ключи из связки ключей;false— ничего не блокировать и не стирать, дать пользователю ввести код доступа снова.
databaseLockTimeout: Integer (секунды)
Тайм-аут до блокировки всех баз паролей (не приложения). Возможные значения:
-1— никогда0— блокировать сразу5— через 5 секунд15— через 15 секунд30— через 30 секунд60— через 1 минуту120— через 2 минуты300— через 5 минут600— через 10 минут1800— через 30 минут3600— через 1 час7200— через 2 часа14400— через 4 часа28800— через 8 часов86400— через 24 часа172800— через 48 часов604800— через 7 дней- Другие значения будут округлены до ближайшего из списка.
lockDatabasesOnTimeout: Boolean
Определяет, стирать ли запомненные мастер-ключи по истечении тайм-аута базы паролей
true— закрыть открытые базы и стереть их запомненные мастер-ключиfalse— закрыть открытые базы, но оставить их мастер-ключи в связке ключей
lockDatabasesOnReboot: Boolean
Определяет, стирать ли запомненные мастер-ключи после перезагрузки устройства.
clipboardTimeout: Integer (секунды)
Время до стирания скопированных данных из буфера обмена.
-1— не стирать автоматически0— запретить вырезание/копирование в буфер обмена10— через 10 секунд20— через 20 секунд30— через 30 секунд60— через 1 минуту120— через 2 минуты180— через 3 минуты300— через 5 минут600— через 10 минут1200— через 20 минут
WARNING
Ненулевые тайм-ауты не влияют на межустройственный универсальный буфер обмена: его тайм-аут зафиксирован Apple на уровне примерно 2 минут. Однако полный запрет копирования (тайм-аут 0) действует и на него.
useUniversalClipboard: Boolean (true/false)
Определяет, передавать ли скопированные данные на другие устройства Apple через универсальный буфер обмена.
hideProtectedFields: Boolean
Определяет, скрывать ли защищённые поля за звёздочками по умолчанию. Пользователи по-прежнему могут переключать видимость кнопкой .
true— конфиденциальное содержимое заменяется звёздочкамиfalse— конфиденциальное содержимое отображается открытым текстом
Инструменты базы паролей
Настройки ФФК по умолчанию v1.54+
Когда пользователи создают новые базы паролей в KeePassium, вы можете задать параметры функции формирования ключа (ФФК, KDF) по умолчанию. Чтобы запретить их последующее изменение, используйте параметр allowDatabaseEncryptionSettings.
| Параметр | Возможные значения |
|---|---|
kdfType | argon2d, argon2id (по умолчанию) или aeskdf (не рекомендуется) |
kdfIterations | Integer |
kdfMemory | Integer (байты) |
kdfParallelism | Integer |
allowDatabaseEncryptionSettings: Boolean v1.54+
Определяет, могут ли пользователи изменять настройки шифрования базы паролей.
true(по умолчанию) — действие Настройки шифрования активно и работает.false— действие Настройки шифрования отключено.
allowDatabasePrint: Boolean v1.54+
Определяет, могут ли пользователи печатать всю базу паролей целиком.
true(по умолчанию) — пользователи могут распечатать содержимое базы через действие Печать в меню приложения.false— действие печати в меню приложения отключено.
WARNING
Хотя это предотвращает печать всей базы паролей сразу, пользователи по-прежнему могут отправлять отдельные поля через системное окно «Поделиться». Возможно, стоит заблокировать печать на уровне MDM.
Сетевые функции
allowNetworkAccess: Boolean
Управляет сетевым доступом для функций, зависящих от сети: прямых подключений к корпоративным облакам, проверки паролей, загрузки значков сайтов и т. д. Это «главный выключатель», блокирующий все сетевые соединения.
true— сетевой доступ разрешён. Отдельные функции можно заблокировать с помощью параметров, описанных ниже.false— сетевой доступ заблокирован, приложение должно оставаться офлайн. Параметры вродеallowFaviconDownloadиallowPasswordAuditне действуют.
