Vai al contenuto

Installazione dell'agente di registrazione per Windows

L'agente di registrazione per Windows è utilizzato da CyberElements Bastion per aggiungere nuove funzionalità alle sessioni RDP:

  • Possibilità di filtrare i flussi TCP e UDP accessibili all'utente
  • Possibilità di avviare la registrazione della sessione per qualsiasi utente che si connette al server senza passare dal portale utente o dal client Desktop (funzionalità direct access)

Inoltre, durante le sessioni degli utenti vengono catturati eventi aggiuntivi:

  • Apertura di finestre
  • Chiusura di finestre
  • Avvio di programmi
  • Chiusura di programmi
  • Contenuto degli appunti
  • Attività dell'utente

Prerequisiti

Compatibilità del client

Per sapere se l'agente è compatibile con i diversi sistemi operativi Microsoft Windows, consultare la matrice di compatibilità.

L'agente di registrazione richiede alcuni prerequisiti per funzionare correttamente. Alcuni riguardano soltanto la funzionalità di registrazione con agente delle applicazioni RDP e HTML5 RDP, altri l'accesso diretto con agente.

Prerequisiti generali

L'agente di registrazione invia la registrazione della sessione dell'utente a CyberElements Bastion connettendosi all'Edge Gateway sulla porta TCP 8443. Per questo è necessario che il flusso di rete tra le due macchine sia aperto.

Per inviare la registrazione all'Edge Gateway in modo sicuro, l'agente di registrazione stabilisce con quest'ultimo una connessione sicura tramite TLS. TLS si basa sull'uso di certificati e, perché la connessione sia considerata affidabile e sicura, devono essere soddisfatti i vincoli seguenti:

  • Il certificato del server, in questo caso l'Edge Gateway, non deve essere scaduto (data massima di validità).
  • Il certificato del server, in questo caso l'Edge Gateway, deve essere emesso da un'autorità di certificazione riconosciuta come attendibile dalla macchina su cui è installato l'agente di registrazione.

    Informazioni aggiuntive

    Il server su cui è installato l'agente di registrazione deve avere, come minimo, l'autorità di certificazione (CA) radice del certificato del server di registrazione nel proprio archivio locale delle autorità di certificazione attendibili.

    È quindi necessario:

    1. Recuperare la CA radice del certificato del servizio di registrazione sull'Edge Gateway.
    2. Caricare questa CA sul server su cui è installato l'agente di registrazione.
    3. Installare la CA nell'archivio dei certificati «Trusted Root Certification Authorities» della macchina locale.
    Esempio con PowerShell

    Un certificato in formato .cer può essere importato facilmente tramite PowerShell.
    A tale scopo, aprire un terminale PowerShell come amministratore della macchina ed eseguire il comando seguente:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Sostituire <PATH_TO_CERT> con il percorso del file del certificato.

    Esempio con PowerShell per il certificato Systancia, senza inviare file

    Questo esempio consiste nell'installare la CA radice di Systancia, utilizzata dai client CyberElements Bastion che impiegano certificati forniti da Systancia.

    È inoltre possibile importare il certificato senza dover inviare o scaricare il file sulla macchina su cui è installato l'agente di registrazione.
    A tale scopo, aprire un terminale PowerShell come amministratore della macchina ed eseguire i comandi seguenti:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Per utilizzare questo metodo con un'altra CA, modificare il valore della variabile base64Cert con il certificato desiderato codificato in base 64.

  • Il certificato del server, in questo caso l'Edge Gateway, non deve essere revocato.

  • La macchina su cui è installato l'agente di registrazione deve poter contattare il server, in questo caso l'Edge Gateway, con un nome DNS o un indirizzo IP coperto dal certificato del server tramite il suo Common Name (CN).

Prerequisiti specifici delle applicazioni RDP con agente utilizzate su una postazione utente macOS o Ubuntu

Attenzione

I prerequisiti seguenti sono necessari solo se l'utente avvia un'applicazione RDP con agente e la sua postazione non è Windows (macOS o Ubuntu).

Se gli utenti di CyberElements Bastion hanno postazioni esclusivamente Windows oppure, in mancanza, utilizzano esclusivamente applicazioni HTML5 RDP, i prerequisiti seguenti possono essere ignorati.

Le chiavi di registro seguenti sono necessarie sul server di destinazione su cui è distribuito l'agente di registrazione.

In primo luogo, la prima chiave disabiliterà l'elenco dei programmi di avvio autorizzati (documento Microsoft). Per impostazione predefinita, una macchina Windows autorizza solo explorer.exe come programma di avvio.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Se la macchina non è un server RDS, si raccomanda comunque di applicare sempre la chiave di registro seguente, per permettere all'agente di registrazione di aprirsi come programma di avvio:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Requisiti specifici dell'accesso diretto

Funzionalità di accesso diretto

La funzionalità di accesso diretto permette di avviare una registrazione della sessione dell'utente per gli accessi RDP o console (connessione fisica alla macchina o tramite la modalità console dell'hypervisor) che non passano direttamente da CyberElements Bastion.

Se l'utente ha l'autorizzazione ad accedere al server, la sua sessione verrà registrata. In caso contrario, per impostazione predefinita l'utente verrà disconnesso.

Perché l'agente di registrazione funzioni in modalità di accesso diretto è necessario un certificato x509. Questo certificato deve soddisfare i requisiti seguenti:

  • Il certificato deve essere ancora valido (periodo di validità non scaduto).
  • Il certificato deve essere di tipo (campo di utilizzo avanzato della chiave) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Il certificato non deve essere revocato.
  • I vincoli derivanti dal livello di sicurezza 2 di OpenSSL implicano che:
    • Il certificato deve avere una chiave privata di almeno 2048 bit con i cifrari RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit.
    • La firma del certificato non deve essere MD5 o SHA-1 (è preferibile SHA-512).
  • Il server di registrazione utilizzerà il campo Common Name (CN) per identificare il certificato e quindi la macchina su cui viene avviata una registrazione diretta. Questo campo deve essere compilato.

Installazione manuale su un singolo server

Diritti di amministratore necessari

Per installare l'agente sono necessari i diritti di amministratore.

Prima di installare l'agente, è necessario scaricarlo dalla console di amministrazione:

  1. Accedere allo spazio di lavoro «Configurations» tramite il pulsante situato in alto a sinistra:
  2. Aprire il riquadro «Toolbox»
  3. Selezionare il programma di installazione corrispondente al sistema operativo desiderato nella prima scheda, «Integration Tools»

Una volta scaricato l'agente, procedere come segue:

  1. Eseguire il programma di installazione setup_CleanroomAgent.exe sulla macchina in cui si desidera installare l'agente di registrazione.
  2. Fare clic su Next nella prima finestra:
  3. Accettare le condizioni d'uso:
  4. Nella terza schermata, modificare se necessario la directory di installazione dell'agente:
  5. La quarta schermata presenta le opzioni di installazione dell'agente in modalità di accesso diretto:
    Enable Direct Access

    Attivazione della funzionalità di accesso diretto dell'agente.

    Recorded Sessions

    Campo libero che accetta tre valori distinti, per definire quando deve essere attivata la registrazione degli accessi diretti:

    • none: non verrà effettuata alcuna registrazione degli accessi diretti.
    • remote: qualsiasi accesso RDP alla macchina attiverà la registrazione.
    • all: sia gli accessi RDP sia gli accessi da console (accesso fisico alla macchina o dalla modalità console dell'hypervisor) attiveranno la registrazione.
    Logoff On Failure

    Opzione per disconnettere la sessione dell'utente se la registrazione non può essere avviata, viene interrotta o se l'utente non è autorizzato a connettersi alla macchina.

    Raccomandazione

    Nelle prime installazioni, o se non si è certi del rispetto dei prerequisiti, è preferibile lasciare questa opzione non selezionata. In caso contrario, se si verifica un problema con i prerequisiti o con la configurazione, le nuove connessioni al server disconnetteranno immediatamente l'utente (in funzione della configurazione di Recorded Sessions).

    Informazioni

    La funzionalità di accesso diretto può essere abilitata anche dopo l'installazione. A tale scopo, consultare la configurazione delle chiavi di registro dell'agente.

  6. Infine, nella quinta schermata, l'installazione inizierà dopo aver fatto clic sul pulsante Install:

Una volta installato, l'agente richiede una configurazione aggiuntiva: Configurare l'agente

Distribuzione dalla console di amministrazione

Diritti di amministratore necessari

Per installare l'agente sono necessari i diritti di amministratore sulla macchina di destinazione.

Prerequisito aggiuntivo

L'agente viene distribuito sulla macchina di destinazione tramite il protocollo SMB. Il flusso SMB (TCP 445) deve pertanto essere aperto tra l'Edge Gateway e tale server di destinazione.

Distribuzione su un singolo server

L'agente può essere distribuito singolarmente da due punti della console di amministrazione. Questo consente di preconfigurarlo per due tipi di funzionamento:

  1. Utilizzo con applicazioni RDP e RDP HTML5: preparare l'agente affinché possa registrare le sessioni degli utenti che eseguono applicazioni RDP e RDP HTML5.
  2. Utilizzo in modalità di accesso diretto: preparare l'agente affinché possa registrare, oltre a quanto precede, le sessioni degli utenti che si connettono direttamente al server RDP.

Per l'utilizzo con applicazioni RDP e RDP HTML5

Quando un'applicazione RDP o RDP HTML5 è configurata per funzionare con l'agente, selezionandola si abilita la possibilità di distribuirlo:

Dopo aver fatto clic sul pulsante di distribuzione dell'agente, viene visualizzata una nuova finestra che richiede le informazioni seguenti:

Target server

Indirizzo IP o nome DNS del server di destinazione sul quale distribuire l'agente di registrazione. Per impostazione predefinita, questo campo utilizza le informazioni del server indicato nell'applicazione RDP o RDP HTML5.

Target drive

Lettera dell'unità Windows sulla quale verrà distribuito l'agente. In genere si tratta della lettera C, per distribuire l'agente sull'unità C:\.

Target directory

Percorso della directory di installazione dell'agente; se non esiste, verrà creata. La posizione predefinita dell'agente CyberElements Bastion è Program Files (x86)\Systancia\Safe.

Gateway

Indicare l'Edge Gateway da utilizzare per la distribuzione dell'agente.

Domain

Nome del dominio in cui si trova l'account di amministrazione utilizzato per installare l'agente.

Username

Nome dell'account di amministratore da utilizzare per installare l'agente. Tale account deve poter installare programmi sul server di destinazione.

Password

Password dell'account di amministratore.

Una volta immesse tutte le informazioni, è possibile avviare la distribuzione dell'agente. Un'ultima finestra indicherà se la distribuzione dell'agente sul server di destinazione è riuscita o no.

Potrebbe essere necessaria una configurazione aggiuntiva. Consultare la sezione seguente: Configurare l'agente

Per l'utilizzo in modalità di accesso diretto + applicazioni RDP e RDP HTML5

Dalla schermata degli accessi diretti, in Machine management, un pulsante consente di distribuire l'agente:

Dopo aver fatto clic sul pulsante di distribuzione dell'agente, viene visualizzata una nuova finestra che richiede le informazioni seguenti:

Target server

Indirizzo IP o nome DNS del server di destinazione sul quale distribuire l'agente di registrazione. Per impostazione predefinita, questo campo utilizza le informazioni del server indicato nell'applicazione RDP o RDP HTML5.

Target drive

Lettera dell'unità Windows sulla quale verrà distribuito l'agente. In genere si tratta della lettera C, per distribuire l'agente sull'unità C:\.

Target directory

Percorso della directory di installazione dell'agente; se non esiste, verrà creata. La posizione predefinita dell'agente CyberElements Bastion è Program Files (x86)\Systancia\Safe.

Gateway

Indicare l'Edge Gateway da utilizzare per la distribuzione dell'agente.

Domain

Nome del dominio in cui si trova l'account di amministrazione utilizzato per installare l'agente.

Username

Nome dell'account di amministratore da utilizzare per installare l'agente. Tale account deve poter installare programmi sul server di destinazione.

Password

Password dell'account di amministratore.

Sessions to record

Definizione del contesto in cui verrà effettuata una registrazione di sessione:

  1. Record remote sessions (RDS) only: solo gli accessi remoti RDP saranno oggetto di registrazione.
  2. Record all sessions: le sessioni remote RDP e le sessioni in modalità console (accesso fisico alla macchina o dalla modalità console dell'hypervisor) saranno oggetto di registrazione.
  3. Record no sessions: nessuna connessione diretta al server darà luogo a una registrazione; l'agente può tuttavia continuare a essere utilizzato per gli accessi tramite applicazioni RDP e RDP HTML5.
Use a different certificate than the target

Opzione per definire il nome del certificato che l'agente utilizzerà per autenticarsi presso l'Edge Gateway. Se non viene definito, l'agente cercherà un certificato con il nome del server.

Close the session if no gateway could be contacted

Opzione per disconnettere e chiudere la sessione dell'utente (in funzione della configurazione di Sessions to record) se l'Edge Gateway è irraggiungibile o se l'utente non è autorizzato a connettersi al server.

Raccomandazione

Nelle prime installazioni, o se non si è certi del rispetto dei prerequisiti, è preferibile lasciare questa opzione non selezionata. In caso contrario, se si verifica un problema con i prerequisiti o con la configurazione, le nuove connessioni al server disconnetteranno immediatamente l'utente (in funzione della configurazione di Sessions to record).

Una volta immesse tutte le informazioni, è possibile avviare la distribuzione dell'agente. Un'ultima finestra indicherà se la distribuzione dell'agente sul server di destinazione è riuscita o no.

Potrebbe essere necessaria una configurazione aggiuntiva. Consultare la sezione seguente: Configurare l'agente

Distribuzione su più server

Informazioni

Questo metodo consente di distribuire l'agente di registrazione unicamente per il funzionamento con applicazioni RDP e RDP HTML5. Affinché l'agente funzioni in modalità di accesso diretto, sarà necessario distribuire la configurazione con altri mezzi (ad esempio tramite GPO).

Prerequisito aggiuntivo

La distribuzione su più server è possibile solo su macchine appartenenti a un dominio AD, a sua volta configurato negli Authentication Domains di CyberElements Bastion con l'opzione Allow RDS Server Management abilitata.

In Management of RDS servers, aggiungere uno o più nuovi server RDS:

Cercare e aggiungere i server sui quali distribuire l'agente di registrazione, trascinandoli nel pannello di destra. Selezionare l'opzione Deploy an agent:

Configurare le informazioni di distribuzione dell'agente:

Target drive

Lettera dell'unità Windows sulla quale verrà distribuito l'agente. In genere si tratta della lettera C, per distribuire l'agente sull'unità C:\.

Target directory

Percorso della directory di installazione dell'agente; se non esiste, verrà creata. La posizione predefinita dell'agente CyberElements Bastion è Program Files (x86)\Systancia\Safe.

Gateway

Indicare l'Edge Gateway da utilizzare per la distribuzione dell'agente.

Domain

Nome del dominio in cui si trova l'account di amministrazione utilizzato per installare l'agente.

Username

Nome dell'account di amministratore da utilizzare per installare l'agente. Tale account deve poter installare programmi sul server di destinazione.

Password

Password dell'account di amministratore.

Potrebbe essere necessaria una configurazione aggiuntiva. Consultare la sezione seguente: Configurare l'agente