Explorer les Livres électroniques
Catégories
Explorer les Livres audio
Catégories
Explorer les Magazines
Catégories
Explorer les Documents
Catégories
Le Notes ID Vault
Laurent Godmé
Spécialiste Lotus
© 2009 IBM Corporation
TechSoftware Août 2009
• Information : Les fichiers IDs des utilisateurs sont remontés dans la base ID Vault, par
deux méthodes :
• En automatique (par politique), pour remonter dans l’application Notes ID Vault, tous les fichiers ID (méthode
adaptée pour les utilisateurs courants)
• Lors de l’enregistrement des nouveaux utilisateurs, les fichiers IDs sont automatiquement ajoutés dans
l’application ID Vault.
TechSoftware Août 2009
• Prise en charge des processus juridiques recherche et/ou demande d'accès aux données
chiffrées, ce qui peut éviter la perte d'informations précieuses
Configuration de la politique
• Paramètres de sécurité > Onglet ID Vault
• Nom hiérarchique du vault
• Définition du texte d’aide pour annulation
des mots de passe
• Forcer ou non la modification du mot de passe
• Téléchargement Automatique de l’ID
• Avec limite dans le temps
• Message d’aide en cas d’échec
• Document Personne > ID Vaults
• Nombre de téléchargement
TechSoftware Août 2009
Réplication
● Afin de fournir des capacités de
sauvegarde et de bascule, il est
possible de créer des répliques de
l’application Vault sur d’autres serveurs
du domaine.
● Le réplication du Vault ne peut pas être
créée en utilisant la méthode standard
pour créer des réplications sur le
serveur. (pour cela il faut partir des
commandes disponibles dans
l’application Vault)
● Un serveur principal est désigné
comme la référence pour certaines
opérations afin d’éviter des conflits de
réplication (changement de nom,
régénération de clef) Il est également le
premier serveur de la liste lorsque l’on
fait un ‘‘show Idvaults’’ sur la console
serveur.
TechSoftware Août 2009
• Il reçoit les instructions spécifiées par l’administrateur pour faire une demande de
réinitialisation du mot de passe.
• Les personnes qui ont l’autorisation de réinitialisation pourront alors depuis l’interface Lotus Notes
Admin, lui attribuer un nouveau mot de passe en saisie manuelle ou un mot de passe en génération
automatique
• Optionnellement on peut développer sa propre application pour cette gestion et pour intégrer de la
traçabilité pour audits et des opérations de flux pour validation.
TechSoftware Août 2009
• Coté utilisateur
• Message d’alerte avec demande pour
Entrer un nouveau mot de passe
TechSoftware Août 2009
• La synchronisation avec un ou plusieurs serveurs (en cas de modification, coté serveur ou client)
• Contrôle à la connexion et synchronisation :
• Immédiate, si l’ID est modifié lorsque l’utilisateur est connecté
• Par Intervalles d'interrogation
• Intérêt si le changement de l’ID a été effectué lorsque l'utilisateur était hors ligne.
TechSoftware Août 2009
Fonction audit peut être désactivée, en utilisant le paramètre SECURE_DISABLE_AUDITOR=1 dans le notes.ini
TechSoftware Août 2009
Recommandations sur la
• Limiter à un petit nombre de personnes hautement fiables, la fonction réinitialisation des mots
réinitialisation
de passe des mots de passe
• Il est préférable d’accorder cette fonction à une Unité d’Organisation comme le “helpdesk OU”
• Permettra une gestion automatique des accès à cette fonction par la politique (départ/arrivée des
personnes dans cette OU)
• Ou de définir des IDs spécifiques pour cette fonction
• Les administrateurs devront alors changer d’ID pour faire l’opération (si chacun des administrateurs
dispose d’un ID spécifique le suivi reste possible)
• Ou autoriser cette fonction uniquement que par le biais d’une application gérée par les
personnes du help desk
• Ajout et suppression des ayants droits dans la liste de contrôle d’accès liée à cette application
• On peut imaginer une application qui gére les demandes de renouvellement, sans agent de
renouvellement,
• Dans tous le cas, cela permettra un suivi pour les audits
TechSoftware Août 2009
Limitations connus
• Seuls les clients Notes 8.5 ou supp. peuvent remonter leur ID dans le Vault
• Clients iNotes il n’y a pas de synchronisation entre l’ID stocké dans la base mail d’iNotes et
du Vault (Prévu en 8.5.1 - Nov 2009 en Fr)
• L’ID Vault et l’ID Recovery (ancienne méthode) peuvent être utilisés dans un même domaine
• Mais on ne peut attribuer qu’un seul processus à un ID Notes.
• Notes Single Logon (ancienne méthode) n’est pas supporté par les fichiers IDs qui utilisent le
Vault
• Il faut utiliser la nouvelle fonction Notes Shared login
• Les IDs suivants ne peuvent pas être stockés dans un Vault
• Les fichiers IDs disposants de plusieurs mot de passe
• Les IDs Certificateurs et IDs Serveurs
• Les IDs protégés par smartcard
• Important ! Le Fix 3 (85IF3) est un correctif obligatoire pour les serveurs Domino 8.5
exécutant la fonction ID Vault
• Mandatory fix for Domino 8.5 servers using the ID Vault feature (Technote #1381146)
• Readme for IBM Lotus Domino server release 8.5 Interim Fix 3 (85IF3) (Technote #1381562)
TechSoftware Août 2009