Перейти к содержимому

Управляемая конфигурация приложения для MDM

ИТ-администраторы могут управлять некоторыми параметрами KeePassium через системы управления мобильными устройствами (MDM), такие как Microsoft Intune, Jamf Pro, Mosyle и др. Управляемая конфигурация работает с любой редакцией KeePassium (бесплатной, Pro, Intune) при условии, что вы зададите верный ключ бизнес-лицензии.

Помимо параметров на этой странице, KeePassium for Intune также поддерживает политики защиты приложений Intune.

Требуется бизнес-лицензия

Управляемые параметры должны включать верный ключ бизнес-лицензии; в противном случае конфигурация приложения останется недоступной для централизованного управления.

Уведомление о конфиденциальности для пользователей

Администраторы вашей организации могут управлять только настройками приложения. KeePassium не предоставляет им доступ к вашим файлам или паролям.

Идентификаторы Bundle ID

Основное приложение KeePassium и его модуль автозаполнения имеют разные Bundle ID:

  • KeePassium
    • Основное приложение: com.keepassium.ios
    • Автозаполнение: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • Основное приложение: com.keepassium.ios.pro
    • Автозаполнение: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • Основное приложение: com.keepassium.intune
    • Автозаполнение: Intune SDK не поддерживает автозаполнение

macOS

Bundle ID в приложениях для Mac те же самые — включая часть ios, по историческим причинам.

Файл конфигурации plist

Вы можете создать файл конфигурации с помощью графической утилиты от Jamf:

  • Скачайте файл спецификации управляемой конфигурации KeePassium
  • Загрузите его в AppConfig Generator
  • Вы получите графический интерфейс для изменения управляемой конфигурации приложения
    Снимок экрана
    AppConfig Generator
  • В конце нажмите Download, чтобы получить файл plist
    Пример результата
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Параметры

Некоторые из этих настроек отображаются в диалоге настроек приложения. Управляемые параметры пользователь изменить не может.

Общие

license: String, обязательный

Ключ вашей бизнес-лицензии. Чтобы получить его, напишите на sales@keepassium.com.

supportEmail: String

Заменяет стандартный адрес электронной почты службы поддержки. Укажите здесь адрес ИТ-поддержки вашей компании (например, support@company.inc)

Первоначальная настройка

requireAppPasscodeSet: Boolean

Определяет, обязан ли пользователь установить код доступа для защиты приложения при первоначальной настройке. Более строгая альтернатива hideAppLockSetupReminder.

  • true — пользователи должны установить код доступа при первоначальной настройке и не смогут убрать его позже.
  • false — пользователям разрешено пропустить шаг настройки защиты приложения.

hideAppLockSetupReminder: Boolean

Определяет, скрывать ли напоминание о настройке кода доступа для защиты приложения. Более мягкая альтернатива requrieAppPasscodeSet.

  • true — напоминание будет отображаться, пока пользователь не настроит код доступа.
  • false — напоминание не будет отображаться.
  • Не задано — напоминание будет отображаться, но пользователи могут закрыть его.

Защита приложения

allowAppProtection: Boolean v1.54+

Определяет, доступна ли пользователю функция защиты приложения KeePassium.

  • true (по умолчанию) — пользователи могут включить защиту приложения KeePassium
  • false — защита приложения убирается из настроек и из процесса первоначальной настройки. Это полезно, когда защита приложения уже обеспечивается вашей системой MDM.

appLockTimeout: Integer (секунды)

Тайм-аут до блокировки приложения (не баз паролей). Возможные значения:

  • 0 — блокировать сразу
  • 3 — через 3 секунды
  • 15 — через 15 секунд
  • 30 — через 30 секунд
  • 60 — через 1 минуту
  • 120 — через 2 минуты
  • 300 — через 5 минут
  • Другие значения будут округлены до ближайшего из списка.

lockAppOnLaunch: Boolean

Принудительно включает защиту приложения при первом запуске после перезагрузки устройства

  • true — блокировать приложение после перезагрузки устройства, даже если тайм-аут appLockTimeout ещё не истёк.
  • false — игнорировать перезагрузку устройства, учитывать только тайм-аут.

minimumAppPasscodeLength: Integer v1.54+

Минимально допустимая длина кода доступа для защиты приложения (при установке или изменении). Слишком короткие коды будут отклонены.

minimumAppPasscodeEntropy: Integer (биты)

Минимально допустимая энтропия кода доступа для защиты приложения (по оценке библиотеки Zxcvbn). Слишком простые коды будут отклонены.

autoUnlockLastDatabase: Boolean

Определяет, следует ли автоматически выбирать последнюю использованную базу паролей при запуске приложения.

