Installation af Windows-optagelsesagenten¶
Windows-optagelsesagenten bruges af CyberElements til at tilføje nye funktioner til RDP-sessioner:
- Mulighed for at filtrere de TCP- og UDP-strømme, som brugeren har adgang til
- Mulighed for at udløse sessionsoptagelse for enhver bruger, der forbinder til serveren, uden at gå gennem brugerportalen eller Desktop-klienten (funktionen
direct access)
Derudover opsamles yderligere hændelser under brugersessionerne:
- Åbning af vinduer
- Lukning af vinduer
- Start af programmer
- Lukning af programmer
- Indholdet af udklipsholderen
- Brugeraktivitet
Forudsætninger¶
Klientens kompatibilitet
For at få at vide, om agenten er kompatibel med de forskellige Microsoft Windows-operativsystemer, se kompatibilitetsmatrixen.
Optagelsesagenten kræver nogle få forudsætninger for at fungere korrekt. Nogle af dem er kun beregnet til optagelsesfunktionen med agent for RDP- og HTML5-RDP-applikationer, mens andre vedrører direkte adgang med agent.
Generelle forudsætninger¶
Optagelsesagenten sender optagelsen af brugersessionen tilbage til CyberElements ved at forbinde til Edge Gateway på porten TCP 8443. Dette kræver, at netværkstrafikken mellem de to maskiner er åben.
For at sende optagelsen sikkert tilbage til Edge Gateway opretter optagelsesagenten en sikker forbindelse med denne ved hjælp af TLS. TLS er baseret på brug af certifikater, og følgende betingelser skal være opfyldt, for at forbindelsen kan betragtes som pålidelig og sikker:
- Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være udløbet (maksimal gyldighedsdato).
-
Serverens certifikat, i dette tilfælde Edge Gateway, skal være udstedt af en certificeringsmyndighed, der anerkendes som troværdig af den maskine, hvor optagelsesagenten er installeret.
Yderligere oplysninger
Serveren, hvor optagelsesagenten er installeret, skal som minimum have rodcertificeringsmyndigheden (CA) for optagelsesserverens certifikat i sit lokale lager over troværdige certificeringsmyndigheder.
Det er derfor nødvendigt at:
- Hente rod-CA'en for certifikatet fra optagelsestjenesten på Edge Gateway.
- Uploade denne CA til den server, hvor optagelsesagenten er installeret.
- Installere CA'en i certifikatlageret ”Trusted Root Certification Authorities” på den lokale maskine.
Eksempel med PowerShell
Du kan uden problemer importere et certifikat i formatet
.cervia PowerShell.
Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommando:Erstat1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>med stien til certifikatfilen.Eksempel med PowerShell for Systancia-certifikatet uden at sende filer
I dette eksempel installeres Systancias rod-CA, som bruges som standard på CyberElements.
Det er også muligt at importere certifikatet uden at skulle sende eller downloade filen til den maskine, hvor optagelsesagenten er installeret.
Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommandoer:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()For at bruge denne metode med en anden CA skal du ændre værdien af variablen
base64Certtil det base64-kodede certifikat, du ønsker. -
Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være tilbagekaldt.
- Den maskine, hvor optagelsesagenten er installeret, skal kunne kontakte serveren, i dette tilfælde Edge Gateway, med et DNS-navn eller en IP-adresse, som er dækket af servercertifikatet via dets Common Name (CN).
Særlige forudsætninger for RDP-applikationer med agent, der bruges på en macOS- eller Ubuntu-arbejdsstation¶
Advarsel
Følgende forudsætninger er kun nødvendige, hvis brugeren starter en RDP-applikation med agent, og brugerens arbejdsstation ikke er Windows (macOS eller Ubuntu).
Hvis brugerne af CyberElements udelukkende har arbejdsstationer med Windows eller ellers udelukkende bruger HTML5-RDP-applikationer, kan følgende forudsætninger ignoreres.
Følgende registreringsdatabasenøgler er påkrævet på den målserver, hvor optagelsesagenten er udrullet.
Først slår den første nøgle listen over godkendte startprogrammer fra (Microsoft-dokument). Som standard tillader en Windows-maskine kun explorer.exe som startprogram.
1 2 | |
Hvis maskinen ikke er en RDS-server, anbefales det altid at anvende følgende registreringsdatabasenøgle, så optagelsesagenten kan åbnes som startprogram:
1 2 | |
Særlige krav til direkte adgang¶
Funktionen direkte adgang
Funktionen direkte adgang gør det muligt at udløse en optagelse af brugerens session ved RDP- eller konsoladgang (fysisk forbindelse til maskinen eller via hypervisorens konsoltilstand), der ikke går direkte gennem CyberElements.
Hvis brugeren har tilladelse til at få adgang til serveren, bliver dennes session optaget. Er det ikke tilfældet, bliver brugeren som standard afbrudt.
For at optagelsesagenten kan fungere i tilstanden direkte adgang, kræves et x509-certifikat. Dette certifikat skal opfylde følgende krav:
- Certifikatet skal fortsat være gyldigt (gyldighedsperioden må ikke være udløbet).
- Certifikatet skal være af typen (feltet for udvidet nøglebrug)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Certifikatet må ikke være tilbagekaldt.
- Begrænsningerne fra OpenSSL sikkerhedsniveau 2 betyder, at:
- Certifikatet skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
- Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).
- Optagelsesserveren bruger feltet
Common Name(CN) til at identificere certifikatet og dermed den maskine, hvor en direkte optagelse udløses. Dette felt skal være udfyldt.
Manuel installation på en enkelt server¶
Administratorrettigheder påkrævet
Administratorrettigheder er påkrævet for at installere agenten.
Før du installerer agenten, skal du hente den fra administrationskonsollen:
- Gå til arbejdsområdet ”Configurations” via knappen øverst til venstre:

- Åbn flisen ”Toolbox”

- Vælg det installationsprogram, der passer til det ønskede operativsystem, i den første fane ”Integration Tools”
Når agenten er hentet, skal du følge disse trin:
- Kør installationsprogrammet
setup_cyberelementsAgent.exepå den maskine, hvor du vil installere optagelsesagenten. - Klik på
Nexti det første vindue:
- Accepter brugsbetingelserne:

- Ændr om nødvendigt agentens installationsmappe i det tredje vindue:

-
- Det fjerde vindue viser indstillingerne for installation af agenten i tilstanden direkte adgang:
-
Enable Direct Access -
Aktivering af agentens funktion til direkte adgang.
Recorded Sessions-
Frit felt, der accepterer tre forskellige værdier til at definere, hvornår optagelse af direkte adgange skal udløses:
none: der udføres ingen optagelse af de direkte adgange.remote: enhver RDP-adgang til maskinen udløser optagelsen.all: både RDP-adgangene og konsoladgangene (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) udløser optagelsen.
Logoff On Failure-
Indstilling til at afbryde brugerens session, hvis optagelsen ikke kan startes, afbrydes, eller hvis brugeren ikke er autoriseret til at oprette forbindelse til maskinen.
Anbefaling
Ved første installationer, eller hvis det er usikkert, om forudsætningerne er opfyldt, er det bedst at lade denne indstilling være umarkeret. Ellers vil nye forbindelser til serveren straks afbryde brugeren, hvis der er et problem med forudsætningerne eller indstillingerne (afhængigt af konfigurationen af
Recorded Sessions).Information
Funktionen til direkte adgang kan også slås til efter installationen. Se hertil konfigurationen af agentens registreringsdatabasenøgler.
- Det fjerde vindue viser indstillingerne for installation af agenten i tilstanden direkte adgang:
-
Endelig starter installationen i det femte vindue, efter at du har klikket på knappen
Install:
Når agenten er installeret, kræver den yderligere konfiguration: Konfigurer agenten
Udrulning fra administrationskonsollen¶
Administratorrettigheder påkrævet
Administratorrettigheder på målmaskinen er påkrævet for at installere agenten.
Yderligere forudsætning
Agenten udrulles på målmaskinen ved hjælp af protokollen SMB. Flowet SMB (TCP 445) skal derfor være åbent mellem Edge Gateway og denne målserver.
Udrulning på en enkelt server¶
Agenten kan udrulles enkeltvis fra to steder i administrationskonsollen. Det gør det muligt at forudkonfigurere den til to typer drift:
- Anvendelse med RDP- og HTML5-RDP-applikationer: forbered agenten, så den kan optage sessionerne for de brugere, der kører RDP- og HTML5-RDP-applikationer.
- Anvendelse i tilstanden direkte adgang: forbered agenten, så den ud over den foregående drift kan optage sessionerne for de brugere, der opretter forbindelse direkte til RDP-serveren.
Til anvendelse med RDP- og HTML5-RDP-applikationer¶
Når en RDP- eller HTML5-RDP-applikation er konfigureret til at fungere med agenten, låser valget af applikationen op for muligheden for at udrulle agenten: 
Når du har klikket på knappen til udrulning af agenten, vises et nyt vindue, der beder om følgende oplysninger: 
Target server-
IP-adresse eller DNS-navn på den målserver, som optagelsesagenten skal udrulles på. Som standard bruger dette felt oplysningerne fra den server, der er angivet i RDP- eller HTML5-RDP-applikationen.
Target drive-
Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet
C, så agenten udrulles på drevetC:\. Target directory-
Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er
Program Files (x86)\Systancia\cyberelements. Gateway-
Angiv den Edge Gateway, der skal bruges til udrulning af agenten.
Domain-
Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.
Username-
Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.
Password-
Adgangskode til administratorkontoen.
Når alle oplysninger er indtastet, kan udrulningen af agenten startes. Et sidste vindue angiver, om udrulningen af agenten på målserveren lykkedes eller ikke.
Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten
Til anvendelse i tilstanden direkte adgang + RDP- og HTML5-RDP-applikationer¶
Fra Machine management på skærmen for direkte adgange giver en knap mulighed for at udrulle agenten: 
Når du har klikket på knappen til udrulning af agenten, vises et nyt vindue, der beder om følgende oplysninger: 
Target server-
IP-adresse eller DNS-navn på den målserver, som optagelsesagenten skal udrulles på. Som standard bruger dette felt oplysningerne fra den server, der er angivet i RDP- eller HTML5-RDP-applikationen.
Target drive-
Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet
C, så agenten udrulles på drevetC:\. Target directory-
Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er
Program Files (x86)\Systancia\cyberelements. Gateway-
Angiv den Edge Gateway, der skal bruges til udrulning af agenten.
Domain-
Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.
Username-
Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.
Password-
Adgangskode til administratorkontoen.
Sessions to record-
Fastlæggelse af den kontekst, hvor en sessionsoptagelse finder sted:
Record remote sessions (RDS) only: kun RDP-fjernadgangene bliver optaget.Record all sessions: både RDP-fjernsessionerne og sessionerne i konsoltilstand (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) bliver optaget.Record no sessions: ingen direkte forbindelse til serveren fører til optagelse af sessioner; agenten kan dog fortsat bruges til adgange via RDP- og HTML5-RDP-applikationer.
Use a different certificate than the target-
Indstilling til at fastlægge navnet på det certifikat, som agenten bruger til at godkende sig over for Edge Gateway. Hvis intet er fastlagt, søger agenten efter et certifikat med serverens navn.
Close the session if no gateway could be contacted-
Indstilling til at afbryde og logge brugeren af (afhængigt af konfigurationen af Sessions to record), hvis Edge Gateway ikke kan nås, eller hvis brugeren ikke er autoriseret til at oprette forbindelse til serveren.
Anbefaling
Ved første installationer, eller hvis det er usikkert, om forudsætningerne er opfyldt, er det bedst at lade denne indstilling være umarkeret. Ellers vil nye forbindelser til serveren straks afbryde brugeren, hvis der er et problem med forudsætningerne eller indstillingerne (afhængigt af konfigurationen af
Sessions to record).
Når alle oplysninger er indtastet, kan udrulningen af agenten startes. Et sidste vindue angiver, om udrulningen af agenten på målserveren lykkedes eller ikke.
Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten
Udrulning på flere servere¶
Information
Denne metode giver dig kun mulighed for at udrulle optagelsesagenten til brug med RDP- og HTML5-RDP-applikationer. For at agenten kan fungere i tilstanden direkte adgang, skal konfigurationen udrulles ad andre veje (f.eks. via en GPO).
Yderligere forudsætning
Udrulning på flere servere kan kun ske på maskiner, der tilhører et AD-domæne, som selv er konfigureret i Authentication Domains i CyberElements med indstillingen Allow RDS Server Management slået til.
Tilføj en eller flere nye RDS-servere via Management of RDS servers: 
Søg efter og tilføj de servere, som optagelsesagenten skal udrulles på, ved at trække og slippe dem over i panelet til højre. Vælg indstillingen Deploy an agent: 
Konfigurer oplysningerne for udrulning af agenten: 
Target drive-
Bogstav for det Windows-drev, som agenten udrulles på. Almindeligvis er det bogstavet
C, så agenten udrulles på drevetC:\. Target directory-
Sti til agentens installationsmappe; hvis den ikke findes, oprettes den. Standardplaceringen for CyberElements-agenten er
Program Files (x86)\Systancia\cyberelements. Gateway-
Angiv den Edge Gateway, der skal bruges til udrulning af agenten.
Domain-
Navn på det domæne, hvor den administrationskonto, der bruges til at installere agenten, befinder sig.
Username-
Navn på den administratorkonto, der skal bruges til at installere agenten. Denne konto skal kunne installere programmer på målserveren.
Password-
Adgangskode til administratorkontoen.
Yderligere indstillinger kan fortsat være nødvendige. Se følgende afsnit: Konfigurer agenten