Gå till innehållet

Applications

Modulen Applications är den centrala modulen för att deklarera de applikationer (tidigare resurser) som användarna i Bastion sedan ser i sin portal. Varje applikation deklarerar en tjänstetyp (åtkomstprotokollet: RDP, SSH, VNC, Web, SMB…) och en uppsättning parametrar för mål, användarupplevelse, säkerhet och inspelning. Denna sida beskriver modulens gränssnitt: lista, filter, formulär för att lägga till och redigera, åtgärder på agenten samt import/export.

Modulen nås från administrationskonsolen och öppnas även i bulk-läge från andra moduler (till exempel RDS servers) för att skapa flera applikationer samtidigt från en enda mall.

Applikationslista

Huvudfönstret visar en sidindelad lista över applikationerna.

Kolumn Beskrivning
Name Applikationens namn, föregånget av en ikon som representerar tjänstetypen.
Application type Privileged (övervakad åtkomst) eller Standard.
Service Tjänstetyp, det vill säga åtkomstprotokollet (se tabellen nedan).
Recorded videos Ikon som visar om sessionen spelas in.
Server Adress till målservern och tillhörande Edge Gateway. För applikationer med dynamiskt mål, IP-intervallet / IP-listan / IP + mask. För Citrix Storefront, URL:en. För den generiska tunneln, listan över mål server:port.
SSO Konfigurerat SSO-läge (Enabled, Disabled, Request, Fixed med aliasets namn).
Tags Tillhörande taggar. Kolumn som är dold som standard.
Description Beskrivning i fri text. Kolumn som är dold som standard.

Antalet rader per sida är konfigurerbart.

Fält som sökfältet omfattar

Sökningen verkar via delsträng, samtidigt över fem fält: namnet, beskrivningen, taggarna, målservern och tjänstetypen. En applikation behålls därför så snart något av dessa fem fält innehåller den text som angetts — inklusive de två kolumner som är dolda som standard.

Tjänstetyper som stöds

Rullgardinslistan Service type i formuläret erbjuder följande värden, sorterade i alfabetisk ordning efter etikett. Den högra kolumnen anger motsvarande tekniska identifierare, den som används av det publika API:et och av CSV-filen för import och export.

Tjänstetyp (visad etikett) Roll Identifierare
Citrix ICA Citrix-session via ICA-klienten. ica
Citrix Storefront Portalen Citrix Storefront. nfuse
HTML5 (RDP) RDS-session som visas i webbläsaren. html5rdp
HTML5 (SSH) SSH-terminal i webbläsaren. html5ssh
HTML5 (VNC) VNC-session i webbläsaren. html5vnc
netBIOS NetBIOS-utdelning monterad som en enhet. netBios
RDS Windows-fjärrskrivbordssession, nativ klient. rdp
Reverse proxy Webbapplikation som publiceras via en omvänd proxy, med inspelning. webrecord_rp
SMB SMB-filutdelning. smb
SSH (Secure Shell) SSH-terminal, nativ klient. ssh
Generic tunnel TCP/UDP-tunnel mot ett eller flera mål server:port. redirectionport
VNC (Virtual Network Computing) VNC-session, nativ klient. vnc
VPN Isolerad VPN-åtkomst. vpn
Web Inspelad webbapplikation. webrecord_web

Tillgänglighet

De tre typerna HTML5 erbjuds vid skapandet endast när HTML5-funktionen är aktiverad på plattformen; i övriga fall förblir de synliga endast vid ändring. Typerna VPN, Generic tunnel, Citrix Storefront, Citrix ICA, SMB och netBIOS finns endast för applikationer av typen Standard.

Läge utan agent för RDS

Typerna RDS och HTML5 (RDP) kan fungera med eller utan en Bastion-agent utrullad på målservern: det handlar om en kryssruta i formuläret, inte om en separat tjänstetyp. Visuellt skiljer sig applikationens ikon (färgikon med agent, grå ikon utan), och listans filter skiljer förvisso de två varianterna. De inspelade metadata varierar i enlighet med detta:

Åtkomst Tangenttryckningar Urklipp Fönster som öppnas / stängs Programstart
RDS med agent
RDS utan agent
SSH N/A N/A N/A
VNC

Filter

Ett filterområde ovanför tabellen, som kan dras ihop, avgränsar listan:

Filter Beskrivning
Application type Kryssrutorna Privileged och/eller Standard.
Service type En kryssruta per typ, var och en med sin ikon.

