NetBlade
Windows Passo 3 di 12 ~20 min Base

Gestire bene le credenziali: ambito, ordine, privilegi minimi e rotazione

Registra in sicurezza credenziali Windows, SSH e SNMP in NetBlade: cifratura, ambito per sito e dispositivo, ordine dei tentativi, privilegi e rotazione.

Le credenziali sono ciò che trasforma NetBlade da un elenco di indirizzi in un inventario. Sono anche la cosa più delicata che le affiderai. Questo articolo mostra dove NetBlade le conserva, come limitarne l’ambito perché ognuna venga provata solo dove deve, come tenerne bassi i privilegi, come cambiarle senza rompere le letture pianificate, e cosa vedrai quando una è sbagliata.

Prima di cominciare

  • Almeno un sito scansionato (Primi passi).
  • Gli account che pensi di usare: amministratore Windows, utente Linux, community SNMP o utente v3.
  • Se usi account Windows, i PC preparati come in Prepara i PC Windows.

1. Sappi dove sono salvate le credenziali

Tutto quello che NetBlade raccoglie resta in un database SQLite dentro l’app, su quel PC. Password, community e password dei server email vengono cifrate con DPAPI di Windows per il tuo account Windows su quel PC prima di arrivare nel database. Tre conseguenze:

  • Una copia del database non serve a nessun altro: senza il tuo account Windows su quel PC, i segreti non si possono decifrare.
  • Una volta salvata, una password non viene più mostrata, nemmeno a te. Tieni l’originale nel tuo gestore di password.
  • Se NetBlade viene usata da un altro utente Windows sullo stesso PC, o se passi a un altro PC, i segreti salvati lì non si possono leggere. La lettura fallisce con «la password salvata non è leggibile con questo account», e la soluzione è registrare di nuovo la credenziale.

2. Registra una credenziale

  1. Apri Credenziali e premi Aggiungi…. Si apre la finestra Registra una credenziale.
  2. Scegli il Protocollo: Windows (WMI), Linux / SSH o SNMP.
  3. Compila l’account:
    • Windows: Utente come DOMAIN\user o .\Administrator, e la password.
    • SSH: utente e password.
    • SNMP: la Versione SNMP, poi la Community per v1 e v2c, oppure per v3 l’Utente, l’Autenticazione (nessuna, MD5, SHA) con la sua password e la Cifratura (nessuna, DES, AES) con la sua password.
  4. Scegli Dove vale (il passo 3 spiega le opzioni).
  5. Dalle un’etichetta che dica a cosa serve, per esempio “Ufficio A - admin IT”.
  6. Premi Registra.

3. Limita ogni credenziale a dove deve valere

Ogni credenziale vale in uno di quattro modi:

Dove valeUsala per
OvunqueUn account che funziona davvero dappertutto, come un unico account IT di dominio
Un sitoGli account di un cliente o di un ufficio, che non devono mai essere provati da un altro cliente
Un dispositivoL’eccezione: il server con il suo amministratore locale, il NAS con la sua community
Questi ambiti di scansioneSolo i dispositivi trovati negli intervalli salvati con Tieni questo ambito, per esempio l’intervallo di gestione degli switch

Vince sempre il più ristretto, e dove una credenziale non vale non viene nemmeno provata. Questo secondo punto conta: una password del cliente A non viene mai mandata a un dispositivo del cliente B.

Per i consulenti la regola pratica è semplice: un sito per cliente, credenziali registrate per quel sito. Non usare Ovunque per niente, o solo per account che sono soltanto tuoi.

Suggerimento: per registrare una credenziale per un solo dispositivo puoi anche aprire la sua scheda, andare nella scheda Credenziali e usare Override per questo dispositivo, poi Salva e leggi la macchina. Viene registrata solo per quel dispositivo e batte quella del sito e quella dell’app.

4. Capisci in che ordine vengono provate le credenziali

Per ogni dispositivo, NetBlade prova prima le credenziali registrate solo per lui, poi tutte le altre che lo coprono, nell’ordine dell’elenco, e si ferma alla prima che entra. Non prova tutte le credenziali su tutti i dispositivi, e sceglie il protocollo in base a quello che il dispositivo ha mostrato:

  1. Windows, dove il dispositivo ha porte Windows aperte.
  2. SNMP.
  3. SSH, dove la porta 22 è aperta.

Cambia l’ordine con Prova prima e Prova dopo. Metti in cima la credenziale che apre più macchine, così non si sprecano tentativi sulle altre, e così un account di dominio non viene bloccato da errori ripetuti altrove nell’elenco.

La scheda Credenziali di un dispositivo mostra quali credenziali verranno provate e in che ordine. Se un dispositivo non ha mostrato quale protocollo parla, la scheda lo dice invece di tirare a indovinare: NetBlade non gli spara addosso password a raffica, perché è esattamente quello che fa un attacco. Prima scansiona le sue porte, o identificalo.

