Installation av Windows-inspelningsagenten¶
Windows-inspelningsagenten används av CyberElements Bastion för att lägga till nya funktioner för RDP-sessioner:
- Möjlighet att filtrera de TCP- och UDP-flöden som användaren har åtkomst till
- Möjlighet att utlösa sessionsinspelning för varje användare som ansluter till servern utan att gå via användarportalen eller Desktop-klienten (funktionen
direct access)
Dessutom fångas ytterligare händelser under användarsessionerna:
- Fönster öppnas
- Fönster stängs
- Program startas
- Program stängs
- Urklippets innehåll
- Användaraktivitet
Förutsättningar¶
Klientkompatibilitet
För att ta reda på om agenten är kompatibel med de olika operativsystemen Microsoft Windows, se kompatibilitetsmatrisen.
Inspelningsagenten kräver några förutsättningar för att fungera korrekt. Några av dem gäller endast inspelningsfunktionen med agent för RDP- och HTML5 RDP-applikationer, medan andra gäller direktåtkomst med agent.
Allmänna förutsättningar¶
Inspelningsagenten skickar tillbaka inspelningen av användarsessionen till CyberElements Bastion genom att ansluta till Edge Gateway på porten TCP 8443. Detta kräver att nätverksflödet mellan de två maskinerna är öppet.
För att skicka inspelningen tillbaka till Edge Gateway på ett säkert sätt upprättar inspelningsagenten en säker anslutning med denna via TLS. TLS bygger på användning av certifikat, och följande villkor måste vara uppfyllda för att anslutningen ska betraktas som tillförlitlig och säker:
- Serverns certifikat, i detta fall den aktuella Edge Gateway, får inte ha gått ut (senaste giltighetsdatum).
-
Serverns certifikat, i detta fall den aktuella Edge Gateway, måste vara utfärdat av en certifikatutfärdare som erkänns som tillförlitlig av den maskin där inspelningsagenten är installerad.
Ytterligare information
Servern där inspelningsagenten är installerad måste minst ha rotcertifikatutfärdaren (CA) för inspelningsserverns certifikat i sitt lokala arkiv över betrodda certifikatutfärdare.
Det är därför nödvändigt att:
- Hämta rot-CA för certifikatet från inspelningstjänsten på Edge Gateway.
- Ladda upp denna CA till servern där inspelningsagenten är installerad.
- Installera CA i certifikatarkivet ”Trusted Root Certification Authorities” på den lokala maskinen.
Exempel med PowerShell
Du kan enkelt importera ett certifikat i formatet
.cervia PowerShell.
Öppna för detta en PowerShell-terminal som administratör för maskinen och kör följande kommando:Byt ut1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>mot sökvägen till certifikatfilen.Exempel med PowerShell för Systancia-certifikatet utan att skicka filer
I det här exemplet installeras Systancias rot-CA, som används av de CyberElements Bastion-klienter som använder certifikat från Systancia.
Det är också möjligt att importera certifikatet utan att behöva skicka eller ladda ned filen till maskinen där inspelningsagenten är installerad.
Öppna för detta en PowerShell-terminal som administratör för maskinen och kör följande kommandon:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()För att använda den här metoden med en annan CA, ändra värdet på variabeln
base64Certtill det base64-kodade certifikat du väljer. -
Serverns certifikat, i detta fall den aktuella Edge Gateway, får inte vara återkallat.
- Maskinen där inspelningsagenten är installerad måste kunna kontakta servern, i detta fall den aktuella Edge Gateway, med ett DNS-namn eller en IP-adress som täcks av serverns certifikat via dess Common Name (CN).
Särskilda förutsättningar för RDP-applikationer med agent som används på en användararbetsstation med macOS eller Ubuntu¶
Varning
Följande förutsättningar behövs endast om användaren startar en RDP-applikation med agent och dennes arbetsstation inte är ett Windows-system (macOS eller Ubuntu).
Om användarna av CyberElements Bastion har arbetsstationer som uteslutande kör Windows, eller annars uteslutande använder HTML5-RDP-applikationer, kan följande förutsättningar ignoreras.
Följande registernycklar krävs på målservern där inspelningsagenten är utrullad.
Först inaktiverar den första nyckeln listan över tillåtna startprogram (Microsoft-dokument). Som standard tillåter en Windows-maskin endast explorer.exe som startprogram.
1 2 | |
Om maskinen inte är en RDS-server rekommenderas det alltid att tillämpa följande registernyckel, så att inspelningsagenten kan öppnas som startprogram:
1 2 | |
Särskilda krav för direktåtkomst¶
Funktionen direktåtkomst
Funktionen för direkt åtkomst gör det möjligt att utlösa en inspelning av användarens session vid RDP- eller konsolåtkomst (fysisk anslutning till maskinen eller via hypervisorns konsolläge) som inte sker direkt via CyberElements Bastion.
Om användaren har behörighet att komma åt servern spelas dennes session in. Om så inte är fallet kopplas användaren som standard bort.
För att inspelningsagenten ska kunna arbeta i läget direktåtkomst krävs ett x509-certifikat. Detta certifikat måste uppfylla följande krav:
- Certifikatet måste fortfarande vara giltigt (giltighetstiden har inte gått ut).
- Certifikatet måste vara av typen (fältet för utökad nyckelanvändning)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Certifikatet får inte vara återkallat.
- De begränsningar som följer av OpenSSL security level 2 innebär att:
- Certifikatet måste ha en privat nyckel på minst 2048 bitar med krypteringsalgoritmerna RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar.
- Certifikatets signatur får inte vara MD5 eller SHA-1 (SHA-512 föredras).
- Inspelningsservern använder fältet
Common Name(CN) för att identifiera certifikatet och därmed maskinen där en direkt inspelning utlöses. Detta fält måste vara ifyllt.
Manuell installation på en enskild server¶
Administratörsrättigheter krävs
Administratörsrättigheter krävs för att installera agenten.
Innan du installerar agenten måste du ladda ner den från administrationskonsolen:
- Öppna arbetsytan ”Configurations” med knappen längst upp till vänster:

- Öppna panelen ”Toolbox”

- Välj det installationsprogram som passar det önskade operativsystemet på den första fliken, ”Integration Tools”
När agenten har laddats ner följer du dessa steg:
- Kör installationsprogrammet
setup_CleanroomAgent.exepå den maskin där du vill installera inspelningsagenten. - Klicka på
Nexti det första fönstret:
- Godkänn användningsvillkoren:

- Ändra om det behövs installationskatalogen för agenten på den tredje skärmen:

-
- Den fjärde skärmen visar alternativen för att installera agenten i läget för direkt åtkomst:
-
Enable Direct Access -
Aktivering av agentens funktion för direkt åtkomst.
Recorded Sessions-
Fritt fält som tar tre olika värden för att ange när inspelning av direkt åtkomst ska utlösas:
none: ingen inspelning av direkt åtkomst utförs.remote: all RDP-åtkomst till maskinen utlöser inspelningen.all: både RDP-åtkomst och konsolåtkomst (fysisk åtkomst till maskinen eller via hypervisorns konsolläge) utlöser inspelningen.
Logoff On Failure-
Alternativ för att koppla ner användarens session om inspelningen inte kan startas, bryts eller om användaren inte är behörig att ansluta till maskinen.
Rekommendation
Vid en första installation eller om det är osäkert om förutsättningarna är uppfyllda är det bäst att lämna detta alternativ omarkerat. Annars kommer nya anslutningar till servern att omedelbart koppla ner användaren om det finns ett problem med förutsättningarna eller inställningarna (beroende på inställningarna för
Recorded Sessions).Information
Funktionen för direkt åtkomst kan även aktiveras efter installationen. Se då konfigurationen av agentens registernycklar.
- Den fjärde skärmen visar alternativen för att installera agenten i läget för direkt åtkomst:
-
Slutligen startar installationen på den femte skärmen när du har klickat på knappen
Install:
Efter installationen kräver agenten ytterligare konfiguration: Konfigurera agenten
Utrullning från administrationskonsolen¶
Administratörsrättigheter krävs
Administratörsrättigheter på målmaskinen krävs för att installera agenten.
Ytterligare förutsättning
Agenten rullas ut på målmaskinen via protokollet SMB. Flödet SMB (TCP 445) måste därför vara öppet mellan Edge Gateway och denna målserver.
Utrullning på en enskild server¶
Agenten kan rullas ut individuellt från två platser i administrationskonsolen. Det gör att den kan förkonfigureras för två driftsätt:
- Användning med RDP- och HTML5 RDP-applikationer: förbered agenten så att den kan spela in sessioner för användare som kör RDP- och HTML5 RDP-applikationer.
- Användning i läget för direkt åtkomst: förbered agenten så att den, förutom föregående drift, kan spela in sessioner för användare som ansluter direkt till RDP-servern.
För användning med RDP- och HTML5 RDP-applikationer¶
När en RDP- eller HTML5 RDP-applikation är konfigurerad för att fungera med agenten låser valet av applikationen upp möjligheten att rulla ut agenten: 
När du har klickat på knappen för utrullning av agenten visas ett nytt fönster som frågar efter följande uppgifter: 
Target server-
IP-adress eller DNS-namn för målservern som inspelningsagenten ska rullas ut på. Som standard använder detta fält uppgifterna från den server som anges i RDP- eller HTML5 RDP-applikationen.
Target drive-
Bokstav för den Windows-enhet som agenten ska rullas ut på. Vanligtvis är det bokstaven
C, för att rulla ut agenten på enhetenC:\. Target directory-
Sökväg till installationskatalogen för agenten; om den inte finns skapas den. Standardplatsen för agenten CyberElements Bastion är
Program Files (x86)\Systancia\Safe. Gateway-
Ange den Edge Gateway som ska användas för utrullningen av agenten.
Domain-
Namn på den domän där det administrationskonto som används för att installera agenten finns.
Username-
Namn på det administratörskonto som ska användas för att installera agenten. Detta konto måste kunna installera program på målservern.
Password-
Lösenord för administratörskontot.
När alla uppgifter har angetts kan utrullningen av agenten startas. Ett sista fönster visar om utrullningen på målservern lyckades eller inte.
Ytterligare inställningar kan fortfarande behövas. Se följande avsnitt: Konfigurera agenten
För användning i läget för direkt åtkomst + RDP- och HTML5 RDP-applikationer¶
Från Machine management på skärmen för direkt åtkomst finns en knapp som gör det möjligt att rulla ut agenten: 
När du har klickat på knappen för utrullning av agenten visas ett nytt fönster som frågar efter följande uppgifter: 
Target server-
IP-adress eller DNS-namn för målservern som inspelningsagenten ska rullas ut på. Som standard använder detta fält uppgifterna från den server som anges i RDP- eller HTML5 RDP-applikationen.
Target drive-
Bokstav för den Windows-enhet som agenten ska rullas ut på. Vanligtvis är det bokstaven
C, för att rulla ut agenten på enhetenC:\. Target directory-
Sökväg till installationskatalogen för agenten; om den inte finns skapas den. Standardplatsen för agenten CyberElements Bastion är
Program Files (x86)\Systancia\Safe. Gateway-
Ange den Edge Gateway som ska användas för utrullningen av agenten.
Domain-
Namn på den domän där det administrationskonto som används för att installera agenten finns.
Username-
Namn på det administratörskonto som ska användas för att installera agenten. Detta konto måste kunna installera program på målservern.
Password-
Lösenord för administratörskontot.
Sessions to record-
Definition av det sammanhang där en sessionsinspelning sker:
Record remote sessions (RDS) only: endast RDP-fjärråtkomst spelas in.Record all sessions: både RDP-fjärrsessioner och sessioner i konsolläge (fysisk åtkomst till maskinen eller via hypervisorns konsolläge) spelas in.Record no sessions: ingen direkt anslutning till servern spelar in sessioner, men agenten kan fortfarande användas för åtkomst via RDP- och HTML5 RDP-applikationer.
Use a different certificate than the target-
Alternativ för att ange namnet på det certifikat som agenten använder för att autentisera sig mot Edge Gateway. Om inget anges söker agenten efter ett certifikat med serverns namn.
Close the session if no gateway could be contacted-
Alternativ för att koppla ner och logga ut användaren (beroende på inställningarna för Sessions to record) om Edge Gateway inte är nåbar eller om användaren inte är behörig att ansluta till servern.
Rekommendation
Vid en första installation eller om det är osäkert om förutsättningarna är uppfyllda är det bäst att lämna detta alternativ omarkerat. Annars kommer nya anslutningar till servern att omedelbart koppla ner användaren om det finns ett problem med förutsättningarna eller inställningarna (beroende på inställningarna för
Sessions to record).
När alla uppgifter har angetts kan utrullningen av agenten startas. Ett sista fönster visar om utrullningen på målservern lyckades eller inte.
Ytterligare inställningar kan fortfarande behövas. Se följande avsnitt: Konfigurera agenten
Utrullning på flera servrar¶
Information
Denna metod gör det bara möjligt att rulla ut inspelningsagenten för drift med RDP- och HTML5 RDP-applikationer. För att agenten ska fungera i läget för direkt åtkomst måste konfigurationen rullas ut på annat sätt (till exempel via en GPO).
Ytterligare förutsättning
Utrullning på flera servrar är endast möjlig på maskiner som tillhör en AD-domän, som i sin tur är konfigurerad i Authentication Domains i CyberElements Bastion med alternativet Allow RDS Server Management aktiverat.
Lägg till en eller flera nya RDS-servrar via Management of RDS servers: 
Sök efter och lägg till de servrar som inspelningsagenten ska rullas ut på genom att dra och släppa dem till panelen till höger. Välj alternativet Deploy an agent: 
Konfigurera uppgifterna för utrullningen av agenten: 
Target drive-
Bokstav för den Windows-enhet som agenten ska rullas ut på. Vanligtvis är det bokstaven
C, för att rulla ut agenten på enhetenC:\. Target directory-
Sökväg till installationskatalogen för agenten; om den inte finns skapas den. Standardplatsen för agenten CyberElements Bastion är
Program Files (x86)\Systancia\Safe. Gateway-
Ange den Edge Gateway som ska användas för utrullningen av agenten.
Domain-
Namn på den domän där det administrationskonto som används för att installera agenten finns.
Username-
Namn på det administratörskonto som ska användas för att installera agenten. Detta konto måste kunna installera program på målservern.
Password-
Lösenord för administratörskontot.
Ytterligare inställningar kan fortfarande behövas. Se följande avsnitt: Konfigurera agenten