Gå til indholdet

Konfiguration af Windows-optagelsesagenten

Windows-optagelsesagenten bruges af CyberElements til at tilføje nye funktioner til RDP-sessioner:

  • Mulighed for at filtrere de TCP- og UDP-strømme, som brugeren har adgang til
  • Mulighed for at udløse sessionsoptagelse for enhver bruger, der forbinder til serveren, uden at gå gennem brugerportalen eller Desktop-klienten (funktionen direct access)

Derudover opsamles yderligere hændelser under brugersessionerne:

  • Åbning af vinduer
  • Lukning af vinduer
  • Start af programmer
  • Lukning af programmer
  • Indholdet af udklipsholderen
  • Brugeraktivitet

Forudsætninger

Klientens kompatibilitet

For at få at vide, om agenten er kompatibel med de forskellige Microsoft Windows-operativsystemer, se kompatibilitetsmatrixen.

Optagelsesagenten kræver nogle få forudsætninger for at fungere korrekt. Nogle af dem er kun beregnet til optagelsesfunktionen med agent for RDP- og HTML5-RDP-applikationer, mens andre vedrører direkte adgang med agent.

Generelle forudsætninger

Optagelsesagenten sender optagelsen af brugersessionen tilbage til CyberElements ved at forbinde til Edge Gateway på porten TCP 8443. Dette kræver, at netværkstrafikken mellem de to maskiner er åben.

For at sende optagelsen sikkert tilbage til Edge Gateway opretter optagelsesagenten en sikker forbindelse med denne ved hjælp af TLS. TLS er baseret på brug af certifikater, og følgende betingelser skal være opfyldt, for at forbindelsen kan betragtes som pålidelig og sikker:

  • Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være udløbet (maksimal gyldighedsdato).
  • Serverens certifikat, i dette tilfælde Edge Gateway, skal være udstedt af en certificeringsmyndighed, der anerkendes som troværdig af den maskine, hvor optagelsesagenten er installeret.

    Yderligere oplysninger

    Serveren, hvor optagelsesagenten er installeret, skal som minimum have rodcertificeringsmyndigheden (CA) for optagelsesserverens certifikat i sit lokale lager over troværdige certificeringsmyndigheder.

    Det er derfor nødvendigt at:

    1. Hente rod-CA'en for certifikatet fra optagelsestjenesten på Edge Gateway.
    2. Uploade denne CA til den server, hvor optagelsesagenten er installeret.
    3. Installere CA'en i certifikatlageret ”Trusted Root Certification Authorities” på den lokale maskine.
    Eksempel med PowerShell

    Du kan uden problemer importere et certifikat i formatet .cer via PowerShell.
    Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommando:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Erstat <PATH_TO_CERT> med stien til certifikatfilen.

    Eksempel med PowerShell for Systancia-certifikatet uden at sende filer

    I dette eksempel installeres Systancias rod-CA, som bruges som standard på CyberElements.

    Det er også muligt at importere certifikatet uden at skulle sende eller downloade filen til den maskine, hvor optagelsesagenten er installeret.
    Åbn hertil en PowerShell-terminal som administrator på maskinen og kør følgende kommandoer:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    For at bruge denne metode med en anden CA skal du ændre værdien af variablen base64Cert til det base64-kodede certifikat, du ønsker.

  • Serverens certifikat, i dette tilfælde Edge Gateway, må ikke være tilbagekaldt.

  • Den maskine, hvor optagelsesagenten er installeret, skal kunne kontakte serveren, i dette tilfælde Edge Gateway, med et DNS-navn eller en IP-adresse, som er dækket af servercertifikatet via dets Common Name (CN).

Særlige forudsætninger for RDP-applikationer med agent, der bruges på en macOS- eller Ubuntu-arbejdsstation

Advarsel

Følgende forudsætninger er kun nødvendige, hvis brugeren starter en RDP-applikation med agent, og brugerens arbejdsstation ikke er Windows (macOS eller Ubuntu).

Hvis brugerne af CyberElements udelukkende har arbejdsstationer med Windows eller ellers udelukkende bruger HTML5-RDP-applikationer, kan følgende forudsætninger ignoreres.

Følgende registreringsdatabasenøgler er påkrævet på den målserver, hvor optagelsesagenten er udrullet.

Først slår den første nøgle listen over godkendte startprogrammer fra (Microsoft-dokument). Som standard tillader en Windows-maskine kun explorer.exe som startprogram.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Hvis maskinen ikke er en RDS-server, anbefales det altid at anvende følgende registreringsdatabasenøgle, så optagelsesagenten kan åbnes som startprogram:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Særlige krav til direkte adgang

Funktionen direkte adgang

Funktionen direkte adgang gør det muligt at udløse en optagelse af brugerens session ved RDP- eller konsoladgang (fysisk forbindelse til maskinen eller via hypervisorens konsoltilstand), der ikke går direkte gennem CyberElements.

Hvis brugeren har tilladelse til at få adgang til serveren, bliver dennes session optaget. Er det ikke tilfældet, bliver brugeren som standard afbrudt.

For at optagelsesagenten kan fungere i tilstanden direkte adgang, kræves et x509-certifikat. Dette certifikat skal opfylde følgende krav:

  • Certifikatet skal fortsat være gyldigt (gyldighedsperioden må ikke være udløbet).
  • Certifikatet skal være af typen (feltet for udvidet nøglebrug) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Certifikatet må ikke være tilbagekaldt.
  • Begrænsningerne fra OpenSSL sikkerhedsniveau 2 betyder, at:
    • Certifikatet skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
    • Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).
  • Optagelsesserveren bruger feltet Common Name (CN) til at identificere certifikatet og dermed den maskine, hvor en direkte optagelse udløses. Dette felt skal være udfyldt.

Konfigurationer via registreringsdatabasenøgler

Nogle globale indstillinger er tilgængelige i registreringsdatabasenøgler og påvirker optagelsesagentens funktion både ved brug sammen med applikationer og ved direkte adgang.

1
2
3
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"DisconnectOnError"=dword:00000000
"SessionEndTimeout"=dword:0000000a
DisconnectOnError

Definerer optagelsesagentens adfærd, når sessionsoptageren lukkes. Hvis værdien 0 er angivet (standardadfærd), lukkes brugerens session, når optageren lukkes. Hvis værdien 1 er angivet, afbrydes brugerens session, når optageren lukkes.

SessionEndTimeout

Definition af tiden (i sekunder) til at lukke brugersessionen, før en tvungen afslutning af sessionen udføres. Som standard er denne parameter sat til 10 sekunder.

Konfiguration til drift med RDP- og HTML5-RDP-applikationer

SaaS-kontekst

I diagrammerne nedenfor repræsenterer ”Mediation Controller” den CyberElements-cloudtjeneste, som Systancia administrerer. Optagelsesflowet er arkitektonisk identisk i SaaS-tilstand.

I denne driftstilstand foregår udvekslingerne mellem Mediation Controller, Edge Gateway og optagelsesagenten som følger:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as RDP-server<br/>Optagelsesagent

    MED->>+GW: Afsendelse af loginoplysningerne til <br/>RDP-serveren med loginoplysningerne <br/>til optagelsesagenten
    GW->>AGENT: Initialisering af RDP-forbindelsen
    GW->>-AGENT: Afsendelse af loginoplysningerne til <br/>Edge Gatewayens optagelsestjeneste
    AGENT->>+GW: Forbindelse til optagelsestjenesten
    GW->>-AGENT: Afsendelse af netværksfiltreringsoplysningerne
    Note over AGENT: Anvendelse af netværks-<br/>begrænsningerne på brugeren
    loop Løbende optagelse af sessionen
        AGENT->>+GW: Løbende afsendelse af videooptagelsen <br/>+ sessionshændelser
        Note over GW: Løbende tilføjelse af videooptagelsen <br/>til den midlertidige lagringsmappe
        GW->>-MED: Afsendelse af de modtagne sessionshændelser
        Note over MED: Registrering af hændelserne <br/>i organisationens database
    end 
    break Afslutning af sessionen
        AGENT->>GW: Afsendelse af oplysning om, at <br/>brugeren har afsluttet sin RDP-session
        Note over GW: Videooptagelsen flyttes <br/>til arkivmappen
        GW->>MED: Meddelelse om afslutningen af brugerens session
        Note over MED: Brugerens session skifter <br/>fra live streaming til arkivet
    end
Hold "Ctrl" to enable pan & zoom
  1. Mediation Controller giver Edge Gateway forbindelsesoplysningerne til den RDP-målserver. Den tilføjer også de forbindelsesoplysninger, den har til at forbinde til optagelsestjenesten (FQDN for Edge Gateway).
  2. Edge Gateway initialiserer forbindelsen til RDP-serveren.
  3. Edge Gateway sender forbindelsesoplysningerne til sin optagelsestjeneste til optagelsesagenten.
  4. Optagelsesagenten initialiserer forbindelsen til optagelsestjenesten.
  5. Når agenten er tilsluttet, returnerer optagelsestjenesten listen over de netværksflowbegrænsninger, der skal anvendes på sessionen. Når optagelsesagenten har modtaget dem, anvender den dem på brugerens session.
  6. Optagelsesagenten uploader løbende og i realtid videooptagelsen af brugerens session og alle sessionens hændelser (for eksempel tastetryk eller programstart) til optagelsestjenesten. Optagelsestjenesten gemmer videooptagelsen i et midlertidigt katalog.
  7. Optagelsestjenesten rapporterer de forskellige sessionshændelser til Mediation Controller, som derefter registrerer dem i organisationens database.
  8. Når brugerens RDP-session slutter, rapporterer optagelsesagenten oplysningen til optagelsestjenesten. Optagelsestjenesten flytter derefter den optagede video til arkivkataloget for brugeroptagelser.
  9. Optagelsestjenesten rapporterer afslutningen af brugerens session til Mediation Controller. Sessionen er derfor ikke længere synlig i Live Streaming i Control Center, men skifter til Archives.

Med dette forløb er det afgørende, at optagelsesagenten modtager de rigtige forbindelsesoplysninger til Edge Gateways optagelsestjeneste. Disse oplysninger findes i indstillingerne for Edge Gateway i feltet FDQN:

Indtast i dette felt et DNS-navn, som RDP-serverne kan slå op.

Vigtigt

Det certifikat, der er tildelt optagelsestjenesten Careserver, skal dække det navn, der er angivet i feltet FQDN. Ellers betragter optagelsesagenten forbindelsen som usikker og udløser ikke sessionsoptagelsen.

Konfiguration til drift med direkte adgang

SaaS-kontekst

I diagrammerne nedenfor repræsenterer ”Mediation Controller” den CyberElements-cloudtjeneste, som Systancia administrerer. Flowet for direkte adgang er arkitektonisk identisk i SaaS-tilstand.

I denne driftstilstand foregår udvekslingerne mellem Mediation Controller, Edge Gateway og optagelsesagenten som følger:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as RDP-server<br/>Optagelsesagent

    Note over AGENT: Registrering af en ny <br/>session, der skal optages
    AGENT->>+GW: Forbindelse til optagelsestjenesten
    GW->>-MED: Meddelelse om en ny forbindelse <br/>med direkte adgang for bruger X
    alt Hvis bruger X har tilladelse
        MED->>+GW: Afsendelse af oplysning om, at bruger X <br/>har tilladelse til at oprette forbindelse, og afsendelse <br/>af listen over netværksfiltre, der skal anvendes
        GW->>-AGENT: Afsendelse af netværksfiltreringsoplysningerne <br/>og forbindelsesgodkendelsen <br/>for bruger X
        Note over AGENT: Anvendelse af netværks-<br/>begrænsningerne på bruger X
        loop Løbende optagelse af sessionen
            AGENT->>+GW: Løbende afsendelse af videooptagelsen <br/>+ sessionshændelser
            Note over GW: Løbende tilføjelse af videooptagelsen <br/>til den midlertidige lagringsmappe
            GW->>-MED: Afsendelse af de modtagne sessionshændelser
            Note over MED: Registrering af hændelserne <br/>i organisationens database
        end 
        break Afslutning af sessionen
            AGENT->>GW: Afsendelse af oplysning om, at <br/>bruger X har afsluttet sin RDP-session
            Note over GW: Videooptagelsen flyttes <br/>til arkivmappen.
            GW->>MED: Meddelelse om afslutningen af brugerens session
            Note over MED: Brugerens session skifter <br/>fra live streaming til arkivet
        end
    else If user X is not authorized
        MED->>+GW: Afsendelse af oplysning om, at bruger <br/>X ikke har tilladelse til at logge ind
        GW->>-AGENT: Afsendelse af meddelelse om <br/>afvist login for bruger X
        Note over AGENT: Log bruger X ud
    end
Hold "Ctrl" to enable pan & zoom
  1. Optagelsesagenten registrerer en ny session og initierer en forbindelse til optagelsestjenesten på en Edge Gateway.
  2. Edge Gateway sender forbindelsesoplysningerne (brugernavn og CN for det certifikat, som optagelsesagenten bruger) til Mediation Controller. Mediation Controller svarer på to forskellige måder afhængigt af konfigurationen af adgangsrettighederne.
  3. Hvis brugeren er berettiget til at forbinde til serveren, rapporterer Mediation Controller tilbage til Edge Gateway den mulige adgang for denne bruger og den netværksfilterliste, der skal anvendes.
  4. Edge Gateway returnerer disse oplysninger til optagelsesagenten. Når optagelsesagenten har modtaget dem, anvender den netværksfiltrene på brugerens session.
  5. Optagelsesagenten uploader løbende og i realtid videooptagelsen af brugerens session og alle sessionens hændelser (for eksempel tastetryk eller programstart) til optagelsestjenesten. Optagelsestjenesten gemmer videooptagelsen i et midlertidigt katalog.
  6. Optagelsestjenesten rapporterer de forskellige sessionshændelser til Mediation Controller, som derefter registrerer dem i organisationens database.
  7. Når brugerens RDP-session slutter, rapporterer optagelsesagenten oplysningen til optagelsestjenesten. Optagelsestjenesten flytter derefter den optagede video til arkivkataloget for brugeroptagelser.
  8. Optagelsestjenesten rapporterer afslutningen af brugerens session til Mediation Controller. Sessionen er derfor ikke længere synlig i Live Streaming i Control Center, men skifter til Archives.
  9. Hvis brugeren ikke er berettiget til at forbinde til serveren, rapporterer Mediation Controller den uautoriserede adgang for denne bruger til Edge Gateway.
  10. Edge Gateway videresender oplysningen til optagelsesagenten, som afbryder brugerens session.

Registreringsdatabasenøgler

Uanset hvordan den er installeret, har optagelsesagenten alle de komponenter, der er nødvendige for alle dens tilsigtede driftstilstande. For at fungere i tilstanden direkte adgang læser den derfor følgende registreringsdatabasenøgler for at fastlægge sin konfiguration:

1
2
3
4
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"MachineName"="my-rdp-server.domain.local"
"LogOffOnFailure"=dword:00000001
"RecordedSessions"="none"
MachineName

Navn på det certifikat, som optagelsesagenten bruger til at forbinde til optagelsestjenesten på en Edge Gateway. Som standard, og hvis det ikke er defineret, forsøger agenten at bruge et certifikat med maskinens navn.

LogOffOnFailure

Angivelse af agentens adfærd, når den ikke kan forbinde til en Edge Gateway, eller hvis brugeren ikke er berettiget til at forbinde til maskinen. Ved 0 sker der ingen afbrydelse, mens brugeren ved 1 afbrydes (standardadfærd).

RecordedSessions

Definition af de sessionstyper, der er underlagt optagelse:

  • none : der foretages ingen optagelse af direkte adgange (standardindstilling).
  • remote : enhver RDP-adgang til maskinen udløser en optagelse.
  • all : RDP-adgange og konsoladgange (fysisk adgang til maskinen eller via hypervisorens konsoltilstand) udløser optagelse.

Hvilke nøgleværdier kræves der til direkte adgang?

Den eneste nøgleværdi, der kræves for at slå mekanismen for direkte adgang til, er RecordedSessions med værdien remote eller all. Bemærk, at nøgleværdien MachineName også kan være påkrævet afhængigt af miljøet.

