Konfiguration af Windows-optagelsesagenten¶
Windows-optagelsesagenten bruges af CyberElements Bastion til at tilføje nye funktioner til RDP-sessioner:
- Mulighed for at filtrere de TCP- og UDP-strømme, som brugeren har adgang til
- Mulighed for at udløse sessionsoptagelse for enhver bruger, der forbinder til serveren, uden at gå gennem brugerportalen eller Desktop-klienten (funktionen
direct access)
Derudover opsamles yderligere hændelser under brugersessionerne:
- Åbning af vinduer
- Lukning af vinduer
- Start af programmer
- Lukning af programmer
- Indholdet af udklipsholderen
- Brugeraktivitet
Forudsætninger¶
Klientens kompatibilitet
For at få at vide, om agenten er kompatibel med de forskellige Microsoft Windows-operativsystemer, se kompatibilitetsmatrixen.
Optagelsesagenten kræver nogle få forudsætninger for at fungere korrekt. Nogle af dem er kun beregnet til optagelsesfunktionen med agent for RDP- og HTML5-RDP-applikationer, mens andre vedrører direkte adgang med agent.
Generelle forudsætninger¶
Optagelsesagenten sender optagelsen af brugersessionen tilbage til CyberElements Bastion ved at forbinde til Edge Gateway på port TCP 8443. Dette kræver, at netværkstrafikken mellem de to maskiner er åben.
For at sende optagelsen sikkert tilbage til Edge Gateway opretter optagelsesagenten en sikker forbindelse med denne ved hjælp af TLS. TLS er baseret på brug af certifikater, og følgende betingelser skal være opfyldt, for at forbindelsen kan betragtes som pålidelig og sikker:
- Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være udløbet (maksimal gyldighedsdato).
-
Serverens certifikat, i dette tilfælde Edge Gateway, skal være udstedt af en certificeringsmyndighed, der anerkendes som troværdig af den maskine, hvor optagelsesagenten er installeret.
Yderligere oplysninger
Serveren, hvor optagelsesagenten er installeret, skal som minimum have rodcertificeringsmyndigheden (CA) for optagelsesserverens certifikat i sit lokale lager over troværdige certificeringsmyndigheder.
Det er derfor nødvendigt at:
- Hente rod-CA'en for certifikatet fra optagelsestjenesten på Edge Gateway.
- Uploade denne CA til den server, hvor optagelsesagenten er installeret.
- Installere CA'en i certifikatlageret ”Trusted Root Certification Authorities” på den lokale maskine.
Eksempel med PowerShell
Du kan uden problemer importere et certifikat i formatet
.cervia PowerShell.
Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommando:Erstat1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>med stien til certifikatfilen.Eksempel med PowerShell for Systancia-certifikatet uden at sende filer
I dette eksempel installeres Systancias rod-CA, som bruges af de CyberElements Bastion-klienter, der anvender certifikater leveret af Systancia.
Det er også muligt at importere certifikatet uden at skulle sende eller downloade filen til den maskine, hvor optagelsesagenten er installeret.
Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommandoer:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()For at bruge denne metode med en anden CA skal du ændre værdien af variablen
base64Certtil det base64-kodede certifikat, du ønsker. -
Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være tilbagekaldt.
- Den maskine, hvor optagelsesagenten er installeret, skal kunne kontakte serveren, i dette tilfælde Edge Gateway, med et DNS-navn eller en IP-adresse, som er dækket af servercertifikatet via dets Common Name (CN).
Særlige forudsætninger for RDP-applikationer med agent, der bruges på en macOS- eller Ubuntu-arbejdsstation¶
Advarsel
Følgende forudsætninger er kun nødvendige, hvis brugeren starter en RDP-applikation med agent, og brugerens arbejdsstation ikke er Windows (macOS eller Ubuntu).
Hvis brugerne af CyberElements Bastion udelukkende har arbejdsstationer med Windows, eller ellers udelukkende bruger HTML5-RDP-applikationer, kan de følgende forudsætninger ignoreres.
Følgende registreringsdatabasenøgler er påkrævet på den målserver, hvor optagelsesagenten er udrullet.
Først slår den første nøgle listen over godkendte startprogrammer fra (Microsoft-dokument). Som standard tillader en Windows-maskine kun explorer.exe som startprogram.
1 2 | |
Hvis maskinen ikke er en RDS-server, anbefales det altid at anvende følgende registreringsdatabasenøgle, så optagelsesagenten kan åbnes som startprogram:
1 2 | |
Særlige krav til direkte adgang¶
Funktionen direkte adgang
Funktionen direkte adgang giver mulighed for at udløse en optagelse af brugerens session ved RDP- eller konsoladgang (fysisk forbindelse til maskinen eller via hypervisorens konsoltilstand), som ikke går direkte gennem CyberElements Bastion.
