Gå til indholdet

Applications

Modulet Applications er det centrale modul til at deklarere de applikationer (tidligere ressourcer), som brugerne af CyberElements derefter ser i deres portal. Hver applikation deklarerer en tjenestetype (adgangsprotokollen: RDP, SSH, VNC, web, SMB…) samt et sæt parametre for mål, brugeroplevelse, sikkerhed og optagelse. Denne side beskriver modulets grænseflade: liste, filtre, formular til tilføjelse og redigering, handlinger på agenten samt import/eksport.

Modulet er tilgængeligt fra administrationskonsollen og åbnes desuden i tilstanden bulk fra andre moduler (for eksempel RDS servers) for at oprette flere applikationer på én gang ud fra en enkelt skabelon.

Liste over applikationer

Hovedvinduet viser listen over applikationer opdelt i sider.

Kolonne Beskrivelse
Name Navnet på applikationen, med et ikon foran, der repræsenterer tjenestetypen.
Application type Privileged (overvåget adgang) eller Standard.
Service Tjenestetypen, det vil sige adgangsprotokollen (se tabellen nedenfor).
Recorded videos Ikon, der viser, om sessionen optages.
Server Adressen på målserveren og den tilhørende Edge Gateway. For applikationer med dynamisk mål: IP-intervallet / IP-listen / IP + maske. For Citrix Storefront: URL'en. For den generiske tunnel: listen over mål server:port.
SSO Den konfigurerede SSO-tilstand (Enabled, Disabled, Request, Fixed med navnet på aliasset).
Tags Tilknyttede tags. Kolonnen er skjult som standard.
Description Fri beskrivelse. Kolonnen er skjult som standard.

Antallet af rækker pr. side kan konfigureres.

Felter, som søgefeltet dækker

Søgningen virker efter delstreng og samtidig på fem felter: navnet, beskrivelsen, tags, målserveren og tjenestetypen. En applikation bevares derfor, så snart et af disse fem felter indeholder den indtastede tekst — herunder de to kolonner, der er skjult som standard.

Understøttede tjenestetyper

Rullelisten Service type i formularen tilbyder følgende værdier, sorteret alfabetisk efter mærkat. Kolonnen til højre angiver den tilsvarende tekniske identifikator, den som det offentlige API og CSV-filen til import / eksport anvender.

Tjenestetype (vist mærkat) Rolle Identifikator
Citrix ICA Citrix-session via ICA-klienten. ica
Citrix Storefront Portalen Citrix Storefront. nfuse
HTML5 (RDP) RDS-session gengivet i browseren. html5rdp
HTML5 (SSH) SSH-terminal i browseren. html5ssh
HTML5 (VNC) VNC-session i browseren. html5vnc
netBIOS NetBIOS-deling monteret som et drev. netBios
RDS Windows-fjernskrivebordssession, indbygget klient. rdp
Reverse proxy Webapplikation udstillet gennem en reverse proxy, med optagelse. webrecord_rp
SMB SMB-fildeling. smb
SSH (Secure Shell) SSH-terminal, indbygget klient. ssh
Generic tunnel TCP/UDP-tunnel til et eller flere mål server:port. redirectionport
VNC (Virtual Network Computing) VNC-session, indbygget klient. vnc
VPN Isoleret VPN-adgang. vpn
Web Optaget webapplikation. webrecord_web

Tilgængelighed

De tre HTML5-typer tilbydes kun ved oprettelse, når HTML5-funktionen er slået til på platformen; ellers forbliver de kun synlige ved redigering. Typerne VPN, Generic tunnel, Citrix Storefront, Citrix ICA, SMB og netBIOS findes udelukkende for Standard-applikationer.

Tilstand uden agent for RDS

Typerne RDS og HTML5 (RDP) kan køre med eller uden en CyberElements-agent udrullet på målserveren: det er et afkrydsningsfelt i formularen, ikke en særskilt tjenestetype. Visuelt er applikationens ikon forskelligt (farvet ikon med agent, gråt ikon uden), og listens filtre skelner faktisk mellem de to varianter. De optagede metadata varierer tilsvarende:

Adgang Tastetryk Udklipsholder Åbning / lukning af vinduer Programstart
RDS med agent
RDS uden agent
SSH N/A N/A N/A
VNC

Filtre

Et sammenfoldeligt filterområde over tabellen indsnævrer listen:

Filter Beskrivelse
Application type Afkrydsningsfelterne Privileged og/eller Standard.
Service type Et afkrydsningsfelt pr. type, hvert med sit ikon.

