Konfigurowanie Windows Recording Agent¶
Agent nagrywania dla systemu Windows jest używany przez CyberElements Bastion, aby dodać nowe funkcje dla sesji RDP:
- Możliwość filtrowania strumieni TCP i UDP dostępnych dla użytkownika
- Możliwość wywołania nagrywania sesji dla każdego użytkownika łączącego się z serwerem bez przechodzenia przez portal użytkownika ani klienta Desktop (funkcja
direct access)
Dodatkowo w trakcie sesji użytkownika przechwytywane są dodatkowe zdarzenia:
- Otwarcie okna
- Zamknięcie okna
- Uruchomienie programu
- Zamknięcie programu
- Zawartość schowka
- Aktywność użytkownika
Wymagania wstępne¶
Zgodność klienta
Aby dowiedzieć się, czy agent jest zgodny z różnymi systemami operacyjnymi Microsoft Windows, zajrzyj do macierzy zgodności.
Agent nagrywania wymaga spełnienia kilku wymagań wstępnych, aby działał prawidłowo. Część z nich dotyczy wyłącznie funkcji nagrywania z agentem dla aplikacji RDP i HTML5 RDP, a inne dostępu bezpośredniego z agentem.
Ogólne wymagania wstępne¶
Agent nagrywania odsyła nagranie sesji użytkownika do CyberElements Bastion, łącząc się z Edge Gateway na porcie TCP 8443. Wymaga to otwarcia przepływu sieciowego między tymi dwiema maszynami.
Aby bezpiecznie odesłać nagranie do serwera Edge Gateway, agent nagrywania nawiązuje z nim bezpieczne połączenie za pomocą TLS. TLS opiera się na wykorzystaniu certyfikatów, a poniższe warunki muszą być spełnione, aby połączenie zostało uznane za niezawodne i bezpieczne:
- Certyfikat serwera, w tym przypadku Edge Gateway, nie może być przeterminowany (maksymalna data ważności).
-
Certyfikat serwera, w tym przypadku Edge Gateway, musi być wydany przez urząd certyfikacji uznawany za godny zaufania przez maszynę, na której zainstalowany jest agent nagrywania.
Informacje dodatkowe
Serwer, na którym zainstalowany jest agent nagrywania, musi mieć co najmniej główny urząd certyfikacji (CA) certyfikatu serwera nagrywania w swoim lokalnym magazynie zaufanych urzędów certyfikacji.
Dlatego konieczne jest:
- Pobranie głównego CA certyfikatu usługi nagrywania z serwera Edge Gateway.
- Przesłanie tego CA na serwer, na którym zainstalowany jest agent nagrywania.
- Zainstalowanie CA w magazynie certyfikatów „Trusted Root Certification Authorities” na maszynie lokalnej.
Przykład z użyciem PowerShell
Certyfikat w formacie
.cermożna łatwo zaimportować za pomocą PowerShell.
Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenie:Zastąp1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>ścieżką do pliku certyfikatu.Przykład z użyciem PowerShell dla certyfikatu Systancia bez przesyłania plików
W tym przykładzie instalowany jest główny urząd certyfikacji Systancia, używany przez klientów CyberElements Bastion korzystających z certyfikatów dostarczonych przez Systancia.
Możliwe jest również zaimportowanie certyfikatu bez przesyłania ani pobierania pliku na maszynę, na której zainstalowany jest agent nagrywania.
Aby to zrobić, otwórz terminal PowerShell jako administrator maszyny i wykonaj następujące polecenia:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()Aby użyć tej metody z innym CA, zmień wartość zmiennej
base64Certna wybrany certyfikat zakodowany w base64. -
Certyfikat serwera, w tym przypadku Edge Gateway, nie może być unieważniony.
- Maszyna, na której zainstalowany jest agent nagrywania, musi być w stanie skontaktować się z serwerem, w tym przypadku Edge Gateway, przy użyciu nazwy DNS lub adresu IP objętego certyfikatem serwera poprzez jego Common Name (CN).
Szczególne wymagania wstępne dla aplikacji RDP z agentem używanych na stacji roboczej użytkownika z systemem macOS lub Ubuntu¶
Ostrzeżenie
Poniższe wymagania wstępne są konieczne tylko wtedy, gdy użytkownik uruchamia aplikację RDP z agentem, a jego stacja robocza nie działa w systemie Windows (macOS lub Ubuntu).
Jeśli użytkownicy CyberElements Bastion mają stacje robocze pracujące wyłącznie w systemie Windows lub – w przeciwnym razie – korzystają wyłącznie z aplikacji RDP HTML5, poniższe wymagania wstępne można pominąć.
Poniższe klucze rejestru są wymagane na serwerze docelowym, na którym wdrożony jest agent nagrywania.
Najpierw pierwszy klucz wyłączy listę dozwolonych programów uruchamianych przy starcie (dokument Microsoft). Domyślnie maszyna z systemem Windows dopuszcza jako program uruchamiany przy starcie tylko explorer.exe.
1 2 | |
Jeśli maszyna nie jest serwerem RDS, zawsze zaleca się zastosowanie następującego klucza rejestru, aby agent nagrywania mógł się otwierać jako program uruchamiany przy starcie:
1 2 | |
Szczególne wymagania dla dostępu bezpośredniego¶
Funkcja dostępu bezpośredniego
Funkcja dostępu bezpośredniego umożliwia wyzwolenie nagrywania sesji użytkownika przy dostępie RDP lub konsolowym (fizyczne połączenie z maszyną albo przez tryb konsoli hipernadzorcy), który nie odbywa się bezpośrednio przez CyberElements Bastion.
Jeśli użytkownik ma uprawnienie do dostępu do serwera, jego sesja zostanie nagrana. Jeśli tak nie jest, użytkownik zostanie domyślnie rozłączony.
Aby agent nagrywania działał w trybie dostępu bezpośredniego, wymagany jest certyfikat x509. Ten certyfikat musi spełniać następujące wymagania:
- Certyfikat musi być wciąż ważny (okres ważności nie upłynął).
- Certyfikat musi być typu (pole rozszerzonego użycia klucza)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Certyfikat nie może być unieważniony.
- Z ograniczeń poziomu bezpieczeństwa 2 OpenSSL wynika, że:
- Certyfikat musi mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrach RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
- Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).
- Serwer nagrywania użyje pola
Common Name(CN) do zidentyfikowania certyfikatu, a tym samym maszyny, na której wywoływane jest nagrywanie bezpośrednie. To pole musi być wypełnione.
Konfiguracje za pomocą kluczy rejestru¶
Niektóre parametry globalne są dostępne w kluczach rejestru i wpływają na działanie agenta nagrywania zarówno przy użyciu z aplikacjami, jak i przy dostępie bezpośrednim.
1 2 3 | |
DisconnectOnError-
Definiuje zachowanie agenta nagrywania przy zamknięciu rejestratora sesji. Jeśli podano wartość
0(zachowanie domyślne), zamknięcie rejestratora powoduje zamknięcie sesji użytkownika. Jeśli podano wartość1, sesja użytkownika zostanie rozłączona przy zamknięciu rejestratora. SessionEndTimeout-
Definicja czasu (w sekundach) na zamknięcie sesji użytkownika, po którym następuje wymuszone zamknięcie sesji. Domyślnie ten parametr jest ustawiony na 10 sekund.
Konfiguracja działania z aplikacjami RDP i HTML5 RDP¶
W tym trybie działania wymiana danych między Mediation Controller, Edge Gateway i agentem nagrywania przebiega następująco:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as Serwer RDP<br/>Agent nagrywania
MED->>+GW: Wysłanie informacji o połączeniu do <br/>serwera RDP wraz z informacjami o <br/>połączeniu dla agenta nagrywania
GW->>AGENT: Inicjalizacja połączenia RDP
GW->>-AGENT: Wysłanie informacji o połączeniu do <br/>usługi nagrywania Edge Gateway
AGENT->>+GW: Połączenie z usługą nagrywania
GW->>-AGENT: Wysłanie informacji o filtrowaniu sieciowym
Note over AGENT: Zastosowanie ograniczeń <br/>sieciowych wobec użytkownika
loop Ciągłe nagrywanie sesji
AGENT->>+GW: Ciągłe wysyłanie nagrania wideo <br/>+ zdarzenia sesji
Note over GW: Ciągłe dodawanie nagrania wideo <br/>do tymczasowego katalogu przechowywania
GW->>-MED: Wysłanie otrzymanych zdarzeń sesji
Note over MED: Zapis zdarzeń <br/>w bazie danych organizacji
end
break Zakończenie sesji
AGENT->>GW: Wysłanie informacji, że <br/>użytkownik zakończył swoją sesję RDP
Note over GW: Nagranie wideo jest przenoszone <br/>do katalogu archiwum
GW->>MED: Zgłoszenie zakończenia sesji użytkownika
Note over MED: Sesja użytkownika przechodzi <br/>z transmisji na żywo do archiwum
end
- Mediation Controller przekazuje Edge Gateway informacje o połączeniu z docelowym serwerem RDP. Dołącza także informacje o połączeniu, którymi dysponuje, aby połączyć się z usługą nagrywania (FQDN Edge Gateway).
