Перейти до вмісту
Цю сторінку перекладено автоматично; можливі неточності.Переглянути оригінал англійською

Керована конфігурація застосунку для MDM

ІТ-адміністратори можуть керувати деякими параметрами KeePassium через системи керування мобільними пристроями (MDM), як-от Microsoft Intune, Jamf Pro, Mosyle тощо. Керована конфігурація працює з будь-якою редакцією KeePassium (безплатною, Pro, Intune) за умови, що вона містить дійсний бізнес-ліцензійний ключ.

Окрім параметрів на цій сторінці, KeePassium for Intune також підтримує специфічні для Intune політики захисту застосунків.

Потрібна бізнес-ліцензія

Керовані параметри мають містити дійсний ключ бізнес-ліцензії; інакше конфігурація застосунку залишиться некерованою.

Примітка щодо приватності для користувачів

Адміністратори вашої організації можуть керувати лише налаштуваннями застосунку. KeePassium не надає їм жодного доступу до файлів чи паролів користувача.

Ідентифікатори пакетів (Bundle ID)

Основний застосунок KeePassium і його модуль автозаповнення мають окремі Bundle ID:

  • KeePassium
    • Основний застосунок: com.keepassium.ios
    • Автозаповнення: com.keepassium.ios.KeePassium-AutoFill
  • KeePassium Pro
    • Основний застосунок: com.keepassium.ios.pro
    • Автозаповнення: com.keepassium.ios.pro.KeePassium-AutoFill
  • KeePassium for Intune
    • Основний застосунок: com.keepassium.intune
    • Автозаповнення: Intune SDK не підтримує автозаповнення

macOS

У застосунках для Mac ідентифікатори Bundle ID такі самі — включно з частиною ios, з історичних причин.

Файл конфігурації Plist

Файл конфігурації можна згенерувати за допомогою графічного інструмента від Jamf:

  • Завантажте файл специфікації керованої конфігурації KeePassium
  • Завантажте його в AppConfig Generator
  • Ви отримаєте графічний інтерфейс для зміни керованої конфігурації застосунку
    Знімок екрана
    AppConfig Generator
  • Наприкінці натисніть Download, щоб отримати файл plist
    Приклад результату
    xml
    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
      <dict>
        <key>configVersion</key>
        <integer>1</integer>
        <key>license</key>
        <string>your license key here</string>
        <key>licenseSeatID</key>
        <string>${userUID}</string>
        <key>supportEmail</key>
        <string>org-support@keepassium.com</string>
        <key>requireAppPasscodeSet</key>
        <string>yes</string>
        <key>minimumAppPasscodeEntropy</key>
        <integer>10</integer>
        <key>minimumDatabasePasswordEntropy</key>
        <integer>20</integer>
        <key>allowNetworkAccess</key>
        <string>yes</string>
        <key>autoUnlockLastDatabase</key>
        <string>yes</string>
        <key>rememberDatabaseKey</key>
        <string>yes</string>
        <key>rememberDatabaseFinalKey</key>
        <string>yes</string>
        <key>keepKeyFileAssociations</key>
        <string>yes</string>
        <key>keepHardwareKeyAssociations</key>
        <string>yes</string>
        <key>lockAllDatabasesOnFailedPasscode</key>
        <string>yes</string>
        <key>appLockTimeout</key>
        <string>0</string>
        <key>lockAppOnLaunch</key>
        <string>yes</string>
        <key>lockDatabasesOnReboot</key>
        <string>no</string>
        <key>databaseLockTimeout</key>
        <string>-1</string>
        <key>clipboardTimeout</key>
        <string>60</string>
        <key>useUniversalClipboard</key>
        <string></string>
        <key>hideProtectedFields</key>
        <string>yes</string>
        <key>enableQuickTypeAutoFill</key>
        <string>yes</string>
        <key>showBackupFiles</key>
        <string></string>
        <key>backupDatabaseOnSave</key>
        <string>yes</string>
        <key>backupKeepingDuration</key>
        <string>5270400</string>
        <key>excludeBackupFilesFromSystemBackup</key>
        <string>yes</string>
        <key>allowedFileProviders</key>
        <array>
          <string>all</string>
        </array>
      </dict>
    </plist>

Параметри

Деякі з цих налаштувань відображаються в діалозі налаштувань застосунку. Керовані параметри не можуть бути змінені користувачем.

Загальні

license: String, обов'язковий

Ключ вашої бізнес-ліцензії. Щоб отримати його, зверніться на sales@keepassium.com.

supportEmail: String

Замінює типову адресу електронної пошти служби підтримки. Вкажіть тут адресу ІТ-підтримки вашої компанії (наприклад, support@company.inc)

Початкове налаштування

requireAppPasscodeSet: Boolean

Визначає, чи мусить користувач встановити код доступу для захисту застосунку під час початкового налаштування. Суворіша альтернатива hideAppLockSetupReminder.

  • true — користувачі повинні встановити код доступу під час початкового налаштування і не зможуть видалити його пізніше.
  • false — користувачам дозволено пропустити крок налаштування захисту застосунку.

hideAppLockSetupReminder: Boolean

Визначає, чи приховувати нагадування про налаштування коду доступу для захисту застосунку. М'якша альтернатива requrieAppPasscodeSet.

  • true — нагадування показуватиметься, доки користувач не налаштує код доступу для захисту застосунку.
  • false — нагадування не показуватиметься.
  • Не задано — нагадування показуватиметься, але користувачі зможуть його закрити.

Захист застосунку

allowAppProtection: Boolean v1.54+

Керує тим, чи доступна користувачеві функція захисту застосунку KeePassium.

  • true (типово) — користувачі можуть увімкнути захист застосунку KeePassium
  • false — захист застосунку вилучається з налаштувань і процесу початкового налаштування. Це корисно, коли захист застосунку вже забезпечується вашою системою MDM.

appLockTimeout: Integer (секунди)

Тайм-аут перед блокуванням застосунку (не баз паролів). Можливі значення:

  • 0 — блокувати негайно
  • 3 — через 3 секунди
  • 15 — через 15 секунд
  • 30 — через 30 секунд
  • 60 — через 1 хвилину
  • 120 — через 2 хвилини
  • 300 — через 5 хвилин
  • Інші значення округлюються до найближчого зі списку.

lockAppOnLaunch: Boolean

Примусово вмикає захист застосунку під час його першого запуску після перезавантаження пристрою.

  • true — блокувати застосунок після перезавантаження пристрою, навіть якщо appLockTimeout ще не сплив.
  • false — ігнорувати перезавантаження пристрою, враховувати лише тайм-аут.

minimumAppPasscodeLength: Integer v1.54+

Мінімальна необхідна довжина коду доступу для захисту застосунку (під час встановлення або зміни). Надто короткі коди буде відхилено.

minimumAppPasscodeEntropy: Integer (біти)

Мінімальна необхідна ентропія коду доступу для захисту застосунку (за оцінкою бібліотеки Zxcvbn). Надто прості коди буде відхилено.

autoUnlockLastDatabase: Boolean

Керує тим, чи автоматично вибирати останню використану базу паролів під час запуску застосунку.

  • true — вибирати останню використану базу автоматично
  • false — показувати екран вибору бази паролів

Захист даних

minimumDatabasePasswordLength: Integerv1.54+

Мінімальна необхідна довжина паролів баз паролів (для нових баз або під час зміни майстер-ключа).

minimumDatabasePasswordEntropy: Integer (біти)

Мінімальна необхідна ентропія паролів баз паролів (за оцінкою бібліотеки Zxcvbn). Ця нижня межа застосовується, коли користувачі створюють нову базу або змінюють майстер-ключі наявних файлів.

rememberDatabaseKey: Boolean

Запам'ятовувати майстер-ключі баз паролів у Зв'язці ключів пристрою.

rememberDatabaseFinalKey: Boolean

Іноді KeePassium може кешувати ключі шифрування бази паролів і розшифровувати файл без сканування YubiKey. Це налаштування визначає, чи дозволена така оптимізація.

  • true — пропускати сканування YubiKey, коли це можливо;
  • false — завжди вимагати сканування YubiKey.

keepKeyFileAssociations: Boolean

Запам'ятовувати та автоматично вибирати файли-ключі, востаннє використані з кожною базою паролів.

keepHardwareKeyAssociations: Boolean

Запам'ятовувати та автоматично вибирати апаратні ключі, востаннє використані з кожною базою паролів.

lockAllDatabasesOnFailedPasscode: Boolean

Визначає, чи блокувати всі бази паролів, коли користувач вводить неправильний код доступу для захисту застосунку.

