Zum Inhalt

Installation des Windows-Aufzeichnungsagenten

Der Windows-Aufzeichnungsagent wird von CyberElements verwendet, um RDP-Sitzungen um neue Funktionen zu erweitern:

  • Möglichkeit, die für den Benutzer zugänglichen TCP- und UDP-Datenströme zu filtern
  • Möglichkeit, die Sitzungsaufzeichnung für jeden Benutzer auszulösen, der sich mit dem Server verbindet, ohne das Benutzerportal oder den Desktop-Client zu durchlaufen (Funktion direct access)

Darüber hinaus werden während der Benutzersitzungen zusätzliche Ereignisse erfasst:

  • Öffnen von Fenstern
  • Schließen von Fenstern
  • Starten von Programmen
  • Schließen von Programmen
  • Inhalt der Zwischenablage
  • Benutzeraktivität

Voraussetzungen

Kompatibilität des Clients

Um zu erfahren, ob der Agent mit den verschiedenen Microsoft-Windows-Betriebssystemen kompatibel ist, konsultieren Sie die Kompatibilitätsmatrix.

Der Aufzeichnungsagent setzt einige Voraussetzungen voraus, um ordnungsgemäß zu funktionieren. Einige davon betreffen ausschließlich die Aufzeichnungsfunktion mit Agent für RDP- und HTML5-RDP-Anwendungen, andere den direkten Zugriff mit Agent.

Allgemeine Voraussetzungen

Der Aufzeichnungsagent sendet die Aufzeichnung der Benutzersitzung an CyberElements zurück, indem er sich über den Port TCP 8443 mit dem Edge Gateway verbindet. Dafür muss der Netzwerkfluss zwischen den beiden Maschinen geöffnet sein.

Um die Aufzeichnung sicher an das Edge Gateway zurückzusenden, baut der Aufzeichnungsagent mit diesem eine sichere Verbindung über TLS auf. TLS beruht auf der Verwendung von Zertifikaten, und die folgenden Bedingungen müssen erfüllt sein, damit die Verbindung als zuverlässig und sicher gilt:

  • Das Zertifikat des Servers, in diesem Fall des Edge Gateway, darf nicht abgelaufen sein (maximales Gültigkeitsdatum).
  • Das Zertifikat des Servers, in diesem Fall des Edge Gateway, muss von einer Zertifizierungsstelle ausgestellt sein, die von der Maschine, auf der der Aufzeichnungsagent installiert ist, als vertrauenswürdig anerkannt wird.

    Zusätzliche Informationen

    Der Server, auf dem der Aufzeichnungsagent installiert ist, muss mindestens die Stammzertifizierungsstelle (CA) des Zertifikats des Aufzeichnungsservers in seinem lokalen Speicher für vertrauenswürdige Zertifizierungsstellen enthalten.

    Daher ist Folgendes erforderlich:

    1. Die Stamm-CA des Zertifikats des Aufzeichnungsdienstes vom Edge Gateway abrufen.
    2. Diese CA auf den Server hochladen, auf dem der Aufzeichnungsagent installiert ist.
    3. Die CA im Zertifikatspeicher „Trusted Root Certification Authorities“ des lokalen Computers installieren.
    Beispiel mit PowerShell

    Ein Zertifikat im Format .cer lässt sich problemlos über PowerShell importieren.
    Öffnen Sie dazu ein PowerShell-Terminal als Administrator der Maschine und führen Sie den folgenden Befehl aus:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Ersetzen Sie <PATH_TO_CERT> durch den Pfad zur Zertifikatsdatei.

    Beispiel mit PowerShell für das Systancia-Zertifikat, ohne Dateien zu übertragen

    In diesem Beispiel wird die Stamm-CA von Systancia installiert, die in CyberElements standardmäßig verwendet wird.

    Es ist auch möglich, das Zertifikat zu importieren, ohne die Datei auf die Maschine übertragen oder dort herunterladen zu müssen, auf der der Aufzeichnungsagent installiert ist.
    Öffnen Sie dazu ein PowerShell-Terminal als Administrator der Maschine und führen Sie die folgenden Befehle aus:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Um diese Methode mit einer anderen CA zu verwenden, ändern Sie den Wert der Variablen base64Cert in das Base64-codierte Zertifikat Ihrer Wahl.

