Installation des Windows-Aufzeichnungsagenten¶
Der Windows-Aufzeichnungsagent wird von CyberElements verwendet, um RDP-Sitzungen um neue Funktionen zu erweitern:
- Möglichkeit, die für den Benutzer zugänglichen TCP- und UDP-Datenströme zu filtern
- Möglichkeit, die Sitzungsaufzeichnung für jeden Benutzer auszulösen, der sich mit dem Server verbindet, ohne das Benutzerportal oder den Desktop-Client zu durchlaufen (Funktion
direct access)
Darüber hinaus werden während der Benutzersitzungen zusätzliche Ereignisse erfasst:
- Öffnen von Fenstern
- Schließen von Fenstern
- Starten von Programmen
- Schließen von Programmen
- Inhalt der Zwischenablage
- Benutzeraktivität
Voraussetzungen¶
Kompatibilität des Clients
Um zu erfahren, ob der Agent mit den verschiedenen Microsoft-Windows-Betriebssystemen kompatibel ist, konsultieren Sie die Kompatibilitätsmatrix.
Der Aufzeichnungsagent setzt einige Voraussetzungen voraus, um ordnungsgemäß zu funktionieren. Einige davon betreffen ausschließlich die Aufzeichnungsfunktion mit Agent für RDP- und HTML5-RDP-Anwendungen, andere den direkten Zugriff mit Agent.
Allgemeine Voraussetzungen¶
Der Aufzeichnungsagent sendet die Aufzeichnung der Benutzersitzung an CyberElements zurück, indem er sich über den Port TCP 8443 mit dem Edge Gateway verbindet. Dafür muss der Netzwerkfluss zwischen den beiden Maschinen geöffnet sein.
Um die Aufzeichnung sicher an das Edge Gateway zurückzusenden, baut der Aufzeichnungsagent mit diesem eine sichere Verbindung über TLS auf. TLS beruht auf der Verwendung von Zertifikaten, und die folgenden Bedingungen müssen erfüllt sein, damit die Verbindung als zuverlässig und sicher gilt:
- Das Zertifikat des Servers, in diesem Fall des Edge Gateway, darf nicht abgelaufen sein (maximales Gültigkeitsdatum).
-
Das Zertifikat des Servers, in diesem Fall des Edge Gateway, muss von einer Zertifizierungsstelle ausgestellt sein, die von der Maschine, auf der der Aufzeichnungsagent installiert ist, als vertrauenswürdig anerkannt wird.
Zusätzliche Informationen
Der Server, auf dem der Aufzeichnungsagent installiert ist, muss mindestens die Stammzertifizierungsstelle (CA) des Zertifikats des Aufzeichnungsservers in seinem lokalen Speicher für vertrauenswürdige Zertifizierungsstellen enthalten.
Daher ist Folgendes erforderlich:
- Die Stamm-CA des Zertifikats des Aufzeichnungsdienstes vom Edge Gateway abrufen.
- Diese CA auf den Server hochladen, auf dem der Aufzeichnungsagent installiert ist.
- Die CA im Zertifikatspeicher „Trusted Root Certification Authorities“ des lokalen Computers installieren.
Beispiel mit PowerShell
Ein Zertifikat im Format
.cerlässt sich problemlos über PowerShell importieren.
Öffnen Sie dazu ein PowerShell-Terminal als Administrator der Maschine und führen Sie den folgenden Befehl aus:Ersetzen Sie1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>durch den Pfad zur Zertifikatsdatei.Beispiel mit PowerShell für das Systancia-Zertifikat, ohne Dateien zu übertragen
In diesem Beispiel wird die Stamm-CA von Systancia installiert, die in CyberElements standardmäßig verwendet wird.
Es ist auch möglich, das Zertifikat zu importieren, ohne die Datei auf die Maschine übertragen oder dort herunterladen zu müssen, auf der der Aufzeichnungsagent installiert ist.
Öffnen Sie dazu ein PowerShell-Terminal als Administrator der Maschine und führen Sie die folgenden Befehle aus:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()Um diese Methode mit einer anderen CA zu verwenden, ändern Sie den Wert der Variablen
base64Certin das Base64-codierte Zertifikat Ihrer Wahl. -
Das Zertifikat des Servers, in diesem Fall des Edge Gateway, darf nicht widerrufen sein.