Klicka på Display för att tillämpa, på Reset för att rensa alla filter.

Skapa en applikation

Klicka på knappen +. Formuläret för att skapa öppnas. Skapandet sker i två steg:

  1. välj applikationstyp (Privileged / Standard) och därefter tjänstetyp;
  2. fyll i fälten — dessa varierar starkt med den valda tjänstetypen.

Formuläret är organiserat i två flikar.

Fält som är gemensamma för nästan alla applikationer (utom några mycket specifika typer).

Fält Beskrivning
Name Obligatoriskt, unikt. Tecknen @ och , är förbjudna.
Description Fri text.
Category Visningskategori i portalen (se modulen Categories).
Tags Fria taggar, som anges en i taget och läggs till med knappen Add. En tagg som redan är kopplad nekas. De kopplade taggarna visas i en egen fältgrupp.
Ask for a comment to the user Ber användaren ange sammanhanget för sin anslutning före start. Kommentaren är tillgänglig i den inspelade videon.
Check video integrity at playback Beräknar och kontrollerar hashen för inspelningarna.
Allow manual removal of archives Låter en behörig administratör ta bort en specifik video.
Delete archives automatically Aktiverar automatisk lagringstid.
Archives conservation time (days) Längd i dagar, mellan 1 och ett konfigurerat maximum. Endast tillgängligt när föregående ruta är markerad. Standard: 365.

Välj tjänstetyp och fyll i de specifika parametrarna. När en typ är vald visas flera fältgrupper:

  • Access — målserver, port, dynamiskt läge (IP-intervall, IP-lista, IP + mask), autentiseringsdomän, RDS-broker…
  • SSO — se avsnittet SSO.
  • Remote application — endast för RDP-typerna: RemoteApp-läge, namn på den publicerade applikationen, startkatalog, parametrar.
  • View — upplösning, färgdjup, dynamisk storleksändring, tangentbordslayout, skrivbordsunderlägg, konsolläge.
  • Advanced settings — fältgrupp som kan dras ihop, med alternativ som är specifika för tjänstetypen (CREDSSP/NLA, Restricted Admin, inaktivering av Kerberos, omdirigeringar, tidsgränser med mera).

Dynamiskt läge

För typerna RDS, HTML5 (RDP), SSH, HTML5 (SSH), VNC, HTML5 (VNC) och Generic tunnel kan målet anges som ett IP-intervall, en IP-lista eller en IP + mask i stället för en fast server. Slutanvändaren anger då den exakta adressen vid start.

Klicka på Validate för att spara. Före sparandet gäller flera kontroller:

  • formuläret måste vara giltigt;
  • SSO-data för förautentisering (för webbresurser) valideras;
  • om SSO är Fixed måste minst ett Keeper-alias vara valt;
  • för den generiska tunneln måste minst ett mål vara definierat (utom i dynamiskt läge);
  • för mål som inte är dynamiska görs en kontroll av dubbletter på målservern; en lista över de applikationer som redan delar samma mål visas, och administratören ombeds bekräfta.

Ändra eller ta bort en applikation

  • Ändra: välj en applikation och klicka på ikonen Properties, eller dubbelklicka på raden. Formuläret är identiskt med formuläret för att skapa.
  • Ta bort: välj en eller flera applikationer och klicka på knappen ×. En bekräftelse begärs; texten skiljer sig mellan ett enkelval och ett flerval.
  • Duplicera: välj en eller flera applikationer och klicka på Duplicate Application. Varje kopia får originalets namn följt av en siffra inom parentes — (1), sedan (2), (3)… upp till det första lediga namnet. Följande kopieras med: tjänstens parametrar, taggarna, de associerade administratörsgrupperna och, när SSO står i läget Fixed, de kopplade aliasen i vault. Knappen förblir inaktiverad så snart urvalet innehåller en applikation som inte kan dupliceras.

SSO

För varje kompatibel tjänstetyp väljer ett fält SSO den autentiseringsmetod som används vid start.

Läge Beskrivning
Enabled Inloggningsuppgifterna för Bastion-användaren skickas till måltjänsten.
Disabled Inga autentiseringsuppgifter skickas; användaren autentiserar sig manuellt.
Request Användaren anger autentiseringsuppgifterna strax före start.
Fixed Autentiseringsuppgifterna hämtas från ett alias i vault. Ett fält Alias visas för att välja vilket alias som ska användas.

SSO är inte tillgängligt

För typerna SMB och netBIOS är SSO principiellt inte tillgängligt: fältet visar en gråtonad etikett i stället för rullgardinslistan.

SSO är inte förenligt med SAML-domäner

Läget Enabled förutsätter att plattformen känner användarens lösenord, så att den kan skicka det vidare till måltjänsten. Så är det inte när användaren autentiserar sig mot en SAML- autentiseringsdomän: lösenordet anges hos identitetsleverantören, som inte skickar det vidare. En applikation med SSO i läget Enabled är därför oanvändbar för användarna i sådana domäner — reservera läget Request eller Fixed för dem, eftersom båda hämtar autentiseringsuppgifterna någon annanstans.

SSO för typerna Reverse proxy och Web

För typerna Reverse proxy och Web visas ett extra avsnitt SSO i fliken Service om SSO-läget skiljer sig från Disabled.

För Reverse proxy erbjuder avsnittet tre sammanfattande fält:

Fält Beskrivning
Login attribute Namn på den parameter som ska bära inloggningsnamnet.
Password attribute Namn på den parameter som ska bära lösenordet.
Extra attributes Kompletterande parametrar.

En kryssruta Advanced settings ger tillgång till en fri konfiguration (parametrar och headers).

För Web erbjuder avsnittet dessutom ett fält SSO type:

Typ Beskrivning
Classic Beteende identiskt med Reverse proxy.
Form preload HTML-formuläret hämtas, fylls i och skickas automatiskt. Ytterligare fält: SSO URL, Form mode (HTTP-metod), CSRF token input name.
Preauthentication En serie HTTP-förfrågningar skickas före den slutliga omdirigeringen. En knapp Configuration of preauthentication steps öppnar ett eget fönster.

Konfiguration av stegen för förautentisering

Konfigurationsfönstret listar de förfrågningar som redan är definierade (URL, metod, sändningsordning).

Att lägga till en förfrågan med knappen + öppnar ett formulär med:

Fält Beskrivning
URL Förfrågningens URL, med tjänstens konfigurerade värd som prefix.
Method GET eller POST.
Enable cache Användbart endast för GET.
Login parameter / Password parameter Valfria parameternamn.
ContentType (MIME) Gör det möjligt att ange till exempel application/json.

Kryssrutan Advanced settings visar två extra flikar: Settings och Headers, som var och en används för att lägga till namn/värde-par.

Särskild syntax för värden

Fältet Value (parametrar, headers, cookievärden) tar emot ersättningssträngar. Kryssrutan Disable special syntax tar värdet bokstavligt; poster som skapats på det sättet visas i kursiv stil i listan.

Ersättning Effekt
%user% Inloggningsnamn som används för SSO.
%password% Lösenord som används för SSO.
%base64([...])% Kodar i Base64.
%lowercase([...])% / %uppercase([...])% Omvandlar till små / stora bokstäver.
%trim([...])% Tar bort blanktecken i början och i slutet.
%uriencoded([...])% Kodar specialtecken för en URI.
%md5([...])% MD5-hash.
%sha256([...])% SHA-256-hash.
%hmacmd5(data,key)% HMAC-MD5 (parametrar separerade med %,%).
%rsa(key,data)% RSA-kryptering.
%rsaoaep(key,data)% RSA-OAEP-kryptering (PEM-nyckel).
%reqresult(n)% / %reqresult(n,key)% Hämtar resultatet av den n:te tidigare skickade förfrågningen, valfritt filtrerat på ett nyckelnamn.
\% Bokstavligt procenttecken.

