Przejdź do treści

Konfigurowanie Windows Recording Agent

Agent nagrywania dla systemu Windows jest używany przez CyberElements Bastion, aby dodać nowe funkcje dla sesji RDP:

  • Możliwość filtrowania strumieni TCP i UDP dostępnych dla użytkownika
  • Możliwość wywołania nagrywania sesji dla każdego użytkownika łączącego się z serwerem bez przechodzenia przez portal użytkownika ani klienta Desktop (funkcja direct access)

Dodatkowo w trakcie sesji użytkownika przechwytywane są dodatkowe zdarzenia:

  • Otwarcie okna
  • Zamknięcie okna
  • Uruchomienie programu
  • Zamknięcie programu
  • Zawartość schowka
  • Aktywność użytkownika

Wymagania wstępne

Zgodność klienta

Aby dowiedzieć się, czy agent jest zgodny z różnymi systemami operacyjnymi Microsoft Windows, zajrzyj do macierzy zgodności.

Agent nagrywania wymaga spełnienia kilku wymagań wstępnych, aby działał prawidłowo. Część z nich dotyczy wyłącznie funkcji nagrywania z agentem dla aplikacji RDP i HTML5 RDP, a inne dostępu bezpośredniego z agentem.

Ogólne wymagania wstępne

Agent nagrywania odsyła nagranie sesji użytkownika do CyberElements Bastion, łącząc się z Edge Gateway na porcie TCP 8443. Wymaga to otwarcia przepływu sieciowego między tymi dwiema maszynami.

Aby bezpiecznie odesłać nagranie do serwera Edge Gateway, agent nagrywania nawiązuje z nim bezpieczne połączenie za pomocą TLS. TLS opiera się na wykorzystaniu certyfikatów, a poniższe warunki muszą być spełnione, aby połączenie zostało uznane za niezawodne i bezpieczne:

  • Certyfikat serwera, w tym przypadku Edge Gateway, nie może być przeterminowany (maksymalna data ważności).
  • Certyfikat serwera, w tym przypadku Edge Gateway, musi być wydany przez urząd certyfikacji uznawany za godny zaufania przez maszynę, na której zainstalowany jest agent nagrywania.

    Informacje dodatkowe

    Serwer, na którym zainstalowany jest agent nagrywania, musi mieć co najmniej główny urząd certyfikacji (CA) certyfikatu serwera nagrywania w swoim lokalnym magazynie zaufanych urzędów certyfikacji.

    Dlatego konieczne jest:

    1. Pobranie głównego CA certyfikatu usługi nagrywania z serwera Edge Gateway.
    2. Przesłanie tego CA na serwer, na którym zainstalowany jest agent nagrywania.
    3. Zainstalowanie CA w magazynie certyfikatów „Trusted Root Certification Authorities” na maszynie lokalnej.
    Przykład z użyciem PowerShell

    Certyfikat w formacie .cer można łatwo zaimportować za pomocą PowerShell.
    Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenie:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Zastąp <PATH_TO_CERT> ścieżką do pliku certyfikatu.

    Przykład z użyciem PowerShell dla certyfikatu Systancia bez przesyłania plików

    W tym przykładzie instalowany jest główny urząd certyfikacji Systancia, używany przez klientów CyberElements Bastion korzystających z certyfikatów dostarczonych przez Systancia.

    Możliwe jest również zaimportowanie certyfikatu bez przesyłania ani pobierania pliku na maszynę, na której zainstalowany jest agent nagrywania.
    Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenia:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Aby użyć tej metody z innym CA, zmień wartość zmiennej base64Cert na wybrany certyfikat zakodowany w base64.

  • Certyfikat serwera, w tym przypadku Edge Gateway, nie może być unieważniony.

  • Maszyna, na której zainstalowany jest agent nagrywania, musi być w stanie skontaktować się z serwerem, w tym przypadku Edge Gateway, przy użyciu nazwy DNS lub adresu IP objętego certyfikatem serwera poprzez jego Common Name (CN).

Szczególne wymagania wstępne dla aplikacji RDP z agentem używanych na stacji roboczej użytkownika z systemem macOS lub Ubuntu

Ostrzeżenie

Poniższe wymagania wstępne są konieczne tylko wtedy, gdy użytkownik uruchamia aplikację RDP z agentem, a jego stacja robocza nie działa w systemie Windows (macOS lub Ubuntu).

Jeśli użytkownicy CyberElements Bastion mają stacje robocze pracujące wyłącznie w systemie Windows lub – w przeciwnym razie – korzystają wyłącznie z aplikacji RDP HTML5, poniższe wymagania wstępne można pominąć.

Poniższe klucze rejestru są wymagane na serwerze docelowym, na którym wdrożony jest agent nagrywania.

Najpierw pierwszy klucz wyłączy listę dozwolonych programów uruchamianych przy starcie (dokument Microsoft). Domyślnie maszyna z systemem Windows dopuszcza jako program uruchamiany przy starcie tylko explorer.exe.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Jeśli maszyna nie jest serwerem RDS, zawsze zaleca się zastosowanie następującego klucza rejestru, aby agent nagrywania mógł się otwierać jako program uruchamiany przy starcie:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Szczególne wymagania dla dostępu bezpośredniego

Funkcja dostępu bezpośredniego

Funkcja dostępu bezpośredniego umożliwia wyzwolenie nagrywania sesji użytkownika przy dostępie RDP lub konsolowym (fizyczne połączenie z maszyną albo przez tryb konsoli hipernadzorcy), który nie odbywa się bezpośrednio przez CyberElements Bastion.

Jeśli użytkownik ma uprawnienie do dostępu do serwera, jego sesja zostanie nagrana. Jeśli tak nie jest, użytkownik zostanie domyślnie rozłączony.

Aby agent nagrywania działał w trybie dostępu bezpośredniego, wymagany jest certyfikat x509. Ten certyfikat musi spełniać następujące wymagania:

  • Certyfikat musi być wciąż ważny (okres ważności nie upłynął).
  • Certyfikat musi być typu (pole rozszerzonego użycia klucza) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Certyfikat nie może być unieważniony.
  • Z ograniczeń poziomu bezpieczeństwa 2 OpenSSL wynika, że:
    • Certyfikat musi mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrach RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
    • Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).
  • Serwer nagrywania użyje pola Common Name (CN) do zidentyfikowania certyfikatu, a tym samym maszyny, na której wywoływane jest nagrywanie bezpośrednie. To pole musi być wypełnione.

Konfiguracje za pomocą kluczy rejestru

Niektóre parametry globalne są dostępne w kluczach rejestru i wpływają na działanie agenta nagrywania zarówno przy użyciu z aplikacjami, jak i przy dostępie bezpośrednim.

1
2
3
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"DisconnectOnError"=dword:00000000
"SessionEndTimeout"=dword:0000000a
DisconnectOnError

Definiuje zachowanie agenta nagrywania przy zamknięciu rejestratora sesji. Jeśli podano wartość 0 (zachowanie domyślne), zamknięcie rejestratora powoduje zamknięcie sesji użytkownika. Jeśli podano wartość 1, sesja użytkownika zostanie rozłączona przy zamknięciu rejestratora.

SessionEndTimeout

Definicja czasu (w sekundach) na zamknięcie sesji użytkownika, po którym następuje wymuszone zamknięcie sesji. Domyślnie ten parametr jest ustawiony na 10 sekund.

Konfiguracja działania z aplikacjami RDP i HTML5 RDP

W tym trybie działania wymiana danych między Mediation Controller, Edge Gateway i agentem nagrywania przebiega następująco:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as Serwer RDP<br/>Agent nagrywania

    MED->>+GW: Wysłanie informacji o połączeniu do <br/>serwera RDP wraz z informacjami o <br/>połączeniu dla agenta nagrywania
    GW->>AGENT: Inicjalizacja połączenia RDP
    GW->>-AGENT: Wysłanie informacji o połączeniu do <br/>usługi nagrywania Edge Gateway
    AGENT->>+GW: Połączenie z usługą nagrywania
    GW->>-AGENT: Wysłanie informacji o filtrowaniu sieciowym
    Note over AGENT: Zastosowanie ograniczeń <br/>sieciowych wobec użytkownika
    loop Ciągłe nagrywanie sesji
        AGENT->>+GW: Ciągłe wysyłanie nagrania wideo <br/>+ zdarzenia sesji
        Note over GW: Ciągłe dodawanie nagrania wideo <br/>do tymczasowego katalogu przechowywania
        GW->>-MED: Wysłanie otrzymanych zdarzeń sesji
        Note over MED: Zapis zdarzeń <br/>w bazie danych organizacji
    end 
    break Zakończenie sesji
        AGENT->>GW: Wysłanie informacji, że <br/>użytkownik zakończył swoją sesję RDP
        Note over GW: Nagranie wideo jest przenoszone <br/>do katalogu archiwum
        GW->>MED: Zgłoszenie zakończenia sesji użytkownika
        Note over MED: Sesja użytkownika przechodzi <br/>z transmisji na żywo do archiwum
    end
Hold "Ctrl" to enable pan & zoom
  1. Mediation Controller przekazuje Edge Gateway informacje o połączeniu z docelowym serwerem RDP. Dołącza także informacje o połączeniu, którymi dysponuje, aby połączyć się z usługą nagrywania (FQDN Edge Gateway).
  2. Edge Gateway inicjalizuje połączenie z serwerem RDP.
  3. Edge Gateway wysyła do agenta nagrywania informacje o połączeniu ze swoją usługą nagrywania.
  4. Agent nagrywania inicjalizuje połączenie z usługą nagrywania.
  5. Po połączeniu agenta usługa nagrywania zwraca listę ograniczeń przepływów sieciowych, które mają zostać zastosowane do sesji. Po ich otrzymaniu agent nagrywania stosuje je do sesji użytkownika.
  6. Agent nagrywania w sposób ciągły i w czasie rzeczywistym przesyła do usługi nagrywania nagranie wideo sesji użytkownika oraz wszystkie zdarzenia sesji (na przykład naciśnięcia klawiszy lub uruchomienia programów). Usługa nagrywania zapisuje nagranie wideo w katalogu tymczasowym.
  7. Usługa nagrywania zgłasza poszczególne zdarzenia sesji do Mediation Controller, który następnie zapisuje je w bazie danych organizacji.
  8. Gdy sesja RDP użytkownika się kończy, agent nagrywania zgłasza tę informację do usługi nagrywania. Usługa nagrywania przenosi wtedy nagrane wideo do katalogu archiwum nagrań użytkowników.
  9. Usługa nagrywania zgłasza zakończenie sesji użytkownika do Mediation Controller. Sesja nie jest już zatem widoczna w Live Streaming w Control Center, ale przechodzi do Archives.

W tej sekwencji jest niezbędne, aby agent nagrywania otrzymał prawidłowe informacje o połączeniu z usługą nagrywania Edge Gateway. Te informacje znajdują się w ustawieniach Edge Gateway w polu FDQN:

W tym polu wprowadź nazwę DNS, którą serwery RDP będą w stanie rozwiązać.

Ważne

Certyfikat przypisany usłudze nagrywania Careserver musi obejmować nazwę podaną w polu FQDN. W przeciwnym razie agent nagrywania uzna połączenie za niebezpieczne i nie uruchomi nagrywania sesji.

Konfiguracja działania w trybie dostępu bezpośredniego

W tym trybie działania wymiana danych między Mediation Controller, Edge Gateway i agentem nagrywania przebiega następująco:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as Serwer RDP<br/>Agent nagrywania

    Note over AGENT: Wykrycie nowej <br/>sesji do nagrania
    AGENT->>+GW: Połączenie z usługą nagrywania
    GW->>-MED: Zgłoszenie nowego połączenia <br/>z dostępem bezpośrednim dla użytkownika X
    alt Jeśli użytkownik X ma uprawnienia
        MED->>+GW: Wysłanie informacji, że użytkownik X <br/>ma uprawnienia do połączenia, oraz wysłanie <br/>listy filtrów sieciowych do zastosowania
        GW->>-AGENT: Wysłanie informacji o filtrowaniu <br/>sieciowym i autoryzacji połączenia <br/>dla użytkownika X
        Note over AGENT: Zastosowanie ograniczeń <br/>sieciowych wobec użytkownika X
        loop Ciągłe nagrywanie sesji
            AGENT->>+GW: Ciągłe wysyłanie nagrania wideo <br/>+ zdarzenia sesji
            Note over GW: Ciągłe dodawanie nagrania wideo <br/>do tymczasowego katalogu przechowywania
            GW->>-MED: Wysłanie otrzymanych zdarzeń sesji
            Note over MED: Zapis zdarzeń <br/>w bazie danych organizacji
        end 
        break Zakończenie sesji
            AGENT->>GW: Wysłanie informacji, że <br/>użytkownik X zakończył swoją sesję RDP
            Note over GW: Nagranie wideo jest przenoszone <br/>do katalogu archiwum.
            GW->>MED: Zgłoszenie zakończenia sesji użytkownika
            Note over MED: Sesja użytkownika przechodzi <br/>z transmisji na żywo do archiwum
        end
    else If user X is not authorized
        MED->>+GW: Wysłanie informacji, że użytkownik <br/>X nie ma uprawnień do zalogowania się
        GW->>-AGENT: Wysłanie powiadomienia o <br/>odmowie połączenia użytkownika X
        Note over AGENT: Wylogowanie użytkownika X
    end
Hold "Ctrl" to enable pan & zoom
  1. Agent nagrywania wykrywa nową sesję i inicjuje połączenie z usługą nagrywania jednego z Edge Gateway.
  2. Edge Gateway wysyła informacje o połączeniu (nazwę użytkownika i CN certyfikatu używanego przez agenta nagrywania) do Mediation Controller. Mediation Controller odpowie na dwa różne sposoby, w zależności od konfiguracji praw dostępu.
  3. Jeśli użytkownik jest uprawniony do połączenia z serwerem, Mediation Controller zgłasza Edge Gateway możliwy dostęp dla tego użytkownika oraz listę filtrów sieciowych do zastosowania.
  4. Edge Gateway zwraca te informacje agentowi nagrywania. Po ich otrzymaniu agent nagrywania stosuje filtry sieciowe do sesji użytkownika.
  5. Agent nagrywania w sposób ciągły i w czasie rzeczywistym przesyła do usługi nagrywania nagranie wideo sesji użytkownika oraz wszystkie zdarzenia sesji (na przykład naciśnięcia klawiszy lub uruchomienia programów). Usługa nagrywania zapisuje nagranie wideo w katalogu tymczasowym.
  6. Usługa nagrywania zgłasza poszczególne zdarzenia sesji do Mediation Controller, który następnie zapisuje je w bazie danych organizacji.
  7. Gdy sesja RDP użytkownika się kończy, agent nagrywania zgłasza tę informację do usługi nagrywania. Usługa nagrywania przenosi wtedy nagrane wideo do katalogu archiwum nagrań użytkowników.
  8. Usługa nagrywania zgłasza zakończenie sesji użytkownika do Mediation Controller. Sesja nie jest już zatem widoczna w Live Streaming w Control Center, ale przechodzi do Archives.
  9. Jeśli użytkownik nie jest uprawniony do połączenia z serwerem, Mediation Controller zgłasza Edge Gateway nieautoryzowany dostęp dla tego użytkownika.
  10. Edge Gateway przekazuje tę informację agentowi nagrywania, który rozłącza sesję użytkownika.

Klucze rejestru

Niezależnie od sposobu instalacji agent nagrywania ma wszystkie komponenty niezbędne do wszystkich przewidzianych trybów działania. Aby działać w trybie dostępu bezpośredniego, odczytuje zatem następujące klucze rejestru, aby ustalić swoją konfigurację:

1
2
3
4
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"MachineName"="my-rdp-server.domain.local"
"LogOffOnFailure"=dword:00000001
"RecordedSessions"="none"
MachineName

Nazwa certyfikatu, którego agent nagrywania użyje do połączenia z usługą nagrywania jednego z Edge Gateway. Domyślnie, a także gdy nie jest zdefiniowana, agent spróbuje użyć certyfikatu o nazwie maszyny.

LogOffOnFailure

Wskazanie zachowania agenta, gdy nie może połączyć się z Edge Gateway lub gdy użytkownik nie jest uprawniony do połączenia z maszyną. Przy 0 rozłączenie nie nastąpi, natomiast przy 1 użytkownik zostanie rozłączony (zachowanie domyślne).

RecordedSessions

Definicja typów sesji objętych nagrywaniem:

  • none: nie będzie wykonywane żadne nagrywanie dostępów bezpośrednich (ustawienie domyślne).
  • remote: każdy dostęp RDP do maszyny wywoła nagrywanie.
  • all: dostępy RDP i dostępy konsolowe (dostęp fizyczny do maszyny lub z trybu konsoli hypervisora) wywołają nagrywanie.

Jakie wartości kluczy są wymagane dla dostępu bezpośredniego?

Jedyną wartością klucza wymaganą do włączenia mechanizmu dostępu bezpośredniego jest RecordedSessions z wartością remote lub all. Zwróć uwagę, że w zależności od środowiska może być wymagana także wartość klucza MachineName.

Certyfikat maszyny

Agent nagrywania spróbuje użyć certyfikatu do uwierzytelnienia w usłudze nagrywania. Ten certyfikat musi być zainstalowany w certyfikatach osobistych komputera.

Agent użyje certyfikatu, którego nazwa odpowiada wartości klucza MachineName (zobacz poprzedni rozdział); jeśli nie jest ona zdefiniowana, spróbuje użyć certyfikatu o nazwie maszyny.

Deklaracja Edge Gateway, z którymi agent może się łączyć

Agent nagrywania wykorzystuje informacje lokalne, aby ustalić listę serwerów Edge Gateway, z którymi ma się połączyć w celu przesłania nagrań sesji użytkowników.

Aby zmodyfikować listę serwerów Edge Gateway, z którymi można się łączyć, musisz najpierw zatrzymać usługę CleanroomAgent.

Uwaga!

Zatrzymanie usługi CleanroomAgent powoduje zakończenie nagrywania trwających sesji na serwerze, a nowe sesje otwarte na tym serwerze nie będą nagrywane.

Usługę można zatrzymać za pomocą programu PowerShell (wymagane są prawa administratora):

1
Stop-Service CleanroomAgent

Po zatrzymaniu usługi zmodyfikuj lub utwórz następujący plik [RECORDING_AGENT_DIR]\gateways.xml, gdzie [RECORDING_AGENT_DIR] jest katalogiem instalacyjnym agenta nagrywania. Przy domyślnym katalogu instalacyjnym plik musi znajdować się lub zostać utworzony w tym miejscu:

  • CyberElements Bastion: C:\Program Files (x86)\Systancia\Safe\gateways.xml

Ten plik XML składa się ze znacznika gateways oraz z tylu znaczników element, ile jest Edge Gateway, z którymi można się łączyć.

Przykład

Jeśli agent nagrywania musi połączyć się z Edge Gateway o nazwie FQDN edge-gateway-1.domain.local, plik XML wyglądałby następująco:

1
2
3
4
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
</gateways>

Gdyby jednak trzeba było połączyć się z dwoma Edge Gateway, edge-gateway-1.domain.local i edge-gateway-2.domain.local, plik wyglądałby następująco:

1
2
3
4
5
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
    <element>edge-gateway-2.domain.local</element>
</gateways>

Po poprawnym zmodyfikowaniu pliku gateways.xml uruchom ponownie usługę CleanroomAgent:

1
Start-Service CleanroomAgent

Konfigurowanie usługi nagrywania do uwierzytelniania certyfikatów z zewnętrznej infrastruktury PKI

Domyślnie usługa nagrywania uznaje za prawidłowe wyłącznie certyfikaty wystawione przez infrastrukturę PKI firmy Systancia. Aby używać certyfikatów innego urzędu certyfikacji (CA), musisz wykonać kroki opisane w części dodawanie CA do katalogu specyficznego dla Edge Gateway.

Gdy certyfikat lub certyfikaty CA znajdują się w odpowiednim miejscu, pozostaje tylko ponownie uruchomić usługę nagrywania, znów jako superużytkownik root:

Uwaga!

Ponowne uruchomienie tej usługi zatrzyma trwające sesje i przerwie niemal wszystkie z nich. Wykonuj poniższe polecenie tylko wtedy, gdy przez Edge Gateway nie przechodzi żadna sesja użytkownika, aby nie wpłynąć na użytkowników.

1
systemctl restart ipdivacarerecord

Po ponownym uruchomieniu usługi nagrywania możesz sprawdzić, czy nowe CA zostały poprawnie uwzględnione, przeglądając logi usługi:

1
journalctl -xeu ipdivacarerecord -g loadCaDir -S today

Otrzymane logi wskazują na końcu wiersza nazwy plików certyfikatów, które zostały wczytane przez usługę nagrywania.

Przykład

Po dodaniu dwóch CA o nazwach MY-CA-ROOT.pem i MY-INTERMEDIATE-CA.pem otrzymane logi wyglądają następująco (początek logu został obcięty, ale zawiera on między innymi datę i nazwę maszyny):

1
2
3
4
TRACE tls.TLS.Context.loadCaDir load ca file: MY-CA-ROOT.pem
TRACE tls.TLS.Context.loadCaDir load ca file: MY-INTERMEDIATE-CA.pem
TRACE tls.TLS.Context.loadCaDir load ca file: oldIPdiva_-928617624.pem
TRACE tls.TLS.Context.loadCaDir load ca file: newIPdiva_1957857431.pem