Contrats d'enregistrement RDP sans agent¶
Le module Contrats d'enregistrement RDP sans agent déclare un contrat qui autorise des groupes d'utilisateurs connus de Bastion à accéder en direct à des applications RDP sans agent ou VNC, en passant par un site (Edge Gateway). Il s'agit du même formulaire général qu'un contrat RDP classique, étoffé d'une option de jeton d'accès (token) consultable et révocable depuis un onglet dédié.
L'accès direct se fait en utilisant comme login une chaîne de la forme login/domaine:application (par exemple test_user/DOMAIN:t1234). Seuls les domaines avec un mode d'identification par identifiant/mot de passe peuvent être utilisés (les domaines SAML sont filtrés et ne peuvent pas être ciblés).
Comportement à la connexion
Si le mot de passe est correct et l'application autorisée, l'application est lancée selon sa configuration ; les éventuels alias du coffre-fort sont utilisés. Au besoin, des dialogues complémentaires sont affichés pour saisir le login/mot de passe (SSO « demander »), un commentaire ou le serveur cible pour les applications dynamiques. Certaines options des applications dépendent du client RDP (résolution, redirection presse-papier, imprimantes…) et ne peuvent pas être prises en compte dans ce mode ; les modes console et restrictedadmin sont en revanche bien pris en compte.
Pré-requis : activer le service d'enregistrement sur la Edge Gateway¶
L'accès direct RDP est assuré par une instance dédiée de xrdp sur la Edge Gateway. Elle n'est pas activée par défaut : elle écoute sur le réseau, ce qui élargirait inutilement la surface d'attaque des plates-formes qui n'emploient pas la fonctionnalité. Un contrat déclaré ici reste donc sans effet tant que le service n'a pas été activé sur les Edge Gateways des sites retenus.
Sur chaque Edge Gateway concernée :
1 | |
Cette instance doit par ailleurs savoir quelles instances d'Edge Gateway interroger pour joindre le Mediation Controller : c'est le paramètre xmlrpc-connect de /etc/ipdiva/careserver/careserver.xml, le même que celui de l'enregistrement direct avec agent.
Liste des contrats¶
La grille principale affiche la liste paginée des contrats existants (15, 25 ou 50 lignes par page) :
| Colonne | Description |
|---|---|
| Nom | Nom du contrat. L'icône précède le nom : verrou coloré pour un contrat activé, verrou non coloré pour un contrat désactivé. |
| Groupes | Nombre de groupes d'utilisateurs retenus. |
| Sites | Nombre de sites retenus. |
| Applications | Nombre d'applications retenues. |
Déplier une ligne montre le détail du contrat : les groupes, domaine par domaine, puis les sites, les catégories et les applications retenues individuellement.
Un champ de recherche dans la barre d'outils filtre la liste à la volée (déclenchement 700 ms après la dernière frappe ou immédiatement avec la touche Entrée).
Outre l'ajout, la modification et la suppression, la barre d'outils propose Activer et Désactiver : ces actions de masse s'appliquent à la sélection courante.
Ajouter un contrat¶
Le bouton + ouvre la fenêtre Ajout de contrat, à trois onglets précédés des champs suivants :
| Champ | Description |
|---|---|
| Nom | Obligatoire. Aucune chaîne uniquement constituée d'espaces n'est acceptée. |
| Description | Libre. |
| Autoriser l'utilisation de jetons d'authentification | Permet aux utilisateurs d'obtenir des jetons réutilisables au titre de ce contrat. Décochée, elle grise le champ suivant. |
| Durée de validité des jetons en jours (0 pour désactiver l'expiration) | Actif seulement si la case précédente est cochée. La valeur 0 rend les jetons sans expiration. |
Le bouton Valider n'est actif que lorsque au moins un groupe, un site et une application ont été retenus.
Liste à deux colonnes (disponibles à gauche, sélectionnés à droite) avec une combo Domaine au-dessus de la liste de gauche pour filtrer les groupes par domaine d'authentification. La sélection se fait par glisser-déposer. Les domaines de type SAML sont exclus (l'authentification par identifiant/mot de passe est requise).
Liste à deux colonnes (disponibles à gauche, sélectionnés à droite). Sélection par glisser-déposer et bouton Tout sélectionner.
Arborescence des catégories d'applications et de leurs applications. Cocher une catégorie retient toutes ses applications d'un coup ; en cocher une seule met la catégorie en gras, pour signaler une sélection partielle. Décocher une catégorie décoche aussi tout son contenu.
À la création, le contrat est activé par défaut.
Modifier un contrat¶
Sélectionner le contrat dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre Edition de contrat reprend les mêmes onglets, pré-remplis. Cliquer sur Valider pour enregistrer.
Supprimer un contrat¶
Sélectionner un ou plusieurs contrats puis cliquer sur le bouton ×. Une confirmation est demandée (libellé adapté au cas singulier ou pluriel).
Activer ou désactiver des contrats¶
Sélectionner une ou plusieurs lignes dans la grille, puis cliquer sur Activer ou Désactiver dans la barre d'outils. Activer est disponible si au moins un contrat sélectionné est désactivé, Désactiver si au moins un contrat sélectionné est activé.
Jetons d'accès directs RDP¶
Le module Jetons d'accès directs RDP liste les jetons générés par les utilisateurs au titre des contrats RDP sans agent autorisant les jetons. Il permet de révoquer un jeton avant son expiration.
Liste des jetons¶
| Colonne | Description |
|---|---|
| Utilisateur | Identifiant de l'utilisateur ayant émis le jeton. |
| Application | Nom de l'application visée par le jeton. |
| Expiration | Date et heure d'expiration, formatées JJ/MM/AAAA HH:MM. |
La liste est paginée (15, 25 ou 50 lignes par page).
Filtres et recherche¶
| Élément | Description |
|---|---|
| Domaine | Combo des domaines disponibles. Les domaines SAML sont exclus. La sélection initiale prend le domaine fourni en paramètre, ou à défaut le premier domaine de la liste. |
| Champ de recherche | Filtre par sous-chaîne. Déclenchement 700 ms après la dernière frappe. |
Supprimer un jeton¶
Sélectionner un ou plusieurs jetons puis cliquer sur le bouton ×. Une confirmation est demandée. Si la commande échoue, un message d'erreur le signale.
Action irréversible
Une fois supprimé, un jeton ne peut plus être utilisé : l'utilisateur devra en demander un nouveau pour reconduire l'accès direct.