Przejdź do treści

RDP record contracts without agent

Moduł RDP record contracts without agent deklaruje kontrakt, który uprawnia grupy użytkowników znane Bastion do bezpośredniego dostępu do aplikacji RDP bez agenta lub aplikacji VNC przez site (Edge Gateway). Jest to ten sam formularz ogólny co w przypadku zwykłego kontraktu RDP, rozszerzony o opcję tokena dostępu, który można sprawdzić i unieważnić z dedykowanej karty.

Bezpośredni dostęp realizuje się przy użyciu loginu w postaci login/domain:application (na przykład test_user/DOMAIN:t1234). Można wskazać wyłącznie domeny używające identyfikacji za pomocą loginu i hasła (domeny SAML są odfiltrowywane).

Zachowanie połączenia

Jeśli hasło jest poprawne, a aplikacja dozwolona, aplikacja jest uruchamiana zgodnie ze swoją konfiguracją; aliasy Vault, jeśli zostały zdefiniowane, są uwzględniane. W razie potrzeby wyświetlane są dodatkowe okna dialogowe do wprowadzenia loginu i hasła (SSO „ask”), komentarza lub serwera docelowego dla aplikacji dynamicznych. Niektóre opcje aplikacji zależą od klienta RDP (rozdzielczość, przekierowanie schowka, drukarki...) i nie mogą być uwzględnione w tym trybie; tryby console i restrictedadmin są natomiast uwzględniane.


Wymaganie wstępne: włączenie usługi nagrywania na Edge Gateway

Bezpośredni dostęp RDP obsługuje dedykowana instancja xrdp na Edge Gateway. Nie jest ona włączona domyślnie: nasłuchuje w sieci, co niepotrzebnie zwiększyłoby powierzchnię ataku platform, które nie korzystają z tej funkcji. Kontrakt zadeklarowany tutaj nie ma zatem żadnego skutku, dopóki usługa nie zostanie włączona na Edge Gateway wybranych site.

Na każdym objętym nim Edge Gateway:

1
systemctl enable --now cleanroom-xrdp-direct.service

Ta instancja musi też wiedzieć, które instancje Edge Gateway odpytywać, aby dotrzeć do Mediation Controller: to parametr xmlrpc-connect w /etc/ipdiva/careserver/careserver.xml, ten sam, którego używa bezpośrednie nagrywanie z agentem.


Lista kontraktów

Główna tabela wyświetla istniejące kontrakty w widoku podzielonym na strony (15, 25 lub 50 wierszy na stronę):

Kolumna Opis
Name Nazwa kontraktu. Nazwę poprzedza ikona: kolorowy zamek dla kontraktu włączonego, bezbarwny zamek dla kontraktu wyłączonego.
Groups Liczba wybranych grup użytkowników.
Sites Liczba wybranych site.
Applications Liczba wybranych aplikacji.

Rozwinięcie wiersza pokazuje szczegóły kontraktu: grupy (pogrupowane według domeny), site, kategorie i pojedyncze zasoby.

Pole wyszukiwania na pasku narzędzi filtruje listę na bieżąco (wywoływane 700 ms po ostatnim naciśnięciu klawisza lub natychmiast klawiszem Enter).

Poza dodawaniem, edycją i usuwaniem pasek narzędzi oferuje Enable i Disable: te akcje masowe dotyczą bieżącego zaznaczenia.


Dodanie kontraktu

Przycisk + otwiera okno Add Contract, z trzema kartami poprzedzonymi następującymi polami:

Pole Opis
Name Pole obowiązkowe. Ciąg złożony wyłącznie ze spacji jest odrzucany.
Description Tekst swobodny.
Allow users to use authentication tokens Pozwala użytkownikom uzyskiwać tokeny wielokrotnego użytku w ramach tego kontraktu. Gdy opcja nie jest zaznaczona, następne pole jest wyszarzone.
Authentication tokens valididy in days (0 to disable token expiration) Aktywne tylko wtedy, gdy poprzednie pole wyboru jest zaznaczone. Wartość 0 sprawia, że tokeny nigdy nie wygasają.

Przycisk Validate jest włączony tylko wtedy, gdy wybrano co najmniej jedną grupę, jeden site i jedną aplikację.

Lista dwukolumnowa (dostępne po lewej, wybrane po prawej) z listą rozwijaną Domain nad lewą listą, służącą do filtrowania grup według domeny uwierzytelniania. Wybór odbywa się metodą przeciągnij i upuść. Domeny SAML są wyłączone (wymagane jest uwierzytelnianie loginem i hasłem).

Lista dwukolumnowa (dostępne po lewej, wybrane po prawej). Wybór metodą przeciągnij i upuść oraz przycisk Select all.

Drzewo kategorii aplikacji i ich aplikacji. Zaznaczenie kategorii wybiera od razu wszystkie jej aplikacje; zaznaczenie tylko jednej wyświetla kategorię pogrubioną, aby zasygnalizować częściowy wybór. Odznaczenie kategorii odznacza również całą jej zawartość.

Po utworzeniu kontrakt jest domyślnie włączony.


Zmiana kontraktu

Wybierz kontrakt z listy i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Okno Contract Edition oferuje te same karty, już wypełnione. Kliknij Validate, aby zapisać.


Usunięcie kontraktu

Wybierz jeden lub więcej kontraktów i kliknij przycisk ×. Wymagane jest potwierdzenie (etykieta dostosowana do liczby pojedynczej lub mnogiej).


Włączanie i wyłączanie kontraktów

Wybierz jeden lub więcej wierszy w tabeli, a następnie kliknij Enable lub Disable na pasku narzędzi. Enable jest dostępne, gdy co najmniej jeden wybrany kontrakt jest wyłączony, a Disable, gdy co najmniej jeden wybrany kontrakt jest włączony.


Tokeny bezpośredniego dostępu RDP

Moduł RDP direct access tokens wymienia tokeny wydane przez użytkowników w ramach kontraktów RDP bez agenta, które dopuszczają tokeny. Pozwala unieważnić token przed jego wygaśnięciem.

Lista tokenów

Kolumna Opis
Username Identyfikator użytkownika, który wydał token.
Application Nazwa aplikacji, do której odnosi się token.
Expiration Data i godzina wygaśnięcia, w formacie DD/MM/YYYY HH:MM.

Lista jest podzielona na strony (15, 25 lub 50 wierszy na stronę).

Filtry i wyszukiwanie

Element Opis
Domain Lista rozwijana dostępnych domen. Domeny SAML są wyłączone. Początkowy wybór przejmuje domenę przekazaną jako parametr, a w przeciwnym razie pierwszą domenę z listy.
Pole wyszukiwania Filtr według podciągu znaków. Uruchamiany 700 ms po ostatnim naciśnięciu klawisza.

Usuwanie tokena

Wybierz jeden lub więcej tokenów i kliknij przycisk ×. Wymagane jest potwierdzenie. Jeśli polecenie się nie powiedzie, wyświetlany jest komunikat o błędzie.

Działanie nieodwracalne

Po usunięciu tokena nie można go już użyć: użytkownik musi zażądać nowego, aby odnowić bezpośredni dostęp.