Klik på Display for at anvende filtrene, på Reset for at rydde alle filtre.

Opret en applikation

Klik på knappen +. Formularen til oprettelse åbnes. Oprettelsen sker i to trin:

  1. vælg applikationstypen (Privileged / Standard) og derefter tjenestetypen;
  2. udfyld felterne — de varierer stærkt afhængigt af den valgte tjenestetype.

Formularen er organiseret i to faner.

Felter, der er fælles for næsten alle applikationer (med undtagelse af nogle få meget specifikke typer).

Felt Beskrivelse
Name Obligatorisk, unik. Tegnene @ og , er forbudte.
Description Fri tekst.
Category Visningskategori i portalen (se modulet Categories).
Tags Frie tags, der indtastes ét ad gangen og tilføjes med knappen Add. Et tag, der allerede er tilknyttet, afvises. De tilknyttede tags vises i en dedikeret feltgruppe.
Ask for a comment to the user Beder brugeren om at indtaste konteksten for sin forbindelse før start. Kommentaren er tilgængelig i den optagede video.
Check video integrity at playback Beregner og kontrollerer hashværdien af optagelserne.
Allow manual removal of archives Lader en berettiget administrator slette en bestemt video.
Delete archives automatically Slår automatisk opbevaring til.
Archives conservation time (days) Varighed i dage, mellem 1 og et konfigureret maksimum. Kun tilgængelig, når det forrige felt er markeret. Standard: 365.

Vælg tjenestetypen og udfyld de specifikke parametre. Når en type er valgt, vises flere feltgrupper:

  • Access — målserver, port, dynamisk tilstand (IP-interval, IP-liste, IP + maske), autentificeringsdomæne, RDS-broker…
  • SSO — se afsnittet SSO.
  • Remote application — kun for RDP-typerne: RemoteApp-tilstand, navn på den udstillede applikation, startmappe, parametre.
  • View — opløsning, farvedybde, dynamisk størrelsesændring, tastaturlayout, skrivebordsbaggrund, konsoltilstand.
  • Advanced settings — sammenfoldelig feltgruppe med indstillinger, der er specifikke for tjenestetypen (CREDSSP/NLA, Restricted Admin, deaktivering af Kerberos, omdirigeringer, timeouts osv.).

Dynamisk tilstand

For typerne RDS, HTML5 (RDP), SSH, HTML5 (SSH), VNC, HTML5 (VNC) og Generic tunnel kan målet indtastes som et IP-interval, en IP-liste eller en IP + maske i stedet for en fast server. Slutbrugeren indtaster så den præcise adresse ved start.

Klik på Validate for at gemme. Før lagringen gælder flere kontroller:

  • formularen skal være gyldig;
  • SSO-data til forhåndsautentificering (for webressourcer) valideres;
  • hvis SSO er Fixed, skal mindst ét Keeper-alias være valgt;
  • for den generiske tunnel skal mindst ét mål være defineret (undtagen i dynamisk tilstand);
  • for ikke-dynamiske mål udføres en kontrol for dubletter på målserveren; en liste over de applikationer, der allerede deler det samme mål, vises, og administratoren bliver bedt om at bekræfte.

Rediger eller slet en applikation

  • Rediger: markér en applikation og klik på ikonet Properties, eller dobbeltklik på rækken. Formularen er identisk med formularen til oprettelse.
  • Slet: markér en eller flere applikationer og klik på knappen ×. Der anmodes om en bekræftelse; teksten er forskellig, alt efter om der er markeret én eller flere applikationer.
  • Duplikér: markér en eller flere applikationer og klik på Duplicate Application. Hver kopi overtager det oprindelige navn efterfulgt af et tal i parentes — (1), derefter (2), (3)… op til det første ledige navn. Følgende kopieres med: tjenestens parametre, tags, de tilknyttede administratorgrupper og, når SSO står i tilstanden Fixed, de tilknyttede aliasser i Vault. Knappen forbliver deaktiveret, så snart markeringen indeholder en applikation, der ikke kan duplikeres.

