Konfigurere Windows Recording Agent¶
Windows-opptaksagenten brukes av CyberElements Bastion for å legge til nye funksjoner for RDP-økter:
- Mulighet til å filtrere TCP- og UDP-strømmene som er tilgjengelige for brukeren
- Mulighet til å utløse øktopptak for enhver bruker som kobler seg til serveren uten å gå gjennom brukerportalen eller Desktop-klienten (funksjonen
direct access)
I tillegg fanges det opp flere hendelser under brukerøktene:
- Åpning av vindu
- Lukking av vindu
- Oppstart av program
- Lukking av program
- Innhold i utklippstavlen
- Brukeraktivitet
Forutsetninger¶
Kompatibilitet for klienten
Se kompatibilitetsmatrisen for å finne ut om agenten er kompatibel med de forskjellige Microsoft Windows-operativsystemene.
Opptaksagenten krever noen forutsetninger for å fungere som den skal. Noen av dem gjelder bare opptaksfunksjonen med agent for RDP- og HTML5 RDP-applikasjoner, mens andre gjelder direkte tilgang med agent.
Generelle forutsetninger¶
Opptaksagenten sender opptaket av brukerøkten tilbake til CyberElements Bastion ved å koble seg til Edge Gateway på port TCP 8443. Dette krever at nettverksflyten mellom de to maskinene er åpen.
For å sende opptaket sikkert tilbake til Edge Gateway oppretter opptaksagenten en sikker forbindelse med denne ved hjelp av TLS. TLS baserer seg på bruk av sertifikater, og følgende betingelser må være oppfylt for at forbindelsen skal anses som pålitelig og sikker:
- Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være utløpt (maksimal gyldighetsdato).
-
Sertifikatet til serveren, i dette tilfellen Edge Gateway, må være utstedt av en sertifiseringsinstans som maskinen der opptaksagenten er installert, anerkjenner som pålitelig.
Ytterligere informasjon
Serveren der opptaksagenten er installert, må som et minimum ha rotsertifiseringsinstansen (CA) for opptaksserverens sertifikat i sitt lokale lager for pålitelige sertifiseringsinstanser.
Det er derfor nødvendig å:
- Hente rot-CA-en for sertifikatet fra opptakstjenesten på Edge Gateway.
- Laste opp denne CA-en til serveren der opptaksagenten er installert.
- Installere CA-en i sertifikatlageret ”Trusted Root Certification Authorities” på den lokale maskinen.
Eksempel med PowerShell
Du kan enkelt importere et sertifikat i formatet
.cervia PowerShell.
Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommando:Erstatt1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>med stien til sertifikatfilen.Eksempel med PowerShell for Systancia-sertifikatet uten å sende filer
I dette eksemplet installeres rot-CA-en fra Systancia, som brukes av CyberElements Bastion-klientene som benytter sertifikater levert av Systancia.
Det er også mulig å importere sertifikatet uten å måtte sende eller laste ned filen til maskinen der opptaksagenten er installert.
Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommandoer:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()For å bruke denne metoden med en annen CA endrer du verdien av variabelen
base64Certtil det base64-kodede sertifikatet du ønsker. -
Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være tilbakekalt.
- Maskinen der opptaksagenten er installert, må kunne nå serveren, i dette tilfellen Edge Gateway, med et DNS-navn eller en IP-adresse som dekkes av serversertifikatet gjennom Common Name (CN).
Særskilte forutsetninger for RDP-applikasjoner med agent som brukes på en macOS- eller Ubuntu-arbeidsstasjon¶
Adadvarsel
Forutsetningene nedenfor er bare nødvendige hvis brukeren starter en RDP-applikasjon med agent og arbeidsstasjonen ikke kjører Windows (macOS eller Ubuntu).
Hvis brukerne av CyberElements Bastion utelukkende har arbeidsstasjoner med Windows, eller ellers utelukkende bruker HTML5-RDP-applikasjoner, kan de følgende forutsetningene ignoreres.
Følgende registernøkler kreves på målserveren der opptaksagenten er rullet ut.
Først vil den første nøkkelen deaktivere listen over tillatte oppstartsprogrammer (Microsoft-dokument). Som standard tillater en Windows-maskin bare explorer.exe som oppstartsprogram.
1 2 | |
Hvis maskinen ikke er en RDS-server, anbefales det alltid å bruke følgende registernøkkel for at opptaksagenten skal kunne åpnes som oppstartsprogram:
1 2 | |
Særskilte krav for direkte tilgang¶
Funksjonen direkte tilgang
Funksjonen for direkte tilgang gjør det mulig å utløse et opptak av brukerens økt ved RDP- eller konsolltilgang (fysisk tilkobling til maskinen eller via konsollmodusen til hypervisoren) som ikke går direkte gjennom CyberElements Bastion.
Hvis brukeren har tillatelse til å få tilgang til serveren, blir økten tatt opp. Hvis dette ikke er tilfelle, blir brukeren som standard koblet fra.
For at opptaksagenten skal kunne fungere i modus for direkte tilgang, kreves et x509-sertifikat. Dette sertifikatet må oppfylle følgende krav:
- Sertifikatet må fortsatt være gyldig (gyldighetsperioden er ikke utløpt).
- Sertifikatet må være av typen (feltet for avansert nøkkelbruk)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Sertifikatet må ikke være tilbakekalt.
- Begrensningene som følger av OpenSSL sikkerhetsnivå 2 innebærer at:
- Sertifikatet må ha en privat nøkkel på minst 2048 bit med krypteringsalgoritmene RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
- Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).
- Opptaksserveren bruker feltet
Common Name(CN) for å identifisere sertifikatet og dermed maskinen der et direkte opptak utløses. Dette feltet må fylles ut.
Konfigurasjoner via registernøkler¶
Noen globale innstillinger er tilgjengelige i registernøkler og påvirker hvordan opptaksagenten fungerer, både ved bruk med applikasjoner og ved direkte tilgang.
1 2 3 | |
DisconnectOnError-
Definerer hvordan opptaksagenten oppfører seg når øktopptakeren lukkes. Hvis verdien
0er angitt (standardoppførsel), lukkes økten til brukeren når opptakeren lukkes. Hvis verdien1er angitt, kobles økten til brukeren fra når opptakeren lukkes. SessionEndTimeout-
Definisjon av tiden (i sekunder) for å lukke brukerøkten før en tvungen avslutning av økten utføres. Som standard er denne parameteren satt til 10 sekunder.
Konfigurasjon for drift med RDP- og HTML5-RDP-applikasjoner¶
I denne driftsmodusen foregår utvekslingene mellom Mediation Controller, Edge Gateway og opptaksagenten som følger:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as RDP-server<br/>Opptaksagent
MED->>+GW: Sending av påloggingsinformasjonen til <br/>RDP-serveren med påloggingsinformasjonen <br/>for opptaksagenten
GW->>AGENT: Initialisering av RDP-tilkoblingen
GW->>-AGENT: Sending av påloggingsinformasjonen til <br/>opptakstjenesten til Edge Gateway
AGENT->>+GW: Tilkobling til opptakstjenesten
GW->>-AGENT: Sending av nettverksfiltreringsinformasjonen
Note over AGENT: Anvendelse av nettverks-<br/>begrensningene på brukeren
loop Kontinuerlig opptak av økten
AGENT->>+GW: Kontinuerlig sending av videoopptaket <br/>+ økthendelser
Note over GW: Kontinuerlig tillegg av videoopptaket <br/>til den midlertidige lagringsmappen
GW->>-MED: Sending av de mottatte økthendelsene
Note over MED: Registrering av hendelsene <br/>i organisasjonens database
end
break Slutten på økten
AGENT->>GW: Sending av informasjonen om at <br/>brukeren har avsluttet sin RDP-økt
Note over GW: Videoopptaket flyttes <br/>til arkivmappen
GW->>MED: Melding om slutten på brukerens økt
Note over MED: Brukerens økt går <br/>fra direktestrømming til arkivet
end
- Mediation Controller gir Edge Gateway tilkoblingsinformasjonen for mål-RDP-serveren. Den legger også til tilkoblingsinformasjonen den har for å koble til opptakstjenesten (FQDN til Edge Gateway).
- Edge Gateway initialiserer tilkoblingen til RDP-serveren.
- Edge Gateway sender tilkoblingsinformasjonen for opptakstjenesten sin til opptaksagenten.
- Opptaksagenten initialiserer tilkoblingen til opptakstjenesten.
- Når agenten er tilkoblet, returnerer opptakstjenesten listen over begrensninger for nettverksflyt som skal brukes på økten. Når opptaksagenten har mottatt den, bruker den dem på økten til brukeren.
- Opptaksagenten laster kontinuerlig og i sanntid opp videoopptaket av brukerøkten og alle økthendelsene (for eksempel tastetrykk eller programstarter) til opptakstjenesten. Opptakstjenesten lagrer videoopptaket i en midlertidig katalog.
- Opptakstjenesten rapporterer de ulike økthendelsene til Mediation Controller, som deretter registrerer dem i databasen til organisasjonen.
- Når RDP-økten til brukeren avsluttes, rapporterer opptaksagenten informasjonen til opptakstjenesten. Opptakstjenesten flytter deretter videoopptaket til arkivkatalogen for brukeropptak.