  • true — автоматически выбирать последнюю использованную базу
  • false — показывать экран выбора базы

Защита данных

minimumDatabasePasswordLength: Integerv1.54+

Минимально допустимая длина пароля базы паролей (для новых баз или при смене мастер-ключа).

minimumDatabasePasswordEntropy: Integer (биты)

Минимально допустимая энтропия пароля базы паролей (по оценке библиотеки Zxcvbn). Это ограничение применяется, когда пользователи создают новую базу или меняют мастер-ключи существующих файлов.

rememberDatabaseKey: Boolean

Запоминать мастер-ключи баз паролей в связке ключей устройства.

rememberDatabaseFinalKey: Boolean

Иногда KeePassium может кэшировать ключи шифрования базы паролей и расшифровывать файл без сканирования YubiKey. Этот параметр определяет, разрешена ли такая оптимизация.

  • true — пропускать сканирование YubiKey, когда это возможно;
  • false — всегда требовать сканирование YubiKey.

keepKeyFileAssociations: Boolean

Запоминать и автоматически выбирать ключевые файлы, использованные с каждой базой паролей в последний раз.

keepHardwareKeyAssociations: Boolean

Запоминать и автоматически выбирать аппаратные ключи, использованные с каждой базой паролей в последний раз.

lockAllDatabasesOnFailedPasscode: Boolean

Определяет, блокировать ли все базы паролей, когда пользователь вводит неверный код доступа для защиты приложения.

  • true — заблокировать все базы и стереть все запомненные мастер-ключи из связки ключей;
  • false — ничего не блокировать и не стирать, дать пользователю ввести код доступа снова.

databaseLockTimeout: Integer (секунды)

Тайм-аут до блокировки всех баз паролей (не приложения). Возможные значения:

  • -1 — никогда
  • 0 — блокировать сразу
  • 5 — через 5 секунд
  • 15 — через 15 секунд
  • 30 — через 30 секунд
  • 60 — через 1 минуту
  • 120 — через 2 минуты
  • 300 — через 5 минут
  • 600 — через 10 минут
  • 1800 — через 30 минут
  • 3600 — через 1 час
  • 7200 — через 2 часа
  • 14400 — через 4 часа
  • 28800 — через 8 часов
  • 86400 — через 24 часа
  • 172800 — через 48 часов
  • 604800 — через 7 дней
  • Другие значения будут округлены до ближайшего из списка.

lockDatabasesOnTimeout: Boolean

Определяет, стирать ли запомненные мастер-ключи по истечении тайм-аута базы паролей

  • true — закрыть открытые базы и стереть их запомненные мастер-ключи
  • false — закрыть открытые базы, но оставить их мастер-ключи в связке ключей

lockDatabasesOnReboot: Boolean

Определяет, стирать ли запомненные мастер-ключи после перезагрузки устройства.

clipboardTimeout: Integer (секунды)

Время до стирания скопированных данных из буфера обмена.

  • -1 — не стирать автоматически
  • 0 — запретить вырезание/копирование в буфер обмена
  • 10 — через 10 секунд
  • 20 — через 20 секунд
  • 30 — через 30 секунд
  • 60 — через 1 минуту
  • 120 — через 2 минуты
  • 180 — через 3 минуты
  • 300 — через 5 минут
  • 600 — через 10 минут
  • 1200 — через 20 минут

WARNING

Ненулевые тайм-ауты не влияют на межустройственный универсальный буфер обмена: его тайм-аут зафиксирован Apple на уровне примерно 2 минут. Однако полный запрет копирования (тайм-аут 0) действует и на него.

useUniversalClipboard: Boolean (true/false)

Определяет, передавать ли скопированные данные на другие устройства Apple через универсальный буфер обмена.

hideProtectedFields: Boolean

Определяет, скрывать ли защищённые поля за звёздочками по умолчанию. Пользователи по-прежнему могут переключать видимость кнопкой глаз.

  • true — конфиденциальное содержимое заменяется звёздочками
  • false — конфиденциальное содержимое отображается открытым текстом

Инструменты базы паролей

Настройки ФФК по умолчанию v1.54+

Когда пользователи создают новые базы паролей в KeePassium, вы можете задать параметры функции формирования ключа (ФФК, KDF) по умолчанию. Чтобы запретить их последующее изменение, используйте параметр allowDatabaseEncryptionSettings.

ПараметрВозможные значения
kdfTypeargon2d, argon2id (по умолчанию) или aeskdf (не рекомендуется)
kdfIterationsInteger
kdfMemoryInteger (байты)
kdfParallelismInteger

allowDatabaseEncryptionSettings: Boolean v1.54+

Определяет, могут ли пользователи изменять настройки шифрования базы паролей.

  • true (по умолчанию) — действие Настройки шифрования активно и работает.
  • false — действие Настройки шифрования отключено.

allowDatabasePrint: Boolean v1.54+

Определяет, могут ли пользователи печатать всю базу паролей целиком.

  • true (по умолчанию) — пользователи могут распечатать содержимое базы через действие Печать в меню приложения.
  • false — действие печати в меню приложения отключено.

