A jelszavak kezelése professzionális környezetben gyakran igazi fejfájást okoz. Bár mindannyian tudjuk, hogy a biztonság létfontosságú, sajnos gyakori, hogy a megosztott mappákban, vagy ami még rosszabb, bárki által megnyitható Excel-táblázatokban felejtve találunk "passwords.txt" nevű fájlokat. Hogy rendet teremtsen ebben a káoszban, a Passbolt egy robusztus alternatívaként jelenik meg , amelyet kifejezetten azok számára terveztek, akik nem szeretnék a titkaikat a véletlenre bízni.
Más eszközökkel ellentétben ezt a nyílt forráskódú jelszókezelőt Európában fejlesztették ki olyan technikai csapatok és ügynökségek, akik komolyan veszik a kiberbiztonságot. Ez nem egyszerűen egy kulcstár, hanem egy OpenPGP-n alapuló együttműködési platform , amely garantálja, hogy a szerver soha ne férhessen hozzá a kulcsokhoz egyszerű szöveg formájában, valódi, auditálható, végpontok közötti titkosítást kínálva.
Mi teszi a Passboltot kiváló választássá a csapatok számára?
A Passbolt nem egyéni felhasználók számára készült, akik csak a Netflix-jelszavukat szeretnék menteni; a munkacsoportok közötti biztonságos együttműködésre összpontosít . Lehetővé teszi a routerek, irodai Wi-Fi-hálózatok vagy vállalati közösségi médiafiókok hitelesítő adatainak megosztását anélkül, hogy azokat nem biztonságos csatornákon, például chaten vagy e-mailben kellene elküldeni. Architektúrája robusztus biztonságot garantál, és folyamatos behatolási tesztelésen esik át a sebezhetőségek megelőzése érdekében.
Továbbá figyelemre méltó az integrációs képessége, amely lehetővé teszi a csatlakozást olyan eszközökhöz, mint a Remote Desktop Manager, így a rendszergazdák zökkenőmentesen megtekinthetik a jelszókönyvtáraikat. Mivel nyílt forráskódú és önállóan tárhelyre telepíthető , a vállalatok teljes ellenőrzést biztosítanak adataik felett, elkerülve a felhőszolgáltatásoktól való függést, ahol nem világos, hogy ki irányítja valójában a szervert.
Részletes útmutató Linux szerverre (Debian/Ubuntu) történő telepítéshez
Ahhoz, hogy a Passboltot helyi Debian vagy Ubuntu környezetben futtatni lehessen, az első lépés a rendszer előkészítése. A telepítés során fellépő ütközések elkerülése érdekében elengedhetetlen az összes csomag frissítése és az alapvető rendszerfüggőségek betöltése.
1. A környezet és az alapvető szolgáltatások előkészítése
Az első lépés az Nginx webszerver és a MariaDB adatbázis-kezelő rendszer telepítése és konfigurálása. Az Nginx telepítése után a MariaDB példányt egy biztonsági szkript futtatásával kell biztosítani , amely eltávolítja az anonim felhasználókat és teszteli az adatbázisokat. Ezt követően létrejön egy adott adatbázis és egy korlátozott jogosultságokkal rendelkező felhasználó; ezt a felhasználót fogja az alkalmazás a működéshez használni.
A programozási nyelvet illetően a Passbolt futtatásához PHP 8.2 szükséges, valamint a titkosításhoz és az adatbázis-kapcsolathoz szükséges modulok szükségesek. A következő lépés folytatása előtt elengedhetetlen a telepített verzió ellenőrzése.
2. Passbolt telepítése és kezdeti konfiguráció
Az alkalmazás telepítéséhez a legjobb, ha a Passbolt hivatalos adattáraEzt úgy érhetjük el, hogy letöltjük a konfigurációs szkriptet a tárházból, ellenőrizzük annak integritását egy SHA512 ellenőrzőösszeggel a sérült vagy rosszindulatú fájlok elkerülése érdekében, majd futtatjuk a csomagtelepítést. passbolt-ce-server.
A szoftver telepítése után elindul egy interaktív telepítővarázsló . Ez a folyamat kulcsfontosságú, és olyan információkat kér, mint a szerver URL-címe, a korábban létrehozott adatbázis hitelesítő adatai és az SMTP szerver konfigurációja. Az e-mail elengedhetetlen , mivel a Passbolt ezt használja a meghívók és értesítések kezelésére; választhat helyi szervert, például a Postfixet, vagy külső szolgáltatásokat, például a Gmailt vagy a SendGridet.
3. Biztonság, SSL és GPG kulcsok
Ahhoz, hogy a telepítés éles környezetben is működőképes legyen, kötelező a HTTPS konfigurálása. Javasoljuk, hogy a Certbot segítségével ingyenes SSL-tanúsítványokat szerezzen be a Let's Encrypt-től, és ütemezze azok automatikus megújítását. SSL-titkosítás nélkül az adatok egyszerű szövegként utaznának a hálózaton, ami a rendszer biztonságának nagy részét veszélyeztetné.
Egy kulcsfontosságú technikai pont a szerver GPG-kulcsának generálása . Ez a kulcs lehetővé teszi a Passbolt API számára a helyes hitelesítést. Fontos, hogy ezt a kulcsot jelszó nélkül generáljuk, mivel a használt PHP modul ebben a szakaszban nem támogatja.
Gyors alternatíva: Telepítés Docker használatával
Azok számára, akik nem szeretnék a függőségek manuális telepítésével foglalkozni, a Passbolt percek alatt beállítható a Docker Compose segítségével . Ez a módszer ideális tesztelési környezetekhez, vagy azok számára, akik már konténerekben kezelik szolgáltatásaikat.
Egy YAML fájl használatával két szolgáltatást definiálnak: egyet a MariaDB adatbázishoz, egy másikat pedig a Passbolt alkalmazáshoz. A konténer elindítása előtt elengedhetetlen az összes alapértelmezett jelszó megváltoztatása és az alap URL beállítása. Ez a megközelítés nagymértékben leegyszerűsíti a biztonsági mentéseket és a szerverek közötti migrációt, mivel a teljes környezet szabványos képfájlokba van ágyazva.
Felhasználói konfigurációs és helyreállító készlet
A technikai beállítás befejezése után a rendszergazdának létre kell hoznia az első fiókját. Ezen a ponton a böngésző kérni fogja a Passbolt böngészőbővítmény telepítését , amely a kulcsok titkosítására és visszafejtésére szolgáló eszköz.
A teljes folyamat legfontosabb lépése a helyreállító készlet letöltése . Mivel végpontok közötti titkosítást használunk, ha a privát kulcshoz való hozzáférés elveszik, vagy a felhasználói jelszó elfelejtődik, nincs mód az adatok helyreállítására. A készlet biztonságos helyen történő tárolása az egyetlen garancia arra, hogy hardverhiba vagy böngésző elvesztése esetén ne veszítsük el az összes tárolt jelszót.
Végül egy egyéni biztonsági tokent (egy színű és három karakteres) hoznak létre , amely adathalászat elleni intézkedésként szolgál, és arra kényszeríti a felhasználót, hogy azt megadja, mielőtt bármilyen érzékeny műveletet végrehajtana a platformon belül.
Rendkívül hatékony eszközünkkel központosíthatja vállalata biztonságát az adatvédelem veszélyeztetése nélkül. Akár egy átfogó Debian telepítésről, akár a Docker agilitásának kihasználásáról van szó, a kulcs a saját tárhely és az OpenPGP titkosítás előtérbe helyezése , hogy megakadályozza a vállalati hitelesítő adatok rossz kezekbe kerülését rossz kezelés vagy felhőbiztonsági incidens miatt.