5. Tieni i privilegi al minimo che il lavoro consente

  • Windows: per leggere serve un amministratore; BitLocker e TPM in particolare li legge solo lui. Usa un account dedicato a NetBlade anziché il tuo, così vedi i suoi accessi e puoi disattivarlo senza chiuderti fuori. In un dominio, rendilo amministratore locale delle postazioni che deve leggere, non Domain Admin. In un gruppo di lavoro, dai a ogni PC una sua password robusta dell’amministratore locale, anziché una condivisa da tutti.
  • Linux via SSH: basta un utente normale. Tutto quello che legge NetBlade si legge senza sudo. Vedi Macchine Linux via SSH.
  • SNMP: NetBlade legge soltanto. Dalle una community in sola lettura o un utente v3 in sola lettura, mai una community di scrittura. Vedi SNMP.

Nota: quando nessuna credenziale Windows salvata riesce a entrare, NetBlade prova anche l’account Windows con cui sta girando. In un dominio questo funziona su ogni PC di cui sei amministratore locale. Se accedi al PC di NetBlade come amministratore di altri PC, tienilo presente.

6. Prova una credenziale prima di contarci

  1. Nella pagina Credenziali, scrivi un indirizzo in Macchina su cui provare sulla riga della credenziale.
  2. Premi Prova.
  3. La colonna ULTIMA PROVA dice «Funziona» o «Fallita». Una credenziale mai provata dice «Mai provata».

La prova fa la stessa connessione di una lettura, verso quel solo host, senza scrivere niente nel catalogo.

7. Ruota una credenziale senza rompere niente

NetBlade non mostra mai una password salvata e non ha un campo per cambiarla su una credenziale esistente. La rotazione si fa sostituendo la credenziale:

  1. Cambia la password sugli account stessi (in Active Directory, sui PC, sullo switch).
  2. In NetBlade premi Aggiungi… e registra la nuova credenziale con lo stesso protocollo e lo stesso ambito. Mettile nell’etichetta la data, per esempio “Ufficio A - admin IT (2026-09)”.
  3. Fai una Prova su un paio di macchine.
  4. Usa Prova prima per portarla sopra quella vecchia.
  5. Su un PC, premi Scansione approfondita e controlla che lo stato di lettura della scheda dica «Letto il … via …».
  6. Elimina la vecchia credenziale.

Suggerimento: ruota le credenziali quando un tecnico se ne va, quando un cliente cambia fornitore, e almeno con la cadenza che richiedono le policy dei tuoi clienti. Mettere il mese nell’etichetta è il modo più semplice per vedere, più avanti, quanto è vecchia ogni credenziale.

8. Sappi cosa succede quando una credenziale è sbagliata

  • Nella scheda di un dispositivo, lo stato di lettura diventa «Lettura non riuscita»; facci clic sopra per il motivo. Quando falliscono più credenziali, NetBlade conserva fino a due motivi diversi, perché una password sbagliata su una e un accesso rifiutato su un’altra meritano entrambi di essere letti.
  • Messaggi tipici di Windows: «WMI: accesso non riuscito (0x8007052E). Nome utente o password errati.» e «WMI: accesso negato (0x80070005)» per un account locale bloccato dall’UAC remoto.
  • SSH: «SSH ha rifiutato la connessione o le credenziali».
  • SNMP: «nessuna risposta a una richiesta SNMP …: l’agente è spento, è impostato su un’altra versione, o si aspetta un’altra community». Con la v3, un algoritmo scelto male sembra tale e quale a un dispositivo spento.
  • Sulla Dashboard, «Gli ultimi sette giorni» conta le macchine diventate illeggibili, quindi una password cambiata senza avvisarti si vede lì.
  • Le letture pianificate segnano ogni dispositivo come provato, che sia entrata o no, così una password sbagliata non fa martellare il dispositivo dall’agente.

Verifica che abbia funzionato

  • ULTIMA PROVA dice «Funziona» per ogni credenziale su cui conti.
  • Le schede dei dispositivi dicono «Letto il … via …», e la scheda Credenziali mostra quale credenziale è stata usata (“Letta con … via …, archiviata …”).
  • Sulla Dashboard, la riga di copertura conta più dispositivi letti in profondità e il numero di credenziali registrate.

Se qualcosa va storto

  • «nessuna credenziale vale per questo dispositivo». Non lo copre niente: registrane una per il dispositivo, per il sito o per tutti, oppure allarga una esistente con Dove vale….
  • «la password salvata non è leggibile con questo account». La credenziale è stata cifrata per un altro utente Windows. Registrala di nuovo con l’utente che usa NetBlade.
  • Un account di dominio si è bloccato. Troppi errori di fila. Porta in cima con Prova prima la credenziale che apre più macchine, restringi l’ambito delle altre e sblocca l’account in Active Directory.
  • «La chiave del server non è quella che questo dispositivo ha mostrato l’ultima volta». Solo SSH: il server è stato reinstallato oppure al suo indirizzo risponde qualcos’altro. Vedi Macchine Linux via SSH.

Prossimi passi

Ora leggi gli apparati di rete: Switch, stampanti, NAS e router via SNMP.

← Tutti gli how-to Guida alle funzioni → Il prodotto: NetBlade Windows →