Ga naar inhoud

RDP record contracts without agent

De module RDP record contracts without agent declareert een contract dat de gebruikersgroepen die Bastion kent toestaat rechtstreeks toegang te krijgen tot RDP-applicaties zonder agent of VNC-applicaties, via een site (Edge Gateway). Het is hetzelfde algemene formulier als bij een gewoon RDP-contract, uitgebreid met een optie voor een toegangstoken dat via een specifiek tabblad kan worden bekeken en ingetrokken.

De directe toegang gebeurt met een login van de vorm login/domain:application (bijvoorbeeld test_user/DOMAIN:t1234). Alleen domeinen die identificatie met login en wachtwoord gebruiken, kunnen worden aangesproken (SAML-domeinen worden uitgefilterd).

Gedrag van de verbinding

Als het wachtwoord juist is en de applicatie is toegestaan, wordt de applicatie volgens haar configuratie gestart; aliassen van de Vault worden, wanneer ze zijn gedefinieerd, in acht genomen. Indien nodig verschijnen extra dialoogvensters om login en wachtwoord in te voeren (SSO ”ask”), een commentaar, of de doelserver bij dynamische applicaties. Sommige opties van de applicatie hangen af van de RDP-client (resolutie, doorsturen van het klembord, printers enzovoort) en kunnen in deze modus niet in acht worden genomen; de modi console en restrictedadmin worden daarentegen wel in acht genomen.


Voorwaarde: de opnameservice op de Edge Gateway inschakelen

De directe RDP-toegang wordt verzorgd door een eigen xrdp-instantie op de Edge Gateway. Die is standaard niet ingeschakeld: ze luistert op het netwerk, wat de aanvalsoppervlakte van platformen die de functie niet gebruiken onnodig zou vergroten. Een hier gedeclareerd contract heeft daarom geen effect zolang de service niet is ingeschakeld op de Edge Gateways van de geselecteerde sites.

Op elke betrokken Edge Gateway:

1
systemctl enable --now cleanroom-xrdp-direct.service

Die instantie moet daarnaast weten welke Edge Gateway-instanties ze moet ondervragen om de Mediation Controller te bereiken: dat is de instelling xmlrpc-connect van /etc/ipdiva/careserver/careserver.xml, dezelfde die de directe opname met agent gebruikt.


Lijst met contracten

De hoofdtabel geeft de bestaande contracten weer in een gepagineerde weergave (15, 25 of 50 rijen per pagina):

Kolom Beschrijving
Name Naam van het contract. Aan de naam gaat een pictogram vooraf: een gekleurd slotje bij een ingeschakeld contract, een ongekleurd slotje bij een uitgeschakeld contract.
Groups Aantal geselecteerde gebruikersgroepen.
Sites Aantal geselecteerde sites.
Applications Aantal geselecteerde applicaties.

Bij het uitklappen van een rij wordt het detail van het contract weergegeven: groepen (gegroepeerd per domein), sites, categorieën en afzonderlijke resources.

Een zoekveld in de werkbalk filtert de lijst onmiddellijk (uitgevoerd 700 ms na de laatste toetsaanslag of onmiddellijk met de toets Enter).

Naast toevoegen, wijzigen en verwijderen biedt de werkbalk Enable en Disable: die bulkacties gelden voor de huidige selectie.


Een contract toevoegen

De knop + opent het venster Add Contract, met drie tabbladen voorafgegaan door de volgende velden:

Veld Beschrijving
Name Verplicht. Een tekenreeks die alleen uit spaties bestaat, wordt geweigerd.
Description Vrije tekst.
Allow users to use authentication tokens Staat gebruikers toe in het kader van dit contract herbruikbare tokens te verkrijgen. Wanneer dit niet is aangevinkt, wordt het volgende veld grijs weergegeven.
Authentication tokens valididy in days (0 to disable token expiration) Alleen actief als het vorige selectievakje is aangevinkt. Met de waarde 0 verlopen de tokens nooit.

De knop Validate is alleen ingeschakeld wanneer minstens één groep, één site en één applicatie zijn geselecteerd.

Lijst met twee kolommen (beschikbaar links, geselecteerd rechts) met boven de linkerlijst een vervolgkeuzelijst Domain om de groepen per authenticatiedomein te filteren. De selectie gebeurt door slepen en neerzetten. SAML-domeinen zijn uitgesloten (authenticatie met login en wachtwoord is vereist).

Lijst met twee kolommen (beschikbaar links, geselecteerd rechts). Selectie door slepen en neerzetten en een knop Select all.

Boomstructuur van de categorieën van applicaties en hun applicaties. Een categorie aanvinken selecteert al haar applicaties in één keer; één enkele aanvinken zet de categorie vet, om een gedeeltelijke selectie aan te geven. Een categorie uitvinken vinkt ook haar volledige inhoud uit.

Bij het aanmaken is het contract standaard ingeschakeld.


Een contract wijzigen

Selecteer het contract in de lijst en klik op het pictogram Properties, of dubbelklik op de rij. Het venster Contract Edition biedt dezelfde tabbladen, voorgevuld. Klik op Validate om op te slaan.


Een contract verwijderen

Selecteer een of meer contracten en klik op de knop ×. Er wordt een bevestiging gevraagd (de tekst past zich aan enkelvoud of meervoud aan).


Contracten in- of uitschakelen

Selecteer een of meer rijen in de tabel en klik daarna in de werkbalk op Enable of Disable. Enable is beschikbaar wanneer minstens één geselecteerd contract is uitgeschakeld, Disable wanneer minstens één geselecteerd contract is ingeschakeld.


RDP direct access tokens

De module RDP direct access tokens somt de tokens op die door gebruikers zijn uitgegeven in het kader van RDP-contracten zonder agent die tokens toestaan. De module maakt het mogelijk een token vóór het verlopen ervan in te trekken.

Lijst met tokens

Kolom Beschrijving
Username Identificatie van de gebruiker die het token heeft uitgegeven.
Application Naam van de applicatie waarop het token is gericht.
Expiration Datum en tijd van het verlopen, in de indeling DD/MM/YYYY HH:MM.

De lijst is gepagineerd (15, 25 of 50 rijen per pagina).

Filters en zoeken

Element Beschrijving
Domain Vervolgkeuzelijst met de beschikbare domeinen. SAML-domeinen zijn uitgesloten. De eerste selectie neemt het als parameter meegegeven domein over, of anders het eerste domein van de lijst.
Zoekveld Filter op deeltekenreeks. Wordt 700 ms na de laatste toetsaanslag uitgevoerd.

Een token verwijderen

Selecteer een of meer tokens en klik op de knop ×. Er wordt een bevestiging gevraagd. Als de opdracht mislukt, verschijnt er een foutmelding.

Onomkeerbare actie

Zodra een token is verwijderd, kan het niet meer worden gebruikt: de gebruiker moet een nieuw token aanvragen om de directe toegang te vernieuwen.