SSO

For hver kompatibel tjenestetype vælger et felt SSO den autentificeringsmetode, der anvendes ved start.

Tilstand Beskrivelse
Enabled Legitimationsoplysningerne for CyberElements-brugeren videregives til måltjenesten.
Disabled Der sendes ingen legitimationsoplysninger; brugeren autentificerer sig manuelt.
Request Brugeren indtaster legitimationsoplysningerne umiddelbart før start.
Fixed Legitimationsoplysningerne hentes fra et alias i Vault. Et felt Alias vises, hvor det alias, der skal bruges, vælges.

SSO er ikke tilgængelig

For typerne SMB og netBIOS er SSO principielt ikke tilgængelig: feltet viser en nedtonet mærkat i stedet for rullelisten.

SSO er ikke forenelig med SAML-domæner

Tilstanden Enabled forudsætter, at platformen kender brugerens adgangskode, så den kan videregive den til måltjenesten. Det er ikke tilfældet, når brugeren autentificerer sig mod et SAML- autentificeringsdomæne: adgangskoden indtastes hos identitetsudbyderen, som ikke giver den videre. En applikation med SSO i tilstanden Enabled kan derfor ikke bruges af brugerne af sådanne domæner — forbehold tilstanden Request eller Fixed til dem, da de begge henter legitimationsoplysningerne andetsteds.

SSO for typerne Reverse proxy og Web

For typerne Reverse proxy og Web vises et ekstra afsnit SSO i fanen Service, hvis SSO-tilstanden er forskellig fra Disabled.

For Reverse proxy tilbyder afsnittet tre opsummerende felter:

Felt Beskrivelse
Login attribute Navnet på den parameter, der skal bære loginnet.
Password attribute Navnet på den parameter, der skal bære adgangskoden.
Extra attributes Supplerende parametre.

Et afkrydsningsfelt Advanced settings giver adgang til en fri konfiguration (parametre og headere).

For Web tilbyder afsnittet desuden et felt SSO type:

Type Beskrivelse
Classic Adfærd identisk med Reverse proxy.
Form preload HTML-formularen hentes, udfyldes og indsendes automatisk. Yderligere felter: SSO URL, Form mode (HTTP-metode), CSRF token input name.
Preauthentication En række HTTP-anmodninger sendes før den endelige omdirigering. En knap Configuration of preauthentication steps åbner et dedikeret vindue.

Konfiguration af trinnene i forhåndsautentificeringen

Konfigurationsvinduet viser de allerede definerede anmodninger (URL, metode, rækkefølge for afsendelse).

Tilføjelse af en anmodning med knappen + åbner en formular med:

Felt Beskrivelse
URL Anmodningens URL, med tjenestens konfigurerede host som præfiks.
Method GET eller POST.
Enable cache Kun relevant for GET.
Login parameter / Password parameter Valgfrie parameternavne.
ContentType (MIME) Gør det muligt at angive for eksempel application/json.

Afkrydsningsfeltet Advanced settings viser to yderligere faner: Settings og Headers, der hver især bruges til at tilføje navn/værdi-par.

Særlig syntaks for værdier

Feltet Value (parametre, headere, cookieværdier) accepterer erstatningsstrenge. Afkrydsningsfeltet Disable special syntax tager værdien bogstaveligt; poster oprettet på denne måde vises i kursiv i listen.

Erstatning Virkning
%user% Login anvendt til SSO.
%password% Adgangskode anvendt til SSO.
%base64([...])% Koder i Base64.
%lowercase([...])% / %uppercase([...])% Små / store bogstaver.
%trim([...])% Fjerner blanktegn i begyndelsen og i slutningen.
%uriencoded([...])% Koder særlige tegn til en URI.
%md5([...])% MD5-hash.
%sha256([...])% SHA-256-hash.
%hmacmd5(data,key)% HMAC-MD5 (parametre adskilt af %,%).
%rsa(key,data)% RSA-kryptering.
%rsaoaep(key,data)% RSA-OAEP-kryptering (PEM-nøgle).
%reqresult(n)% / %reqresult(n,key)% Henter resultatet af den n'te tidligere sendte anmodning, eventuelt filtreret efter et nøglenavn.
\% Bogstaveligt procenttegn.

Trin til dataoprettelse

En undermenu til knappen til tilføjelse gør det muligt at tilføje et trin til dataoprettelse (i modsætning til en anmodning). Datas type kan være:

Type Virkning
Local variable Gemt i browserens lokale lager.
Session variable Gemt i browserens sessionslager.
Cookie Gemt i en cookie. Viser yderligere felter: Path (som standard /), Lifetime (i timer; tom = ingen udløb, 0 eller negativ = øjeblikkeligt udløb), Secured cookie (HTTPS påkrævet), SameSite (Strict, Lax, None).

Handlinger på agenten

Handlinger på agenten tilbydes kun for privilegerede applikationer af typen RDS eller HTML5 (RDP), og kun når tilstanden uden agent ikke er markeret. Der er to knapper til rådighed i værktøjslinjen.

Udrul agenten

Et klik på Agent deployment åbner en formular, der er forudfyldt med listen over de markerede servere.

Felt Beskrivelse
Target server Målserverens adresse (udfyldes automatisk ved en enkelt server).
Target drive Bogstavet for det drev, hvor agenten skal installeres (for eksempel C).
Target directory Installationssti.
Gateway Den Edge Gateway, der bruges til udrulningen.
Domain Active Directory-domæne.
Username / Password Lokal konto eller domænekonto med administratorrettigheder, der må installere agenten.

Klik på Validate; installationsstatussen afspørges derefter af konsollen.

Fjern agenten

Et klik på Agent removal åbner en tilsvarende formular, der indsamler de samme oplysninger om autentificering og mål for at afinstallere agenten.

Eksport / import

  • Eksport: downloader den filtrerede liste som en .csv-fil. En indledende kontrol kan vise advarsler, som administratoren skal bekræfte én for én.
  • Import: åbner vinduet til import af .csv. Felter, der skal udfyldes:

    • File.csv-filen;
    • Record delimiter — kolonneadskilleren, ; for en fil, som eksporten har produceret;
    • Field values delimiter — adskilleren for flere værdier, + for en fil, som eksporten har produceret.

    Efter bekræftelsen opsummerer et vindue resultatet for hver linje i filen.

Filens kolonner

Filen indeholder én overskriftsrække og derefter én række pr. applikation. Kolonnerne er de samme i hele filen, uanset hvilke tjenestetyper der eksporteres: eksporten producerer foreningen af alle mulige parametre, og hver række udfylder derefter kun de kolonner, der angår dens egen type. De øvrige forbliver tomme.

Kolonnerne er nedenfor opstillet efter familie af tjenestetyper. Den fælles kerne udfyldes uanset typen; de øvrige faner angår kun applikationer af den nævnte type.

I praksis: gå ud fra en eksport

For at oprette applikationer i stor mængde er det enklest fortsat at eksportere en allerede konfigureret applikation af den ønskede type og derefter duplikere og redigere dens rækker: ubrugte kolonner efterlades tomme, og overskriftsrækken angiver de præcise titler i konsollens sprog.

En fælles kolonne optræder kun én gang i filen

Flere tjenestetyper anvender de samme parametre: en kolonne som Resolution er derfor opført i hver berørt fane, men filen indeholder den kun én gang.

