RDP record contracts without agent¶
Das Modul RDP record contracts without agent deklariert einen Vertrag, der die Bastion bekannten Benutzergruppen berechtigt, über einen Standort (Edge Gateway) direkt auf RDP-Anwendungen ohne Agent oder auf VNC-Anwendungen zuzugreifen. Es ist dasselbe allgemeine Formular wie bei einem gewöhnlichen RDP-Vertrag, erweitert um eine Option für ein Zugriffstoken, das über eine eigene Registerkarte eingesehen und widerrufen werden kann.
Der direkte Zugriff erfolgt über einen Anmeldenamen der Form login/domain:application (zum Beispiel test_user/DOMAIN:t1234). Es lassen sich nur Domänen ansprechen, die eine Identifizierung über Anmeldename und Passwort verwenden (SAML-Domänen werden ausgefiltert).
Verhalten der Verbindung
Ist das Passwort richtig und die Anwendung zugelassen, wird die Anwendung gemäß ihrer Konfiguration gestartet; Tresor-Aliasse werden, sofern definiert, berücksichtigt. Bei Bedarf erscheinen zusätzliche Dialogfenster zur Eingabe von Anmeldename und Passwort (SSO „ask“), eines Kommentars oder des Zielservers bei dynamischen Anwendungen. Einige Anwendungsoptionen hängen vom RDP-Client ab (Auflösung, Weiterleitung der Zwischenablage, Drucker …) und können in diesem Modus nicht berücksichtigt werden; die Modi console und restrictedadmin hingegen werden berücksichtigt.
Voraussetzung: den Aufzeichnungsdienst auf dem Edge Gateway aktivieren¶
Den direkten RDP-Zugriff übernimmt eine eigene xrdp-Instanz auf dem Edge Gateway. Sie ist standardmäßig nicht aktiviert: sie lauscht im Netzwerk, was die Angriffsfläche von Plattformen, die die Funktion nicht nutzen, unnötig vergrößern würde. Ein hier deklarierter Vertrag hat daher keine Wirkung, solange der Dienst auf den Edge Gateways der ausgewählten Standorte nicht aktiviert ist.
Auf jedem betroffenen Edge Gateway:
1 | |
Diese Instanz muss außerdem wissen, welche Edge-Gateway-Instanzen sie abfragen soll, um den Mediation Controller zu erreichen: das ist der Parameter xmlrpc-connect von /etc/ipdiva/careserver/careserver.xml, derselbe, den die direkte Aufzeichnung mit Agent verwendet.
Vertragsliste¶
Die Haupttabelle zeigt die vorhandenen Verträge in einer paginierten Ansicht (15, 25 oder 50 Zeilen je Seite):
| Spalte | Beschreibung |
|---|---|
| Name | Name des Vertrags. Dem Namen geht ein Symbol voraus: ein farbiges Schloss bei einem aktivierten Vertrag, ein farbloses Schloss bei einem deaktivierten Vertrag. |
| Groups | Anzahl der ausgewählten Benutzergruppen. |
| Sites | Anzahl der ausgewählten Standorte. |
| Applications | Anzahl der ausgewählten Anwendungen. |
Das Aufklappen einer Zeile zeigt das Detail des Vertrags: Gruppen (nach Domäne gruppiert), Standorte, Kategorien und einzelne Ressourcen.
Ein Suchfeld in der Werkzeugleiste filtert die Liste unmittelbar (ausgelöst 700 ms nach dem letzten Tastenanschlag oder sofort mit der Taste Enter).
Neben Hinzufügen, Ändern und Löschen bietet die Werkzeugleiste Enable und Disable: diese Massenaktionen gelten für die aktuelle Auswahl.