- Die Maschine, auf der der Aufzeichnungsagent installiert ist, muss den Server, in diesem Fall das Edge Gateway, über einen DNS-Namen oder eine IP-Adresse erreichen können, die durch den Common Name (CN) des Serverzertifikats abgedeckt ist.
Besondere Voraussetzungen für RDP-Anwendungen mit Agent, die auf einem macOS- oder Ubuntu-Arbeitsplatz verwendet werden¶
Achtung
Die folgenden Voraussetzungen sind nur erforderlich, wenn der Benutzer eine RDP-Anwendung mit Agent startet und sein Arbeitsplatz kein Windows-System ist (macOS oder Ubuntu).
Wenn die Benutzer von CyberElements ausschließlich Windows-Arbeitsplätze haben oder andernfalls ausschließlich HTML5-RDP-Anwendungen nutzen, können die folgenden Voraussetzungen ignoriert werden.
Die folgenden Registrierungsschlüssel sind auf dem Zielserver erforderlich, auf dem der Aufzeichnungsagent bereitgestellt ist.
Zunächst deaktiviert der erste Schlüssel die Liste der zugelassenen Startprogramme (Microsoft-Dokument). Standardmäßig lässt eine Windows-Maschine nur explorer.exe als Startprogramm zu.
1 2 | |
Wenn die Maschine kein RDS-Server ist, wird stets empfohlen, den folgenden Registrierungsschlüssel anzuwenden, damit der Aufzeichnungsagent als Startprogramm geöffnet werden kann:
1 2 | |
Besondere Voraussetzungen für den direkten Zugriff¶
Funktion des direkten Zugriffs
Die Funktion des direkten Zugriffs ermöglicht es, die Aufzeichnung der Benutzersitzung bei RDP- oder Konsolenzugriffen auszulösen (physische Verbindung zur Maschine oder über den Konsolenmodus des Hypervisors), die nicht direkt über CyberElements erfolgen.
Wenn der Benutzer berechtigt ist, auf den Server zuzugreifen, wird seine Sitzung aufgezeichnet. Ist dies nicht der Fall, wird der Benutzer standardmäßig getrennt.
Damit der Aufzeichnungsagent im Modus des direkten Zugriffs arbeiten kann, ist ein x509-Zertifikat erforderlich. Dieses Zertifikat muss die folgenden Anforderungen erfüllen:
- Das Zertifikat muss weiterhin gültig sein (Gültigkeitsdauer nicht abgelaufen).
- Das Zertifikat muss vom Typ (Feld für die erweiterte Schlüsselverwendung)
client authenticationsein (OID: 1.3.6.1.5.5.7.3.2). - Das Zertifikat darf nicht widerrufen sein.
- Aus den Einschränkungen der OpenSSL-Sicherheitsstufe 2 ergibt sich Folgendes:
- Das Zertifikat muss bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein.
- Die Signatur des Zertifikats darf nicht MD5 oder SHA-1 sein (SHA-512 wird bevorzugt).
- Der Aufzeichnungsserver verwendet das Feld
Common Name(CN), um das Zertifikat und damit die Maschine zu identifizieren, auf der eine direkte Aufzeichnung ausgelöst wird. Dieses Feld muss ausgefüllt sein.
Manuelle Installation auf einem einzelnen Server¶
Administratorrechte erforderlich
Für die Installation des Agenten sind Administratorrechte erforderlich.
Vor der Installation des Agenten müssen Sie ihn aus der Administrationskonsole herunterladen:
- Rufen Sie über die Schaltfläche oben links den Arbeitsbereich „Configurations“ auf:

- Öffnen Sie die Kachel „Toolbox“

- Wählen Sie in der ersten Registerkarte „Integration Tools“ das für das gewünschte Betriebssystem passende Installationsprogramm aus
Führen Sie nach dem Herunterladen des Agenten die folgenden Schritte aus:
- Führen Sie das Installationsprogramm
setup_cyberelementsAgent.exeauf der Maschine aus, auf der Sie den Aufzeichnungsagenten installieren möchten. - Klicken Sie im ersten Fenster auf
Next:
- Nehmen Sie die Nutzungsbedingungen an:

- Ändern Sie im dritten Fenster bei Bedarf das Installationsverzeichnis des Agenten:

-
- Das vierte Fenster zeigt die Optionen für die Installation des Agenten im Modus des direkten Zugriffs:
-
Enable Direct Access -
Aktivierung der Funktion des direkten Zugriffs des Agenten.
Recorded Sessions-
Freies Feld, das drei verschiedene Werte annimmt, um festzulegen, wann die Aufzeichnung der direkten Zugriffe ausgelöst werden soll:
none: Es wird keine Aufzeichnung der direkten Zugriffe durchgeführt.remote: Jeder RDP-Zugriff auf die Maschine löst die Aufzeichnung aus.all: Sowohl die RDP-Zugriffe als auch die Konsolenzugriffe (physischer Zugriff auf die Maschine oder über den Konsolenmodus des Hypervisors) lösen die Aufzeichnung aus.
Logoff On Failure-
Option zum Trennen der Benutzersitzung, wenn die Aufzeichnung nicht gestartet werden kann, abbricht oder der Benutzer nicht berechtigt ist, sich mit der Maschine zu verbinden.
Empfehlung
Bei ersten Installationen oder wenn die Erfüllung der Voraussetzungen ungewiss ist, sollte diese Option besser deaktiviert bleiben. Andernfalls trennen neue Verbindungen zum Server den Benutzer bei einem Problem mit den Voraussetzungen oder den Einstellungen unmittelbar (je nach Konfiguration von
Recorded Sessions).Hinweis
Die Funktion des direkten Zugriffs lässt sich auch nach der Installation aktivieren. Siehe dazu die Konfiguration der Registrierungsschlüssel des Agenten.
- Das vierte Fenster zeigt die Optionen für die Installation des Agenten im Modus des direkten Zugriffs:
-
Im fünften Fenster schließlich beginnt die Installation nach dem Klick auf die Schaltfläche
Install:
Nach der Installation erfordert der Agent eine zusätzliche Konfiguration: Den Agenten konfigurieren
Bereitstellung über die Administrationskonsole¶
Administratorrechte erforderlich
Für die Installation des Agenten sind Administratorrechte auf der Zielmaschine erforderlich.
Zusätzliche Voraussetzung
Der Agent wird über das Protokoll SMB auf der Zielmaschine bereitgestellt. Der Fluss SMB (TCP 445) muss daher zwischen dem Edge Gateway und diesem Zielserver geöffnet sein.
Bereitstellung auf einem einzelnen Server¶
Der Agent kann von zwei Stellen der Administrationskonsole aus einzeln bereitgestellt werden. So lässt er sich für zwei Betriebsarten vorkonfigurieren:
- Verwendung mit RDP- und HTML5-RDP-Anwendungen: den Agenten so vorbereiten, dass er die Sitzungen der Benutzer aufzeichnen kann, die RDP- und HTML5-RDP-Anwendungen ausführen.
- Verwendung im Modus des direkten Zugriffs: den Agenten so vorbereiten, dass er zusätzlich zum vorherigen Betrieb die Sitzungen der Benutzer aufzeichnen kann, die sich direkt mit dem RDP-Server verbinden.
Für die Verwendung mit RDP- und HTML5-RDP-Anwendungen¶
Ist eine RDP- oder HTML5-RDP-Anwendung für den Betrieb mit dem Agenten konfiguriert, wird durch Auswahl der Anwendung die Möglichkeit freigeschaltet, den Agenten bereitzustellen: 
Nach dem Klick auf die Schaltfläche zur Bereitstellung des Agenten erscheint ein neues Fenster, das die folgenden Angaben abfragt: 
Target server-
IP-Adresse oder DNS-Name des Zielservers, auf dem der Aufzeichnungsagent bereitgestellt werden soll. Standardmäßig übernimmt dieses Feld die Angaben des Servers, der in der RDP- oder HTML5-RDP-Anwendung angegeben ist.
Target drive-
Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe
C, um den Agenten auf dem LaufwerkC:\bereitzustellen. Target directory-
Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist
Program Files (x86)\Systancia\cyberelements. Gateway-
Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.
Domain-
Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.
Username-
Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.
Password-
Passwort des Administratorkontos.
Sind alle Angaben eingegeben, kann die Bereitstellung des Agenten gestartet werden. Ein letztes Fenster zeigt an, ob die Bereitstellung auf dem Zielserver erfolgreich war oder nicht.
Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren
Für die Verwendung im Modus des direkten Zugriffs + RDP- und HTML5-RDP-Anwendungen¶
In Machine management des Bildschirms der direkten Zugriffe erlaubt eine Schaltfläche die Bereitstellung des Agenten: 
Nach dem Klick auf die Schaltfläche zur Bereitstellung des Agenten erscheint ein neues Fenster, das die folgenden Angaben abfragt: 
Target server-
IP-Adresse oder DNS-Name des Zielservers, auf dem der Aufzeichnungsagent bereitgestellt werden soll. Standardmäßig übernimmt dieses Feld die Angaben des Servers, der in der RDP- oder HTML5-RDP-Anwendung angegeben ist.
Target drive-
Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe
C, um den Agenten auf dem LaufwerkC:\bereitzustellen. Target directory-
Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist
Program Files (x86)\Systancia\cyberelements. Gateway-
Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.
Domain-
Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.
Username-
Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.
Password-
Passwort des Administratorkontos.
Sessions to record-
Festlegung des Kontexts, in dem eine Sitzungsaufzeichnung stattfindet:
Record remote sessions (RDS) only: Nur die RDP-Fernzugriffe werden aufgezeichnet.Record all sessions: Sowohl die RDP-Fernsitzungen als auch die Sitzungen im Konsolenmodus (physischer Zugriff auf die Maschine oder über den Konsolenmodus des Hypervisors) werden aufgezeichnet.Record no sessions: Keine direkte Verbindung zum Server führt zu einer Aufzeichnung; der Agent kann jedoch weiterhin für Zugriffe über RDP- und HTML5-RDP-Anwendungen verwendet werden.
Use a different certificate than the target-
Option zur Festlegung des Namens des Zertifikats, mit dem sich der Agent gegenüber dem Edge Gateway authentifiziert. Ist nichts festgelegt, sucht der Agent ein Zertifikat mit dem Namen des Servers.
Close the session if no gateway could be contacted-
Option zum Trennen und Abmelden der Benutzersitzung (je nach Konfiguration von Sessions to record), wenn das Edge Gateway nicht erreichbar ist oder der Benutzer nicht berechtigt ist, sich mit dem Server zu verbinden.
Empfehlung
Bei ersten Installationen oder wenn die Erfüllung der Voraussetzungen ungewiss ist, sollte diese Option besser deaktiviert bleiben. Andernfalls trennen neue Verbindungen zum Server den Benutzer bei einem Problem mit den Voraussetzungen oder den Einstellungen unmittelbar (je nach Konfiguration von
Sessions to record).
Sind alle Angaben eingegeben, kann die Bereitstellung des Agenten gestartet werden. Ein letztes Fenster zeigt an, ob die Bereitstellung auf dem Zielserver erfolgreich war oder nicht.
Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren
Bereitstellung auf mehreren Servern¶
Hinweis
Diese Methode erlaubt es nur, den Aufzeichnungsagenten für den Betrieb mit RDP- und HTML5-RDP-Anwendungen bereitzustellen. Damit der Agent im Modus des direkten Zugriffs arbeitet, ist die Konfiguration auf anderem Wege bereitzustellen (etwa über eine GPO).
Zusätzliche Voraussetzung
Die Bereitstellung auf mehreren Servern ist nur auf Maschinen möglich, die einer AD-Domäne angehören, welche ihrerseits in den Authentication Domains von CyberElements mit aktivierter Option Allow RDS Server Management konfiguriert ist.
Fügen Sie über Management of RDS servers einen oder mehrere neue RDS-Server hinzu: 
Suchen Sie die Server, auf denen der Aufzeichnungsagent bereitgestellt werden soll, und fügen Sie sie per Drag-and-drop in das rechte Fenster ein. Wählen Sie die Option Deploy an agent: 
Konfigurieren Sie die Angaben zur Bereitstellung des Agenten: 
Target drive-
Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe
C, um den Agenten auf dem LaufwerkC:\bereitzustellen. Target directory-
Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist
Program Files (x86)\Systancia\cyberelements. Gateway-
Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.
Domain-
Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.
Username-
Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.
Password-
Passwort des Administratorkontos.
Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren