RDP record contracts without agent¶
Il modulo RDP record contracts without agent dichiara un contratto che autorizza i gruppi di utenti noti a Bastion ad accedere direttamente ad applicazioni RDP senza agente o ad applicazioni VNC, attraverso un sito (Edge Gateway). Si tratta della stessa maschera generale di un contratto RDP ordinario, ampliata con un'opzione di token di accesso che può essere consultata e revocata da una scheda dedicata.
L'accesso diretto si effettua utilizzando un login nella forma login/domain:application (per esempio test_user/DOMAIN:t1234). È possibile designare solo i domini che utilizzano l'identificazione tramite login e password (i domini SAML vengono filtrati).
Comportamento della connessione
Se la password è corretta e l'applicazione è autorizzata, l'applicazione viene avviata secondo la sua configurazione; gli alias del Vault, quando sono definiti, vengono rispettati. Se necessario, vengono visualizzate finestre di dialogo aggiuntive per immettere login e password (SSO «ask»), un commento o il server di destinazione per le applicazioni dinamiche. Alcune opzioni delle applicazioni dipendono dal client RDP (risoluzione, reindirizzamento degli appunti, stampanti, ...) e non possono essere rispettate in questa modalità; le modalità console e restrictedadmin, invece, vengono rispettate.
Prerequisito: abilitare il servizio di registrazione sull'Edge Gateway¶
L'accesso diretto RDP è gestito da un'istanza xrdp dedicata sull'Edge Gateway. Non è abilitata per impostazione predefinita: è in ascolto sulla rete, il che amplierebbe inutilmente la superficie di attacco delle piattaforme che non utilizzano la funzionalità. Un contratto dichiarato qui non ha quindi alcun effetto fino a quando il servizio non è stato abilitato sugli Edge Gateway dei siti selezionati.
Su ogni Edge Gateway interessato:
1 | |
Quell'istanza deve inoltre sapere quali istanze di Edge Gateway interrogare per raggiungere il Mediation Controller: è l'impostazione xmlrpc-connect di /etc/ipdiva/careserver/careserver.xml, la stessa utilizzata dalla registrazione diretta con agente.
Elenco dei contratti¶
La griglia principale visualizza i contratti esistenti in una vista paginata (15, 25 o 50 righe per pagina):
| Colonna | Descrizione |
|---|---|
| Name | Nome del contratto. Un'icona precede il nome: un lucchetto colorato per un contratto abilitato, un lucchetto non colorato per un contratto disabilitato. |
| Groups | Numero di gruppi di utenti selezionati. |
| Sites | Numero di siti selezionati. |
| Applications | Numero di applicazioni selezionate. |
Espandendo una riga viene mostrato il dettaglio del contratto: gruppi (raggruppati per dominio), siti, categorie e risorse individuali.
Un campo di ricerca nella barra degli strumenti filtra l'elenco in tempo reale (attivato 700 ms dopo l'ultima digitazione o immediatamente con il tasto Enter).
Oltre all'aggiunta, alla modifica e all'eliminazione, la barra degli strumenti propone Enable e Disable: queste azioni in blocco si applicano alla selezione corrente.
Aggiungere un contratto¶
Il pulsante + apre la finestra Add Contract, con tre schede precedute dai campi seguenti:
| Campo | Descrizione |
|---|---|
| Name | Obbligatorio. Una stringa composta unicamente da spazi viene rifiutata. |
| Description | Testo libero. |
| Allow users to use authentication tokens | Consente agli utenti di ottenere token riutilizzabili con questo contratto. Se non è selezionato, mette in grigio il campo successivo. |
| Authentication tokens valididy in days (0 to disable token expiration) | Attivo solo se la casella di controllo precedente è selezionata. Il valore 0 fa sì che i token non scadano mai. |
Il pulsante Validate è abilitato solo quando sono stati selezionati almeno un gruppo, un sito e un'applicazione.
Elenco a due colonne (disponibili a sinistra, selezionati a destra) con una casella combinata Domain sopra l'elenco di sinistra per filtrare i gruppi per dominio di autenticazione. La selezione si effettua tramite trascinamento. I domini SAML sono esclusi (è richiesta l'autenticazione tramite login e password).
Elenco a due colonne (disponibili a sinistra, selezionati a destra). Selezione tramite trascinamento e pulsante Select all.
Albero delle categorie di applicazioni e delle loro applicazioni. Selezionando una categoria si selezionano tutte le sue applicazioni in una sola volta; selezionandone una sola la categoria viene messa in grassetto, per segnalare una selezione parziale. Deselezionando una categoria si deseleziona anche tutto il suo contenuto.
Alla creazione, il contratto è abilitato per impostazione predefinita.
Modificare un contratto¶
Selezionare il contratto nell'elenco e fare clic sull'icona Properties, oppure fare doppio clic sulla riga. La finestra Contract Edition propone le stesse schede, precompilate. Fare clic su Validate per salvare.
Eliminare un contratto¶
Selezionare uno o più contratti e fare clic sul pulsante ×. Viene richiesta una conferma (l'etichetta si adatta al caso singolare o plurale).
Abilitare o disabilitare i contratti¶
Selezionare una o più righe nella griglia, quindi fare clic su Enable o Disable nella barra degli strumenti. Enable è disponibile quando almeno un contratto selezionato è disabilitato, Disable quando almeno un contratto selezionato è abilitato.
Token di accesso diretto RDP¶
Il modulo RDP direct access tokens elenca i token emessi dagli utenti con contratti RDP senza agente che consentono i token. Consente di revocare un token prima della sua scadenza.
Elenco dei token¶
| Colonna | Descrizione |
|---|---|
| Username | Identificativo dell'utente che ha emesso il token. |
| Application | Nome dell'applicazione a cui punta il token. |
| Expiration | Data e ora di scadenza, nel formato DD/MM/YYYY HH:MM. |
L'elenco è paginato (15, 25 o 50 righe per pagina).
Filtri e ricerca¶
| Elemento | Descrizione |
|---|---|
| Domain | Casella combinata dei domini disponibili. I domini SAML sono esclusi. La selezione iniziale prende il dominio passato come parametro oppure, in mancanza, il primo dominio dell'elenco. |
| Campo di ricerca | Filtro per sottostringa. Attivato 700 ms dopo l'ultima digitazione. |
Eliminare un token¶
Selezionare uno o più token e fare clic sul pulsante ×. Viene richiesta una conferma. Se il comando non riesce, viene visualizzato un messaggio di errore.
Azione irreversibile
Una volta eliminato, un token non può più essere utilizzato: l'utente deve richiederne uno nuovo per rinnovare l'accesso diretto.