Funzionalità: Comandi di automazione

Provisioning delle credenziali senza lavoro manuale

Un comando gestisce l'intero flusso di lavoro di provisioning: creazione dell'account, rotazione delle password e consegna delle credenziali. Definisci la configurazione una sola volta ed eseguila ogni volta, sia che venga attivata manualmente sia da una piattaforma HR o IGA esistente.

Output del terminale Keeper che mostra l'avvenuto completamento delle operazioni di provisioning delle credenziali PAM, assegnazione al gruppo AD, rotazione delle password e condivisione delle voci

Come funzionano i comandi di automazione

Configura

Definisci il lavoro di provisioning in un file YAML, includendo i dettagli dell'utente, l'account di destinazione, la cartella della cassaforte, la pianificazione della rotazione e come consegnare le credenziali.

Crea

Keeper crea l'identità in Active Directory o Microsoft Entra ID, assegna l'utente ai gruppi appropriati e archivia le credenziali sotto forma di voci utente PAM nella cassaforte.

Ruota

Viene generata una password sicura per soddisfare i requisiti di complessità, applicata immediatamente all'account e programmata per la rotazione automatica in futuro.

Consegna

La credenziale viene consegnata al destinatario tramite condivisione diretta della cassaforte, un link e-mail monouso o entrambi, con scadenza e autorizzazioni che controlli.

Integrazione

Attiva l'intero flusso di lavoro tramite l'API REST per collegare il provisioning a qualsiasi piattaforma HR o IGA, in modo che i nuovi account vengano creati automaticamente quando viene aggiunto un nuovo assunto, senza bisogno di passaggi manuali.

Tutto ciò che il provisioning richiede, in un unico comando

Il comando di fornitura delle credenziali coordina ciò che una volta era un processo manuale in più fasi, eliminando l'errore umano e rendendo l'onboarding coerente ogni volta.

Keeper PAM user record for John Smith showing AD login, masked password, daily rotation schedule, and distinguished name

Creazione di identità AD ed Entra ID

Crea identità direttamente in Active Directory o Microsoft Entra ID tramite il Keeper Gateway, un componente di connessione solo in uscita che gestisce l'accesso alla directory senza richiedere modifiche al firewall in entrata, con le assegnazioni di gruppo gestite automaticamente.

Rotazione automatica delle password

Configura e attiva immediatamente la rotazione sulle nuove credenziali. Pianificala con un'espressione CRON, settimanale, giornaliera o con qualsiasi cadenza desideri.

Programma di rotazione delle password di Keeper che mostra una password mascherata sicura, rotazione giornaliera alle 2:00 CDT e ultima rotazione 3 ore fa
Cartella della cassaforte di Keeper che mostra le voci degli account utente AD, inclusi l'amministratore di dominio, l'amministratore MySQL, l'utente di rotazione e gli account di John Smith

Creazione voce utente PAM

Crea e memorizza la voce dell'utente PAM nella tua cassaforte in un percorso di cartelle definito da te, organizzato per reparto, team o qualsiasi struttura tu preferisca.

Consegna sicura delle credenziali

Fornisce le credenziali al destinatario come link di condivisione una tantum via e-mail, direttamente nella sua Keeper Cassaforte o in entrambi. Per gli account privilegiati o ad alta sensibilità, la condivisione diretta della cassaforte è l'opzione consigliata.

Keeper one-time share dialog with a 1-hour expiration, single-device access notice, edit permission option, and Create Link button
Configurazione del provisioning YAML che mostra le dimensioni dell'istanza, la regione AWS, le repliche, i limiti di scalabilità automatica e le impostazioni di distribuzione dell'API REST

Configurazione basata su YAML

Tutti i parametri di provisioning sono definiti in un unico file YAML. Passalo tramite il percorso del file, la stringa base64 o tramite l'API REST per i flussi di lavoro programmatici.

Supporto API REST

Use website_feature_ac_faq_0002=Yes. I comandi di automazione supportano Active Directory, Microsoft Entra ID, AWS e GCP. Se lavori con Entra ID o un ambiente cloud, puoi saltare completamente i campi specifici di AD. La modalità servizio (Service Mode) della REST API di Keeper Commander consente di avviare il provisioning da qualsiasi piattaforma di Identity Governance, come Workday, SailPoint, ConductorOne, Aquera e altre.

Diagramma di integrazione API che mostra Keeper connesso a un servizio API, ngrok e a un servizio cloud

Progettato per questi flussi di lavoro

Onboarding dei nuovi dipendenti

Attiva il provisioning dal tuo sistema HR nel momento stesso in cui viene aggiunto un nuovo dipendente. Le credenziali vengono consegnate prima del primo giorno.

Creazione account amministratore

Crea account di servizio AD privilegiati con assegnazioni di gruppo, rotazione e consegna alla cassaforte giusta, senza passaggi manuali.

Reimpostazione della password self-service

Automatizza l'intero flusso di reimpostazione: ruota la password, genera un link di condivisione one-time e invialo via email all'utente.

Provisioning IAM nel cloud

Funziona con AWS IAM, Microsoft Entra ID e GCP oltre che con AD on-prem – stesso comando, stessa struttura di configurazione.

Domande frequenti

Posso usare i comandi di automazione senza Active Directory?

Sì. I comandi di automazione supportano Active Directory, Microsoft Entra ID, AWS e GCP. Se lavori con Entra ID come provider autonomo, puoi saltare le impostazioni specifiche della federazione AD.

Cosa succede se l'utente esiste già nella directory?

Automation Commands verifica la presenza di account duplicati prima di intraprendere qualsiasi azione. Se viene trovato un utente corrispondente, il processo si ferma e segnala il conflitto invece di creare un duplicato.

Posso testare le configurazioni prima di eseguirle effettivamente?

Sì. Il flag --dry-run convalida il tuo file YAML e verifica che tutto sia in ordine senza creare account, voci o inviare email.

Qual è la differenza tra la consegna tramite e-mail e la condivisione diretta della cassaforte?

La condivisione diretta della cassaforte inserisce la voce all'interno della cassaforte Keeper esistente del destinatario e limita l'accesso esclusivamente a tale utente autenticato. L'invio tramite e-mail prevede l'invio di un link monouso che può essere utilizzato per decriptare le credenziali senza un account Keeper, rendendolo utile per i destinatari esterni o per gli utenti che non hanno ancora configurato la propria cassaforte. I link hanno una durata limitata e scadono automaticamente. Per gli account privilegiati, la condivisione diretta della cassaforte è l'opzione più sicura. È possibile configurare entrambi i metodi di consegna nello stesso file YAML ed eseguirli in modo indipendente.

Cosa succede se una parte del flusso di lavoro di provisioning fallisce?

Se un passaggio fallisce, ad esempio se il Gateway è irraggiungibile o la rotazione non si completa, il log di output strutturato segnala quale passaggio è fallito e perché. I flussi di lavoro parzialmente completati non vanno a buon fine in silenzio; lo stato di ogni fase viene segnalato singolarmente in modo da poter identificare e risolvere i problemi senza fare congetture.

Esiste un modo per vedere cosa ha fatto il comando dopo la sua esecuzione?

Sì, ogni esecuzione produce un output strutturato che registra ogni fase: creazione dell'account, assegnazione del gruppo, stato della rotazione e conferma della consegna. È possibile restituire i risultati in formato testo semplice o JSON, a seconda di come vengono utilizzati.

Nega il consenso sui cookieLa tua privacy è importante

Utilizziamo i cookie sul nostro sito per offrirti la migliore esperienza di navigazione, pubblicare annunci personalizzati sui nostri prodotti e contenuti e analizzare il traffico del sito web. Per ulteriori informazioni, consulta la nostra Informativa sulla privacy.

Registratevi per una prova gratuita

Acquista ora