Vai al contenuto

RDP record contracts without agent

Il modulo RDP record contracts without agent dichiara un contratto che autorizza i gruppi di utenti noti a Bastion ad accedere direttamente ad applicazioni RDP senza agente o ad applicazioni VNC, attraverso un sito (Edge Gateway). Si tratta della stessa maschera generale di un contratto RDP ordinario, ampliata con un'opzione di token di accesso che può essere consultata e revocata da una scheda dedicata.

L'accesso diretto si effettua utilizzando un login nella forma login/domain:application (per esempio test_user/DOMAIN:t1234). È possibile designare solo i domini che utilizzano l'identificazione tramite login e password (i domini SAML vengono filtrati).

Comportamento della connessione

Se la password è corretta e l'applicazione è autorizzata, l'applicazione viene avviata secondo la sua configurazione; gli alias del Vault, quando sono definiti, vengono rispettati. Se necessario, vengono visualizzate finestre di dialogo aggiuntive per immettere login e password (SSO «ask»), un commento o il server di destinazione per le applicazioni dinamiche. Alcune opzioni delle applicazioni dipendono dal client RDP (risoluzione, reindirizzamento degli appunti, stampanti, ...) e non possono essere rispettate in questa modalità; le modalità console e restrictedadmin, invece, vengono rispettate.


Prerequisito: abilitare il servizio di registrazione sull'Edge Gateway

L'accesso diretto RDP è gestito da un'istanza xrdp dedicata sull'Edge Gateway. Non è abilitata per impostazione predefinita: è in ascolto sulla rete, il che amplierebbe inutilmente la superficie di attacco delle piattaforme che non utilizzano la funzionalità. Un contratto dichiarato qui non ha quindi alcun effetto fino a quando il servizio non è stato abilitato sugli Edge Gateway dei siti selezionati.

Su ogni Edge Gateway interessato:

1
systemctl enable --now cleanroom-xrdp-direct.service

Quell'istanza deve inoltre sapere quali istanze di Edge Gateway interrogare per raggiungere il Mediation Controller: è l'impostazione xmlrpc-connect di /etc/ipdiva/careserver/careserver.xml, la stessa utilizzata dalla registrazione diretta con agente.


Elenco dei contratti

La griglia principale visualizza i contratti esistenti in una vista paginata (15, 25 o 50 righe per pagina):

Colonna Descrizione
Name Nome del contratto. Un'icona precede il nome: un lucchetto colorato per un contratto abilitato, un lucchetto non colorato per un contratto disabilitato.
Groups Numero di gruppi di utenti selezionati.
Sites Numero di siti selezionati.
Applications Numero di applicazioni selezionate.

Espandendo una riga viene mostrato il dettaglio del contratto: gruppi (raggruppati per dominio), siti, categorie e risorse individuali.

Un campo di ricerca nella barra degli strumenti filtra l'elenco in tempo reale (attivato 700 ms dopo l'ultima digitazione o immediatamente con il tasto Enter).

Oltre all'aggiunta, alla modifica e all'eliminazione, la barra degli strumenti propone Enable e Disable: queste azioni in blocco si applicano alla selezione corrente.


Aggiungere un contratto

Il pulsante + apre la finestra Add Contract, con tre schede precedute dai campi seguenti:

Campo Descrizione
Name Obbligatorio. Una stringa composta unicamente da spazi viene rifiutata.
Description Testo libero.
Allow users to use authentication tokens Consente agli utenti di ottenere token riutilizzabili con questo contratto. Se non è selezionato, mette in grigio il campo successivo.
Authentication tokens valididy in days (0 to disable token expiration) Attivo solo se la casella di controllo precedente è selezionata. Il valore 0 fa sì che i token non scadano mai.

Il pulsante Validate è abilitato solo quando sono stati selezionati almeno un gruppo, un sito e un'applicazione.

Elenco a due colonne (disponibili a sinistra, selezionati a destra) con una casella combinata Domain sopra l'elenco di sinistra per filtrare i gruppi per dominio di autenticazione. La selezione si effettua tramite trascinamento. I domini SAML sono esclusi (è richiesta l'autenticazione tramite login e password).

Elenco a due colonne (disponibili a sinistra, selezionati a destra). Selezione tramite trascinamento e pulsante Select all.

Albero delle categorie di applicazioni e delle loro applicazioni. Selezionando una categoria si selezionano tutte le sue applicazioni in una sola volta; selezionandone una sola la categoria viene messa in grassetto, per segnalare una selezione parziale. Deselezionando una categoria si deseleziona anche tutto il suo contenuto.

Alla creazione, il contratto è abilitato per impostazione predefinita.


Modificare un contratto

Selezionare il contratto nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra Contract Edition propone le stesse schede, precompilate. Fare clic su Validate per salvare.


Eliminare un contratto

Selezionare uno o più contratti e fare clic sul pulsante ×. Viene richiesta una conferma (l'etichetta si adatta al caso singolare o plurale).


Abilitare o disabilitare i contratti

Selezionare una o più righe nella griglia, quindi fare clic su Enable o Disable nella barra degli strumenti. Enable è disponibile quando almeno un contratto selezionato è disabilitato, Disable quando almeno un contratto selezionato è abilitato.


Token di accesso diretto RDP

Il modulo RDP direct access tokens elenca i token emessi dagli utenti con contratti RDP senza agente che consentono i token. Consente di revocare un token prima della sua scadenza.

Elenco dei token

Colonna Descrizione
Username Identificativo dell'utente che ha emesso il token.
Application Nome dell'applicazione a cui punta il token.
Expiration Data e ora di scadenza, nel formato DD/MM/YYYY HH:MM.

L'elenco è paginato (15, 25 o 50 righe per pagina).

Filtri e ricerca

Elemento Descrizione
Domain Casella combinata dei domini disponibili. I domini SAML sono esclusi. La selezione iniziale prende il dominio passato come parametro oppure, in mancanza, il primo dominio dell'elenco.
Campo di ricerca Filtro per sottostringa. Attivato 700 ms dopo l'ultima digitazione.

Eliminare un token

Selezionare uno o più token e fare clic sul pulsante ×. Viene richiesta una conferma. Se il comando non riesce, viene visualizzato un messaggio di errore.

Azione irreversibile

Una volta eliminato, un token non può più essere utilizzato: l'utente deve richiederne uno nuovo per rinnovare l'accesso diretto.