Kolonne Forventet format
Name (obligatorisk) tekst
Description tekst
Category (obligatorisk) tekst
Comment True / False
Integrity True / False
Manual deletion True / False
Archives conservation time heltal
Service Type (obligatorisk) tekst
Presented message tekst
Authorized IP address tekst
End IP range IP-adresse
Start IP range IP-adresse
Subnet IP IP-adresse
SSO tekst
Subnet mask tekst
Authorized networks tekst
Dynamic True / False
Vidéo recording tekst
Server tekst
Port heltal
Application type tekst
Launch VNC application True / False
Kolonne Berørte typer Forventet format
Without agent HTML5 (RDP), RDS True / False
Embedded gateway HTML5 (RDP), RDS True / False
Gateway name HTML5 (RDP), RDS tekst
Resolution HTML5 (RDP), RDS tekst
Console mode HTML5 (RDP), RDS True / False
Remote Executable HTML5 (RDP), RDS tekst
Launch Directory HTML5 (RDP), RDS tekst
Authentication Domain HTML5 (RDP), RDS tekst
Background HTML5 (RDP), RDS True / False
RemoteApp mode HTML5 (RDP), RDS True / False
RemoteApp name HTML5 (RDP), RDS tekst
RDS Broker HTML5 (RDP), RDS True / False
Disable Kerberos HTML5 (RDP), RDS True / False
Acquire the Kerberos TGT HTML5 (RDP), RDS tekst
Time before disconnection (seconds) HTML5 (RDP), RDS heltal
RDP broker server collection HTML5 (RDP), RDS tekst
Use another client program RDS True / False
Alternate client program executable RDS tekst
Client program arguments RDS tekst
Full Screen RDS True / False
CSSP RDS True / False
Clipboard RDS True / False
Plug and play RDS tekst
Redirect Audio RDS True / False
Install Disks RDS True / False
Install Printers RDS True / False
Connect COM Ports RDS True / False
Colors HTML5 (RDP), RDS heltal
Change title of RDP RDS True / False
Enable the restrictedadmin option RDS True / False
Custom RDP file parameters RDS tekst
Mstsc args RDS tekst
Enable AUP RDS True / False
Launch TSE executable RDS True / False
Force RDP auth on client side RDS True / False
Enable wallpaper RDS True / False
Ignore client-side cert RDS True / False
Ask interaction mode HTML5 (RDP) True / False
Redirect Clipboard HTML5 (RDP) True / False
Keyboard format HTML5 (RDP) tekst
Security HTML5 (RDP) tekst
User Domain HTML5 (RDP) True / False
Visual styles HTML5 (RDP) tekst
Customize variable clientname HTML5 (RDP) tekst
RemoteApp parameters HTML5 (RDP) tekst
Resize method HTML5 (RDP) tekst
Extended Clipboard (HTML) HTML5 (RDP) True / False
Font smoothing HTML5 (RDP) True / False
Change the title of tab HTML5 (RDP) True / False
Enable file transfer HTML5 (RDP) True / False
Kolonne Berørte typer Forventet format
Command to execute at launch HTML5 (SSH), SSH tekst
Enable file transfer HTML5 (SSH), SSH True / False
Password injection settings HTML5 (SSH), SSH liste (+)
Use another client program SSH True / False
Alternate client program executable SSH tekst
Client program arguments SSH tekst
Remote Executable SSH tekst
Parameters SSH tekst
Local Port SSH heltal
Remote Server SSH tekst
Enable X11 forwarding SSH True / False
local ip SSH IP-adresse
local port SSH heltal
Launch Executable SSH True / False
Remote commands file SSH tekst
Ask interaction mode HTML5 (SSH) True / False
Redirect Clipboard HTML5 (SSH) True / False
Authentication Domain HTML5 (SSH) tekst
Console mode HTML5 (SSH) True / False
Backspace character HTML5 (SSH) heltal
Terminal type (xterm, vt100 ...) HTML5 (SSH) tekst
Kolonne Berørte typer Forventet format
VNC proxy address HTML5 (VNC), VNC tekst
Resize method HTML5 (VNC), VNC heltal
Encoding HTML5 (VNC), VNC tekst
VNC proxy port HTML5 (VNC), VNC tekst
Compression level HTML5 (VNC), VNC heltal
JPEG Quality HTML5 (VNC), VNC heltal
Change title of RDP HTML5 (VNC), VNC True / False
Change the title of tab HTML5 (VNC), VNC True / False
Ignore client-side cert HTML5 (VNC), VNC True / False
Custom RDP file parameters HTML5 (VNC), VNC tekst
Use another client program VNC True / False
Alternate client program executable VNC tekst
Client program arguments VNC tekst
Resolution VNC tekst
