Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Zespół PowerShell zdecydował, że moduły Secret są funkcjonalnie kompletne i nie będą już aktywnie rozwijane. Moduły będą nadal wspierane w zakresie bezpieczeństwa i krytycznych poprawek błędów. Repozytorium kodu zostało zarchiwizowane.
Najnowsze opublikowane wersje to:
Charakter sekretów zasadniczo się zmienił od czasu powstania tego projektu. Metody uwierzytelniania bez hasła, takie jak klucze dostępowe, single log-on oraz federacyjne systemy uwierzytelniania, takie jak Microsoft Entra ID, biometria i sprzętowe klucze bezpieczeństwa, to przyszłość.
Zabezpieczenia usługi SecretManagement są zależne od hostowanych przez nią magazynów rozszerzeń. Te magazyny wykonują rzeczywiste funkcje przechowywania i pobierania wpisów tajnych. SecretManagement domyślnie nie zwraca wpisów tajnych jako zwykłego tekstu. Domyślnie wszystkie wpisy tajne tekstu są zwracane jako obiekty SecureString , chyba że użytkownik jawnie zażąda wpisu tajnego jako zwykłego tekstu przy użyciu przełącznika AsPlaintext .
Bardzo ważne jest, aby używać tylko modułów repozytorium rozszerzeń opublikowanych przez znane i zaufane źródła, które mają prawidłowe podpisy pakietów.
Magazyn rozszerzeń SecretStore używa interfejsów API kryptografii platformy .NET do szyfrowania tajnych danych i przechowywania ich w lokalnym systemie plików. Informacje o konfiguracji sklepu i tajne metadane są również przechowywane w postaci zaszyfrowanej, aby zapobiec przypadkowemu ujawnieniu lub przypadkowemu odczytaniu.
Plik tajnego magazynu jest weryfikowany za pomocą skrótu kryptograficznego w celu wykrycia uszkodzenia lub naruszenia pliku. Wszystkie te informacje są chronione jednym kluczem kryptograficznym i opcjonalnym hasłem.
Domyślna konfiguracja usługi SecretStore wymaga hasła. Jednak hasło jest trudniejsze do zarządzania, ponieważ musi zostać podane podczas pierwszego konfigurowania magazynu sekretów i ponownie podczas uzyskiwania dostępu do magazynu.
Aby zapewnić najlepsze bezpieczeństwo, należy użyć hasła, które nie jest przechowywane na komputerze lokalnym, aby nie można było go wykryć, jeśli komputer zostanie kiedykolwiek naruszony.
Konfiguracja usługi SecretStore obejmuje PasswordTimeout, który ogranicza czas, przez jaki magazyn pozostaje odblokowany podczas sesji.
Wartość limitu czasu oznacza -1 , że magazyn pozostaje odblokowany przez cały okres trwania sesji.
Jest to potencjalnie mniej bezpieczne, ale jest przydatne w przypadku uruchamiania nienadzorowanego skryptu w jednej sesji. Magazyn jest odblokowywany za pomocą Unlock-SecretStoreprogramu i pozostaje odblokowany przez całą sesję. Sesja jest zamykana po zakończeniu działania skryptu.
Wymóg uwierzytelniania za pomocą hasła można również całkowicie wyłączyć. W takim przypadku nie jest wymagane hasło, aby uzyskać dostęp do wpisów tajnych z zalogowanego konta i jest to znacznie wygodniejsze. Wpisy tajne są nadal szyfrowane, ale klucz do odszyfrowania wpisów tajnych jest przechowywany w systemie plików dla bieżącego konta użytkownika. Klucz jest chroniony tylko przez zabezpieczenia systemu plików systemu operacyjnego. Klucz może zostać odnaleziony przez inne konta, które mają uprawnienia do odczytu plików należących do tego konta użytkownika. W związku z tym konfiguracja bez hasła nie jest zalecana w przypadku systemów wymagających silnej ochrony przechowywanych wpisów tajnych.