  • Das Zertifikat des Servers, in diesem Fall des Edge Gateway, darf nicht widerrufen sein.

  • Die Maschine, auf der der Aufzeichnungsagent installiert ist, muss den Server, in diesem Fall das Edge Gateway, über einen DNS-Namen oder eine IP-Adresse erreichen können, die durch den Common Name (CN) des Serverzertifikats abgedeckt ist.

Besondere Voraussetzungen für RDP-Anwendungen mit Agent, die auf einem macOS- oder Ubuntu-Arbeitsplatz verwendet werden

Achtung

Die folgenden Voraussetzungen sind nur erforderlich, wenn der Benutzer eine RDP-Anwendung mit Agent startet und sein Arbeitsplatz kein Windows-System ist (macOS oder Ubuntu).

Wenn die Benutzer von CyberElements ausschließlich Windows-Arbeitsplätze haben oder andernfalls ausschließlich HTML5-RDP-Anwendungen nutzen, können die folgenden Voraussetzungen ignoriert werden.

Die folgenden Registrierungsschlüssel sind auf dem Zielserver erforderlich, auf dem der Aufzeichnungsagent bereitgestellt ist.

Zunächst deaktiviert der erste Schlüssel die Liste der zugelassenen Startprogramme (Microsoft-Dokument). Standardmäßig lässt eine Windows-Maschine nur explorer.exe als Startprogramm zu.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Wenn die Maschine kein RDS-Server ist, wird stets empfohlen, den folgenden Registrierungsschlüssel anzuwenden, damit der Aufzeichnungsagent als Startprogramm geöffnet werden kann:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Besondere Voraussetzungen für den direkten Zugriff

Funktion des direkten Zugriffs

Die Funktion des direkten Zugriffs ermöglicht es, die Aufzeichnung der Benutzersitzung bei RDP- oder Konsolenzugriffen auszulösen (physische Verbindung zur Maschine oder über den Konsolenmodus des Hypervisors), die nicht direkt über CyberElements erfolgen.

Wenn der Benutzer berechtigt ist, auf den Server zuzugreifen, wird seine Sitzung aufgezeichnet. Ist dies nicht der Fall, wird der Benutzer standardmäßig getrennt.

Damit der Aufzeichnungsagent im Modus des direkten Zugriffs arbeiten kann, ist ein x509-Zertifikat erforderlich. Dieses Zertifikat muss die folgenden Anforderungen erfüllen:

  • Das Zertifikat muss weiterhin gültig sein (Gültigkeitsdauer nicht abgelaufen).
  • Das Zertifikat muss vom Typ (Feld für die erweiterte Schlüsselverwendung) client authentication sein (OID: 1.3.6.1.5.5.7.3.2).
  • Das Zertifikat darf nicht widerrufen sein.
  • Aus den Einschränkungen der OpenSSL-Sicherheitsstufe 2 ergibt sich Folgendes:
    • Das Zertifikat muss bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein.
    • Die Signatur des Zertifikats darf nicht MD5 oder SHA-1 sein (SHA-512 wird bevorzugt).
  • Der Aufzeichnungsserver verwendet das Feld Common Name (CN), um das Zertifikat und damit die Maschine zu identifizieren, auf der eine direkte Aufzeichnung ausgelöst wird. Dieses Feld muss ausgefüllt sein.

Manuelle Installation auf einem einzelnen Server

Administratorrechte erforderlich

Für die Installation des Agenten sind Administratorrechte erforderlich.

Vor der Installation des Agenten müssen Sie ihn aus der Administrationskonsole herunterladen:

  1. Rufen Sie über die Schaltfläche oben links den Arbeitsbereich „Configurations“ auf:
  2. Öffnen Sie die Kachel „Toolbox“
  3. Wählen Sie in der ersten Registerkarte „Integration Tools“ das für das gewünschte Betriebssystem passende Installationsprogramm aus

Führen Sie nach dem Herunterladen des Agenten die folgenden Schritte aus:

  1. Führen Sie das Installationsprogramm setup_cyberelementsAgent.exe auf der Maschine aus, auf der Sie den Aufzeichnungsagenten installieren möchten.
  2. Klicken Sie im ersten Fenster auf Next:
  3. Nehmen Sie die Nutzungsbedingungen an:
  4. Ändern Sie im dritten Fenster bei Bedarf das Installationsverzeichnis des Agenten:
  5. Das vierte Fenster zeigt die Optionen für die Installation des Agenten im Modus des direkten Zugriffs:
    Enable Direct Access

    Aktivierung der Funktion des direkten Zugriffs des Agenten.

