Je suis intéressé par les meilleures pratiques et les projets open source potentiels qui permettraient à mon organisation de stocker en toute sécurité plusieurs mots de passe et à plusieurs administrateurs d'y accéder. Je suis intéressé par quelque chose qui permettrait à chaque administrateur d'avoir sa propre connexion / clé par rapport à la feuille de calcul Excel protégée par mot de passe typique. ;)
De préférence, une application Web que je peux exécuter sur SSL.
J'en ai besoin pour fonctionner dans un environnement Mac / Linux - pas d'applications Windows, s'il vous plaît.
Merci!
Réponses:
Nous utilisons ceci: http://sourceforge.net/projects/phppassmanager/ (un peu modifié / réglé)
Il est installé sur un serveur Web HTTPS avec authentification Active Directory pour limiter la récupération de mot de passe à notre équipe. Chaque membre de l'équipe connaît un mot de passe principal utilisé pour crypter tous les mots de passe stockés dans phppassmanager. Ils l'utilisent lorsqu'ils veulent ajouter / modifier / lire un mot de passe. Les mots de passe sont stockés cryptés dans une base de données mysql.
Ils ont potentiellement accès à tous les mots de passe, mais chaque déchiffrement de mot de passe est enregistré et les journaux sont affichés à toute l'équipe sur la page principale. Ce système est auto-contrôlé et auto-géré.
la source
J'utilise KeePass et j'en suis très content. C'est un gestionnaire de mots de passe open source facile à utiliser.
la source
Que protégez-vous exactement avec ce système? Des systèmes que vous contrôlez ou des systèmes gérés par des tiers?
Pour l'authentification interne, des systèmes comme Kerberos, LDAP ou même simplement sudo et PKI peuvent gérer cela.
Pour l'authentification externe, par exemple sur un site Web de support logiciel, vous êtes largement paralysé par le système qu'ils implémentent. Des outils comme KeePass (2.0 fonctionne un peu en mono) ou PasswordGorilla peuvent stocker vos mots de passe. Je ne pense pas que l'un ou l'autre prenne en charge la notion de plusieurs mots de passe de déchiffrement séparés; Je ne sais pas comment cela pourrait fonctionner mathématiquement.
la source
Pour ce que j'ai lu jusqu'à présent, tout système wiki avec un backend de base de données (même avec un backend de magasin de fichiers, mais je préférerais db) devrait résoudre votre problème. Définir des restrictions appropriées sur les comptes d'utilisateurs, et seules les personnes de confiance (administrateurs) pourront lire / modifier les listes de mots de passe (dans un simple document html :)).
Mettez-le derrière le serveur compatible SSL et limitez l'accès à la base de données.
la source
PowerBroker est un produit de fournisseur conçu spécifiquement pour contrôler / auditer l'accès aux comptes partagés; cependant, le coût de la licence par hôte est important.
la source
J'ai travaillé dans une entreprise très soucieuse de la sécurité, et sur mon équipe de 5 personnes, nous avons utilisé KeePass , car le cryptage est solide, il est multiplateforme et prend en charge l'importation de plusieurs bases de données dans la vôtre. Nous l'avons stocké sur un système qui n'était accessible que via le réseau interne via des connexions SSH qui nécessitaient une authentification par clé (pas de mot de passe, merci!).
la source
Nous utilisons le clavier C'est un logiciel assez cool, vous pouvez organiser les mots de passe par catégorie. Cependant, je ne sais pas si vous pouvez avoir différents niveaux d'utilisateurs pour vous connecter.
la source
Je ne suis pas exactement sûr de ce dont vous avez besoin, mais cela fonctionne pour nous: nous conservons dans notre SVN un fichier texte crypté en gpg avec toutes les informations d'identification, crypté avec une clé commune que nous partageons tous. Les principaux avantages de cette approche au lieu de keepassx ou d'outils similaires sont: 1) on peut y mettre des informations de forme libre et 2) gpg --decrypt peut être envoyé à un pipe et utilisé dans un terminal.
Bien sûr, cela ne fonctionne que pour un groupe de ~ 10 personnes, mais avec un peu de délégation peut être un peu élargi. De plus, nous avons en fait deux clés et deux fichiers cryptés pour différents niveaux d'accès, mais cela ne change pas grand-chose.
Oh, et nous avons tendance à éviter autant que possible de gérer les mots de passe (principalement avec des clés SSH personnelles).
la source
Je cherche exactement la même chose, et j'en ai trouvé 2 qui pourraient répondre à vos besoins.
Web-KeePass - Cela semble faire ce qui est nécessaire, mais j'essaie toujours de trouver toutes les options.
corporatevault - Il est très basique et à ses débuts. L'interface n'est pas terminée, mais je l'ai trouvée assez facile à comprendre.
la source
Je pense que sysPass est un bon choix. CA offre:
la source
Serveur secret thycotique.
Nous l'utilisons depuis de nombreuses années dans mon entreprise. Il possède de nombreuses fonctionnalités intéressantes telles que le changement automatique des mots de passe, les e-mails envoyés lors de l'accès à certains mots de passe, etc.
Ils fournissent également des mises à jour régulières et ajoutent des fonctionnalités.
https://thycotic.com/products/secret-server/
la source