Редакция Intune
Этот параметр относится только к собственным функциям приложения. KeePassium for Intune включает Intune SDK, который взаимодействует с сервисами Microsoft когда ему заблагорассудится.
allowFaviconDownload: Boolean
Управляет доступом к функции загрузки значков сайтов, которая предполагает подключение к произвольным веб-сайтам.
true(по умолчанию) — загрузка значков разрешена (по-прежнему требуетallowNetworkAccess)false— функция загрузки значков отключена.
allowPasswordAudit: Boolean
Управляет доступом к функции проверки паролей, которая предполагает подключение к API «Have I Been Pwned».
true(по умолчанию) — проверка паролей разрешена (по-прежнему требуетallowNetworkAccess)false— проверка паролей отключена.
Резервное копирование базы паролей
showBackupFiles: Boolean
Определяет, показывать ли внутренние резервные копии в списке баз паролей.
true— показывать как внутренние резервные копии, так и сами базы.false— скрывать внутренние резервные копии, показывать только сами базы.
backupDatabaseOnSave: Boolean
Определяет, создавать ли внутреннюю резервную копию при каждом сохранении базы паролей.
backupKeepingDuration: Integer (секунды)
Максимально допустимый возраст файлов резервных копий
3600— 1 час14400— 4 часа86400— 1 день604800— 1 неделя2419200— 4 недели5270400— 2 месяца15552000— 6 месяцев31536000— 1 год
excludeBackupFilesFromSystemBackup: Boolean
Определяет, следует ли исключать внутренние резервные копии из системного резервного копирования данных приложения.
true— файлы резервных копий создаются с атрибутом исключения из резервного копирования.false— файлы резервных копий могут попадать в системную резервную копию.
Операции с файлами
allowedFileProviders: String array
Ограничивает операции импорта и экспорта файлов только разрешёнными хранилищами; остальные будут заблокированы.
Начиная с v1.54
Этот параметр также можно указать одной строкой со значениями, разделёнными запятыми, вместо массива строк.
| Файловый провайдер | Описание |
|---|---|
all (по умолчанию) | Разрешить все хранилища (переопределяет любые другие значения в этом массиве) |
com.apple.FileProvider.LocalStorage | Локальное хранилище устройства |
net.box.BoxNet.documentPickerFileProvider | Box (через интеграцию с «Файлами») |
com.keepassium.fileprovider.dropbox | Dropbox (прямое подключение), любой тип учётной записи |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic и Pro (прямое подключение), доступ ко всем своим и общим файлам |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (прямое подключение), доступ ко всем своим и общим файлам |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic и Pro (прямое подключение), доступ только к папке приложения |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (прямое подключение), доступ только к папке приложения |
com.getdropbox.Dropbox.FileProvider | Dropbox (через интеграцию с «Файлами») |
com.keepassium.fileprovider.googledrive | Google Drive (прямое подключение), доступ ко всем своим и общим файлам |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (прямое подключение), доступ только к папке приложения |
com.google.Drive.FileProviderExtension | Google Drive (через интеграцию с «Файлами») |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (через интеграцию с «Файлами») |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (до iOS 16.5; через интеграцию с «Файлами») |
com.keepassium.fileprovider.onedrive | OneDrive (прямое подключение), любой тип учётной записи |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (прямое подключение), только личные учётные записи, доступ ко всем своим и общим файлам |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (прямое подключение), только учётные записи Business, доступ ко всем своим и общим файлам |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (прямое подключение), только личные учётные записи, доступ только к папке приложения |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (прямое подключение), только учётные записи Business, доступ только к папке приложения |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (через интеграцию с «Файлами») |
com.apple.SMBClientProvider.FileProvider | Общий ресурс SMB (через интеграцию с «Файлами») |
com.apple.filesystems.UserFS.FileProvider | USB-накопитель (через интеграцию с «Файлами») |
com.keepassium.fileprovider.webdav | WebDAV (прямое подключение) |
WARNING
Если заблокировать локальное хранилище устройства, KeePassium не будет показывать локальные файлы и не получит к ним доступ (включая встроенное резервное копирование).