Steg för att skapa data

En undermeny till knappen för att lägga till gör det möjligt att lägga till ett steg för att skapa data (i motsats till en förfrågan). Datats typ kan vara:

Typ Effekt
Local variable Lagras i webbläsarens lokala lagring.
Session variable Lagras i webbläsarens sessionslagring.
Cookie Lagras i en cookie. Visar extra fält: Path (som standard /), Lifetime (i timmar; tomt = inget utgångsdatum, 0 eller negativt = omedelbart utgångsdatum), Secured cookie (HTTPS krävs), SameSite (Strict, Lax, None).

Åtgärder på agenten

Åtgärder på agenten erbjuds endast för privilegierade applikationer av typen RDS eller HTML5 (RDP), och endast när läget utan agent är omarkerat. Två knappar finns i verktygsfältet.

Rulla ut agenten

Ett klick på Agent deployment öppnar ett formulär som är förifyllt med listan över de valda servrarna.

Fält Beskrivning
Target server Målserverns adress (fylls i automatiskt för en enda server).
Target drive Bokstav för den enhet där agenten ska installeras (till exempel C).
Target directory Installationssökväg.
Gateway Edge Gateway som används för utrullningen.
Domain Active Directory-domän.
Username / Password Lokalt konto eller domänadministratörskonto som får installera agenten.

Klicka på Validate; installationsstatusen efterfrågas därefter av konsolen.

Ta bort agenten

Ett klick på Agent removal öppnar ett liknande formulär som samlar in samma uppgifter om autentisering och mål för att avinstallera agenten.

Export / import

  • Export: laddar ner den filtrerade listan som en .csv-fil. En förberedande kontroll kan visa varningar som administratören måste bekräfta en efter en.
  • Import: öppnar fönstret för import av .csv. Fält att fylla i:

    • File.csv-filen;
    • Record delimiter — kolumnavgränsaren, ; för en fil som exporten har skapat;
    • Field values delimiter — avgränsaren för flera värden, + för en fil som exporten har skapat.

    Efter bekräftelsen sammanfattar ett fönster resultatet för varje rad i filen.

Filens kolumner

Filen innehåller en rubrikrad och därefter en rad per applikation. Kolumnerna är desamma i hela filen, oavsett vilka tjänstetyper som exporteras: exporten skapar unionen av alla möjliga parametrar, och varje rad fyller sedan bara i de kolumner som rör dess egen typ. De övriga förblir tomma.

Kolumnerna redovisas nedan per familj av tjänstetyper. Den gemensamma stommen fylls i oavsett typ; de övriga flikarna rör bara applikationer av den angivna typen.

I praktiken: utgå från en export

För att skapa applikationer i stor mängd är den enklaste vägen fortfarande att exportera en redan konfigurerad applikation av den önskade typen och sedan duplicera och ändra dess rader: kolumner som inte används lämnas tomma, och rubrikraden ger de exakta titlarna i konsolens språk.

En gemensam kolumn förekommer bara en gång i filen

Flera tjänstetyper använder samma parametrar: en kolumn som Resolution listas därför i varje berörd flik, men filen innehåller den bara en enda gång.

