Políticas de senha

Definição e configuração das políticas de senha do sistema.

O administrador pode configurar as regras de senha utilizando o processo “Administração do sistema > Segurança > Políticas de segurança > Políticas de senha”.

Políticas de senha definem os critérios que as senhas dos usuários devem atender, como comprimento, complexidade de formação, prazo de validade e restrições de reuso. Elas são importantes para reduzir o risco de comprometimento das contas dos usuários, dificultando que senhas sejam descobertas por tentativa e erro ou reutilizadas indefinidamente.

Neste processo é possível criar políticas de senha e atribuí-las a grupos, papéis ou usuários, de forma que todos os usuários pertencentes a esses grupos, papéis ou associados diretamente fiquem sujeitos à política de senha atribuída.

O processo “Administração do sistema > Segurança > Políticas de segurança > Políticas de senha” é composto por duas grades: “Políticas de senha” e “Atribuições das políticas de senha”.

Políticas de senha

Cada registro dessa grade representa uma política de senha. Abaixo estão as configurações disponíveis:

  • Código: código da política de senha.
  • Nome: nome completo da política de senha.

Comprimento

  • Mínimo: quantidade mínima de caracteres exigida para a senha. O mínimo possível para esta configuração é 4.
  • Máximo: quantidade máxima de caracteres permitida para a senha. O máximo possível para esta configuração é 256.

Regras de uso

  • Dias para troca: quantidade de dias que a senha permanece vigente antes de o usuário ser obrigado a trocá-la. Caso não seja preenchido, a senha do usuário nunca expira.
  • Dias para aviso de troca: quantidade de dias antes do vencimento da senha em que o sistema passa a avisar o usuário de que ela está prestes a expirar. Caso não seja preenchido, o sistema não avisará o usuário.
  • Max. tentativas: quantidade máxima de tentativas de login permitidas ao usuário antes de sua conta ser bloqueada. Deixe vazio para desligar essa validação.

Prevenção de uso

Define as regras de reuso de senhas.

  • Habilitado: habilita a prevenção de reuso de senhas.
  • Quantidade: quantidade das últimas senhas utilizadas pelo usuário que não podem ser repetidas. A quantidade mínima para essa configuração é 3.
  • Dias: quantidade de dias retroativos em que as senhas utilizadas pelo usuário não podem ser repetidas. O número mínimo para essa configuração é 1 dia.

Regras de composição

Definem a complexidade exigida na formação da senha.

  • Minúsculas: exige a presença de letras minúsculas na senha.
  • Maiúsculas: exige a presença de letras maiúsculas na senha.
  • Números: exige a presença de números na senha.
  • Caracteres especiais: exige a presença de caracteres especiais na senha, ou seja, de caracteres que não sejam letras (incluindo as acentuadas) nem números, como @, #, § ou espaço.

Atribuições das políticas

Cada registro dessa grade atribui uma política de senha a um grupo, papel ou usuário.

  • Prioridade: prioridade da atribuição, utilizada para resolver conflitos quando um usuário está sujeito a mais de uma política de senha por pertencer a mais de um grupo ou papel com políticas atribuídas. Nesse caso, prevalece a política de maior prioridade.
  • Grupo, papel ou usuário: grupo, papel ou usuário ao qual a política de senha será atribuída. Todos os usuários pertencentes a esse grupo ou papel, ou o próprio usuário, ficam sujeitos à política. A política também é herdada, o que significa que todos os usuários de grupos pertencentes ao grupo configurado também têm essa política atribuída.
  • Política de senha: política de senha atribuída.

Política de senha padrão

O sistema já conta com uma regra padrão de nome “Padrão do sistema” atribuída ao grupo “Todos” com prioridade 100. Para atribuir uma política de senha geral em todo o sistema que seja diferente da padrão, basta o administrador criar uma política de senha e atribuí-la a “Todos” com uma prioridade maior que a atribuição padrão.

Segue abaixo o resumo da política de senha padrão do sistema:

  • Comprimento mínimo de 8 e máximo de 128 caracteres.
  • Máximo de 10 tentativas de login: bloqueia a conta do usuário após 10 tentativas de login incorretas.
  • Sem exigência de complexidade: não exige letras maiúsculas, minúsculas, números ou símbolos.
  • Sem exigência de troca: a senha do usuário nunca expira.
  • Com prevenção de reuso: não permite que o usuário reutilize as últimas 10 senhas, nem as senhas definidas nos últimos 30 dias.

Histórico de alterações de senhas

O relatório “Administração do sistema > Segurança > Grupos, papéis e usuários > Histórico de alterações de senha” lista as trocas de senha realizadas pelos usuários em um período. São apresentados no relatório a data da troca e o solicitante, ou seja, qual usuário solicitou a troca de senha.

Para gerar o relatório, é necessário informar os usuários desejados e o período de datas inicial e final.

Além de ser acessível por esse caminho do menu, este relatório também pode ser acessado:

  • Por meio de um link no campo “Última alteração de senha” da grade de usuários, no processo “Administração do sistema > Segurança > Grupos, papéis e usuários > Usuários”. Este link gera o relatório automaticamente, utilizando como data inicial um ano antes da última troca realizada e como data final o dia corrente.
  • Pelo botão “Histórico de alterações de senha”, do processo “Perfil do usuário > Segurança”, o mesmo processo aberto na opção “Segurança” do menu de perfil do usuário. Este botão gera o relatório automaticamente, utilizando como data inicial um ano atrás e como data final o dia corrente.