Gå til indholdet

Installation af Windows-optagelsesagenten

Windows-optagelsesagenten bruges af CyberElements til at tilføje nye funktioner til RDP-sessioner:

  • Mulighed for at filtrere de TCP- og UDP-strømme, som brugeren har adgang til
  • Mulighed for at udløse sessionsoptagelse for enhver bruger, der forbinder til serveren, uden at gå gennem brugerportalen eller Desktop-klienten (funktionen direct access)

Derudover opsamles yderligere hændelser under brugersessionerne:

  • Åbning af vinduer
  • Lukning af vinduer
  • Start af programmer
  • Lukning af programmer
  • Indholdet af udklipsholderen
  • Brugeraktivitet

Forudsætninger

Klientens kompatibilitet

For at få at vide, om agenten er kompatibel med de forskellige Microsoft Windows-operativsystemer, se kompatibilitetsmatrixen.

Optagelsesagenten kræver nogle få forudsætninger for at fungere korrekt. Nogle af dem er kun beregnet til optagelsesfunktionen med agent for RDP- og HTML5-RDP-applikationer, mens andre vedrører direkte adgang med agent.

Generelle forudsætninger

Optagelsesagenten sender optagelsen af brugersessionen tilbage til CyberElements ved at forbinde til Edge Gateway på porten TCP 8443. Dette kræver, at netværkstrafikken mellem de to maskiner er åben.

For at sende optagelsen sikkert tilbage til Edge Gateway opretter optagelsesagenten en sikker forbindelse med denne ved hjælp af TLS. TLS er baseret på brug af certifikater, og følgende betingelser skal være opfyldt, for at forbindelsen kan betragtes som pålidelig og sikker:

  • Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være udløbet (maksimal gyldighedsdato).
  • Serverens certifikat, i dette tilfælde Edge Gateway, skal være udstedt af en certificeringsmyndighed, der anerkendes som troværdig af den maskine, hvor optagelsesagenten er installeret.

    Yderligere oplysninger

    Serveren, hvor optagelsesagenten er installeret, skal som minimum have rodcertificeringsmyndigheden (CA) for optagelsesserverens certifikat i sit lokale lager over troværdige certificeringsmyndigheder.

    Det er derfor nødvendigt at:

    1. Hente rod-CA'en for certifikatet fra optagelsestjenesten på Edge Gateway.
    2. Uploade denne CA til den server, hvor optagelsesagenten er installeret.
    3. Installere CA'en i certifikatlageret ”Trusted Root Certification Authorities” på den lokale maskine.
    Eksempel med PowerShell

    Du kan uden problemer importere et certifikat i formatet .cer via PowerShell.
    Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommando:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Erstat <PATH_TO_CERT> med stien til certifikatfilen.

    Eksempel med PowerShell for Systancia-certifikatet uden at sende filer

    I dette eksempel installeres Systancias rod-CA, som bruges som standard på CyberElements.

    Det er også muligt at importere certifikatet uden at skulle sende eller downloade filen til den maskine, hvor optagelsesagenten er installeret.
    Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommandoer:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    For at bruge denne metode med en anden CA skal du ændre værdien af variablen base64Cert til det base64-kodede certifikat, du ønsker.

  • Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være tilbagekaldt.

  • Den maskine, hvor optagelsesagenten er installeret, skal kunne kontakte serveren, i dette tilfælde Edge Gateway, med et DNS-navn eller en IP-adresse, som er dækket af servercertifikatet via dets Common Name (CN).

Særlige forudsætninger for RDP-applikationer med agent, der bruges på en macOS- eller Ubuntu-arbejdsstation

Advarsel

Følgende forudsætninger er kun nødvendige, hvis brugeren starter en RDP-applikation med agent, og brugerens arbejdsstation ikke er Windows (macOS eller Ubuntu).

Hvis brugerne af CyberElements udelukkende har arbejdsstationer med Windows eller ellers udelukkende bruger HTML5-RDP-applikationer, kan følgende forudsætninger ignoreres.

Følgende registreringsdatabasenøgler er påkrævet på den målserver, hvor optagelsesagenten er udrullet.

Først slår den første nøgle listen over godkendte startprogrammer fra (Microsoft-dokument). Som standard tillader en Windows-maskine kun explorer.exe som startprogram.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Hvis maskinen ikke er en RDS-server, anbefales det altid at anvende følgende registreringsdatabasenøgle, så optagelsesagenten kan åbnes som startprogram:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Særlige krav til direkte adgang

Funktionen direkte adgang

Funktionen direkte adgang gør det muligt at udløse en optagelse af brugerens session ved RDP- eller konsoladgang (fysisk forbindelse til maskinen eller via hypervisorens konsoltilstand), der ikke går direkte gennem CyberElements.

Hvis brugeren har tilladelse til at få adgang til serveren, bliver dennes session optaget. Er det ikke tilfældet, bliver brugeren som standard afbrudt.

For at optagelsesagenten kan fungere i tilstanden direkte adgang, kræves et x509-certifikat. Dette certifikat skal opfylde følgende krav:

  • Certifikatet skal fortsat være gyldigt (gyldighedsperioden må ikke være udløbet).
  • Certifikatet skal være af typen (feltet for udvidet nøglebrug) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Certifikatet må ikke være tilbagekaldt.
  • Begrænsningerne fra OpenSSL sikkerhedsniveau 2 betyder, at:
    • Certifikatet skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
    • Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).
  • Optagelsesserveren bruger feltet Common Name (CN) til at identificere certifikatet og dermed den maskine, hvor en direkte optagelse udløses. Dette felt skal være udfyldt.

Manuel installation på en enkelt server

Administratorrettigheder påkrævet

Administratorrettigheder er påkrævet for at installere agenten.

Før du installerer agenten, skal du hente den fra administrationskonsollen:

  1. Gå til arbejdsområdet ”Configurations” via knappen øverst til venstre:
  2. Åbn flisen ”Toolbox”
  3. Vælg det installationsprogram, der passer til det ønskede operativsystem, i den første fane ”Integration Tools”

Når agenten er hentet, skal du følge disse trin:

  1. Kør installationsprogrammet setup_cyberelementsAgent.exe på den maskine, hvor du vil installere optagelsesagenten.
  2. Klik på Next i det første vindue:
  3. Accepter brugsbetingelserne:
  4. Ændr om nødvendigt agentens installationsmappe i det tredje vindue:
  5. Det fjerde vindue viser indstillingerne for installation af agenten i tilstanden direkte adgang:
    Enable Direct Access

    Aktivering af agentens funktion til direkte adgang.

    Recorded Sessions

    Frit felt, der accepterer tre forskellige værdier til at definere, hvornår optagelse af direkte adgange skal udløses:

    • none: der udføres ingen optagelse af de direkte adgange.
    • remote: enhver RDP-adgang til maskinen udløser optagelsen.
    • all: både RDP-adgangene og konsoladgangene (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) udløser optagelsen.
    Logoff On Failure

    Indstilling til at afbryde brugerens session, hvis optagelsen ikke kan startes, afbrydes, eller hvis brugeren ikke er autoriseret til at oprette forbindelse til maskinen.

    Anbefaling

    Ved første installationer, eller hvis det er usikkert, om forudsætningerne er opfyldt, er det bedst at lade denne indstilling være umarkeret. Ellers vil nye forbindelser til serveren straks afbryde brugeren, hvis der er et problem med forudsætningerne eller indstillingerne (afhængigt af konfigurationen af Recorded Sessions).

    Information

    Funktionen til direkte adgang kan også slås til efter installationen. Se hertil konfigurationen af agentens registreringsdatabasenøgler.

  6. Endelig starter installationen i det femte vindue, efter at du har klikket på knappen Install:

Når agenten er installeret, kræver den yderligere konfiguration: Konfigurer agenten

Udrulning fra administrationskonsollen

Administratorrettigheder påkrævet

Administratorrettigheder på målmaskinen er påkrævet for at installere agenten.

Yderligere forudsætning

Agenten udrulles på målmaskinen ved hjælp af protokollen SMB. Flowet SMB (TCP 445) skal derfor være åbent mellem Edge Gateway og denne målserver.

Udrulning på en enkelt server

Agenten kan udrulles enkeltvis fra to steder i administrationskonsollen. Det gør det muligt at forudkonfigurere den til to typer drift:

  1. Anvendelse med RDP- og HTML5-RDP-applikationer: forbered agenten, så den kan optage sessionerne for de brugere, der kører RDP- og HTML5-RDP-applikationer.
  2. Anvendelse i tilstanden direkte adgang: forbered agenten, så den ud over den foregående drift kan optage sessionerne for de brugere, der opretter forbindelse direkte til RDP-serveren.

Til anvendelse med RDP- og HTML5-RDP-applikationer

Når en RDP- eller HTML5-RDP-applikation er konfigureret til at fungere med agenten, låser valget af applikationen op for muligheden for at udrulle agenten:

Når du har klikket på knappen til udrulning af agenten, vises et nyt vindue, der beder om følgende oplysninger:

Target server

IP-adresse eller DNS-navn på den målserver, som optagelsesagenten skal udrulles på. Som standard bruger dette felt oplysningerne fra den server, der er angivet i RDP- eller HTML5-RDP-applikationen.

Target drive

Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet C, så agenten udrulles på drevet C:\.

Target directory

Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er Program Files (x86)\Systancia\cyberelements.

Gateway

Angiv den Edge Gateway, der skal bruges til udrulning af agenten.

Domain

Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.

Username

Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.

Password

Adgangskode til administratorkontoen.

Når alle oplysninger er indtastet, kan udrulningen af agenten startes. Et sidste vindue angiver, om udrulningen af agenten på målserveren lykkedes eller ikke.

Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten

Til anvendelse i tilstanden direkte adgang + RDP- og HTML5-RDP-applikationer

Fra Machine management på skærmen for direkte adgange giver en knap mulighed for at udrulle agenten:

Når du har klikket på knappen til udrulning af agenten, vises et nyt vindue, der beder om følgende oplysninger:

Target server

IP-adresse eller DNS-navn på den målserver, som optagelsesagenten skal udrulles på. Som standard bruger dette felt oplysningerne fra den server, der er angivet i RDP- eller HTML5-RDP-applikationen.

Target drive

Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet C, så agenten udrulles på drevet C:\.

Target directory

Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er Program Files (x86)\Systancia\cyberelements.

Gateway

Angiv den Edge Gateway, der skal bruges til udrulning af agenten.

Domain

Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.

Username

Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.

Password

Adgangskode til administratorkontoen.

Sessions to record

Fastlæggelse af den kontekst, hvor en sessionsoptagelse finder sted:

  1. Record remote sessions (RDS) only: kun RDP-fjernadgangene bliver optaget.
  2. Record all sessions: både RDP-fjernsessionerne og sessionerne i konsoltilstand (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) bliver optaget.
  3. Record no sessions: ingen direkte forbindelse til serveren fører til optagelse af sessioner; agenten kan dog fortsat bruges til adgange via RDP- og HTML5-RDP-applikationer.
Use a different certificate than the target

Indstilling til at fastlægge navnet på det certifikat, som agenten bruger til at godkende sig over for Edge Gateway. Hvis intet er fastlagt, søger agenten efter et certifikat med serverens navn.

Close the session if no gateway could be contacted

Indstilling til at afbryde og logge brugeren af (afhængigt af konfigurationen af Sessions to record), hvis Edge Gateway ikke kan nås, eller hvis brugeren ikke er autoriseret til at oprette forbindelse til serveren.

Anbefaling

Ved første installationer, eller hvis det er usikkert, om forudsætningerne er opfyldt, er det bedst at lade denne indstilling være umarkeret. Ellers vil nye forbindelser til serveren straks afbryde brugeren, hvis der er et problem med forudsætningerne eller indstillingerne (afhængigt af konfigurationen af Sessions to record).

Når alle oplysninger er indtastet, kan udrulningen af agenten startes. Et sidste vindue angiver, om udrulningen af agenten på målserveren lykkedes eller ikke.

Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten

Udrulning på flere servere

Information

Denne metode giver dig kun mulighed for at udrulle optagelsesagenten til brug med RDP- og HTML5-RDP-applikationer. For at agenten kan fungere i tilstanden direkte adgang, skal konfigurationen udrulles ad andre veje (f.eks. via en GPO).

Yderligere forudsætning

Udrulning på flere servere kan kun ske på maskiner, der tilhører et AD-domæne, som selv er konfigureret i Authentication Domains i CyberElements med indstillingen Allow RDS Server Management slået til.

Tilføj en eller flere nye RDS-servere via Management of RDS servers:

Søg efter og tilføj de servere, som optagelsesagenten skal udrulles på, ved at trække og slippe dem over i panelet til højre. Vælg indstillingen Deploy an agent:

Konfigurer oplysningerne for udrulning af agenten:

Target drive

Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet C, så agenten udrulles på drevet C:\.

Target directory

Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er Program Files (x86)\Systancia\cyberelements.

Gateway

Angiv den Edge Gateway, der skal bruges til udrulning af agenten.

Domain

Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.

Username

Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.

Password

Adgangskode til administratorkontoen.

Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten