Saltar a contenido

Instalación del agente de grabación para Windows

El agente de grabación de Windows lo utiliza CyberElements Bastion para añadir nuevas funcionalidades a las sesiones RDP:

  • Posibilidad de filtrar los flujos TCP y UDP accesibles para el usuario
  • Posibilidad de desencadenar la grabación de la sesión de cualquier usuario que se conecte al servidor sin pasar por el portal de usuario ni por el cliente Desktop (funcionalidad de acceso directo)

Además, durante las sesiones de los usuarios se capturan eventos adicionales:

  • Apertura de ventanas
  • Cierre de ventanas
  • Inicio de programas
  • Cierre de programas
  • Contenido del portapapeles
  • Actividad del usuario

Requisitos previos

Compatibilidad del cliente

Para saber si el agente es compatible con los distintos sistemas operativos Microsoft Windows, consulte la matriz de compatibilidad.

El agente de grabación exige algunos requisitos previos para funcionar correctamente. Unos solo conciernen a la funcionalidad de grabación con agente de las aplicaciones RDP y HTML5 RDP, y otros al acceso directo con agente.

Requisitos previos generales

El agente de grabación devuelve la grabación de la sesión del usuario a CyberElements Bastion conectándose a la Edge Gateway por el puerto TCP 8443. Para ello es necesario que el flujo de red entre ambas máquinas esté abierto.

Para devolver la grabación a la Edge Gateway de forma segura, el agente de grabación establece con ella una conexión segura mediante TLS. TLS se basa en el uso de certificados, y deben cumplirse las restricciones siguientes para que la conexión se considere fiable y segura:

  • El certificado del servidor, en este caso la Edge Gateway, no debe haber caducado (fecha máxima de validez).
  • El certificado del servidor, en este caso la Edge Gateway, debe haber sido emitido por una autoridad de certificación reconocida como de confianza por la máquina en la que está instalado el agente de grabación.

    Información adicional

    El servidor en el que está instalado el agente de grabación debe tener, como mínimo, la autoridad de certificación (CA) raíz del certificado del servidor de grabación en su almacén local de autoridades de certificación de confianza.

    Por lo tanto, es necesario:

    1. Recuperar la CA raíz del certificado del servicio de grabación de la Edge Gateway.
    2. Cargar esa CA en el servidor en el que está instalado el agente de grabación.
    3. Instalar la CA en el almacén de certificados « Entidades de certificación raíz de confianza » de la máquina local.
    Ejemplo con PowerShell

    Un certificado en formato .cer puede importarse fácilmente mediante PowerShell.
    Para ello, abra un terminal de PowerShell como administrador de la máquina y ejecute el comando siguiente:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Sustituya <PATH_TO_CERT> por la ruta del fichero del certificado.

    Ejemplo con PowerShell para el certificado de Systancia, sin enviar ficheros

    Este ejemplo consiste en instalar la CA raíz de Systancia, que utilizan los clientes CyberElements Bastion que emplean certificados proporcionados por Systancia.

    También es posible importar el certificado sin tener que enviar o descargar el fichero en la máquina en la que está instalado el agente de grabación.
    Para ello, abra un terminal de PowerShell como administrador de la máquina y ejecute los comandos siguientes:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convertir el certificado y almacenarlo en memoria
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Crear un objeto de certificado
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Abrir el almacén de certificados raíz de confianza de la máquina local y añadir el certificado raíz de Systancia
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Para utilizar este método con otra CA, cambie el valor de la variable base64Cert por el certificado de su elección codificado en base 64.

  • El certificado del servidor, en este caso la Edge Gateway, no debe estar revocado.

  • La máquina en la que está instalado el agente de grabación debe poder contactar con el servidor, en este caso la Edge Gateway, con un nombre DNS o una dirección IP cubiertos por el certificado del servidor mediante su Common Name (CN).

Requisitos previos específicos de las aplicaciones RDP con agente utilizadas en un puesto de usuario macOS o Ubuntu

Atención

Los requisitos previos siguientes solo son necesarios si el usuario inicia una aplicación RDP con agente y su puesto no es Windows (macOS o Ubuntu).

Si los usuarios de CyberElements Bastion tienen puestos exclusivamente Windows o, en su defecto, utilizan exclusivamente aplicaciones HTML5 RDP, los requisitos previos siguientes pueden ignorarse.

Las claves de registro siguientes son necesarias en el servidor de destino en el que está desplegado el agente de grabación.

En primer lugar, la primera clave desactivará la lista de programas de inicio autorizados (documento de Microsoft). De forma predeterminada, una máquina Windows solo autoriza explorer.exe como programa de inicio.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Si la máquina no es un servidor RDS, se recomienda siempre aplicar la clave de registro siguiente para permitir que el agente de grabación se abra como programa de inicio:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Requisitos específicos del acceso directo

Funcionalidad de acceso directo

La funcionalidad de acceso directo permite desencadenar la grabación de la sesión del usuario en los accesos RDP o de consola (conexión física a la máquina o mediante el modo consola del hipervisor) que no pasan directamente por CyberElements Bastion.

Si el usuario tiene permiso para acceder al servidor, su sesión se grabará. Si no es el caso, de forma predeterminada el usuario será desconectado.

Para que el agente de grabación funcione en modo de acceso directo se requiere un certificado x509. Ese certificado debe cumplir los requisitos siguientes:

  • El certificado debe seguir siendo válido (periodo de validez no caducado).
  • El certificado debe ser del tipo (campo de uso mejorado de clave) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • El certificado no debe estar revocado.
  • Las restricciones derivadas del nivel de seguridad 2 de OpenSSL implican que:
    • El certificado debe tener una clave privada de al menos 2048 bits con los cifrados RSA, DSA y DH; en las claves de curva elíptica (ECC) deben ser de al menos 224 bits.
    • La firma del certificado no debe ser MD5 ni SHA-1 (se prefiere SHA-512).
  • El servidor de grabación utilizará el campo Common Name (CN) para identificar el certificado y, por tanto, la máquina en la que se desencadena una grabación directa. Ese campo debe estar rellenado.

Instalación manual en un único servidor

Se requieren derechos de administrador

Se requieren derechos de administrador para instalar el agente.

Antes de instalar el agente, debe descargarlo desde la consola de administración:

  1. Acceda al espacio de trabajo « Configurations » mediante el botón situado en la parte superior izquierda:
  2. Abra el mosaico « Toolbox »
  3. Seleccione el instalador correspondiente al sistema operativo deseado en la primera pestaña, « Integration Tools »

Una vez descargado el agente, siga estos pasos:

  1. Ejecute el instalador setup_CleanroomAgent.exe en la máquina donde desea instalar el agente de grabación.
  2. Haga clic en Next en la primera ventana:
  3. Acepte las condiciones de uso:
  4. En la tercera pantalla, cambie el directorio de instalación del agente si es necesario:
  5. La cuarta pantalla muestra las opciones de instalación del agente en modo de acceso directo:
    Enable Direct Access

    Activación de la función de acceso directo del agente.

    Recorded Sessions

    Campo libre que acepta tres valores distintos, para definir cuándo debe activarse la grabación de los accesos directos:

    • none: no se realizará ninguna grabación de los accesos directos.
    • remote: todo acceso RDP a la máquina activará la grabación.
    • all: tanto los accesos RDP como los accesos por consola (acceso físico a la máquina o desde el modo consola del hipervisor) activarán la grabación.
    Logoff On Failure

    Opción para desconectar la sesión del usuario si la grabación no puede iniciarse, se interrumpe, o si el usuario no está autorizado a conectarse a la máquina.

    Recomendación

    En las primeras instalaciones, o si no se tiene la certeza de cumplir los requisitos previos, es preferible dejar esta opción sin marcar. De lo contrario, si hay un problema con los requisitos previos o con la configuración, las nuevas conexiones al servidor desconectarán inmediatamente al usuario (según la configuración de Recorded Sessions).

    Información

    La función de acceso directo puede activarse también después de la instalación. Para ello, consulte la configuración de las claves de registro del agente.

  6. Por último, en la quinta pantalla, la instalación comenzará al hacer clic en el botón Install:

Una vez instalado, el agente requiere una configuración adicional: Configurar el agente

Despliegue desde la consola de administración

Se requieren derechos de administrador

Se requieren derechos de administrador en la máquina de destino para instalar el agente.

Requisito previo adicional

El agente se despliega en la máquina de destino mediante el protocolo SMB. Por lo tanto, el flujo SMB (TCP 445) debe estar abierto entre la Edge Gateway y ese servidor de destino.

Despliegue en un único servidor

El agente puede desplegarse individualmente desde dos lugares de la consola de administración. Esto permite preconfigurarlo para dos tipos de funcionamiento:

  1. Uso con aplicaciones RDP y RDP HTML5: preparar el agente para que pueda grabar las sesiones de los usuarios que ejecutan aplicaciones RDP y RDP HTML5.
  2. Uso en modo de acceso directo: preparar el agente para que pueda grabar, además de lo anterior, las sesiones de los usuarios que se conectan directamente al servidor RDP.

