Gerencie as credenciais do jeito certo: escopo, ordem, privilégio mínimo e rotação
Registre credenciais Windows, SSH e SNMP no NetBlade com segurança: criptografia, escopo por site e dispositivo, ordem, privilégio mínimo e rotação.
As credenciais são o que transforma o NetBlade de uma lista de endereços em um inventário. São também a coisa mais sensível que você vai entregar a ele. Este artigo mostra onde o NetBlade as guarda, como definir o escopo de cada uma para que seja testada só onde deve, como manter os privilégios baixos, como trocá-las sem quebrar as leituras agendadas e o que você verá quando uma estiver errada.
Antes de começar
- Pelo menos um site varrido (Primeiros passos).
- As contas que você pretende usar: administrador do Windows, usuário Linux, community SNMP ou usuário v3.
- Se você usar contas Windows, os PCs preparados como em Prepare seus PCs Windows.
1. Saiba onde as credenciais ficam guardadas
Tudo o que o NetBlade coleta fica em um banco de dados SQLite dentro do aplicativo, naquele PC. Senhas, communities e senhas de servidores de email são criptografadas com o DPAPI do Windows para a sua conta do Windows naquele PC antes de chegarem ao banco de dados. Três consequências:
- Uma cópia do banco de dados não serve para mais ninguém: sem a sua conta do Windows naquele PC, os segredos não podem ser descriptografados.
- Depois de salva, uma senha nunca mais é mostrada, nem para você. Guarde a original no seu gerenciador de senhas.
- Se outro usuário do Windows no mesmo PC executar o NetBlade, ou se você mudar de PC, os segredos salvos não podem ser lidos lá. A leitura falha com «a senha salva não pode ser lida nesta conta», e a solução é registrar a credencial de novo.
2. Registre uma credencial
- Abra Credenciais e clique em Adicionar…. A janela Registrar uma credencial se abre.
- Escolha o Protocolo: Windows (WMI), Linux / SSH ou SNMP.
- Preencha a conta:
- Windows: Usuário no formato
DOMAIN\userou.\Administrator, e a senha. - SSH: usuário e senha.
- SNMP: a Versão do SNMP, depois a Community para v1 e v2c, ou para v3 o Usuário, a Autenticação (nenhuma, MD5, SHA) com a senha dela e a Criptografia (nenhuma, DES, AES) com a senha dela.
- Windows: Usuário no formato
- Escolha Onde vale (o passo 3 explica as opções).
- Dê a ela um rótulo que diga para que serve, por exemplo “Escritório A - admin de TI”.
- Clique em Registrar.
3. Limite cada credencial ao lugar dela
Toda credencial vale de uma de quatro formas:
| Onde vale | Use para |
|---|---|
| Em todo lugar | Uma conta que realmente funciona em todo lugar que você examina, como uma conta de TI do domínio |
| Um site | As contas de um cliente ou de um escritório, que nunca devem ser testadas em outro cliente |
| Um dispositivo | A exceção: o servidor com o próprio administrador local, o NAS com a própria community |
| Estes escopos de varredura | Só os dispositivos encontrados dentro de intervalos que você salvou com Guardar este escopo, por exemplo o intervalo de gerenciamento dos switches |
A mais restrita sempre vence e, onde uma credencial não vale, ela nem é testada. Esse segundo ponto importa: uma senha do cliente A nunca é enviada a um dispositivo do cliente B.
Para consultores, a regra prática é simples: um site por cliente, credenciais registradas para esse site. Não use Em todo lugar para nada, ou só para contas que são exclusivamente suas.
Dica: Para registrar uma credencial para um único dispositivo, você também pode abrir a ficha dele, ir à aba Credenciais e usar Exceção para este dispositivo e depois Salvar e ler esta máquina. Ela fica registrada só para esse dispositivo e vence as do site e as do aplicativo.
4. Entenda a ordem em que as credenciais são testadas
Para cada dispositivo, o NetBlade testa primeiro as credenciais registradas só para ele, depois todas as outras que o cobrem, na ordem da lista, e para na primeira que consegue entrar. Ele não testa todas as credenciais em todos os dispositivos e escolhe o protocolo a partir do que o dispositivo mostrou:
- Windows, onde o dispositivo tem portas do Windows abertas.
- SNMP.
- SSH, onde a porta 22 está aberta.
Mude a ordem com Tentar antes e Tentar depois. Coloque primeiro a credencial que abre mais máquinas, para não desperdiçar tentativas com as outras e para que uma conta de domínio não seja bloqueada por falhas repetidas em outro ponto da lista.
A aba Credenciais de um dispositivo mostra quais credenciais serão testadas e em que ordem. Se um dispositivo não mostrou qual protocolo fala, a guia diz isso em vez de adivinhar: o NetBlade não vai disparar senhas contra ele, porque é assim que um ataque se parece. Varra as portas dele primeiro, ou identifique-o.
5. Mantenha os privilégios tão baixos quanto a tarefa permite
- Windows: a leitura exige um administrador; o BitLocker e o TPM, em especial, só podem ser lidos por um. Use uma conta dedicada ao NetBlade em vez da sua, para poder ver os logons dela e desativá-la sem se trancar do lado de fora. Em um domínio, faça dela administradora local das estações de trabalho que ela precisa ler, não Domain Admin. Em um grupo de trabalho, dê a cada PC a própria senha forte de administrador local, em vez de uma compartilhada por todos.
- Linux via SSH: um usuário comum basta. Tudo o que o NetBlade lê pode ser lido sem sudo. Veja Máquinas Linux via SSH.
- SNMP: o NetBlade só lê. Dê a ele uma community somente leitura ou um usuário v3 somente leitura, nunca uma community de escrita. Veja SNMP.
Observação: Quando nenhuma credencial Windows registrada consegue entrar, o NetBlade também tenta a conta do Windows sob a qual ele é executado. Em um domínio, isso funciona em todo PC onde você é administrador local. Se você entra no PC do NetBlade como administrador de outros PCs, tenha isso em mente.
6. Teste antes de confiar em uma credencial
- Na página Credenciais, digite um endereço em Máquina para testar na linha da credencial.
- Clique em Testar.
- A coluna ÚLTIMO TESTE diz «Funciona» ou «Falhou». Uma credencial nunca testada diz «Nunca testada».
O teste faz a mesma conexão que uma leitura, contra aquele único host, sem gravar nada no catálogo.
7. Troque uma credencial sem quebrar nada
O NetBlade nunca mostra uma senha salva e não tem campo para alterá-la em uma credencial existente. A rotação é feita substituindo a credencial:
- Troque a senha nas próprias contas (no Active Directory, nos PCs, no switch).
- No NetBlade, clique em Adicionar… e registre a nova credencial com o mesmo protocolo e escopo. Coloque a data no rótulo, por exemplo “Escritório A - admin de TI (2026-09)”.
- Teste a credencial em algumas máquinas.
- Use Tentar antes para colocá-la acima da antiga.
- Em um PC, clique em Varredura detalhada e confira se o estado de leitura da ficha diz «Lido em … via …».
- Exclua a credencial antiga.
Dica: Faça a rotação quando um técnico sai, quando um cliente troca de fornecedor e, no mínimo, no ritmo que as políticas dos seus clientes exigem. Colocar o mês no rótulo é o jeito mais simples de ver, depois, a idade de cada credencial.
8. Saiba o que acontece quando uma credencial está errada
- Na ficha de um dispositivo, o estado de leitura passa para «A leitura falhou»; clique nele para ver o motivo. O NetBlade guarda até dois motivos diferentes quando várias credenciais falham, porque uma senha errada em uma e um logon recusado em outra merecem ser lidos.
- Mensagens típicas do Windows: «WMI: falha de logon (0x8007052E). Nome de usuário ou senha incorretos.» e «WMI: acesso negado (0x80070005)» para uma conta local bloqueada pelo UAC remoto.
- SSH: «o SSH recusou a conexão ou as credenciais».
- SNMP: «sem resposta a uma solicitação SNMP …: o agente está desligado, configurado para outra versão ou esperando outra community». Com v3, uma escolha de algoritmo errada parece exatamente um dispositivo desligado.
- No Painel, «Os últimos sete dias» conta as máquinas que ficaram ilegíveis, então uma senha trocada sem avisar você aparece ali.
- As leituras agendadas marcam cada dispositivo como testado, tenha entrado ou não, para que uma senha errada não faça o agente martelar o dispositivo.
Verifique se funcionou
- ÚLTIMO TESTE diz «Funciona» para cada credencial em que você confia.
- As fichas dos dispositivos dizem «Lido em … via …», e a aba Credenciais mostra qual credencial foi usada (“Lida com … via …, registrada …”).
- No Painel, a linha de cobertura conta mais dispositivos lidos a fundo e o número de credenciais registradas.
Se algo der errado
- «nenhuma credencial vale para este dispositivo». Nada o cobre: registre uma para o dispositivo, para o site ou para todo lugar, ou amplie uma existente com Onde vale….
- «a senha salva não pode ser lida nesta conta». A credencial foi criptografada para outro usuário do Windows. Registre-a de novo como o usuário que executa o NetBlade.
- Uma conta de domínio foi bloqueada. Falhas demais seguidas. Leve para o topo, com Tentar antes, a credencial que abre mais máquinas, restrinja o escopo das outras e desbloqueie a conta no Active Directory.
- «A chave do host não é a que este dispositivo mostrou da última vez». Só SSH: o servidor foi reinstalado ou outra coisa responde no endereço dele. Veja Máquinas Linux via SSH.
Próximo passo
Leia seus equipamentos de rede em seguida: Switches, impressoras, NAS e roteadores via SNMP.
← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →