Gå til indholdet

RDP record contracts without agent

Modulet RDP record contracts without agent erklærer en kontrakt, der giver de brugergrupper, som CyberElements kender, adgang direkte til RDP-applikationer uden agent eller VNC-applikationer gennem et site (Edge Gateway). Det er den samme generelle formular som ved en almindelig RDP-kontrakt, udvidet med en mulighed for et adgangstoken, som kan gennemses og tilbagekaldes fra en dedikeret fane.

Direkte adgang sker ved at bruge et login af formen login/domain:application (for eksempel test_user/DOMAIN:t1234). Kun domæner, der bruger identifikation med login og adgangskode, kan målrettes (SAML-domæner filtreres væk).

Forbindelsens adfærd

Er adgangskoden korrekt og applikationen godkendt, startes applikationen i overensstemmelse med sin konfiguration; Vault-aliasser respekteres, når de er defineret. Om nødvendigt vises yderligere dialogbokse til indtastning af login og adgangskode (SSO ”ask”), en kommentar eller målserveren for dynamiske applikationer. Nogle applikationsindstillinger afhænger af RDP-klienten (opløsning, videresendelse af udklipsholderen, printere …) og kan ikke respekteres i denne tilstand; tilstandene console og restrictedadmin respekteres derimod.


Forudsætning: slå optagelsestjenesten til på Edge Gateway

Direkte RDP-adgang håndteres af en dedikeret xrdp-instans på Edge Gateway. Den er ikke slået til som standard: den lytter på netværket, hvilket unødigt ville udvide angrebsfladen for de platforme, der ikke bruger funktionen. En kontrakt, der erklæres her, har derfor ingen virkning, før tjenesten er slået til på Edge Gateways for de valgte sites.

På hver berørt Edge Gateway:

1
systemctl enable --now cleanroom-xrdp-direct.service

Den instans skal desuden vide, hvilke Edge Gateway-instanser den skal forespørge for at nå Mediation Controller: det er indstillingen xmlrpc-connect i /etc/ipdiva/careserver/careserver.xml, den samme som direkte optagelse med agent bruger.


Liste over kontrakter

Hovedtabellen viser de eksisterende kontrakter i en pagineret visning (15, 25 eller 50 rækker pr. side):

Kolonne Beskrivelse
Name Kontraktens navn. Et ikon er placeret foran navnet: en farvet hængelås ved en kontrakt, der er slået til, en ufarvet hængelås ved en kontrakt, der er slået fra.
Groups Antallet af valgte brugergrupper.
Sites Antallet af valgte sites.
Applications Antallet af valgte applikationer.

At udfolde en række viser kontraktens detaljer: grupper (samlet efter domæne), sites, kategorier og enkelte ressourcer.

Et søgefelt i værktøjsbjælken filtrerer listen med det samme (udløses 700 ms efter det sidste tastetryk eller straks med tasten Enter).

Ud over tilføj, rediger og slet tilbyder værktøjsbjælken Enable og Disable: disse massehandlinger gælder for det aktuelle valg.


Tilføj en kontrakt

Knappen + åbner vinduet Add Contract med tre faner, som følgende felter er placeret foran:

Felt Beskrivelse
Name Obligatorisk. En streng, der udelukkende består af mellemrum, afvises.
Description Fri tekst.
Allow users to use authentication tokens Lader brugerne få genanvendelige tokens under denne kontrakt. Er den ikke markeret, gøres det næste felt grået.
Authentication tokens valididy in days (0 to disable token expiration) Kun aktiv, hvis det forrige afkrydsningsfelt er markeret. Værdien 0 gør, at tokens aldrig udløber.

Knappen Validate bliver først aktiv, når mindst én gruppe, ét site og én applikation er valgt.

Liste med to kolonner (tilgængelige til venstre, valgte til højre) med en kombinationsboks Domain over den venstre liste til at filtrere grupperne efter autentificeringsdomæne. Valget sker ved drag and drop. SAML-domæner er udelukket (autentificering med login og adgangskode er påkrævet).

Liste med to kolonner (tilgængelige til venstre, valgte til højre). Valg ved drag and drop og en knap Select all.

Standardsitet er skjult

Platformens standardsite fjernes automatisk fra listen over tilgængelige sites.

Træ af applikationernes kategorier og deres applikationer. At markere en kategori vælger alle dens applikationer på én gang; at markere en enkelt sætter kategorien i fed for at signalere et delvist valg. At fjerne markeringen af en kategori fjerner også markeringen af hele dens indhold.

Ved oprettelsen er kontrakten slået til som standard.


Ændr en kontrakt

Vælg kontrakten i listen og klik på ikonet Properties, eller dobbeltklik på rækken. Vinduet Contract Edition tilbyder de samme faner, forudfyldt. Klik på Validate for at gemme.


Slet en kontrakt

Vælg en eller flere kontrakter og klik på knappen ×. Der anmodes om en bekræftelse (teksten tilpasses ental og flertal).


Slå kontrakter til eller fra

Vælg en eller flere rækker i tabellen, og klik derefter på Enable eller Disable i værktøjsbjælken. Enable er tilgængelig, når mindst én valgt kontrakt er slået fra, Disable, når mindst én valgt kontrakt er slået til.


RDP direct access tokens

Modulet RDP direct access tokens viser de tokens, som brugerne har udstedt under RDP-kontrakter uden agent, der tillader tokens. Det gør det muligt at tilbagekalde et token, før det udløber.

Tokenliste

Kolonne Beskrivelse
Username Identifikator for den bruger, der har udstedt tokenet.
Application Navnet på den applikation, tokenet er målrettet.
Expiration Dato og klokkeslæt for udløb, i formatet DD/MM/YYYY HH:MM.

Listen er pagineret (15, 25 eller 50 rækker pr. side).

Filtre og søgning

Element Beskrivelse
Domain Kombinationsboks med de tilgængelige domæner. SAML-domæner er udelukket. Det indledende valg tager det domæne, der er givet som parameter, ellers det første domæne i listen.
Søgefelt Filter efter delstreng. Udløses 700 ms efter det sidste tastetryk.

Slet et token

Vælg et eller flere tokens og klik på knappen ×. Der anmodes om en bekræftelse. Fejler kommandoen, vises en fejlmeddelelse.

Uigenkaldelig handling

Når et token er slettet, kan det ikke længere bruges: brugeren skal anmode om et nyt for at fornye den direkte adgang.