RDP record contracts without agent¶
O módulo RDP record contracts without agent declara um contrato que autoriza os grupos de utilizadores conhecidos pelo Bastion a acederem diretamente a aplicações RDP sem agente ou a aplicações VNC, através de um site (Edge Gateway). É o mesmo formulário geral que um contrato RDP comum, ampliado com uma opção de token de acesso que pode ser consultada e revogada num separador dedicado.
O acesso direto é realizado utilizando um login com a forma login/domain:application (por exemplo test_user/DOMAIN:t1234). Só podem ser visados os domínios que utilizam identificação por login e palavra-passe (os domínios SAML são filtrados).
Comportamento da ligação
Se a palavra-passe estiver correta e a aplicação autorizada, a aplicação é iniciada de acordo com a sua configuração; os alias do Vault, quando definidos, são respeitados. Se necessário, são apresentadas caixas de diálogo adicionais para introduzir login e palavra-passe (SSO «ask»), um comentário ou o servidor de destino no caso das aplicações dinâmicas. Algumas opções de aplicação dependem do cliente RDP (resolução, redirecionamento da área de transferência, impressoras, ...) e não podem ser respeitadas neste modo; os modos console e restrictedadmin, em contrapartida, são respeitados.
Pré-requisito: ativar o serviço de gravação no Edge Gateway¶
O acesso direto RDP é gerido por uma instância xrdp dedicada no Edge Gateway. Não está ativada por predefinição: escuta na rede, o que ampliaria desnecessariamente a superfície de ataque das plataformas que não utilizam a funcionalidade. Um contrato declarado aqui não produz por conseguinte nenhum efeito até que o serviço tenha sido ativado nos Edge Gateway dos sites selecionados.
Em cada Edge Gateway em causa:
1 | |
Essa instância precisa além disso de saber quais as instâncias de Edge Gateway a consultar para alcançar o Mediation Controller: é o parâmetro xmlrpc-connect de /etc/ipdiva/careserver/careserver.xml, o mesmo que utiliza a gravação direta com agente.
Lista de contratos¶
A grelha principal apresenta os contratos existentes numa vista paginada (15, 25 ou 50 linhas por página):
| Coluna | Descrição |
|---|---|
| Name | Nome do contrato. Um ícone precede o nome: um cadeado colorido para um contrato ativado, um cadeado sem cor para um contrato desativado. |
| Groups | Número de grupos de utilizadores selecionados. |
| Sites | Número de sites selecionados. |
| Applications | Número de aplicações selecionadas. |
Ao expandir uma linha, mostra-se o detalhe do contrato: grupos (agrupados por domínio), sites, categorias e recursos individuais.
Um campo de pesquisa na barra de ferramentas filtra a lista instantaneamente (executado 700 ms após a última tecla premida ou imediatamente com a tecla Enter).
Além da adição, da modificação e da eliminação, a barra de ferramentas oferece Enable e Disable: estas ações em massa aplicam-se à seleção atual.
Adicionar um contrato¶
O botão + abre a janela Add Contract, com três separadores precedidos dos campos seguintes:
| Campo | Descrição |
|---|---|
| Name | Obrigatório. Uma cadeia composta apenas por espaços é rejeitada. |
| Description | Texto livre. |
| Allow users to use authentication tokens | Permite aos utilizadores obter tokens reutilizáveis com este contrato. Se não estiver selecionada, esbate o campo seguinte. |
| Authentication tokens valididy in days (0 to disable token expiration) | Só está ativo se a caixa de verificação anterior estiver selecionada. O valor 0 faz com que os tokens nunca expirem. |
O botão Validate só é ativado quando estiverem selecionados pelo menos um grupo, um site e uma aplicação.
Lista de duas colunas (disponíveis à esquerda, selecionados à direita) com uma combo Domain acima da lista da esquerda para filtrar os grupos por domínio de autenticação. A seleção faz-se por arrastar e largar. Os domínios SAML são excluídos (é necessária autenticação por login e palavra-passe).
Lista de duas colunas (disponíveis à esquerda, selecionados à direita). Seleção por arrastar e largar e um botão Select all.
Árvore de categorias de aplicações e das suas aplicações. Selecionar uma categoria seleciona todas as suas aplicações de uma vez; selecionar uma só coloca a categoria em negrito, para indicar uma seleção parcial. Desmarcar uma categoria desmarca também todo o seu conteúdo.
Ao ser criado, o contrato está ativado por predefinição.
Modificar um contrato¶
Selecione o contrato na lista e clique no ícone Properties, ou faça duplo clique na linha. A janela Contract Edition oferece os mesmos separadores, previamente preenchidos. Clique em Validate para guardar.
Eliminar um contrato¶
Selecione um ou vários contratos e clique no botão ×. É solicitada uma confirmação (a etiqueta adapta-se ao caso singular ou plural).
Ativar ou desativar contratos¶
Selecione uma ou várias linhas da grelha e clique em Enable ou Disable na barra de ferramentas. Enable está disponível quando pelo menos um contrato selecionado está desativado, e Disable quando pelo menos um contrato selecionado está ativado.
Tokens de acesso direto RDP¶
O módulo RDP direct access tokens enumera os tokens emitidos pelos utilizadores no âmbito de contratos RDP sem agente que permitem tokens. Permite revogar um token antes da sua expiração.
Lista de tokens¶
| Coluna | Descrição |
|---|---|
| Username | Identificador do utilizador que emitiu o token. |
| Application | Nome da aplicação visada pelo token. |
| Expiration | Data e hora de expiração, com o formato DD/MM/YYYY HH:MM. |
A lista está paginada (15, 25 ou 50 linhas por página).
Filtros e pesquisa¶
| Elemento | Descrição |
|---|---|
| Domain | Combo dos domínios disponíveis. Os domínios SAML são excluídos. A seleção inicial toma o domínio passado como parâmetro ou, na sua falta, o primeiro domínio da lista. |
| Search field | Filtro por subcadeia. Acionado 700 ms após a última pressão de tecla. |
Eliminar um token¶
Selecione um ou vários tokens e clique no botão ×. É solicitada uma confirmação. Se o comando falhar, é apresentada uma mensagem de erro.
Ação irreversível
Uma vez eliminado, um token já não pode ser utilizado: o utilizador deve pedir um novo para renovar o acesso direto.