Delinea SecretServer gerätespezifische Passwörter

Von: Thomas Trenz | Datum: 4. März 2024 | Kommentar: 0 | Kategorie: Development News

Einführung

Für das Scannen einer IT-Umgebung werden in der Regel Credentials mit den passenden Berechtigungen benötigt. In vielen Unternehmen werden diese Credentials über ein Privileged-Access-Management- (PAM) oder Passwortmanagement-System verwaltet und nicht direkt in einem Discovery-Tool gepflegt. Diese Trennung ist sinnvoll, kann die Zuordnung des richtigen Accounts zum richtigen Gerät aber unnötig manuell machen.

JDisc Discovery integriert sich mit mehreren Passwortmanagern, darunter CyberArk, Delinea Secret Server, Passwordstate und ManageEngine Password Manager Pro. Mit der Delinea-Integration können nun gerätespezifische Passwörter verwendet werden: JDisc Discovery kann passende Credentials für ein bestimmtes Gerät suchen, statt sich ausschließlich auf manuell gepflegte Zuordnungen zu stützen.

Dieser Artikel erläutert, was das in der Praxis bedeutet, warum die Einstellung optional ist und wie sie den Administrationsaufwand reduzieren kann, während der Passwortmanager der Ort bleibt, an dem privilegierte Credentials verwaltet werden.

Warum Credential-Zuordnungen zu Pflegeaufwand werden können

Für einen agentenlosen Scan muss ein Credential zum Gerät, zur Domain oder zur Active-Directory-Organisationseinheit passen, die JDisc Discovery scannen soll. Eine manuelle Zuordnung funktioniert gut in kleinen oder sehr stabilen Umgebungen. Mit steigender Zahl von Geräten, Accounts und Organisationseinheiten kann sie jedoch zu einer weiteren Inventarisierungsaufgabe werden: Administratoren wählen Accounts im Passwortmanager aus und ordnen sie Geräten, Domains oder AD-OUs zu.

Der zugrunde liegende Datensatz im Passwortmanager enthält häufig bereits nützliche Geräteinformationen. Viele Systeme speichern zu einem Credential einen Maschinennamen, Hostnamen oder eine IP-Adresse. Werden diese Informationen für die Suche verwendet, passt die Scan-Konfiguration besser zu der Struktur, in der Credentials bereits im Vault organisiert sind.

JDisc Discovery konzentriert sich weiterhin auf Network Discovery und IT Inventory: Für den Zeitpunkt des Geräte-Scans wird ein autorisierter Account benötigt. Der Passwortmanager bleibt das System, das das Credential selbst speichert und verwaltet.

So funktioniert die Suche nach gerätespezifischen Passwörtern

Mit der Delinea Secret Server-Integration kann JDisc Discovery nach einem Credential suchen, das zum Hostnamen oder zur IP-Adresse eines Geräts passt. Der Passwortmanager gibt passende Credentials zurück, sodass JDisc Discovery einen geeigneten Account für den Geräte-Scan verwenden kann.

Der Workflow nutzt Informationen, die viele Teams bereits pflegen:

  1. Ein Credential wird in Delinea Secret Server gespeichert und einer Maschine, einem Hostnamen oder einer IP-Adresse zugeordnet.
  2. JDisc Discovery identifiziert das Gerät, dessen Scan vorbereitet wird.
  3. JDisc Discovery fragt Secret Server nach passenden Credentials ab.
  4. Ein passender Account kann für den Scan verwendet werden, ohne für jedes einzelne Gerät eine separate manuelle Zuordnung anzulegen.

Dieser Ansatz ist besonders hilfreich, wenn Credentials auf Geräteebene verwaltet werden. Er schafft eine direkte Verbindung zwischen der Asset-Identität aus der Discovery und der Identität, die beim privilegierten Account hinterlegt ist.

Manuelle Kontrolle dort behalten, wo sie benötigt wird

Die gerätespezifische Suche ist optional. Manche Umgebungen nutzen bewusst manuell zugeordnete Accounts—etwa wenn ein gemeinsamer administrativer Account für eine definierte Gerätegruppe eingesetzt wird oder wenn die Credential-Zuordnung einem internen Freigabeprozess folgt. Diese Teams können ihr bestehendes Zuordnungsmodell beibehalten.

DownloadTeaserImage Central network hub connecting multiple devices and services (servers, cloud, router, camera, Wi‑Fi, and edge devices).

Your Network, No Secrets!

Keine Geheimnisse mehr!. Keine bösen Überraschungen! Volle Transparenz in Ihrem Netzwerk!

Um das neue Verhalten zu aktivieren, wählen Sie in der entsprechenden Konfiguration die Option „determine individual device accounts“. Die Einstellung macht die Suche ausdrücklich, sodass Administratoren entscheiden können, ob das automatische gerätespezifische Matching zu der Struktur ihres Vaults und Scan-Setups passt.

Diese Wahl ist wichtig, weil eine Passwortmanagement-Integration etablierte Betriebsprozesse unterstützen und nicht unbemerkt verändern sollte. JDisc Discovery kann die Organisation im Passwortmanager ergänzen, ohne jeder Umgebung ein bestimmtes Credential-Modell vorzuschreiben.

Unterschiede zwischen FQDN und kurzem Hostnamen berücksichtigen

Hostname-Formate sind eine häufige Ursache für Abweichungen. JDisc Discovery kann einen Fully Qualified Domain Name (FQDN) wie testserver.foo.bar ermitteln, während ein Datensatz im Passwortmanager nur den kurzen Hostnamen testserver enthält.

Ist die Option „test hostname part of a FQDN for individual devices“ aktiviert, entfernt JDisc Discovery zusätzlich den Domain-Teil und wiederholt die Suche mit dem Hostnamen. So erhält die Suche eine zweite, gezielte Möglichkeit, einen Datensatz zu finden, wenn im Vault kurze Namen verwendet werden.

Das ist eine praktische Kompatibilitätsoption, aber kein Ersatz für klare Namenskonventionen. Bevor Sie die gerätespezifische Suche breit aktivieren, sollten Sie prüfen, wie Hostnamen, FQDNs und IP-Adressen in Delinea Secret Server erfasst sind. Konsistente Datensätze machen das Ergebnis leichter nachvollziehbar und wartbar.

Ein praxisnaher Rollout

Beginnen Sie mit einer kleinen, repräsentativen Gerätegruppe. Prüfen Sie, ob die relevanten Delinea-Datensätze die erwarteten Maschinen-, Hostnamen- oder IP-Informationen enthalten, und vergleichen Sie die ermittelte Geräteidentität mit dem Datensatzformat im Vault. Wenn in Ihrer Umgebung häufig kurze Hostnamen verwendet werden, testen Sie die FQDN-Fallback-Einstellung im Rahmen dieses Piloten.

Es lohnt sich außerdem festzuhalten, welche Scan-Gruppen gerätespezifische Accounts verwenden und welche bewusst bei manuellen Zuordnungen bleiben. Das erleichtert die Überprüfung der Konfiguration, wenn sich Geräte, Credentials oder Teams ändern. Wenn Sie weitere JDisc Discovery Add-ons und Partnerlösungen einsetzen, gilt dasselbe Prinzip: Klare Verantwortlichkeiten für Daten und Konfigurationen halten Integrationen langfristig nützlich.

Für Teams, die den Workflow in ihrer eigenen Umgebung bewerten möchten, bietet eine JDisc Discovery Testversion eine kontrollierte Möglichkeit, das Scan-Setup mit repräsentativen Geräten zu testen.

Fazit

Die Suche nach gerätespezifischen Passwörtern für Delinea Secret Server kann manuelle Credential-zu-Gerät-Zuordnungen reduzieren, wenn der Passwort-Vault bereits eine Geräteidentität enthält. JDisc Discovery kann nach Hostname oder IP-Adresse suchen, bei Bedarf die Suche mit dem kurzen Hostnamen eines FQDN wiederholen und manuelle Zuordnungen weiterhin dort belassen, wo sie betrieblich sinnvoll sind.

Das Ergebnis ist eine flexiblere Verbindung zwischen Discovery und der Verwaltung privilegierter Credentials—eine Verbindung, die den Daten und Prozessen folgt, die Ihr Team bereits nutzt.

Häufig gestellte Fragen

Diese Fragen erläutern, wie gerätespezifische Passwörter in die Delinea Secret Server-Integration von JDisc Discovery passen. Sie klären, welche Informationen die Suche nutzt, wann sie optional ist und wie Hostname-Formate das Matching beeinflussen können.

In der veröffentlichten Integrationsübersicht werden CyberArk, Delinea Secret Server, Passwordstate und ManageEngine Password Manager Pro genannt. Dieser Artikel konzentriert sich auf die für Delinea Secret Server eingeführte gerätespezifische Suche.

Nein. Die Funktion ist optional. Manuelle Zuordnungen können weiter genutzt werden, wenn sie besser zum bevorzugten Credential-Modell der Organisation passen.

JDisc Discovery kann einen Hostnamen oder eine IP-Adresse verwenden, um in Delinea Secret Server nach passenden Credentials zu suchen.

Ein Scan kann ein Gerät als Fully Qualified Domain Name identifizieren, während der Credential-Datensatz nur den kurzen Hostnamen enthält. Die Werte sind nicht identisch, obwohl sie sich auf dasselbe Gerät beziehen.

Sie entfernt den Domain-Teil eines FQDN und wiederholt die Suche mit dem Hostnamen. Dadurch wird zusätzlich gesucht, wenn im Passwortmanager kurze Namen gespeichert sind.

Aktivieren Sie sie dort, wo gerätebezogene Credential-Datensätze und Ihre Scan-Konfiguration zusammenpassen. Testen Sie zunächst eine repräsentative Gruppe und behalten Sie manuelle Zuordnungen dort bei, wo sie geeigneter sind.

Über den Autor

Thomas Trenz

Thomas Trenz ist Gründer und Geschäftsführer der JDisc GmbH und begeistert sich seit mehr als zwei Jahrzehnten für die Netzwerkinventarisierung. Nach vielen Jahren in der Entwicklung von Enterprise-Discovery-Lösungen gründete er 2009 JDisc mit einer klaren Vision: eine Discovery-Plattform zu entwickeln, die außergewöhnliche technische Tiefe mit einer intuitiven Bedienung, hoher Zuverlässigkeit und erstklassigem Kundensupport verbindet.

Heute verantwortet Thomas die strategische Ausrichtung und Produktentwicklung von JDisc Discovery und unterstützt Unternehmen weltweit dabei, vollständige Transparenz über ihre IT-Infrastrukturen zu gewinnen. Seine Fachgebiete umfassen die Netzwerkinventarisierung, IT Asset Management, CMDB, Cybersicherheit, Virtualisierung, Cloud-Technologien sowie das Lizenzmanagement für Unternehmenssoftware.

Im JDisc-Blog teilt Thomas praxisnahe Einblicke, technische Hintergrundartikel und bewährte Vorgehensweisen, die auf realen Herausforderungen aus Kundenprojekten basieren – stets mit dem Ziel, Enterprise-IT transparenter, sicherer und einfacher zu verwalten.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert