Керована конфігурація застосунку для MDM
ІТ-адміністратори можуть керувати деякими параметрами KeePassium через системи керування мобільними пристроями (MDM), як-от Microsoft Intune, Jamf Pro, Mosyle тощо. Керована конфігурація працює з будь-якою редакцією KeePassium (безплатною, Pro, Intune) за умови, що вона містить дійсний бізнес-ліцензійний ключ.
Окрім параметрів на цій сторінці, KeePassium for Intune також підтримує специфічні для Intune політики захисту застосунків.
Потрібна бізнес-ліцензія
Керовані параметри мають містити дійсний ключ бізнес-ліцензії; інакше конфігурація застосунку залишиться некерованою.
Примітка щодо приватності для користувачів
Адміністратори вашої організації можуть керувати лише налаштуваннями застосунку. KeePassium не надає їм жодного доступу до файлів чи паролів користувача.
Ідентифікатори пакетів (Bundle ID)
Основний застосунок KeePassium і його модуль автозаповнення мають окремі Bundle ID:
- KeePassium
- Основний застосунок:
com.keepassium.ios - Автозаповнення:
com.keepassium.ios.KeePassium-AutoFill
- Основний застосунок:
- KeePassium Pro
- Основний застосунок:
com.keepassium.ios.pro - Автозаповнення:
com.keepassium.ios.pro.KeePassium-AutoFill
- Основний застосунок:
- KeePassium for Intune
- Основний застосунок:
com.keepassium.intune - Автозаповнення: Intune SDK не підтримує автозаповнення
- Основний застосунок:
macOS
У застосунках для Mac ідентифікатори Bundle ID такі самі — включно з частиною ios, з історичних причин.
Файл конфігурації Plist
Файл конфігурації можна згенерувати за допомогою графічного інструмента від Jamf:
- Завантажте файл специфікації керованої конфігурації KeePassium
- Завантажте його в AppConfig Generator
- Ви отримаєте графічний інтерфейс для зміни керованої конфігурації застосунку
Знімок екрана

- Наприкінці натисніть Download, щоб отримати файл plist
Приклад результату
xml<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>configVersion</key> <integer>1</integer> <key>license</key> <string>your license key here</string> <key>licenseSeatID</key> <string>${userUID}</string> <key>supportEmail</key> <string>org-support@keepassium.com</string> <key>requireAppPasscodeSet</key> <string>yes</string> <key>minimumAppPasscodeEntropy</key> <integer>10</integer> <key>minimumDatabasePasswordEntropy</key> <integer>20</integer> <key>allowNetworkAccess</key> <string>yes</string> <key>autoUnlockLastDatabase</key> <string>yes</string> <key>rememberDatabaseKey</key> <string>yes</string> <key>rememberDatabaseFinalKey</key> <string>yes</string> <key>keepKeyFileAssociations</key> <string>yes</string> <key>keepHardwareKeyAssociations</key> <string>yes</string> <key>lockAllDatabasesOnFailedPasscode</key> <string>yes</string> <key>appLockTimeout</key> <string>0</string> <key>lockAppOnLaunch</key> <string>yes</string> <key>lockDatabasesOnReboot</key> <string>no</string> <key>databaseLockTimeout</key> <string>-1</string> <key>clipboardTimeout</key> <string>60</string> <key>useUniversalClipboard</key> <string></string> <key>hideProtectedFields</key> <string>yes</string> <key>enableQuickTypeAutoFill</key> <string>yes</string> <key>showBackupFiles</key> <string></string> <key>backupDatabaseOnSave</key> <string>yes</string> <key>backupKeepingDuration</key> <string>5270400</string> <key>excludeBackupFilesFromSystemBackup</key> <string>yes</string> <key>allowedFileProviders</key> <array> <string>all</string> </array> </dict> </plist>
Параметри
Деякі з цих налаштувань відображаються в діалозі налаштувань застосунку. Керовані параметри не можуть бути змінені користувачем.
Загальні
license: String, обов'язковий
Ключ вашої бізнес-ліцензії. Щоб отримати його, зверніться на sales@keepassium.com.
supportEmail: String
Замінює типову адресу електронної пошти служби підтримки. Вкажіть тут адресу ІТ-підтримки вашої компанії (наприклад, support@company.inc)
Початкове налаштування
requireAppPasscodeSet: Boolean
Визначає, чи мусить користувач встановити код доступу для захисту застосунку під час початкового налаштування. Суворіша альтернатива hideAppLockSetupReminder.
true— користувачі повинні встановити код доступу під час початкового налаштування і не зможуть видалити його пізніше.false— користувачам дозволено пропустити крок налаштування захисту застосунку.
hideAppLockSetupReminder: Boolean
Визначає, чи приховувати нагадування про налаштування коду доступу для захисту застосунку. М'якша альтернатива requrieAppPasscodeSet.
true— нагадування показуватиметься, доки користувач не налаштує код доступу для захисту застосунку.false— нагадування не показуватиметься.- Не задано — нагадування показуватиметься, але користувачі зможуть його закрити.
Захист застосунку
allowAppProtection: Boolean v1.54+
Керує тим, чи доступна користувачеві функція захисту застосунку KeePassium.
true(типово) — користувачі можуть увімкнути захист застосунку KeePassiumfalse— захист застосунку вилучається з налаштувань і процесу початкового налаштування. Це корисно, коли захист застосунку вже забезпечується вашою системою MDM.
appLockTimeout: Integer (секунди)
Тайм-аут перед блокуванням застосунку (не баз паролів). Можливі значення:
0— блокувати негайно3— через 3 секунди15— через 15 секунд30— через 30 секунд60— через 1 хвилину120— через 2 хвилини300— через 5 хвилин- Інші значення округлюються до найближчого зі списку.
lockAppOnLaunch: Boolean
Примусово вмикає захист застосунку під час його першого запуску після перезавантаження пристрою.
true— блокувати застосунок після перезавантаження пристрою, навіть якщоappLockTimeoutще не сплив.false— ігнорувати перезавантаження пристрою, враховувати лише тайм-аут.
minimumAppPasscodeLength: Integer v1.54+
Мінімальна необхідна довжина коду доступу для захисту застосунку (під час встановлення або зміни). Надто короткі коди буде відхилено.
minimumAppPasscodeEntropy: Integer (біти)
Мінімальна необхідна ентропія коду доступу для захисту застосунку (за оцінкою бібліотеки Zxcvbn). Надто прості коди буде відхилено.
autoUnlockLastDatabase: Boolean
Керує тим, чи автоматично вибирати останню використану базу паролів під час запуску застосунку.
true— вибирати останню використану базу автоматичноfalse— показувати екран вибору бази паролів
Захист даних
minimumDatabasePasswordLength: Integerv1.54+
Мінімальна необхідна довжина паролів баз паролів (для нових баз або під час зміни майстер-ключа).
minimumDatabasePasswordEntropy: Integer (біти)
Мінімальна необхідна ентропія паролів баз паролів (за оцінкою бібліотеки Zxcvbn). Ця нижня межа застосовується, коли користувачі створюють нову базу або змінюють майстер-ключі наявних файлів.
rememberDatabaseKey: Boolean
Запам'ятовувати майстер-ключі баз паролів у Зв'язці ключів пристрою.
rememberDatabaseFinalKey: Boolean
Іноді KeePassium може кешувати ключі шифрування бази паролів і розшифровувати файл без сканування YubiKey. Це налаштування визначає, чи дозволена така оптимізація.
true— пропускати сканування YubiKey, коли це можливо;false— завжди вимагати сканування YubiKey.
keepKeyFileAssociations: Boolean
Запам'ятовувати та автоматично вибирати файли-ключі, востаннє використані з кожною базою паролів.
keepHardwareKeyAssociations: Boolean
Запам'ятовувати та автоматично вибирати апаратні ключі, востаннє використані з кожною базою паролів.
lockAllDatabasesOnFailedPasscode: Boolean
Визначає, чи блокувати всі бази паролів, коли користувач вводить неправильний код доступу для захисту застосунку.
true— заблокувати всі бази та стерти всі запам'ятовані майстер-ключі зі Зв'язки ключів;false— нічого не блокувати й не стирати, дозволити користувачеві повторити спробу.
databaseLockTimeout: Integer (секунди)
Тайм-аут перед блокуванням усіх баз паролів (не застосунку). Можливі значення:
-1— ніколи0— блокувати негайно5— через 5 секунд15— через 15 секунд30— через 30 секунд60— через 1 хвилину120— через 2 хвилини300— через 5 хвилин600— через 10 хвилин1800— через 30 хвилин3600— через 1 годину7200— через 2 години14400— через 4 години28800— через 8 годин86400— через 24 години172800— через 48 годин604800— через 7 днів- Інші значення округлюються до найближчого зі списку.
lockDatabasesOnTimeout: Boolean
Визначає, чи стирати запам'ятовані майстер-ключі після тайм-ауту бази паролів.
true— закривати відкриті бази та стирати їхні запам'ятовані майстер-ключіfalse— закривати відкриті бази, але залишати їхні майстер-ключі у Зв'язці ключів
lockDatabasesOnReboot: Boolean
Визначає, чи стирати запам'ятовані майстер-ключі після перезавантаження пристрою.
clipboardTimeout: Integer (секунди)
Час до стирання скопійованих елементів із буфера обміну.
-1— без автоматичного стирання0— вимкнути вирізання/копіювання в буфер обміну10— через 10 секунд20— через 20 секунд30— через 30 секунд60— через 1 хвилину120— через 2 хвилини180— через 3 хвилини300— через 5 хвилин600— через 10 хвилин1200— через 20 хвилин
WARNING
Ненульові тайм-аути не впливають на міжпристроєвий Універсальний буфер обміну — його тайм-аут зафіксований Apple на рівні приблизно 2 хвилин. Однак повне вимкнення копіювання (тайм-аут 0) діє.
useUniversalClipboard: Boolean (true/false)
Визначає, чи мають скопійовані елементи бути доступними на інших пристроях Apple через Універсальний буфер обміну.
hideProtectedFields: Boolean
Визначає, чи приховувати захищені поля за зірочками типово. Користувачі все одно можуть перемикати видимість кнопкою .
true— конфіденційний вміст замінюється зірочкамиfalse— конфіденційний вміст показується відкритим текстом
Інструменти бази паролів
Типові налаштування ФФК v1.54+
Коли користувачі створюють нові бази паролів у KeePassium, ви можете примусово задати типові параметри функції формування ключа (ФФК). Щоб заборонити подальші зміни, використовуйте параметр allowDatabaseEncryptionSettings.
| Параметр | Можливі значення |
|---|---|
kdfType | argon2d, argon2id (типово) або aeskdf (не рекомендовано) |
kdfIterations | Integer |
kdfMemory | Integer (байти) |
kdfParallelism | Integer |
allowDatabaseEncryptionSettings: Boolean v1.54+
Керує тим, чи можуть користувачі змінювати налаштування шифрування бази паролів.
true(типово) — дія Налаштування шифрування активна та функціональна.false— дія Налаштування шифрування вимкнена.
allowDatabasePrint: Boolean v1.54+
Керує тим, чи можуть користувачі друкувати всю базу паролів.
true(типово) — користувачі можуть друкувати вміст бази через дію Друкувати у меню застосунку.false— дія друку в меню застосунку вимкнена.
WARNING
Хоча це запобігає друку всієї бази паролів одразу, користувачі все одно можуть надсилати окремі поля через системний аркуш поширення. Можливо, варто заблокувати друк на рівні MDM.
Мережеві функції
allowNetworkAccess: Boolean
Керує доступом до мережі для функцій, що її потребують, як-от прямі підключення до бізнес-хмар, аудит паролів, завантаження favicon тощо. Це «головний вимикач», який блокує всі мережеві з'єднання.
true— доступ до мережі дозволено. Окремі функції можна блокувати параметрами, описаними нижче.false— доступ до мережі заблоковано, застосунок має залишатися офлайн. Параметри на кшталтallowFaviconDownloadіallowPasswordAuditне мають ефекту.
Редакція Intune
Це налаштування стосується лише власних функцій застосунку. KeePassium for Intune містить Intune SDK, який зв'язується зі службами Microsoft за потреби.
allowFaviconDownload: Boolean
Керує доступом до функції завантаження favicon, яка передбачає підключення до довільних вебсайтів.
true(типово) — завантаження favicon дозволено (все одно потребуєallowNetworkAccess)false— функція завантаження favicon вимкнена.
allowPasswordAudit: Boolean
Керує доступом до функції аудиту паролів, яка передбачає підключення до API «Have I Been Pwned».
true(типово) — аудит паролів дозволено (все одно потребуєallowNetworkAccess)false— аудит паролів вимкнено.
Резервне копіювання бази паролів
showBackupFiles: Boolean
Визначає, чи показувати внутрішні резервні копії у списку баз паролів.
true— показувати як внутрішні резервні копії, так і самі бази.false— приховувати внутрішні резервні копії, показувати лише самі бази.
backupDatabaseOnSave: Boolean
Визначає, чи створювати внутрішню резервну копію під час кожного збереження бази паролів.
backupKeepingDuration: Integer (секунди)
Максимально допустимий вік файлів резервних копій
3600— 1 година14400— 4 години86400— 1 день604800— 1 тиждень2419200— 4 тижні5270400— 2 місяці15552000— 6 місяців31536000— 1 рік
excludeBackupFilesFromSystemBackup: Boolean
Визначає, чи слід виключати внутрішні резервні копії із системного резервного копіювання даних застосунку.
true— файли резервних копій створюються з атрибутом exclude from backup.false— файли резервних копій можуть потрапляти до системної резервної копії.
Операції з файлами
allowedFileProviders: String array
Обмежує операції імпорту/експорту файлів лише дозволеними сховищами; інші сховища буде заблоковано.
Починаючи з v1.54
Цей параметр також можна задати одним рядком зі значеннями, розділеними комами, а не масивом рядків.
| Постачальник файлів | Опис |
|---|---|
all (типово) | Дозволити всі сховища (перевизначає будь-які інші значення в цьому масиві) |
com.apple.FileProvider.LocalStorage | Локальне сховище пристрою |
net.box.BoxNet.documentPickerFileProvider | Box (через інтеграцію з Файлами) |
com.keepassium.fileprovider.dropbox | Dropbox (пряме підключення), будь-який тип облікового запису |
com.keepassium.fileprovider.dropbox.personal | v2.4+ Dropbox Basic і Pro (пряме підключення), доступ до всіх власних і спільних файлів |
com.keepassium.fileprovider.dropbox.business | v2.4+ Dropbox Business (пряме підключення), доступ до всіх власних і спільних файлів |
com.keepassium.fileprovider.dropbox.personal.appfolder | v2.4+ Dropbox Basic і Pro (пряме підключення), доступ лише до теки застосунку |
com.keepassium.fileprovider.dropbox.business.appfolder | v2.4+ Dropbox Business (пряме підключення), доступ лише до теки застосунку |
com.getdropbox.Dropbox.FileProvider | Dropbox (через інтеграцію з Файлами) |
com.keepassium.fileprovider.googledrive | Google Drive (пряме підключення), доступ до всіх власних і спільних файлів |
com.keepassium.fileprovider.googledrive.appfolder | v2.4+ Google Drive (пряме підключення), доступ лише до теки застосунку |
com.google.Drive.FileProviderExtension | Google Drive (через інтеграцію з Файлами) |
com.apple.CloudDocs.iCloudDriveFileProvider | iCloud Drive (через інтеграцію з Файлами) |
com.apple.CloudDocs.MobileDocumentsFileProvider | iCloud Drive (до iOS 16.5; через інтеграцію з Файлами) |
com.keepassium.fileprovider.onedrive | OneDrive (пряме підключення), будь-який тип облікового запису |
com.keepassium.fileprovider.onedrive.personal | v1.54+ OneDrive (пряме підключення), лише особисті облікові записи, доступ до всіх власних і спільних файлів |
com.keepassium.fileprovider.onedrive.business | v1.54+ OneDrive (пряме підключення), лише бізнес-облікові записи, доступ до всіх власних і спільних файлів |
com.keepassium.fileprovider.onedrive.personal.appfolder | v2.4+ OneDrive (пряме підключення), лише особисті облікові записи, доступ лише до теки застосунку |
com.keepassium.fileprovider.onedrive.business.appfolder | v2.4+ OneDrive (пряме підключення), лише бізнес-облікові записи, доступ лише до теки застосунку |
com.microsoft.skydrive.onedrivefileprovider | OneDrive (через інтеграцію з Файлами) |
com.apple.SMBClientProvider.FileProvider | Спільний ресурс SMB (через інтеграцію з Файлами) |
com.apple.filesystems.UserFS.FileProvider | USB-сховище (через інтеграцію з Файлами) |
com.keepassium.fileprovider.webdav | WebDAV (пряме підключення) |
WARNING
Якщо заблокувати локальне сховище пристрою, KeePassium не показуватиме локальні файли й не матиме до них доступу (включно з внутрішнім резервним копіюванням).