  • true — заблокувати всі бази та стерти всі запам'ятовані майстер-ключі зі Зв'язки ключів;
  • false — нічого не блокувати й не стирати, дозволити користувачеві повторити спробу.

databaseLockTimeout: Integer (секунди)

Тайм-аут перед блокуванням усіх баз паролів (не застосунку). Можливі значення:

  • -1 — ніколи
  • 0 — блокувати негайно
  • 5 — через 5 секунд
  • 15 — через 15 секунд
  • 30 — через 30 секунд
  • 60 — через 1 хвилину
  • 120 — через 2 хвилини
  • 300 — через 5 хвилин
  • 600 — через 10 хвилин
  • 1800 — через 30 хвилин
  • 3600 — через 1 годину
  • 7200 — через 2 години
  • 14400 — через 4 години
  • 28800 — через 8 годин
  • 86400 — через 24 години
  • 172800 — через 48 годин
  • 604800 — через 7 днів
  • Інші значення округлюються до найближчого зі списку.

lockDatabasesOnTimeout: Boolean

Визначає, чи стирати запам'ятовані майстер-ключі після тайм-ауту бази паролів.

  • true — закривати відкриті бази та стирати їхні запам'ятовані майстер-ключі
  • false — закривати відкриті бази, але залишати їхні майстер-ключі у Зв'язці ключів

lockDatabasesOnReboot: Boolean

Визначає, чи стирати запам'ятовані майстер-ключі після перезавантаження пристрою.

clipboardTimeout: Integer (секунди)

Час до стирання скопійованих елементів із буфера обміну.

  • -1 — без автоматичного стирання
  • 0 — вимкнути вирізання/копіювання в буфер обміну
  • 10 — через 10 секунд
  • 20 — через 20 секунд
  • 30 — через 30 секунд
  • 60 — через 1 хвилину
  • 120 — через 2 хвилини
  • 180 — через 3 хвилини
  • 300 — через 5 хвилин
  • 600 — через 10 хвилин
  • 1200 — через 20 хвилин

WARNING

Ненульові тайм-аути не впливають на міжпристроєвий Універсальний буфер обміну — його тайм-аут зафіксований Apple на рівні приблизно 2 хвилин. Однак повне вимкнення копіювання (тайм-аут 0) діє.

useUniversalClipboard: Boolean (true/false)

Визначає, чи мають скопійовані елементи бути доступними на інших пристроях Apple через Універсальний буфер обміну.

hideProtectedFields: Boolean

Визначає, чи приховувати захищені поля за зірочками типово. Користувачі все одно можуть перемикати видимість кнопкою око.

  • true — конфіденційний вміст замінюється зірочками
  • false — конфіденційний вміст показується відкритим текстом

Інструменти бази паролів

Типові налаштування ФФК v1.54+

Коли користувачі створюють нові бази паролів у KeePassium, ви можете примусово задати типові параметри функції формування ключа (ФФК). Щоб заборонити подальші зміни, використовуйте параметр allowDatabaseEncryptionSettings.

ПараметрМожливі значення
kdfTypeargon2d, argon2id (типово) або aeskdf (не рекомендовано)
kdfIterationsInteger
kdfMemoryInteger (байти)
kdfParallelismInteger

allowDatabaseEncryptionSettings: Boolean v1.54+

Керує тим, чи можуть користувачі змінювати налаштування шифрування бази паролів.

  • true (типово) — дія Налаштування шифрування активна та функціональна.
  • false — дія Налаштування шифрування вимкнена.

allowDatabasePrint: Boolean v1.54+

Керує тим, чи можуть користувачі друкувати всю базу паролів.

  • true (типово) — користувачі можуть друкувати вміст бази через дію Друкувати у меню застосунку.
  • false — дія друку в меню застосунку вимкнена.

WARNING

Хоча це запобігає друку всієї бази паролів одразу, користувачі все одно можуть надсилати окремі поля через системний аркуш поширення. Можливо, варто заблокувати друк на рівні MDM.

Мережеві функції

allowNetworkAccess: Boolean

Керує доступом до мережі для функцій, що її потребують, як-от прямі підключення до бізнес-хмар, аудит паролів, завантаження favicon тощо. Це «головний вимикач», який блокує всі мережеві з'єднання.

  • true — доступ до мережі дозволено. Окремі функції можна блокувати параметрами, описаними нижче.
  • false — доступ до мережі заблоковано, застосунок має залишатися офлайн. Параметри на кшталт allowFaviconDownload і allowPasswordAudit не мають ефекту.

Редакція Intune

Це налаштування стосується лише власних функцій застосунку. KeePassium for Intune містить Intune SDK, який зв'язується зі службами Microsoft за потреби.

allowFaviconDownload: Boolean

Керує доступом до функції завантаження favicon, яка передбачає підключення до довільних вебсайтів.

  • true (типово) — завантаження favicon дозволено (все одно потребує allowNetworkAccess)
  • false — функція завантаження favicon вимкнена.

allowPasswordAudit: Boolean

Керує доступом до функції аудиту паролів, яка передбачає підключення до API «Have I Been Pwned».

  • true (типово) — аудит паролів дозволено (все одно потребує allowNetworkAccess)
  • false — аудит паролів вимкнено.

Резервне копіювання бази паролів

showBackupFiles: Boolean

Визначає, чи показувати внутрішні резервні копії у списку баз паролів.

  • true — показувати як внутрішні резервні копії, так і самі бази.
  • false — приховувати внутрішні резервні копії, показувати лише самі бази.

backupDatabaseOnSave: Boolean

Визначає, чи створювати внутрішню резервну копію під час кожного збереження бази паролів.

backupKeepingDuration: Integer (секунди)

Максимально допустимий вік файлів резервних копій

  • 3600 — 1 година
  • 14400 — 4 години
  • 86400 — 1 день
  • 604800 — 1 тиждень
  • 2419200 — 4 тижні
  • 5270400 — 2 місяці
  • 15552000 — 6 місяців
  • 31536000 — 1 рік

excludeBackupFilesFromSystemBackup: Boolean

Визначає, чи слід виключати внутрішні резервні копії із системного резервного копіювання даних застосунку.

  • true — файли резервних копій створюються з атрибутом exclude from backup.
  • false — файли резервних копій можуть потрапляти до системної резервної копії.

Операції з файлами

allowedFileProviders: String array

Обмежує операції імпорту/експорту файлів лише дозволеними сховищами; інші сховища буде заблоковано.

Починаючи з v1.54

Цей параметр також можна задати одним рядком зі значеннями, розділеними комами, а не масивом рядків.

Постачальник файлівОпис
all (типово)Дозволити всі сховища (перевизначає будь-які інші значення в цьому масиві)
com.apple.FileProvider.LocalStorageЛокальне сховище пристрою
net.box.BoxNet.documentPickerFileProviderBox (через інтеграцію з Файлами)
com.keepassium.fileprovider.dropboxDropbox (пряме підключення), будь-який тип облікового запису
com.keepassium.fileprovider.dropbox.personalv2.4+ Dropbox Basic і Pro (пряме підключення), доступ до всіх власних і спільних файлів
com.keepassium.fileprovider.dropbox.businessv2.4+ Dropbox Business (пряме підключення), доступ до всіх власних і спільних файлів
com.keepassium.fileprovider.dropbox.personal.appfolderv2.4+ Dropbox Basic і Pro (пряме підключення), доступ лише до теки застосунку
com.keepassium.fileprovider.dropbox.business.appfolderv2.4+ Dropbox Business (пряме підключення), доступ лише до теки застосунку
com.getdropbox.Dropbox.FileProviderDropbox (через інтеграцію з Файлами)
com.keepassium.fileprovider.googledriveGoogle Drive (пряме підключення), доступ до всіх власних і спільних файлів
com.keepassium.fileprovider.googledrive.appfolderv2.4+ Google Drive (пряме підключення), доступ лише до теки застосунку
com.google.Drive.FileProviderExtensionGoogle Drive (через інтеграцію з Файлами)
com.apple.CloudDocs.iCloudDriveFileProvideriCloud Drive (через інтеграцію з Файлами)
com.apple.CloudDocs.MobileDocumentsFileProvideriCloud Drive (до iOS 16.5; через інтеграцію з Файлами)
com.keepassium.fileprovider.onedriveOneDrive (пряме підключення), будь-який тип облікового запису
com.keepassium.fileprovider.onedrive.personalv1.54+ OneDrive (пряме підключення), лише особисті облікові записи, доступ до всіх власних і спільних файлів
com.keepassium.fileprovider.onedrive.businessv1.54+ OneDrive (пряме підключення), лише бізнес-облікові записи, доступ до всіх власних і спільних файлів
com.keepassium.fileprovider.onedrive.personal.appfolderv2.4+ OneDrive (пряме підключення), лише особисті облікові записи, доступ лише до теки застосунку
com.keepassium.fileprovider.onedrive.business.appfolderv2.4+ OneDrive (пряме підключення), лише бізнес-облікові записи, доступ лише до теки застосунку
com.microsoft.skydrive.onedrivefileproviderOneDrive (через інтеграцію з Файлами)
com.apple.SMBClientProvider.FileProviderСпільний ресурс SMB (через інтеграцію з Файлами)
com.apple.filesystems.UserFS.FileProviderUSB-сховище (через інтеграцію з Файлами)
com.keepassium.fileprovider.webdavWebDAV (пряме підключення)

WARNING

Якщо заблокувати локальне сховище пристрою, KeePassium не показуватиме локальні файли й не матиме до них доступу (включно з внутрішнім резервним копіюванням).

Див. також