    Recorded Sessions

    Freies Feld, das drei verschiedene Werte annimmt, um festzulegen, wann die Aufzeichnung der direkten Zugriffe ausgelöst werden soll:

    • none: Es wird keine Aufzeichnung der direkten Zugriffe durchgeführt.
    • remote: Jeder RDP-Zugriff auf die Maschine löst die Aufzeichnung aus.
    • all: Sowohl die RDP-Zugriffe als auch die Konsolenzugriffe (physischer Zugriff auf die Maschine oder über den Konsolenmodus des Hypervisors) lösen die Aufzeichnung aus.
    Logoff On Failure

    Option zum Trennen der Benutzersitzung, wenn die Aufzeichnung nicht gestartet werden kann, abbricht oder der Benutzer nicht berechtigt ist, sich mit der Maschine zu verbinden.

    Empfehlung

    Bei ersten Installationen oder wenn die Erfüllung der Voraussetzungen ungewiss ist, sollte diese Option besser deaktiviert bleiben. Andernfalls trennen neue Verbindungen zum Server den Benutzer bei einem Problem mit den Voraussetzungen oder den Einstellungen unmittelbar (je nach Konfiguration von Recorded Sessions).

    Hinweis

    Die Funktion des direkten Zugriffs lässt sich auch nach der Installation aktivieren. Siehe dazu die Konfiguration der Registrierungsschlüssel des Agenten.

  6. Im fünften Fenster schließlich beginnt die Installation nach dem Klick auf die Schaltfläche Install:

Nach der Installation erfordert der Agent eine zusätzliche Konfiguration: Den Agenten konfigurieren

Bereitstellung über die Administrationskonsole

Administratorrechte erforderlich

Für die Installation des Agenten sind Administratorrechte auf der Zielmaschine erforderlich.

Zusätzliche Voraussetzung

Der Agent wird über das Protokoll SMB auf der Zielmaschine bereitgestellt. Der Fluss SMB (TCP 445) muss daher zwischen dem Edge Gateway und diesem Zielserver geöffnet sein.

Bereitstellung auf einem einzelnen Server

Der Agent kann von zwei Stellen der Administrationskonsole aus einzeln bereitgestellt werden. So lässt er sich für zwei Betriebsarten vorkonfigurieren:

  1. Verwendung mit RDP- und HTML5-RDP-Anwendungen: den Agenten so vorbereiten, dass er die Sitzungen der Benutzer aufzeichnen kann, die RDP- und HTML5-RDP-Anwendungen ausführen.
  2. Verwendung im Modus des direkten Zugriffs: den Agenten so vorbereiten, dass er zusätzlich zum vorherigen Betrieb die Sitzungen der Benutzer aufzeichnen kann, die sich direkt mit dem RDP-Server verbinden.

Für die Verwendung mit RDP- und HTML5-RDP-Anwendungen

Ist eine RDP- oder HTML5-RDP-Anwendung für den Betrieb mit dem Agenten konfiguriert, wird durch Auswahl der Anwendung die Möglichkeit freigeschaltet, den Agenten bereitzustellen:

Nach dem Klick auf die Schaltfläche zur Bereitstellung des Agenten erscheint ein neues Fenster, das die folgenden Angaben abfragt:

Target server

IP-Adresse oder DNS-Name des Zielservers, auf dem der Aufzeichnungsagent bereitgestellt werden soll. Standardmäßig übernimmt dieses Feld die Angaben des Servers, der in der RDP- oder HTML5-RDP-Anwendung angegeben ist.

Target drive

Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe C, um den Agenten auf dem Laufwerk C:\ bereitzustellen.

Target directory

Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist Program Files (x86)\Systancia\cyberelements.

Gateway

Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.

Domain

Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.

Username

Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.

Password

Passwort des Administratorkontos.