Para su uso con aplicaciones RDP y HTML5 RDP

Cuando una aplicación RDP o RDP HTML5 está configurada para funcionar con el agente, al seleccionarla se habilita la posibilidad de desplegarlo:

Tras hacer clic en el botón de despliegue del agente, aparece una nueva ventana que solicita la información siguiente:

Target server

Dirección IP o nombre DNS del servidor de destino en el que debe desplegarse el agente de grabación. De forma predeterminada, este campo toma la información del servidor indicado en la aplicación RDP o RDP HTML5.

Target drive

Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra C, para desplegar el agente en la unidad C:\.

Target directory

Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements Bastion es Program Files (x86)\Systancia\Safe.

Gateway

Indique la Edge Gateway que debe utilizarse para el despliegue del agente.

Domain

Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.

Username

Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.

Password

Contraseña de la cuenta de administrador.

Una vez introducida toda la información, puede iniciarse el despliegue del agente. Una última ventana indicará si el despliegue en el servidor de destino se ha realizado correctamente o no.

Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente

Para su uso en el modo de acceso directo + aplicaciones RDP y RDP HTML5

Desde Machine management de la pantalla de accesos directos, un botón permite desplegar el agente:

Tras hacer clic en el botón de despliegue del agente, aparece una nueva ventana que solicita la información siguiente:

Target server

Dirección IP o nombre DNS del servidor de destino en el que debe desplegarse el agente de grabación. De forma predeterminada, este campo toma la información del servidor indicado en la aplicación RDP o RDP HTML5.

Target drive

Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra C, para desplegar el agente en la unidad C:\.

Target directory

Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements Bastion es Program Files (x86)\Systancia\Safe.

Gateway

Indique la Edge Gateway que debe utilizarse para el despliegue del agente.

Domain

Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.

Username

Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.

Password

Contraseña de la cuenta de administrador.

Sessions to record

Definición del contexto en el que se realizará una grabación de sesión:

  1. Record remote sessions (RDS) only: solo los accesos remotos RDP serán objeto de grabación.
  2. Record all sessions: las sesiones remotas RDP y las sesiones en modo consola (acceso físico a la máquina o desde el modo consola del hipervisor) serán objeto de grabación.
  3. Record no sessions: ninguna conexión directa al servidor dará lugar a una grabación; no obstante, el agente puede seguir utilizándose para los accesos mediante aplicaciones RDP y RDP HTML5.
Use a different certificate than the target

Opción para definir el nombre del certificado que el agente utilizará para autenticarse ante la Edge Gateway. Si no se define, el agente buscará un certificado con el nombre del servidor.

Close the session if no gateway could be contacted

Opción para desconectar y cerrar la sesión del usuario (según la configuración de Sessions to record) si la Edge Gateway es inaccesible o si el usuario no está autorizado a conectarse al servidor.

Recomendación

En las primeras instalaciones, o si no se tiene la certeza de cumplir los requisitos previos, es preferible dejar esta opción sin marcar. De lo contrario, si hay un problema con los requisitos previos o con la configuración, las nuevas conexiones al servidor desconectarán inmediatamente al usuario (según la configuración de Sessions to record).

Una vez introducida toda la información, puede iniciarse el despliegue del agente. Una última ventana indicará si el despliegue en el servidor de destino se ha realizado correctamente o no.

Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente

Despliegue en varios servidores

Información

Este método solo permite desplegar el agente de grabación para que funcione con aplicaciones RDP y RDP HTML5. Para que el agente funcione en modo de acceso directo, será necesario desplegar la configuración por otros medios (por ejemplo, mediante GPO).

Requisito previo adicional

El despliegue en varios servidores solo puede realizarse en máquinas que pertenezcan a un dominio AD, configurado a su vez en los Authentication Domains de CyberElements Bastion con la opción Allow RDS Server Management activada.

Desde Management of RDS servers, añada uno o varios servidores RDS nuevos:

Busque y añada los servidores en los que debe desplegarse el agente de grabación, arrastrándolos y soltándolos en el panel de la derecha. Seleccione la opción Deploy an agent:

Configure la información de despliegue del agente:

Target drive

Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra C, para desplegar el agente en la unidad C:\.

Target directory

Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements Bastion es Program Files (x86)\Systancia\Safe.

Gateway

Indique la Edge Gateway que debe utilizarse para el despliegue del agente.

Domain

Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.

Username

Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.

Password

Contraseña de la cuenta de administrador.

Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente