Integrações – Como adicionar uma integração com o Dashlane
A integração com o Dashlane cobre a governança do seu cofre corporativo: quantidade de administradores, cobertura de autenticação forte, se o acesso único está habilitado, e contas inativas.
Ela exige plano corporativo do Dashlane.
O que ela monitora
Quatro pontos:
Contagem de administradores da equipe, para o controle de privilégio mínimo.
Cobertura de autenticação em duas etapas forte entre os membros, considerando aplicativo autenticador ou acesso único.
Se o acesso único está habilitado na organização.
Contas inativas, definidas como sem atividade de dispositivo em um período de aproximadamente três meses.
O que criar do lado do Dashlane
Gere uma chave de interface de programação no console de administração corporativo, na área de integrações, na opção de acesso para desenvolvedores.
Duas observações:
O recurso exige plano corporativo. Se a sua empresa está em um plano inferior, a chave não existe e a integração não pode ser conectada.
A chave é gerada pelo próprio console, sem etapas intermediárias.
O campo a preencher
Apenas um: o token de interface de programação.
Cobertura de autenticação, e não exigência
O Dashlane não oferece uma forma de consultar se a autenticação forte está sendo exigida em nível organizacional. A plataforma declara isso e reporta cobertura.
Vale a mesma orientação das outras integrações do mesmo tipo: use o número de cobertura como meta operacional, e comprove a exigência pelo seu provedor de identidade quando houver acesso único, ou por política publicada.
Há um detalhe positivo nesta integração, porém: a verificação distingue autenticação em duas etapas forte, considerando aplicativo autenticador ou acesso único. Isso é melhor que uma contagem genérica de autenticação ativada, porque nem todo segundo fator tem a mesma força.
O achado de contas inativas merece ação
Este é o item de maior valor prático aqui. Uma conta com acesso ao cofre corporativo e sem atividade por meses é quase sempre uma de três coisas:
Alguém que saiu da empresa e cujo acesso não foi removido. É o pior caso, e o mais comum.
Alguém que nunca adotou a ferramenta e continua guardando senhas em outro lugar, tipicamente em planilha ou no navegador. Isso é um problema de segurança diferente e também real.
Uma conta de serviço legitimamente pouco usada, que vale documentar como exceção.
Se a verificação apontar contas inativas, vale tratar caso a caso. É trabalho pequeno com retorno direto em risco.
Boas práticas
Revise a lista de administradores. Cofres corporativos costumam acumular administradores, e administrador de cofre é um dos acessos mais poderosos de uma empresa.
Habilite o acesso único, se o seu plano permitir. Além de melhorar o resultado da verificação, é a forma de efetivamente exigir autenticação forte, em vez de depender da adesão de cada pessoa.
Revogar é imediato. Apagar a chave no console interrompe a coleta.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Problemas comuns
Não encontro a opção de gerar a chave. O recurso depende de plano corporativo. Confirme o seu plano.
Teste de conexão falhou. Token incorreto ou revogado.
A cobertura de autenticação não é total. Ela reflete quantos membros ativaram um segundo fator forte. Acione quem falta, e considere habilitar acesso único para impor.
Contas inativas apontadas são de pessoas que já saíram. É o achado funcionando. Remova os acessos.
Funcionava e parou. Chave revogada no console. Gere uma nova e atualize.
Este artigo foi útil?