- Edge Gateway inicjalizuje połączenie z serwerem RDP.
- Edge Gateway wysyła do agenta nagrywania informacje o połączeniu ze swoją usługą nagrywania.
- Agent nagrywania inicjalizuje połączenie z usługą nagrywania.
- Po połączeniu agenta usługa nagrywania zwraca listę ograniczeń przepływów sieciowych, które mają zostać zastosowane do sesji. Po ich otrzymaniu agent nagrywania stosuje je do sesji użytkownika.
- Agent nagrywania w sposób ciągły i w czasie rzeczywistym przesyła do usługi nagrywania nagranie wideo sesji użytkownika oraz wszystkie zdarzenia sesji (na przykład naciśnięcia klawiszy lub uruchomienia programów). Usługa nagrywania zapisuje nagranie wideo w katalogu tymczasowym.
- Usługa nagrywania zgłasza poszczególne zdarzenia sesji do Mediation Controller, który następnie zapisuje je w bazie danych organizacji.
- Gdy sesja RDP użytkownika się kończy, agent nagrywania zgłasza tę informację do usługi nagrywania. Usługa nagrywania przenosi wtedy nagrane wideo do katalogu archiwum nagrań użytkowników.
- Usługa nagrywania zgłasza zakończenie sesji użytkownika do Mediation Controller. Sesja nie jest już zatem widoczna w Live Streaming w Control Center, ale przechodzi do Archives.
W tej sekwencji jest niezbędne, aby agent nagrywania otrzymał prawidłowe informacje o połączeniu z usługą nagrywania Edge Gateway. Te informacje znajdują się w ustawieniach Edge Gateway w polu FDQN: 
W tym polu wprowadź nazwę DNS, którą serwery RDP będą w stanie rozwiązać.
Ważne
Certyfikat przypisany usłudze nagrywania Careserver musi obejmować nazwę podaną w polu FQDN. W przeciwnym razie agent nagrywania uzna połączenie za niebezpieczne i nie uruchomi nagrywania sesji.
Konfiguracja działania w trybie dostępu bezpośredniego¶
W tym trybie działania wymiana danych między Mediation Controller, Edge Gateway i agentem nagrywania przebiega następująco:
sequenceDiagram
autonumber
participant MED as Mediation Controller
participant GW as Edge Gateway
participant AGENT as Serwer RDP<br/>Agent nagrywania
Note over AGENT: Wykrycie nowej <br/>sesji do nagrania
AGENT->>+GW: Połączenie z usługą nagrywania
GW->>-MED: Zgłoszenie nowego połączenia <br/>z dostępem bezpośrednim dla użytkownika X
alt Jeśli użytkownik X ma uprawnienia
MED->>+GW: Wysłanie informacji, że użytkownik X <br/>ma uprawnienia do połączenia, oraz wysłanie <br/>listy filtrów sieciowych do zastosowania
GW->>-AGENT: Wysłanie informacji o filtrowaniu <br/>sieciowym i autoryzacji połączenia <br/>dla użytkownika X
Note over AGENT: Zastosowanie ograniczeń <br/>sieciowych wobec użytkownika X
loop Ciągłe nagrywanie sesji
AGENT->>+GW: Ciągłe wysyłanie nagrania wideo <br/>+ zdarzenia sesji
Note over GW: Ciągłe dodawanie nagrania wideo <br/>do tymczasowego katalogu przechowywania
GW->>-MED: Wysłanie otrzymanych zdarzeń sesji
Note over MED: Zapis zdarzeń <br/>w bazie danych organizacji
end
break Zakończenie sesji
AGENT->>GW: Wysłanie informacji, że <br/>użytkownik X zakończył swoją sesję RDP
Note over GW: Nagranie wideo jest przenoszone <br/>do katalogu archiwum.
GW->>MED: Zgłoszenie zakończenia sesji użytkownika
Note over MED: Sesja użytkownika przechodzi <br/>z transmisji na żywo do archiwum
end
else If user X is not authorized
MED->>+GW: Wysłanie informacji, że użytkownik <br/>X nie ma uprawnień do zalogowania się
GW->>-AGENT: Wysłanie powiadomienia o <br/>odmowie połączenia użytkownika X
Note over AGENT: Wylogowanie użytkownika X
end
- Agent nagrywania wykrywa nową sesję i inicjuje połączenie z usługą nagrywania jednego z Edge Gateway.
- Edge Gateway wysyła informacje o połączeniu (nazwę użytkownika i CN certyfikatu używanego przez agenta nagrywania) do Mediation Controller. Mediation Controller odpowie na dwa różne sposoby, w zależności od konfiguracji praw dostępu.
- Jeśli użytkownik jest uprawniony do połączenia z serwerem, Mediation Controller zgłasza Edge Gateway możliwy dostęp dla tego użytkownika oraz listę filtrów sieciowych do zastosowania.
- Edge Gateway zwraca te informacje agentowi nagrywania. Po ich otrzymaniu agent nagrywania stosuje filtry sieciowe do sesji użytkownika.
- Agent nagrywania w sposób ciągły i w czasie rzeczywistym przesyła do usługi nagrywania nagranie wideo sesji użytkownika oraz wszystkie zdarzenia sesji (na przykład naciśnięcia klawiszy lub uruchomienia programów). Usługa nagrywania zapisuje nagranie wideo w katalogu tymczasowym.
- Usługa nagrywania zgłasza poszczególne zdarzenia sesji do Mediation Controller, który następnie zapisuje je w bazie danych organizacji.
- Gdy sesja RDP użytkownika się kończy, agent nagrywania zgłasza tę informację do usługi nagrywania. Usługa nagrywania przenosi wtedy nagrane wideo do katalogu archiwum nagrań użytkowników.
- Usługa nagrywania zgłasza zakończenie sesji użytkownika do Mediation Controller. Sesja nie jest już zatem widoczna w Live Streaming w Control Center, ale przechodzi do Archives.
- Jeśli użytkownik nie jest uprawniony do połączenia z serwerem, Mediation Controller zgłasza Edge Gateway nieautoryzowany dostęp dla tego użytkownika.
- Edge Gateway przekazuje tę informację agentowi nagrywania, który rozłącza sesję użytkownika.
Klucze rejestru¶
Niezależnie od sposobu instalacji agent nagrywania ma wszystkie komponenty niezbędne do wszystkich przewidzianych trybów działania. Aby działać w trybie dostępu bezpośredniego, odczytuje zatem następujące klucze rejestru, aby ustalić swoją konfigurację:
1 2 3 4 | |
MachineName-
Nazwa certyfikatu, którego agent nagrywania użyje do połączenia z usługą nagrywania jednego z Edge Gateway. Domyślnie, a także gdy nie jest zdefiniowana, agent spróbuje użyć certyfikatu o nazwie maszyny.
LogOffOnFailure-
Wskazanie zachowania agenta, gdy nie może połączyć się z Edge Gateway lub gdy użytkownik nie jest uprawniony do połączenia z maszyną. Przy
0rozłączenie nie nastąpi, natomiast przy1użytkownik zostanie rozłączony (zachowanie domyślne). RecordedSessions-
Definicja typów sesji objętych nagrywaniem:
none: nie będzie wykonywane żadne nagrywanie dostępów bezpośrednich (ustawienie domyślne).remote: każdy dostęp RDP do maszyny wywoła nagrywanie.all: dostępy RDP i dostępy konsolowe (dostęp fizyczny do maszyny lub z trybu konsoli hypervisora) wywołają nagrywanie.
Jakie wartości kluczy są wymagane dla dostępu bezpośredniego?
Jedyną wartością klucza wymaganą do włączenia mechanizmu dostępu bezpośredniego jest RecordedSessions z wartością remote lub all. Zwróć uwagę, że w zależności od środowiska może być wymagana także wartość klucza MachineName.
Certyfikat maszyny¶
Agent nagrywania spróbuje użyć certyfikatu do uwierzytelnienia w usłudze nagrywania. Ten certyfikat musi być zainstalowany w certyfikatach osobistych komputera.
Agent użyje certyfikatu, którego nazwa odpowiada wartości klucza MachineName (zobacz poprzedni rozdział); jeśli nie jest ona zdefiniowana, spróbuje użyć certyfikatu o nazwie maszyny.
Deklaracja Edge Gateway, z którymi agent może się łączyć¶
Agent nagrywania wykorzystuje informacje lokalne, aby ustalić listę serwerów Edge Gateway, z którymi ma się połączyć w celu przesłania nagrań sesji użytkowników.
Aby zmodyfikować listę serwerów Edge Gateway, z którymi można się łączyć, musisz najpierw zatrzymać usługę CleanroomAgent.
Uwaga!
Zatrzymanie usługi CleanroomAgent powoduje zakończenie nagrywania trwających sesji na serwerze, a nowe sesje otwarte na tym serwerze nie będą nagrywane.
Usługę można zatrzymać za pomocą programu PowerShell (wymagane są prawa administratora):
1 | |
Po zatrzymaniu usługi zmodyfikuj lub utwórz następujący plik [RECORDING_AGENT_DIR]\gateways.xml, gdzie [RECORDING_AGENT_DIR] jest katalogiem instalacyjnym agenta nagrywania. Przy domyślnym katalogu instalacyjnym plik musi znajdować się lub zostać utworzony w tym miejscu:
- CyberElements Bastion:
C:\Program Files (x86)\Systancia\Safe\gateways.xml
Ten plik XML składa się ze znacznika gateways oraz z tylu znaczników element, ile jest Edge Gateway, z którymi można się łączyć.
Przykład
Jeśli agent nagrywania musi połączyć się z Edge Gateway o nazwie FQDN edge-gateway-1.domain.local, plik XML wyglądałby następująco:
1 2 3 4 | |
Gdyby jednak trzeba było połączyć się z dwoma Edge Gateway, edge-gateway-1.domain.local i edge-gateway-2.domain.local, plik wyglądałby następująco:
1 2 3 4 5 | |
Po poprawnym zmodyfikowaniu pliku gateways.xml uruchom ponownie usługę CleanroomAgent:
1 | |
Konfigurowanie usługi nagrywania do uwierzytelniania certyfikatów z zewnętrznej infrastruktury PKI¶
Domyślnie usługa nagrywania uznaje za prawidłowe wyłącznie certyfikaty wystawione przez infrastrukturę PKI firmy Systancia. Aby używać certyfikatów innego urzędu certyfikacji (CA), musisz wykonać kroki opisane w części dodawanie CA do katalogu specyficznego dla Edge Gateway.
Gdy certyfikat lub certyfikaty CA znajdują się w odpowiednim miejscu, pozostaje tylko ponownie uruchomić usługę nagrywania, znów jako superużytkownik root:
Uwaga!
Ponowne uruchomienie tej usługi zatrzyma trwające sesje i przerwie niemal wszystkie z nich. Wykonuj poniższe polecenie tylko wtedy, gdy przez Edge Gateway nie przechodzi żadna sesja użytkownika, aby nie wpłynąć na użytkowników.
1 | |
Po ponownym uruchomieniu usługi nagrywania możesz sprawdzić, czy nowe CA zostały poprawnie uwzględnione, przeglądając logi usługi:
1 | |
Otrzymane logi wskazują na końcu wiersza nazwy plików certyfikatów, które zostały wczytane przez usługę nagrywania.
Przykład
Po dodaniu dwóch CA o nazwach MY-CA-ROOT.pem i MY-INTERMEDIATE-CA.pem otrzymane logi wyglądają następująco (początek logu został obcięty, ale zawiera on między innymi datę i nazwę maszyny):
1 2 3 4 | |