WARNING

Хотя это предотвращает печать всей базы паролей сразу, пользователи по-прежнему могут отправлять отдельные поля через системное окно «Поделиться». Возможно, стоит заблокировать печать на уровне MDM.

Сетевые функции

allowNetworkAccess: Boolean

Управляет сетевым доступом для функций, зависящих от сети: прямых подключений к корпоративным облакам, проверки паролей, загрузки значков сайтов и т. д. Это «главный выключатель», блокирующий все сетевые соединения.

  • true — сетевой доступ разрешён. Отдельные функции можно заблокировать с помощью параметров, описанных ниже.
  • false — сетевой доступ заблокирован, приложение должно оставаться офлайн. Параметры вроде allowFaviconDownload и allowPasswordAudit не действуют.

Редакция Intune

Этот параметр относится только к собственным функциям приложения. KeePassium for Intune включает Intune SDK, который взаимодействует с сервисами Microsoft когда ему заблагорассудится.

allowFaviconDownload: Boolean

Управляет доступом к функции загрузки значков сайтов, которая предполагает подключение к произвольным веб-сайтам.

  • true (по умолчанию) — загрузка значков разрешена (по-прежнему требует allowNetworkAccess)
  • false — функция загрузки значков отключена.

allowPasswordAudit: Boolean

Управляет доступом к функции проверки паролей, которая предполагает подключение к API «Have I Been Pwned».

  • true (по умолчанию) — проверка паролей разрешена (по-прежнему требует allowNetworkAccess)
  • false — проверка паролей отключена.

Резервное копирование базы паролей

showBackupFiles: Boolean

Определяет, показывать ли внутренние резервные копии в списке баз паролей.

  • true — показывать как внутренние резервные копии, так и сами базы.
  • false — скрывать внутренние резервные копии, показывать только сами базы.

backupDatabaseOnSave: Boolean

Определяет, создавать ли внутреннюю резервную копию при каждом сохранении базы паролей.

backupKeepingDuration: Integer (секунды)

Максимально допустимый возраст файлов резервных копий

  • 3600 — 1 час
  • 14400 — 4 часа
  • 86400 — 1 день
  • 604800 — 1 неделя
  • 2419200 — 4 недели
  • 5270400 — 2 месяца
  • 15552000 — 6 месяцев
  • 31536000 — 1 год

excludeBackupFilesFromSystemBackup: Boolean

Определяет, следует ли исключать внутренние резервные копии из системного резервного копирования данных приложения.

Операции с файлами

allowedFileProviders: String array

Ограничивает операции импорта и экспорта файлов только разрешёнными хранилищами; остальные будут заблокированы.

Начиная с v1.54

Этот параметр также можно указать одной строкой со значениями, разделёнными запятыми, вместо массива строк.

Файловый провайдерОписание
all (по умолчанию)Разрешить все хранилища (переопределяет любые другие значения в этом массиве)
com.apple.FileProvider.LocalStorageЛокальное хранилище устройства
net.box.BoxNet.documentPickerFileProviderBox (через интеграцию с «Файлами»)
com.keepassium.fileprovider.dropboxDropbox (прямое подключение), любой тип учётной записи
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic и Pro (прямое подключение), доступ ко всем своим и общим файлам
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (прямое подключение), доступ ко всем своим и общим файлам
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic и Pro (прямое подключение), доступ только к папке приложения
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (прямое подключение), доступ только к папке приложения
com.getdropbox.Dropbox.FileProviderDropbox (через интеграцию с «Файлами»)
com.keepassium.fileprovider.googledriveGoogle Drive (прямое подключение), доступ ко всем своим и общим файлам
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (прямое подключение), доступ только к папке приложения
com.google.Drive.FileProviderExtensionGoogle Drive (через интеграцию с «Файлами»)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (через интеграцию с «Файлами»)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (до iOS 16.5; через интеграцию с «Файлами»)
com.keepassium.fileprovider.onedriveOneDrive (прямое подключение), любой тип учётной записи
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (прямое подключение), только личные учётные записи, доступ ко всем своим и общим файлам
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (прямое подключение), только учётные записи Business, доступ ко всем своим и общим файлам
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (прямое подключение), только личные учётные записи, доступ только к папке приложения
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (прямое подключение), только учётные записи Business, доступ только к папке приложения
com.microsoft.skydrive.onedrivefileproviderOneDrive (через интеграцию с «Файлами»)
com.apple.SMBClientProvider.FileProviderОбщий ресурс SMB (через интеграцию с «Файлами»)
com.apple.filesystems.UserFS.FileProviderUSB-накопитель (через интеграцию с «Файлами»)
com.keepassium.fileprovider.webdavWebDAV (прямое подключение)

WARNING

Если заблокировать локальное хранилище устройства, KeePassium не будет показывать локальные файлы и не получит к ним доступ (включая встроенное резервное копирование).

См. также