Maskincertifikat

Optagelsesagenten forsøger at bruge et certifikat til godkendelse over for optagelsestjenesten. Dette certifikat skal være installeret i computerens personlige certifikater.

Agenten bruger det certifikat, hvis navn svarer til nøgleværdien MachineName (se forrige kapitel); er den ikke defineret, forsøger den at bruge et certifikat med maskinens navn.

Deklaration af de Edge Gateways, agenten kan kontakte

Optagelsesagenten bruger lokale oplysninger til at bestemme listen over Edge Gateway-servere, der skal kontaktes for at uploade optagelserne af brugersessionerne.

For at ændre listen over Edge Gateway-servere, der kan kontaktes, skal du først stoppe tjenesten CleanroomAgent.

Advarsel!

Når tjenesten CleanroomAgent stoppes, ophører optagelsen af de igangværende sessioner på serveren, og nye sessioner, der åbnes på serveren, bliver ikke optaget.

Tjenesten kan stoppes via PowerShell (administratorrettigheder påkrævet):

1
Stop-Service CleanroomAgent

Når tjenesten er stoppet, skal du ændre eller oprette følgende fil [RECORDING_AGENT_DIR]\gateways.xml, hvor [RECORDING_AGENT_DIR] er installationsmappen for optagelsesagenten. Med standardinstallationsmappen skal filen findes eller oprettes på denne placering:

  • CyberElements: C:\Program Files (x86)\Systancia\cyberelements\gateways.xml

Denne XML-fil består af et gateways-tag og lige så mange element-tags, som der er Edge Gateways, der kan kontaktes.

Eksempel

Hvis optagelsesagenten skal kontakte en Edge Gateway med FQDN edge-gateway-1.domain.local, ser XML-filen således ud:

1
2
3
4
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
</gateways>

Men hvis der var to Edge Gateways at kontakte, edge-gateway-1.domain.local og edge-gateway-2.domain.local, ville filen se således ud:

1
2
3
4
5
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
    <element>edge-gateway-2.domain.local</element>
</gateways>

Når filen gateways.xml er ændret korrekt, skal du genstarte tjenesten CleanroomAgent:

1
Start-Service CleanroomAgent

Konfiguration af optagelsestjenesten til at godkende certifikater fra en tredjeparts-PKI

Som standard betragter optagelsestjenesten kun certifikater udstedt af Systancia-PKI'en som gyldige. For at bruge certifikater fra en anden certifikatmyndighed (CA) skal du følge trinnene for tilføjelse af en CA til Edge Gateways specifikke mappe.

Når CA-certifikatet eller CA-certifikaterne ligger på det rigtige sted, mangler kun at genstarte optagelsestjenesten, igen som superbruger root:

Advarsel!

Genstart af denne tjeneste afbryder de igangværende sessioner og afslutter næsten alle. Kør kun følgende kommando, når ingen brugersessioner går gennem den pågældende Edge Gateway, så brugerne ikke påvirkes.

1
systemctl restart ipdivacarerecord

Efter genstart af optagelsestjenesten kan du kontrollere i tjenestens logs, om de nye CA'er er korrekt taget i betragtning:

1
journalctl -xeu ipdivacarerecord -g loadCaDir -S today

De viste logs angiver i slutningen af linjen navnene på de certifikatfiler, der er indlæst af optagelsestjenesten.

Eksempel

Efter tilføjelse af to CA'er med navnene MY-CA-ROOT.pem og MY-INTERMEDIATE-CA.pem ser de viste logs således ud (begyndelsen af loggen er afkortet, men den indeholder blandt andet datoen og maskinens navn):

1
2
3
4
TRACE tls.TLS.Context.loadCaDir load ca file: MY-CA-ROOT.pem
TRACE tls.TLS.Context.loadCaDir load ca file: MY-INTERMEDIATE-CA.pem
TRACE tls.TLS.Context.loadCaDir load ca file: oldIPdiva_-928617624.pem
TRACE tls.TLS.Context.loadCaDir load ca file: newIPdiva_1957857431.pem