Entegrasyonlar ekranı

Entegrasyonlar ekranında dış API istemcilerini, Active Directory ajanını ve tarayıcı eklentisi cihazlarını yönetirsiniz. VaultPilot 3.0.3 için desteklenen DC Agent sürümü 1.2.27’dir. Hassas işlemler, gereken koşulların hepsi sağlanmadıkça kapalı kalır.

Kimler açabilir ve lisans koşulları

Entegrasyonlar ekranı yalnızca VaultPilot Sahip (Owner) genel rolüne görünür. Yönetici (Admin), Denetçi (Auditor) ve Kullanıcı (User) rolleri API istemcilerini veya dizin sağlayıcılarını burada listeleyemez ve yönetemez. Ekranın kenar çubuğundan açılması için lisansın Entegrasyon yeteneğini içermesi gerekir. Bu yetenek yoksa menü öğesi devre dışı kalır ve Sahip, Lisans ekranına yönlendirilir.

Salt okunur lisans şunları engeller: API istemcisi ve AD ajanı oluşturma, dizin kapsamı kaydetme, anlık eşitleme isteme, ajan işlemi çalıştırma, ajan erişim anahtarını yenileme veya iptal etme, sağlayıcı silme ve AD kayıtlarını kasaya aktarma. Mevcut bir API istemcisini veya tarayıcı eklentisi cihazını iptal etmek ise güvenlik işlemi olarak salt okunur lisansta da kullanılabilir. Tarayıcı eklentisi ayrı lisanslanmaz; Entegrasyon yeteneğine dahildir. Eklenti hakkı taşıyan eski imzalı lisanslar yalnızca Tarayıcı eklentisi erişimini korur; Dış API veya Active Directory erişimi açmaz.

Sekmelerde yapabilecekleriniz

  • Dış API sekmesinde salt okunur API yetkilerini seçin, gerekiyorsa en az bir kasa atayın ve istemci oluşturun.
  • Yeni istemcinin gizli değerini sayaç bitmeden kopyalayın; sonradan yeniden gösterilemez.
  • İstemci defteri içinde etkin ve iptal edilmiş istemcileri, kapsamları, kasa sayısını, son okumayı ve oluşturma bilgisini inceleyin.
  • Denetim akışı içinde istemci oluşturma, uç nokta erişimi ve iptal olaylarını filtreleyin; Denetim geçmişindeki asıl olaya geçin.
  • Active Directory sekmesinde tek ajan kaydını kurun veya onarın; eşitleme sağlığını, OU/grup/kullanıcı ağacını ve ajanın bildirdiği yetenekleri izleyin.
  • VaultPilot giriş kapsamını, kasaya aktarılacak AD kullanıcı kapsamından ayrı yönetin.
  • Tarayıcı eklentisi sekmesinde Chrome Web Store kanalını, bekleyen ve onaylı cihazları, iptal edilmiş veya süresi dolmuş cihaz arşivini inceleyin.

Dış API

Yetki matrisi ve uç nokta kapsamı

Ekran, üç işletimsel durum yetkisi seçili olarak açılır. En az bir yetki her zaman seçili kalır. Kasa verisi seçilmedikçe kasa seçici gizlidir ve oluşturulan istemci hiçbir kasa kaydını okuyamaz.

Ekrandaki yetkiDönen veri
Kasa verisiYalnızca atanmış kasaların şifreli anlık görüntüsü ve tek kayıt çıktısı; düz metin kasa içeriği dönmez.
Sunucu durumuSunucu sağlığı ve çalışma durumu.
Active DirectoryAjan bağlantısı, eşitleme ve seçili nesne sayıları.
Güncelleme durumuGüncelleme Merkezi (Update Center) paket ve sürüm bilgisi.

Her yetkinin açtığı uç noktalar Herkese açık API başvurusu içinde anlatılır. Kasa verisi seçildiğinde istemci oluşturmak için API kapsamındaki kasalar altında en az bir kasa gerekir. Yalnızca durum okuyan bir istemciye kasa atamayın; durum yetkileri kasa verisini çözmez.

İstemci oluşturma ve gizli değeri saklama

  1. Yetki matrisi içinde yalnızca istemciyi kullanacak sistemin ihtiyaç duyduğu grupları seçin.
  2. Uç nokta kapsamı özetini gözden geçirin.
  3. Kasa verisi seçiliyse gereken en küçük kasa kümesini seçin.
  4. İstemci adı alanına istemciyi kullanacak sistemi ve amacı anlatan bir ad girin.
  5. İstemci oluştur seçeneğini kullanın.
  6. Tam istemci kimliğini ve Gizli anahtarı kopyala ile aldığınız değeri, istemciyi kullanacak sistemin onaylı sır deposuna taşıyın.

Gizli değer ekranda maskeli kalır. 120 saniyelik sayaç bittiğinde veya Temizle seçildiğinde yalnızca tek seferlik sonuç paneli kalkar; istemci kaydı ve sunucudaki gizli değer özeti kalır. Kaybolan gizli değer yeniden açılamaz. Gizli değeri kopyaladıktan kısa bir süre sonra VaultPilot, aynı değer hâlâ panodaysa panoyu temizlemeyi dener; tarayıcı izinleri bunu engelleyebilir. Başka bir yere yapıştırılmış veya yakalanmış bir değer geri alınamaz. İstemci kimliğini kopyalamak süreli pano temizliğini başlatmaz.

İstemci defteri, denetim ve iptal

Defter durumu, adı, kısa istemci kimliğini, yetkileri, kasa/kapsam/günlük sayılarını, son okumayı, oluşturanı ve oluşturma zamanını gösterir. İstemci kimliğini kopyala tam tanımlayıcıyı kopyalar. Günlükleri gör o istemciyi Denetim akışında seçer. API başarıyla kullanıldığında Son okuma değeri ve uç nokta erişimi olayı her istekte değil, aralıklarla örneklenerek güncellenir. Akış, geçerli filtre için en yeni oluşturma, uç nokta erişimi ve iptal olaylarını gösterir. Bir satır seçerseniz Denetim geçmişinde Entegrasyon kategorisindeki asıl olay açılır.

Erişimi iptal et, onaydan sonra istemciyi iptal edilmiş duruma alır. İptal edilen kayıt defterde kalır, yeniden etkinleştirilemez ve aynı gizli değeri bir daha döndüremez. Bir istemciyi değiştirmek için önce en az yetkiyle yeni bir istemci oluşturun. Kullanan sistemi yeni kimlik bilgisine taşıyın, ardından eskisini iptal edin.

Active Directory

Ajanın gönderdiği veriler ve parolalar

VaultPilot DC Agent, etki alanı denetleyicisiyle aynı ağda çalışır. VaultPilot’a DC, Base DN, dizin bağlama kullanıcı adı, OU, grup, kullanıcı ve AD durum bilgisini gönderir. Dizin bağlama parolasını ve mevcut AD kullanıcı parolalarını göndermez, göstermez. İçe aktarılan AD kaydı kullanıcı/UPN/DN ve durum meta verisiyle, parola alanı boş olarak oluşturulur. Sonradan yetkili bir ajan işlemiyle yeni parola atanabilir ve şifreli kayda yazılabilir.

İlk ajan kaydı ve yerel kurulum

  1. Sağlayıcı adını doğrulayın; varsayılan otomatik eşitleme aralığı 10 dakikadır.
  2. Ajan kaydı oluştur ile tek sağlayıcı kaydını hazırlayın.
  3. Ajan scriptini indir ile vaultpilot-dc-agent.ps1 betiğini alın.
  4. Ekranda maskeli duran ajan erişim anahtarını Anahtarı kopyala ile ayrıca alın.
  5. Komutu kopyala ile hizmet kurulum komutunu alın ve yönetici yetkili PowerShell’de çalıştırın. Erişim anahtarını yalnızca yerel gizli giriş istemine yapıştırın.
  6. Gerekirse VaultPilot ön kontrol, LDAP ön kontrol, Durum komutu ve Canlı günlük komutlarını kullanın.

Konsol HTTPS üzerinden açıldığında geçerli VaultPilot sertifikasının parmak izi ajan komutuna sabitlenir. Kurumsal bir CA kullanıyorsanız onun güvenini Windows sertifika deposu veya kurumsal dağıtım ilkesiyle de yönetin. Ajan kaydı zaten varsa ikinci bir sağlayıcı oluşturmayın. Mevcut satırdaki Erişim anahtarını yenile, yeni bir erişim anahtarı ve onarım komutu üretir.

Anahtarı kopyala ile alınan erişim anahtarı ve Komutu kopyala ile alınan kurulum veya onarım komutu için VaultPilot, aynı içerik hâlâ panodaysa kısa bir süre sonra panoyu temizlemeyi dener. Bu temizlik garanti edilmez. VaultPilot ön kontrol, LDAP ön kontrol, Durum komutu ve Canlı günlük kopyaları süreli temizlik kullanmaz; işiniz bitince bunları panodan kendiniz silin.

Sağlayıcı durumu, ağaç ve kapsamlar

Sağlayıcı kartı DC’yi, Base DN’yi, ajan sürümünü, dizin bağlama kullanıcı adını, son görülme ve son eşitleme zamanını, eşitleme aralığını gösterir. Durum etiketi AJAN BEKLENİYOR, BAĞLI, BAĞLANTI ESKİ, ÇEVRİMDIŞI veya ANAHTAR İPTAL olabilir. Bağlı bir ajan ayrıca EŞİTLENİYOR, EŞİTLEME KUYRUKTA veya HATA gösterebilir. Şimdi eşitle yalnızca bir komutu kuyruğa alır; sonucu sağlayıcı durumundan ve İşlemler ekranından izleyin.

Dizin ağacında ara OU, grup, kullanıcı, UPN ve DN içinde arar. Ağaç, OU, Gruplar ve Kullanıcılar yalnızca gösterilen ağacı filtreler. Kullanıcı başına VaultPilot giriş seçimleri hemen ayrı bir giriş kapsamına kaydedilir. AD kaydı içe aktarma için yapılan dal ve kullanıcı seçimleri ise taslak kalır: Seçilenleri kasaya aktar işleminden önce Kapsamı kaydet seçeneğini kullanın. İçe aktarma için etkin kasada Düzenleyici (Editor) ya da kasa yöneticisi (Manager) erişimi ve yazılabilir bir lisans gerekir.

VaultPilot 3.0.3’te, aynı kasada zaten bulunan seçili bir kullanıcı atlanmaz; kaydı eşitlenir ve kimlik ile AD durum meta verisi güncellenir. Bu işlem yalnızca eşleşen yazılabilir kasanın kilidi yetkili bir tarayıcıda açıkken tamamlanır; ajan ve sunucu kaydı çözemez. Mevcut parola boş dizin verisiyle değiştirilmez. Kapsamdan çıkarılan veya dizinde bulunmayan kullanıcı da sessizce silinmez. Sağlayıcı eşitlemesi başarılı olurken kasa tarafındaki eşitleme kısmi sonuç döndürebilir; her öğenin sonucunu inceleyin.

Ajan yetenekleri şeridi Parola durumu, Kilidi aç, Parola değişimi iste, Şimdi rastgele parola ata ve Hesabı kapat desteğini bildirir. Şerit bu işlemleri başlatmaz. Hassas işlemler ancak şu koşulların hepsi varsa açılır: Sahip erişimi, yazılabilir lisans, BAĞLI sağlık durumu, hazır bir çalışan süreç ve bildirilen yetenek. Kimliğe bağlı işlemler için hem hizmet hem çalışan süreç 1.2.20 veya daha yeni sürüm bildirmelidir. Geçerli indirme ve onarım hedefi 1.2.27 sürümüdür; başarılı eşitleme eski bir ajanı yükseltmez. Yerleşik kimlikler ve dizin bağlama kimliği her zaman korunur. Diğer ayrıcalıklı hedefler elle işlemde ikinci bir onay, otomatik rotasyonda ayrıca kalıcı bir ilke onayı ister. Sonuçlar Ajan işlemleri zaman çizelgesinde görünür.

Erişim anahtarını yenile eski anahtarı hemen geçersiz kılar ve yenisini yalnızca o anki sonuç panelinde gösterir. Tehlikeli işlemler altındaki Erişim anahtarını iptal et, onarım veya yeniden kayıt yapılana kadar eşitlemeyi durdurur. Sağlayıcıyı kaldır sağlayıcı kaydını siler. Windows ajanının yeniden bağlanması için yeni bir kayıt ve erişim anahtarı gerekir.

Kurulum ve onarım komutları erişim anahtarı değerini içermez; anahtarı çalışırken gizli bir istemle sorar. Anahtarı ayrıca kopyalayın ve yalnızca yönetici yetkili PowerShell’deki yerel gizli giriş istemine yapıştırın. Komuta düz metin erişim anahtarı eklemeyin.

Tarayıcı eklentisi

Bu sekme olağan kurulum kanalı olarak Chrome Web Store’u açar; yerel ZIP veya Geliştirici Modu olağan kurulumda kullanılmaz. Özet kartları son eşitlemeyi ve onaylı/bekleyen cihaz sayılarını yeniler. Aktif cihazlar bekleyen ve onaylı, Arşiv ise iptal edilmiş ve süresi dolmuş cihazları içerir.

Bekleyen bir isteği onaylamak için eklenti açılır penceresindeki sekiz karakterlik kodu XXXX-XXXX biçiminde girin. En az bir kasanın kilidi açık ve lisans yazılabilir olmalıdır. Cihaz satırında yalnızca cihaz adı, eşleştirme kodunun son dört karakteri ve kasa yetkisi sayısı görünür. Kullanıcıyı, hesabı, tarayıcı profilini ve isteğin kaynağını kurum içi bir kanaldan doğrulayın. Onay, kilidi açık kasa anahtarlarını cihazın açık anahtarıyla sarmalar. Cihaz listesinde düz metin kasa kayıtları ve ana parola görünmez. Onaylı bir cihazda görünen tek işlem İptal et’tir. Bu sekmedeki ?, ayrıntılı eşleştirme ve cihaz durumları için Tarayıcı Eklentisi ekranı rehberini açar.

Önerilen iş akışları

Yalnızca durum okuyan API istemcisi

  1. Kasa verisi seçimini kapalı tutun.
  2. Yalnızca gereken Sunucu durumu, Active Directory ve Güncelleme durumu yetkilerini seçin.
  3. Uç nokta özetinde kasa yolu olmadığını ve kasa seçicinin görünmediğini doğrulayın.
  4. İstemciyi oluşturun ve gizli değerini onaylı sisteme taşıyın.
  5. İlk başarılı istekten sonra Son okuma değerini ve Denetim akışındaki Uç nokta erişimi olayını doğrulayın. Örnekleme nedeniyle aynı istemcinin sonraki çağrıları bu iki alanı hemen güncellemeyebilir.

Dizin ajanını onarma

  1. Ajan sağlığını ve son görülme zamanını kontrol edin; ardından Durum ve Canlı günlük ile Windows hizmetini doğrulayın.
  2. Erişim anahtarı geçersizse veya onarım gerekiyorsa Erişim anahtarını yenile işlemini onaylayın.
  3. Yeni erişim anahtarını ayrıca kopyalayın ve onarım komutunu yönetici yetkili PowerShell’de çalıştırın. Değişmeyen DC ve dizin bağlama ayarlarını korumak için Enter tuşuna basın.
  4. Sağlık BAĞLI durumuna dönünce Şimdi eşitle seçeneğini kullanın. İlk eşitleme bitmeden kapsam seçmeyin, kayıt aktarmayın.

İstemci, ajan ve eklenti durumları

DurumNe yapmalı
API istemcileri yükleniyorYeni istemci oluşturmadan önce defterdeki iskelet satırlarının dolmasını bekleyin.
API istemcisi yokYetki matrisini gözden geçirin; ilk istemciyi yalnızca gerçekten kullanacak bir sistem için oluşturun.
API istemcisi iptal edilmişKaydı yeniden kullanmayın; gerekirse en az yetkiyle yeni bir istemci oluşturun.
API istemcisi oluşturulamadıSahip rolünü, yazılabilir lisansı, seçili yetkiyi ve Kasa verisi için kasa atamasını kontrol edin.
AD sağlayıcıları yükleniyorMevcut sağlayıcı durumu belli olana kadar ajan kaydı oluşturmayın.
AD sağlayıcıları alınamadıYeniden dene seçeneğini kullanın; hata sürerken ikinci bir sağlayıcı oluşturmayın.
Ajan bekleniyorBetiği, yerel erişim anahtarı istemini, VaultPilot’a erişimi ve Windows hizmetinin ilk bağlantısını doğrulayın.
Bağlantı eski / çevrimdışıHassas dizin işlemlerini durdurun; hizmeti ve ağı Durum ve Canlı günlük ile inceleyin. Durum sürerse destek isteyin.
Ajan erişim anahtarı iptal edilmişYeni bir erişim anahtarı ve onarım komutu kurulana kadar eşitleme olmaz. Ajan ANAHTAR İPTAL durumunda kalırsa destek isteyin.
İlk eşitleme bekleniyorİlk eşitlemeyi iste seçeneğini kullanın; kapsam seçmeden önce ağacın gelmesini bekleyin.
Kapsam değişikliği kaydedilmediKapsamı kaydet veya Değişiklikleri bırak seçeneğini kullanın; bu sırada kasaya aktarma devre dışıdır.
Eklenti eşleştirmesi bekliyorSatırdaki cihaz adını ve kod ipucunu eşleştirin; kullanıcıyı, hesabı ve tarayıcı profilini kurum içi bir kanaldan doğrulayın.
Eklenti isteği süresi doldu / iptalArşivde inceleyin; gerekirse eklentiden yeni bir istek başlatın.
Salt okunur lisansYeni kimlik bilgisi, eşleştirme ve dizin yazmaları engellenir. Mevcut bir API istemcisi veya eklenti cihazı güvenlik için yine iptal edilebilir.
Beklenen istemciler defterden kayboluyor ya da kasaya aktarma beklenmeyen kullanıcıları içeriyorDurun ve destek isteyin.
Aynı AD kaynağı için ikinci sağlayıcı oluşmak üzere ya da eşleştirme isteğinin sahibi doğrulanamıyorDurun ve destek isteyin.
Erişim anahtarı, istemci gizli değeri veya eşleştirme kodu açığa çıktı ya da yanlış sisteme yapıştırıldıİlgili erişimi iptal edin ya da yenileyin, kullanan sistemi özel bir kanaldan güncelleyin ve destek isteyin.

Destek iletisine sekmeyi, genel durumu, maskelenmiş kayıt kimliğini, zamanı, son güvenli adımı ve hata metnini yazın. Tam istemci kimliğini, gizli değeri, ajan erişim anahtarını, kurulum veya onarım komutunu, eşleştirme kodunu, iç DC ve etki alanı adlarını, Base DN, UPN/DN ve kasa adını eklemeyin. Ekran görüntülerinde kırpmaya güvenmeyin; pmc_, pms_ veya pmt_ ile başlayan değer içeren görüntü ya da terminal dökümünü hiçbir yere göndermeyin.

Değişiklik yapmadan önce

  • Oturumun Sahip rolünde olduğunu ve lisansın Entegrasyon yeteneğini içerdiğini doğrulayın.
  • İşin Dış API, Active Directory veya Tarayıcı eklentisi sekmesinden hangisine ait olduğunu belirleyin.
  • API istemcisi için kullanan sistemi, iş sahibini, gereken uç noktaları, en küçük kasa kümesini ve gözden geçirme tarihini kaydedin.
  • İptalden önce yeni istemciye veya ajan erişim anahtarına geçişin bittiğini doğrulayın; acil bir güvenlik iptalini geciktirmeyin.
  • AD ajanı değişikliği için DC erişimini, dizin bağlama kullanıcı adını, yönetici yetkili PowerShell’i, betiğin kaynağını ve geri dönüş yolunu hazırlayın.
  • AD kayıtlarını içe aktarmadan önce hedef kasanın kilidinin açık ve yazılabilir olduğunu, kasa rolünüzün düzenleyici ya da kasa yöneticisi olduğunu doğrulayın.
  • Eklenti cihazını onaylamadan önce satırdaki cihaz adını, kod ipucunu ve kasa yetkisi sayısını kontrol edin. Kullanıcının isteğini ve tarayıcı profilini kurum içi bir kanaldan ayrıca doğrulayın.

İlgili sayfalar

Dokümantasyon sayfasına dönün