Ask interaction mode HTML5 (VNC) True / False
Redirect Clipboard HTML5 (VNC) True / False
Kolonne Berørte typer Forventet format
Virtualhost Reverse proxy, Web tekst
URL Reverse proxy, Web tekst
https Reverse proxy, Web True / False
Authentication type Reverse proxy, Web heltal
SSO type Reverse proxy, Web tekst
Form mode Reverse proxy, Web heltal
Login attribute Reverse proxy, Web tekst
Password attribute Reverse proxy, Web tekst
Extra attributes Reverse proxy, Web tekst
SSO settings Reverse proxy, Web tekst
SSO URL Reverse proxy, Web tekst
Forbidden Urls Reverse proxy, Web liste (+)
SSO on classic HTML forms Reverse proxy, Web True / False
Advanced settings Reverse proxy, Web True / False
csrf Reverse proxy, Web tekst
IP address(es) Web liste (+)
additional networks Web True / False
Kolonne Berørte typer Forventet format
Authentication Domain Citrix ICA, Citrix Storefront tekst
Number of colors Citrix ICA heltal
Resolution Citrix ICA tekst
Keyboard type Citrix ICA tekst
Keyboard Configuration Citrix ICA tekst
Remote application Citrix ICA tekst
Borderless window Citrix ICA True / False
Launch ICA application Citrix ICA True / False
Storefront server URL Citrix Storefront tekst
Protocol Citrix Storefront tekst
URL Citrix Storefront tekst
composed URL Citrix Storefront tekst
List of IPs or domains Citrix Storefront tekst
Citrix version Citrix Storefront heltal
Enable SSO for web portal access Citrix Storefront tekst
Enable SSO for ICA connections Citrix Storefront tekst
Enable web parsing Citrix Storefront True / False
Enable handling of Session Reliability mode Citrix Storefront True / False
Kolonne Berørte typer Forventet format
Display VPN state graphical user interface VPN True / False
Mode VPN tekst
Protocol Generic tunnel, VPN tekst
Network VPN IP-adresse
Netmask VPN IP-adresse
User IP address allocation policy VPN tekst
DNS suffixes VPN tekst
Redirect all network flows in the VPN tunnel (full tunneling) VPN True / False
Routes pushed VPN liste (+)
Authorized IP addresses VPN liste (+)
Forbidden IP VPN liste (+)
IP ranges VPN liste (+)
Allowed network masks VPN liste (+)
DNS Servers VPN liste (+)
URL Generic tunnel tekst
Remote Server Generic tunnel tekst
Remote port Generic tunnel heltal
Local server Generic tunnel tekst
Local Port Generic tunnel heltal
Default remote port Generic tunnel heltal
Inform user Generic tunnel True / False
Launch Executable Generic tunnel True / False
Launch in a web client Generic tunnel True / False
Executable Generic tunnel tekst
Parameters Generic tunnel tekst
Enable URL rewriting Generic tunnel True / False
Avoid windows authentication Generic tunnel True / False
Preserve Host header Generic tunnel True / False
SSO on classic HTML forms Generic tunnel tekst
Login attribute Generic tunnel tekst
Password attribute Generic tunnel tekst
Form mode Generic tunnel heltal
Extra attributes Generic tunnel tekst
Redirections Generic tunnel liste (+)
Kolonne Berørte typer Forventet format
Share(s) SMB tekst
Force download SMB True / False
Display IP SMB True / False
Drive choice netBIOS tekst
Drive label netBIOS tekst
Replace an existing network drive netBIOS True / False
Launch Windows explorer netBIOS True / False
Share netBIOS tekst

Syntaks

Element Separator Eksempel
Kolonner ; Name;Description;Category;…
Flere værdier i én celle + 10.0.0.1+10.0.0.2
Gruppe af delegerede administratorer @ mellem gruppen og dens domæne AdminsAccounting@AD-Internal
Booleans True eller False; en tom celle gælder som False
Heltal Nøgen værdi; en tom celle overtager feltets standardværdi

Kolonnerne Name, Category og Service Type er obligatoriske: en række, hvor en af dem mangler, afvises. Kategorien er det eneste tilfælde, hvor en ukendt værdi oprettes ved import; alle andre refererede værdier skal findes i forvejen.

Adgangskontrakter

At deklarere en applikation gør den ikke tilgængelig for brugerne. Derefter skal du oprette en adgangskontrakt, der binder en applikation, en eller flere brugergrupper og en valgfri adgangsbetingelse sammen.