- Opptakstjenesten rapporterer slutten på brukerøkten til Mediation Controller. Økten er derfor ikke lenger synlig i ”Live Streaming” i Control Center, men går over til ”Archives”.
Med denne rekkefølgen er det helt nødvendig at opptaksagenten mottar riktig tilkoblingsinformasjon for opptakstjenesten til Edge Gateway. Denne informasjonen finnes i innstillingene til Edge Gateway i feltet FDQN: 
Angi i dette feltet et DNS-navn som RDP-serverne kan slå opp.
Viktig
Sertifikatet som er tilordnet opptakstjenesten Careserver, må dekke navnet som er angitt i feltet FQDN. Ellers anser opptaksagenten tilkoblingen som usikker og starter ikke øktopptaket.
Konfigurasjon for drift med direkte tilgang¶
I denne driftsmodusen foregår utvekslingene mellom Mediation Controller, Edge Gateway og opptaksagenten som følger:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as RDP-server<br/>Opptaksagent
Note over AGENT: Registrering av en ny <br/>økt som skal tas opp
AGENT->>+GW: Tilkobling til opptakstjenesten
GW->>-MED: Melding om en ny tilkobling <br/>med direkte tilgang for bruker X
alt Hvis bruker X har tillatelse
MED->>+GW: Sending av informasjonen om at bruker X <br/>har tillatelse til å koble seg til, og sending <br/>av listen over nettverksfiltre som skal brukes
GW->>-AGENT: Sending av nettverksfiltreringsinformasjonen <br/>og tilkoblingsautorisasjonen <br/>for bruker X
Note over AGENT: Anvendelse av nettverks-<br/>begrensningene på bruker X
loop Kontinuerlig opptak av økten
AGENT->>+GW: Kontinuerlig sending av videoopptaket <br/>+ økthendelser
Note over GW: Kontinuerlig tillegg av videoopptaket <br/>til den midlertidige lagringsmappen
GW->>-MED: Sending av de mottatte økthendelsene
Note over MED: Registrering av hendelsene <br/>i organisasjonens database
end
break Slutten på økten
AGENT->>GW: Sending av informasjonen om at <br/>bruker X har avsluttet sin RDP-økt
Note over GW: Videoopptaket flyttes <br/>til arkivmappen.
GW->>MED: Melding om slutten på brukerens økt
Note over MED: Brukerens økt går <br/>fra direktestrømming til arkivet
end
else If user X is not authorized
MED->>+GW: Sending av informasjonen om at bruker <br/>X ikke har tillatelse til å logge på
GW->>-AGENT: Sending av varselet om <br/>avvist pålogging for bruker X
Note over AGENT: Logg av bruker X
end
- Opptaksagenten oppdager en ny økt og starter en tilkobling til opptakstjenesten på en Edge Gateway.
- Edge Gateway sender tilkoblingsinformasjonen (brukernavn og CN for sertifikatet som opptaksagenten bruker) til Mediation Controller. Mediation Controller svarer på to ulike måter avhengig av konfigurasjonen av tilgangsrettighetene.
- Hvis brukeren har rett til å koble seg til serveren, melder Mediation Controller tilbake til Edge Gateway hvilken tilgang som er mulig for denne brukeren, og nettverksfilterlisten som skal brukes.
- Edge Gateway sender denne informasjonen tilbake til opptaksagenten. Når opptaksagenten har mottatt den, bruker den nettverksfiltrene på økten til brukeren.
- Opptaksagenten laster kontinuerlig og i sanntid opp videoopptaket av brukerøkten og alle økthendelsene (for eksempel tastetrykk eller programstarter) til opptakstjenesten. Opptakstjenesten lagrer videoopptaket i en midlertidig katalog.
- Opptakstjenesten rapporterer de ulike økthendelsene til Mediation Controller, som deretter registrerer dem i databasen til organisasjonen.
- Når RDP-økten til brukeren avsluttes, rapporterer opptaksagenten informasjonen til opptakstjenesten. Opptakstjenesten flytter deretter videoopptaket til arkivkatalogen for brukeropptak.
- Opptakstjenesten rapporterer slutten på brukerøkten til Mediation Controller. Økten er derfor ikke lenger synlig i ”Live Streaming” i Control Center, men går over til ”Archives”.
- Hvis brukeren ikke har rett til å koble seg til serveren, melder Mediation Controller den uautoriserte tilgangen for denne brukeren til Edge Gateway.
- Edge Gateway videresender informasjonen til opptaksagenten, som kobler fra økten til brukeren.
Registernøkler¶
Uansett hvordan den er installert, har opptaksagenten alle komponentene som er nødvendige for alle de tenkte driftsmodusene. For å fungere i modusen for direkte tilgang leser den derfor følgende registernøkler for å fastsette konfigurasjonen sin:
1 2 3 4 | |
MachineName-
Navnet på sertifikatet som opptaksagenten bruker for å koble seg til opptakstjenesten på en Edge Gateway. Som standard, og hvis det ikke er definert, prøver agenten å bruke et sertifikat med navnet på maskinen.
LogOffOnFailure-
Angivelse av hvordan agenten oppfører seg når den ikke kan koble seg til en Edge Gateway, eller hvis brukeren ikke har rett til å koble seg til maskinen. Ved
0skjer det ingen frakobling, mens brukeren kobles fra ved1(standardoppførsel). RecordedSessions-
Definisjon av økttypene som er underlagt opptak:
none: det utføres ingen opptak av direkte tilganger (standardinnstilling).remote: all RDP-tilgang til maskinen utløser et opptak.all: RDP-tilganger og konsolltilganger (fysisk tilgang til maskinen eller via konsollmodusen til hypervisoren) utløser opptak.
Hvilke nøkkelverdier kreves for direkte tilgang?
Den eneste nøkkelverdien som kreves for å aktivere mekanismen for direkte tilgang, er RecordedSessions med verdien remote eller all. Merk at nøkkelverdien MachineName også kan være nødvendig, avhengig av miljøet.
Maskinsertifikat¶
Opptaksagenten prøver å bruke et sertifikat for autentisering mot opptakstjenesten. Dette sertifikatet må være installert blant de personlige sertifikatene til datamaskinen.
Agenten bruker sertifikatet som har navnet som svarer til nøkkelverdien MachineName (se forrige kapittel); hvis den ikke er definert, prøver den å bruke et sertifikat med navnet på maskinen.
Deklarasjon av Edge Gateways som agenten kan kontakte¶
Opptaksagenten bruker lokal informasjon for å bestemme listen over Edge Gateway-servere som skal kontaktes for å laste opp opptak av brukerøkter.
For å endre listen over Edge Gateway-servere som kan kontaktes, må du først stoppe tjenesten CleanroomAgent.
Advarsel!
Når tjenesten CleanroomAgent stoppes, avsluttes opptaket av de pågående øktene på serveren, og nye økter som åpnes på serveren, blir ikke tatt opp.
Tjenesten kan stoppes via PowerShell (administratorrettigheter kreves):
1 | |
Etter at tjenesten er stoppet, endrer eller oppretter du følgende fil [RECORDING_AGENT_DIR]\gateways.xml, der [RECORDING_AGENT_DIR] er installasjonskatalogen til opptaksagenten. Med standard installasjonskatalog må filen finnes eller opprettes på dette stedet:
- CyberElements Bastion:
C:\Program Files (x86)\Systancia\Safe\gateways.xml
Denne XML-filen består av en gateways-tagg og like mange element-tagger som det finnes Edge Gateways som kan kontaktes.
Eksempel
Hvis opptaksagenten må kontakte en Edge Gateway med FQDN edge-gateway-1.domain.local, ser XML-filen slik ut:
1 2 3 4 | |
Men hvis det var to Edge Gateways som skulle kontaktes, edge-gateway-1.domain.local og edge-gateway-2.domain.local, ville filen se slik ut:
1 2 3 4 5 | |
Etter at filen gateways.xml er endret korrekt, starter du tjenesten CleanroomAgent på nytt:
1 | |
Konfigurere opptakstjenesten til å autentisere sertifikater fra en tredjeparts PKI¶
Som standard anser opptakstjenesten bare sertifikater utstedt av Systancia-PKI-en som gyldige. For å bruke sertifikater fra en annen sertifiseringsinstans (CA) må du følge trinnene for å legge til en CA i den Edge Gateway-spesifikke katalogen.
Når CA-sertifikatet eller CA-sertifikatene ligger på riktig sted, gjenstår det bare å starte opptakstjenesten på nytt, igjen som superbruker root:
Advarsel!
Omstart av denne tjenesten stopper de pågående øktene og avbryter nesten alle. Kjør bare følgende kommando når ingen brukerøkter går gjennom Edge Gateway, for ikke å påvirke brukerne.
1 | |
Etter omstart av opptakstjenesten kan du kontrollere at de nye CA-ene er tatt korrekt i bruk ved å se i loggene til tjenesten:
1 | |
Loggene som hentes, angir på slutten av linjen navnene på sertifikatfilene som er lastet inn av opptakstjenesten.
Eksempel
Etter at to CA-er med navnene MY-CA-ROOT.pem og MY-INTERMEDIATE-CA.pem er lagt til, ser loggene slik ut (begynnelsen av loggen er avkortet, men den inneholder blant annet datoen og navnet på maskinen):
1 2 3 4 | |