Kolumn Förväntat format
Name (obligatoriskt) text
Description text
Category (obligatoriskt) text
Comment True / False
Integrity True / False
Manual deletion True / False
Archives conservation time heltal
Service Type (obligatoriskt) text
Presented message text
Authorized IP address text
End IP range IP-adress
Start IP range IP-adress
Subnet IP IP-adress
SSO text
Subnet mask text
Authorized networks text
Dynamic True / False
Vidéo recording text
Server text
Port heltal
Application type text
Launch VNC application True / False
Kolumn Berörda typer Förväntat format
Without agent HTML5 (RDP), RDS True / False
Embedded gateway HTML5 (RDP), RDS True / False
Gateway name HTML5 (RDP), RDS text
Resolution HTML5 (RDP), RDS text
Console mode HTML5 (RDP), RDS True / False
Remote Executable HTML5 (RDP), RDS text
Launch Directory HTML5 (RDP), RDS text
Authentication Domain HTML5 (RDP), RDS text
Background HTML5 (RDP), RDS True / False
RemoteApp mode HTML5 (RDP), RDS True / False
RemoteApp name HTML5 (RDP), RDS text
RDS Broker HTML5 (RDP), RDS True / False
Disable Kerberos HTML5 (RDP), RDS True / False
Acquire the Kerberos TGT HTML5 (RDP), RDS text
Time before disconnection (seconds) HTML5 (RDP), RDS heltal
RDP broker server collection HTML5 (RDP), RDS text
Use another client program RDS True / False
Alternate client program executable RDS text
Client program arguments RDS text
Full Screen RDS True / False
CSSP RDS True / False
Clipboard RDS True / False
Plug and play RDS text
Redirect Audio RDS True / False
Install Disks RDS True / False
Install Printers RDS True / False
Connect COM Ports RDS True / False
Colors HTML5 (RDP), RDS heltal
Change title of RDP RDS True / False
Enable the restrictedadmin option RDS True / False
Custom RDP file parameters RDS text
Mstsc args RDS text
Enable AUP RDS True / False
Launch TSE executable RDS True / False
Force RDP auth on client side RDS True / False
Enable wallpaper RDS True / False
Ignore client-side cert RDS True / False
Ask interaction mode HTML5 (RDP) True / False
Redirect Clipboard HTML5 (RDP) True / False
Keyboard format HTML5 (RDP) text
Security HTML5 (RDP) text
User Domain HTML5 (RDP) True / False
Visual styles HTML5 (RDP) text
Customize variable clientname HTML5 (RDP) text
RemoteApp parameters HTML5 (RDP) text
Resize method HTML5 (RDP) text
Extended Clipboard (HTML) HTML5 (RDP) True / False
Font smoothing HTML5 (RDP) True / False
Change the title of tab HTML5 (RDP) True / False
Enable file transfer HTML5 (RDP) True / False
Kolumn Berörda typer Förväntat format
Command to execute at launch HTML5 (SSH), SSH text
Enable file transfer HTML5 (SSH), SSH True / False
Password injection settings HTML5 (SSH), SSH lista (+)
Use another client program SSH True / False
Alternate client program executable SSH text
Client program arguments SSH text
Remote Executable SSH text
Parameters SSH text
Local Port SSH heltal
Remote Server SSH text
Enable X11 forwarding SSH True / False
local ip SSH IP-adress
local port SSH heltal
Launch Executable SSH True / False
Remote commands file SSH text
Ask interaction mode HTML5 (SSH) True / False
Redirect Clipboard HTML5 (SSH) True / False
Authentication Domain HTML5 (SSH) text
Console mode HTML5 (SSH) True / False
Backspace character HTML5 (SSH) heltal
Terminal type (xterm, vt100 ...) HTML5 (SSH) text
Kolumn Berörda typer Förväntat format
VNC proxy address HTML5 (VNC), VNC text
Resize method HTML5 (VNC), VNC heltal
Encoding HTML5 (VNC), VNC text
VNC proxy port HTML5 (VNC), VNC text
Compression level HTML5 (VNC), VNC heltal
JPEG Quality HTML5 (VNC), VNC heltal
Change title of RDP HTML5 (VNC), VNC True / False
Change the title of tab HTML5 (VNC), VNC True / False
Ignore client-side cert HTML5 (VNC), VNC True / False
Custom RDP file parameters HTML5 (VNC), VNC text
Use another client program VNC True / False
Alternate client program executable VNC text
Client program arguments VNC text
Resolution VNC text
Ask interaction mode HTML5 (VNC) True / False
Redirect Clipboard HTML5 (VNC) True / False
Kolumn Berörda typer Förväntat format
Virtualhost Reverse proxy, Web text
URL Reverse proxy, Web text
https Reverse proxy, Web True / False
Authentication type Reverse proxy, Web heltal
SSO type Reverse proxy, Web text
Form mode Reverse proxy, Web heltal
Login attribute Reverse proxy, Web text
Password attribute Reverse proxy, Web text
Extra attributes Reverse proxy, Web text
SSO settings Reverse proxy, Web text
SSO URL Reverse proxy, Web text
Forbidden Urls Reverse proxy, Web lista (+)
SSO on classic HTML forms Reverse proxy, Web True / False
Advanced settings Reverse proxy, Web True / False
csrf Reverse proxy, Web text
IP address(es) Web lista (+)
additional networks Web True / False
Kolumn Berörda typer Förväntat format
Authentication Domain Citrix ICA, Citrix Storefront text
Number of colors Citrix ICA heltal
Resolution Citrix ICA text
Keyboard type Citrix ICA text
Keyboard Configuration Citrix ICA text
Remote application Citrix ICA text
Borderless window Citrix ICA True / False
Launch ICA application Citrix ICA True / False
Storefront server URL Citrix Storefront text
Protocol Citrix Storefront text
URL Citrix Storefront text
composed URL Citrix Storefront text
List of IPs or domains Citrix Storefront text
Citrix version Citrix Storefront heltal
Enable SSO for web portal access Citrix Storefront text
Enable SSO for ICA connections Citrix Storefront text
Enable web parsing Citrix Storefront True / False
Enable handling of Session Reliability mode Citrix Storefront True / False
Kolumn Berörda typer Förväntat format
Display VPN state graphical user interface VPN True / False
Mode VPN text
Protocol Generic tunnel, VPN text
Network VPN IP-adress
Netmask VPN IP-adress
User IP address allocation policy VPN text
DNS suffixes VPN text
Redirect all network flows in the VPN tunnel (full tunneling) VPN True / False
Routes pushed VPN lista (+)
Authorized IP addresses VPN lista (+)
Forbidden IP VPN lista (+)
IP ranges VPN lista (+)
Allowed network masks VPN lista (+)
DNS Servers VPN lista (+)
URL Generic tunnel text
Remote Server Generic tunnel text
Remote port Generic tunnel heltal
Local server Generic tunnel text
Local Port Generic tunnel heltal
Default remote port Generic tunnel heltal
Inform user Generic tunnel True / False
Launch Executable Generic tunnel True / False
Launch in a web client Generic tunnel True / False
Executable Generic tunnel text
Parameters Generic tunnel text
Enable URL rewriting Generic tunnel True / False
Avoid windows authentication Generic tunnel True / False
Preserve Host header Generic tunnel True / False
SSO on classic HTML forms Generic tunnel text
Login attribute Generic tunnel text
Password attribute Generic tunnel text
Form mode Generic tunnel heltal
Extra attributes Generic tunnel text
Redirections Generic tunnel lista (+)
Kolumn Berörda typer Förväntat format
Share(s) SMB text
Force download SMB True / False
Display IP SMB True / False
Drive choice netBIOS text
Drive label netBIOS text
Replace an existing network drive netBIOS True / False
Launch Windows explorer netBIOS True / False
Share netBIOS text

Syntax

Element Avgränsare Exempel
Kolumner ; Name;Description;Category;…
Flera värden i en och samma cell + 10.0.0.1+10.0.0.2
Grupp av delegerade administratörer @ mellan gruppen och dess domän AdminsAccounting@AD-Internal
Booleaner True eller False; en tom cell räknas som False
Heltal Naket värde; en tom cell tar fältets standardvärde

Kolumnerna Name, Category och Service Type är obligatoriska: en rad där någon av dem saknas nekas. Kategorin är det enda fall där ett okänt värde skapas vid importen; alla andra refererade värden måste redan finnas.

Åtkomstkontrakt

Att deklarera en applikation gör den inte tillgänglig för användarna. Du måste därefter skapa ett åtkomstkontrakt som binder samman en applikation, en eller flera användargrupper och ett valfritt åtkomstvillkor.