Hvis brugeren har tilladelse til at få adgang til serveren, bliver dennes session optaget. Er det ikke tilfældet, bliver brugeren som standard afbrudt.
For at optagelsesagenten kan fungere i tilstanden direkte adgang, kræves et x509-certifikat. Dette certifikat skal opfylde følgende krav:
- Certifikatet skal fortsat være gyldigt (gyldighedsperioden må ikke være udløbet).
- Certifikatet skal være af typen (feltet for udvidet nøglebrug)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Certifikatet må ikke være tilbagekaldt.
- Begrænsningerne fra OpenSSL sikkerhedsniveau 2 betyder, at:
- Certifikatet skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
- Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).
- Optagelsesserveren bruger feltet
Common Name(CN) til at identificere certifikatet og dermed den maskine, hvor en direkte optagelse udløses. Dette felt skal være udfyldt.
Konfigurationer via registreringsdatabasenøgler¶
Nogle globale indstillinger er tilgængelige i registreringsdatabasenøgler og påvirker optagelsesagentens funktion både ved brug sammen med applikationer og ved direkte adgang.
1 2 3 | |
DisconnectOnError-
Definerer optagelsesagentens adfærd, når sessionsoptageren lukkes. Hvis værdien
0er angivet (standardadfærd), lukkes brugerens session, når optageren lukkes. Hvis værdien1er angivet, afbrydes brugerens session, når optageren lukkes. SessionEndTimeout-
Definition af tiden (i sekunder) til at lukke brugersessionen, før en tvungen afslutning af sessionen udføres. Som standard er denne parameter sat til 10 sekunder.
Konfiguration til drift med RDP- og HTML5-RDP-applikationer¶
I denne driftstilstand foregår udvekslingerne mellem Mediation Controller, Edge Gateway og optagelsesagenten som følger:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as RDP-server<br/>Optagelsesagent
MED->>+GW: Afsendelse af loginoplysningerne til <br/>RDP-serveren med loginoplysningerne <br/>til optagelsesagenten
GW->>AGENT: Initialisering af RDP-forbindelsen
GW->>-AGENT: Afsendelse af loginoplysningerne til <br/>Edge Gatewayens optagelsestjeneste
AGENT->>+GW: Forbindelse til optagelsestjenesten
GW->>-AGENT: Afsendelse af netværksfiltreringsoplysningerne
Note over AGENT: Anvendelse af netværks-<br/>begrænsningerne på brugeren
loop Løbende optagelse af sessionen
AGENT->>+GW: Løbende afsendelse af videooptagelsen <br/>+ sessionshændelser
Note over GW: Løbende tilføjelse af videooptagelsen <br/>til den midlertidige lagringsmappe
GW->>-MED: Afsendelse af de modtagne sessionshændelser
Note over MED: Registrering af hændelserne <br/>i organisationens database
end
break Afslutning af sessionen
AGENT->>GW: Afsendelse af oplysning om, at <br/>brugeren har afsluttet sin RDP-session
Note over GW: Videooptagelsen flyttes <br/>til arkivmappen
GW->>MED: Meddelelse om afslutningen af brugerens session
Note over MED: Brugerens session skifter <br/>fra live streaming til arkivet
end
- Mediation Controller giver Edge Gateway forbindelsesoplysningerne til den RDP-målserver. Den tilføjer også de forbindelsesoplysninger, den har til at forbinde til optagelsestjenesten (FQDN for Edge Gateway).
- Edge Gateway initialiserer forbindelsen til RDP-serveren.
- Edge Gateway sender forbindelsesoplysningerne til sin optagelsestjeneste til optagelsesagenten.
- Optagelsesagenten initialiserer forbindelsen til optagelsestjenesten.
- Når agenten er tilsluttet, returnerer optagelsestjenesten listen over de netværksflowbegrænsninger, der skal anvendes på sessionen. Når optagelsesagenten har modtaget dem, anvender den dem på brugerens session.
- Optagelsesagenten uploader løbende og i realtid videooptagelsen af brugerens session og alle sessionens hændelser (for eksempel tastetryk eller programstart) til optagelsestjenesten. Optagelsestjenesten gemmer videooptagelsen i et midlertidigt katalog.
- Optagelsestjenesten rapporterer de forskellige sessionshændelser til Mediation Controller, som derefter registrerer dem i organisationens database.
- Når brugerens RDP-session slutter, rapporterer optagelsesagenten oplysningen til optagelsestjenesten. Optagelsestjenesten flytter derefter den optagede video til arkivkataloget for brugeroptagelser.
- Optagelsestjenesten rapporterer afslutningen af brugerens session til Mediation Controller. Sessionen er derfor ikke længere synlig i Live Streaming i Control Center, men skifter til Archives.
Med dette forløb er det afgørende, at optagelsesagenten modtager de rigtige forbindelsesoplysninger til Edge Gateways optagelsestjeneste. Disse oplysninger findes i indstillingerne for Edge Gateway i feltet FDQN: 
Indtast i dette felt et DNS-navn, som RDP-serverne kan slå op.
Vigtigt
Det certifikat, der er tildelt optagelsestjenesten Careserver, skal dække det navn, der er angivet i feltet FQDN. Ellers betragter optagelsesagenten forbindelsen som usikker og udløser ikke sessionsoptagelsen.
Konfiguration til drift med direkte adgang¶
I denne driftstilstand foregår udvekslingerne mellem Mediation Controller, Edge Gateway og optagelsesagenten som følger:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as RDP-server<br/>Optagelsesagent
Note over AGENT: Registrering af en ny <br/>session, der skal optages
AGENT->>+GW: Forbindelse til optagelsestjenesten
GW->>-MED: Meddelelse om en ny forbindelse <br/>med direkte adgang for bruger X
alt Hvis bruger X har tilladelse
MED->>+GW: Afsendelse af oplysning om, at bruger X <br/>har tilladelse til at oprette forbindelse, og afsendelse <br/>af listen over netværksfiltre, der skal anvendes
GW->>-AGENT: Afsendelse af netværksfiltreringsoplysningerne <br/>og forbindelsesgodkendelsen <br/>for bruger X
Note over AGENT: Anvendelse af netværks-<br/>begrænsningerne på bruger X
loop Løbende optagelse af sessionen
AGENT->>+GW: Løbende afsendelse af videooptagelsen <br/>+ sessionshændelser
Note over GW: Løbende tilføjelse af videooptagelsen <br/>til den midlertidige lagringsmappe
GW->>-MED: Afsendelse af de modtagne sessionshændelser
Note over MED: Registrering af hændelserne <br/>i organisationens database
end
break Afslutning af sessionen
AGENT->>GW: Afsendelse af oplysning om, at <br/>bruger X har afsluttet sin RDP-session
Note over GW: Videooptagelsen flyttes <br/>til arkivmappen.
GW->>MED: Meddelelse om afslutningen af brugerens session
Note over MED: Brugerens session skifter <br/>fra live streaming til arkivet
end
else If user X is not authorized
MED->>+GW: Afsendelse af oplysning om, at bruger <br/>X ikke har tilladelse til at logge ind
GW->>-AGENT: Afsendelse af meddelelse om <br/>afvist login for bruger X
Note over AGENT: Log bruger X ud
end
- Optagelsesagenten registrerer en ny session og initierer en forbindelse til optagelsestjenesten på en Edge Gateway.
- Edge Gateway sender forbindelsesoplysningerne (brugernavn og CN for det certifikat, som optagelsesagenten bruger) til Mediation Controller. Mediation Controller svarer på to forskellige måder afhængigt af konfigurationen af adgangsrettighederne.
- Hvis brugeren er berettiget til at forbinde til serveren, rapporterer Mediation Controller tilbage til Edge Gateway den mulige adgang for denne bruger og den netværksfilterliste, der skal anvendes.
- Edge Gateway returnerer disse oplysninger til optagelsesagenten. Når optagelsesagenten har modtaget dem, anvender den netværksfiltrene på brugerens session.
- Optagelsesagenten uploader løbende og i realtid videooptagelsen af brugerens session og alle sessionens hændelser (for eksempel tastetryk eller programstart) til optagelsestjenesten. Optagelsestjenesten gemmer videooptagelsen i et midlertidigt katalog.
- Optagelsestjenesten rapporterer de forskellige sessionshændelser til Mediation Controller, som derefter registrerer dem i organisationens database.
- Når brugerens RDP-session slutter, rapporterer optagelsesagenten oplysningen til optagelsestjenesten. Optagelsestjenesten flytter derefter den optagede video til arkivkataloget for brugeroptagelser.
- Optagelsestjenesten rapporterer afslutningen af brugerens session til Mediation Controller. Sessionen er derfor ikke længere synlig i Live Streaming i Control Center, men skifter til Archives.
- Hvis brugeren ikke er berettiget til at forbinde til serveren, rapporterer Mediation Controller den uautoriserede adgang for denne bruger til Edge Gateway.
- Edge Gateway videresender oplysningen til optagelsesagenten, som afbryder brugerens session.
Registreringsdatabasenøgler¶
Uanset hvordan den er installeret, har optagelsesagenten alle de komponenter, der er nødvendige for alle dens tilsigtede driftstilstande. For at fungere i tilstanden direkte adgang læser den derfor følgende registreringsdatabasenøgler for at fastlægge sin konfiguration:
1 2 3 4 | |
MachineName-
Navn på det certifikat, som optagelsesagenten bruger til at forbinde til optagelsestjenesten på en Edge Gateway. Som standard, og hvis det ikke er defineret, forsøger agenten at bruge et certifikat med maskinens navn.
LogOffOnFailure-
Angivelse af agentens adfærd, når den ikke kan forbinde til en Edge Gateway, eller hvis brugeren ikke er berettiget til at forbinde til maskinen. Ved
0sker der ingen afbrydelse, mens brugeren ved1afbrydes (standardadfærd). RecordedSessions-
Definition af de sessionstyper, der er underlagt optagelse:
none: der foretages ingen optagelse af direkte adgange (standardindstilling).remote: enhver RDP-adgang til maskinen udløser en optagelse.all: RDP-adgange og konsoladgange (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) udløser optagelse.
Hvilke nøgleværdier kræves der til direkte adgang?
Den eneste nøgleværdi, der kræves for at slå mekanismen for direkte adgang til, er RecordedSessions med værdien remote eller all. Bemærk, at nøgleværdien MachineName også kan være påkrævet afhængigt af miljøet.
Maskincertifikat¶
Optagelsesagenten forsøger at bruge et certifikat til godkendelse over for optagelsestjenesten. Dette certifikat skal være installeret i computerens personlige certifikater.
Agenten bruger det certifikat, hvis navn svarer til nøgleværdien MachineName (se forrige kapitel); er den ikke defineret, forsøger den at bruge et certifikat med maskinens navn.
Deklaration af de Edge Gateways, agenten kan kontakte¶
Optagelsesagenten bruger lokale oplysninger til at bestemme listen over Edge Gateway-servere, der skal kontaktes for at uploade optagelserne af brugersessionerne.
For at ændre listen over Edge Gateway-servere, der kan kontaktes, skal du først stoppe tjenesten CleanroomAgent.
Advarsel!
Når tjenesten CleanroomAgent stoppes, ophører optagelsen af de igangværende sessioner på serveren, og nye sessioner, der åbnes på serveren, bliver ikke optaget.
Tjenesten kan stoppes via PowerShell (administratorrettigheder påkrævet):
1 | |
Når tjenesten er stoppet, skal du ændre eller oprette følgende fil [RECORDING_AGENT_DIR]\gateways.xml, hvor [RECORDING_AGENT_DIR] er installationsmappen for optagelsesagenten. Med standardinstallationsmappen skal filen findes eller oprettes på denne placering:
- CyberElements Bastion:
C:\Program Files (x86)\Systancia\Safe\gateways.xml
Denne XML-fil består af et gateways-tag og lige så mange element-tags, som der er Edge Gateways, der kan kontaktes.
Eksempel
Hvis optagelsesagenten skal kontakte en Edge Gateway med FQDN edge-gateway-1.domain.local, ser XML-filen således ud:
1 2 3 4 | |
Men hvis der var to Edge Gateways at kontakte, edge-gateway-1.domain.local og edge-gateway-2.domain.local, ville filen se således ud:
1 2 3 4 5 | |
Når filen gateways.xml er ændret korrekt, skal du genstarte tjenesten CleanroomAgent:
1 | |
Konfiguration af optagelsestjenesten til at godkende certifikater fra en tredjeparts-PKI¶
Som standard betragter optagelsestjenesten kun certifikater udstedt af Systancia-PKI'en som gyldige. For at bruge certifikater fra en anden certifikatmyndighed (CA) skal du følge trinnene for tilføjelse af en CA til Edge Gateways specifikke mappe.
Når CA-certifikatet eller CA-certifikaterne ligger på det rigtige sted, mangler kun at genstarte optagelsestjenesten, igen som superbruger root:
Advarsel!
Genstart af denne tjeneste afbryder de igangværende sessioner og afslutter næsten alle. Kør kun følgende kommando, når ingen brugersessioner går gennem den pågældende Edge Gateway, så brugerne ikke påvirkes.
1 | |
Efter genstart af optagelsestjenesten kan du kontrollere i tjenestens logs, om de nye CA'er er korrekt taget i betragtning:
1 | |
De viste logs angiver i slutningen af linjen navnene på de certifikatfiler, der er indlæst af optagelsestjenesten.
Eksempel
Efter tilføjelse af to CA'er med navnene MY-CA-ROOT.pem og MY-INTERMEDIATE-CA.pem ser de viste logs således ud (begyndelsen af loggen er afkortet, men den indeholder blandt andet datoen og maskinens navn):
1 2 3 4 | |