RDP record contracts without agent¶
Modulet RDP record contracts without agent erklærer en kontrakt, der giver brugergrupper, som Bastion kender, tilladelse til direkte at få adgang til RDP-applikationer uden agent eller VNC-applikationer via et site (Edge Gateway). Det er samme generelle formular som en almindelig RDP-kontrakt, udvidet med en indstilling for et adgangstoken, som kan gennemses og tilbagekaldes fra en dedikeret fane.
Direkte adgang sker ved at bruge et login af formen login/domain:application (for eksempel test_user/DOMAIN:t1234). Kun domæner, der bruger identifikation med login og adgangskode, kan målrettes (SAML-domæner filtreres væk).
Forbindelsens adfærd
Er adgangskoden korrekt og applikationen godkendt, startes applikationen i overensstemmelse med sin konfiguration; Vault-aliasser respekteres, når de er defineret. Om nødvendigt vises yderligere dialogbokse til indtastning af login og adgangskode (SSO ”ask”), en kommentar eller målserveren for dynamiske applikationer. Nogle applikationsindstillinger afhænger af RDP-klienten (opløsning, videresendelse af udklipsholderen, printere …) og kan ikke respekteres i denne tilstand; tilstandene console og restrictedadmin respekteres derimod.
Forudsætning: slå optagelsestjenesten til på Edge Gateway¶
Direkte RDP-adgang håndteres af en dedikeret xrdp-instans på Edge Gateway. Den er ikke slået til som standard: den lytter på netværket, hvilket unødigt ville udvide angrebsfladen for de platforme, der ikke bruger funktionen. En kontrakt, der erklæres her, har derfor ingen virkning, før tjenesten er slået til på Edge Gateways for de valgte sites.
På hver berørt Edge Gateway:
1 | |
Den instans skal desuden vide, hvilke Edge Gateway-instanser den skal forespørge for at nå Mediation Controller: det er indstillingen xmlrpc-connect i /etc/ipdiva/careserver/careserver.xml, den samme som direkte optagelse med agent bruger.
Liste over kontrakter¶
Hovedtabellen viser de eksisterende kontrakter i en pagineret visning (15, 25 eller 50 rækker pr. side):
| Kolonne | Beskrivelse |
|---|---|
| Name | Kontraktens navn. Et ikon er placeret foran navnet: en farvet hængelås ved en kontrakt, der er slået til, en ufarvet hængelås ved en kontrakt, der er slået fra. |
| Groups | Antallet af valgte brugergrupper. |
| Sites | Antallet af valgte sites. |
| Applications | Antallet af valgte applikationer. |
At udfolde en række viser kontraktens detaljer: grupper (samlet efter domæne), sites, kategorier og enkelte ressourcer.
Et søgefelt i værktøjsbjælken filtrerer listen med det samme (udløses 700 ms efter det sidste tastetryk eller straks med tasten Enter).
Ud over tilføj, rediger og slet tilbyder værktøjsbjælken Enable og Disable: disse massehandlinger gælder for det aktuelle valg.
Tilføj en kontrakt¶
Knappen + åbner vinduet Add Contract med tre faner, som følgende felter er placeret foran:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. En streng, der udelukkende består af mellemrum, afvises. |
| Description | Fri tekst. |
| Allow users to use authentication tokens | Lader brugerne få genanvendelige tokens under denne kontrakt. Er den ikke markeret, gøres det næste felt grået. |
| Authentication tokens valididy in days (0 to disable token expiration) | Kun aktiv, hvis det forrige afkrydsningsfelt er markeret. Værdien 0 gør, at tokens aldrig udløber. |
Knappen Validate bliver først aktiv, når mindst én gruppe, ét site og én applikation er valgt.
Liste med to kolonner (tilgængelige til venstre, valgte til højre) med en kombinationsboks Domain over den venstre liste til at filtrere grupperne efter autentificeringsdomæne. Valget sker ved drag and drop. SAML-domæner er udelukket (autentificering med login og adgangskode er påkrævet).
Liste med to kolonner (tilgængelige til venstre, valgte til højre). Valg ved drag and drop og en knap Select all.
Træ af applikationernes kategorier og deres applikationer. At markere en kategori vælger alle dens applikationer på én gang; at markere en enkelt sætter kategorien i fed for at signalere et delvist valg. At fjerne markeringen af en kategori fjerner også markeringen af hele dens indhold.
Ved oprettelsen er kontrakten slået til som standard.
Ændr en kontrakt¶
Vælg kontrakten i listen og klik på ikonet Properties, eller dobbeltklik på rækken. Vinduet Contract Edition tilbyder de samme faner, forudfyldt. Klik på Validate for at gemme.
Slet en kontrakt¶
Vælg en eller flere kontrakter og klik på knappen ×. Der anmodes om en bekræftelse (teksten tilpasses ental og flertal).
Slå kontrakter til eller fra¶
Vælg en eller flere rækker i tabellen, og klik derefter på Enable eller Disable i værktøjsbjælken. Enable er tilgængelig, når mindst én valgt kontrakt er slået fra, Disable, når mindst én valgt kontrakt er slået til.
RDP direct access tokens¶
Modulet RDP direct access tokens viser de tokens, som brugerne har udstedt under RDP-kontrakter uden agent, der tillader tokens. Det gør det muligt at tilbagekalde et token, før det udløber.
Tokenliste¶
| Kolonne | Beskrivelse |
|---|---|
| Username | Identifikator for den bruger, der har udstedt tokenet. |
| Application | Navnet på den applikation, tokenet er målrettet. |
| Expiration | Dato og klokkeslæt for udløb, i formatet DD/MM/YYYY HH:MM. |
Listen er pagineret (15, 25 eller 50 rækker pr. side).
Filtre og søgning¶
| Element | Beskrivelse |
|---|---|
| Domain | Kombinationsboks med de tilgængelige domæner. SAML-domæner er udelukket. Det indledende valg tager det domæne, der er givet som parameter, ellers det første domæne i listen. |
| Søgefelt | Filter efter delstreng. Udløses 700 ms efter det sidste tastetryk. |
Slet et token¶
Vælg et eller flere tokens og klik på knappen ×. Der anmodes om en bekræftelse. Fejler kommandoen, vises en fejlmeddelelse.
Uigenkaldelig handling
Når et token er slettet, kan det ikke længere bruges: brugeren skal anmode om et nyt for at fornye den direkte adgang.