Einen Vertrag hinzufügen¶
Die Schaltfläche + öffnet das Fenster Add Contract mit drei Registerkarten, denen die folgenden Felder vorangestellt sind:
| Feld | Beschreibung |
|---|---|
| Name | Pflichtfeld. Eine Zeichenkette aus ausschließlich Leerzeichen wird abgewiesen. |
| Description | Freier Text. |
| Allow users to use authentication tokens | Erlaubt den Benutzern, im Rahmen dieses Vertrags wiederverwendbare Token zu erhalten. Ist die Option nicht aktiviert, wird das nächste Feld ausgegraut. |
| Authentication tokens valididy in days (0 to disable token expiration) | Nur aktiv, wenn das vorherige Kontrollkästchen aktiviert ist. Der Wert 0 lässt die Token nie ablaufen. |
Die Schaltfläche Validate wird erst aktiv, wenn mindestens eine Gruppe, ein Standort und eine Anwendung ausgewählt wurden.
Liste mit zwei Spalten (verfügbare links, ausgewählte rechts) mit einem Kombinationsfeld Domain über der linken Liste, um die Gruppen nach Authentifizierungsdomäne zu filtern. Die Auswahl erfolgt per Drag-and-drop. SAML-Domänen sind ausgeschlossen (eine Authentifizierung über Anmeldename und Passwort ist erforderlich).
Liste mit zwei Spalten (verfügbare links, ausgewählte rechts). Auswahl per Drag-and-drop und eine Schaltfläche Select all.
Baum der Kategorien von Anwendungen und ihrer Anwendungen. Eine Kategorie zu aktivieren wählt alle ihre Anwendungen auf einmal aus; eine einzelne zu aktivieren setzt die Kategorie fett, um eine teilweise Auswahl anzuzeigen. Eine Kategorie zu deaktivieren deaktiviert auch ihren gesamten Inhalt.
Beim Erstellen ist der Vertrag standardmäßig aktiviert.
Einen Vertrag ändern¶
Wählen Sie den Vertrag in der Liste aus und klicken Sie auf das Symbol Properties, oder doppelklicken Sie auf die Zeile. Das Fenster Contract Edition bietet dieselben Registerkarten, vorbelegt. Klicken Sie auf Validate, um zu speichern.
Einen Vertrag löschen¶
Wählen Sie einen oder mehrere Verträge aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt (die Bezeichnung passt sich Singular und Plural an).
Verträge aktivieren oder deaktivieren¶
Wählen Sie eine oder mehrere Zeilen der Tabelle aus und klicken Sie dann in der Werkzeugleiste auf Enable oder Disable. Enable steht zur Verfügung, wenn mindestens ein ausgewählter Vertrag deaktiviert ist, Disable, wenn mindestens ein ausgewählter Vertrag aktiviert ist.
Token für den direkten RDP-Zugriff¶
Das Modul RDP direct access tokens führt die Token auf, die von Benutzern im Rahmen von RDP-Verträgen ohne Agent ausgegeben wurden, die Token zulassen. Es erlaubt, ein Token vor seinem Ablauf zu widerrufen.
Tokenliste¶
| Spalte | Beschreibung |
|---|---|
| Username | Kennung des Benutzers, der das Token ausgegeben hat. |
| Application | Name der Anwendung, auf die das Token zielt. |
| Expiration | Datum und Uhrzeit des Ablaufs, im Format DD/MM/YYYY HH:MM. |
Die Liste ist paginiert (15, 25 oder 50 Zeilen je Seite).
Filter und Suche¶
| Element | Beschreibung |
|---|---|
| Domain | Kombinationsfeld der verfügbaren Domänen. SAML-Domänen sind ausgeschlossen. Die anfängliche Auswahl übernimmt die als Parameter übergebene Domäne, andernfalls die erste Domäne der Liste. |
| Suchfeld | Filter nach Teilzeichenkette. Wird 700 ms nach dem letzten Tastenanschlag ausgelöst. |
Ein Token löschen¶
Wählen Sie ein oder mehrere Token aus und klicken Sie auf die Schaltfläche ×. Es wird eine Bestätigung verlangt. Schlägt der Befehl fehl, erscheint eine Fehlermeldung.
Unwiderrufliche Aktion
Ist ein Token gelöscht, lässt es sich nicht mehr verwenden: der Benutzer muss ein neues anfordern, um den direkten Zugriff zu erneuern.