Sind alle Angaben eingegeben, kann die Bereitstellung des Agenten gestartet werden. Ein letztes Fenster zeigt an, ob die Bereitstellung auf dem Zielserver erfolgreich war oder nicht.

Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren

Für die Verwendung im Modus des direkten Zugriffs + RDP- und HTML5-RDP-Anwendungen

In Machine management des Bildschirms der direkten Zugriffe erlaubt eine Schaltfläche die Bereitstellung des Agenten:

Nach dem Klick auf die Schaltfläche zur Bereitstellung des Agenten erscheint ein neues Fenster, das die folgenden Angaben abfragt:

Target server

IP-Adresse oder DNS-Name des Zielservers, auf dem der Aufzeichnungsagent bereitgestellt werden soll. Standardmäßig übernimmt dieses Feld die Angaben des Servers, der in der RDP- oder HTML5-RDP-Anwendung angegeben ist.

Target drive

Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe C, um den Agenten auf dem Laufwerk C:\ bereitzustellen.

Target directory

Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist Program Files (x86)\Systancia\cyberelements.

Gateway

Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.

Domain

Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.

Username

Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.

Password

Passwort des Administratorkontos.

Sessions to record

Festlegung des Kontexts, in dem eine Sitzungsaufzeichnung stattfindet:

  1. Record remote sessions (RDS) only: Nur die RDP-Fernzugriffe werden aufgezeichnet.
  2. Record all sessions: Sowohl die RDP-Fernsitzungen als auch die Sitzungen im Konsolenmodus (physischer Zugriff auf die Maschine oder über den Konsolenmodus des Hypervisors) werden aufgezeichnet.
  3. Record no sessions: Keine direkte Verbindung zum Server führt zu einer Aufzeichnung; der Agent kann jedoch weiterhin für Zugriffe über RDP- und HTML5-RDP-Anwendungen verwendet werden.
Use a different certificate than the target

Option zur Festlegung des Namens des Zertifikats, mit dem sich der Agent gegenüber dem Edge Gateway authentifiziert. Ist nichts festgelegt, sucht der Agent ein Zertifikat mit dem Namen des Servers.

Close the session if no gateway could be contacted

Option zum Trennen und Abmelden der Benutzersitzung (je nach Konfiguration von Sessions to record), wenn das Edge Gateway nicht erreichbar ist oder der Benutzer nicht berechtigt ist, sich mit dem Server zu verbinden.

Empfehlung

Bei ersten Installationen oder wenn die Erfüllung der Voraussetzungen ungewiss ist, sollte diese Option besser deaktiviert bleiben. Andernfalls trennen neue Verbindungen zum Server den Benutzer bei einem Problem mit den Voraussetzungen oder den Einstellungen unmittelbar (je nach Konfiguration von Sessions to record).

Sind alle Angaben eingegeben, kann die Bereitstellung des Agenten gestartet werden. Ein letztes Fenster zeigt an, ob die Bereitstellung auf dem Zielserver erfolgreich war oder nicht.

Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren

Bereitstellung auf mehreren Servern

Hinweis

Diese Methode erlaubt es nur, den Aufzeichnungsagenten für den Betrieb mit RDP- und HTML5-RDP-Anwendungen bereitzustellen. Damit der Agent im Modus des direkten Zugriffs arbeitet, ist die Konfiguration auf anderem Wege bereitzustellen (etwa über eine GPO).

Zusätzliche Voraussetzung

Die Bereitstellung auf mehreren Servern ist nur auf Maschinen möglich, die einer AD-Domäne angehören, welche ihrerseits in den Authentication Domains von CyberElements mit aktivierter Option Allow RDS Server Management konfiguriert ist.

Fügen Sie über Management of RDS servers einen oder mehrere neue RDS-Server hinzu:

Suchen Sie die Server, auf denen der Aufzeichnungsagent bereitgestellt werden soll, und fügen Sie sie per Drag-and-drop in das rechte Fenster ein. Wählen Sie die Option Deploy an agent:

Konfigurieren Sie die Angaben zur Bereitstellung des Agenten:

Target drive

Buchstabe des Windows-Laufwerks, auf dem der Agent bereitgestellt wird. Üblicherweise ist dies der Buchstabe C, um den Agenten auf dem Laufwerk C:\ bereitzustellen.

Target directory

Pfad des Installationsverzeichnisses des Agenten; ist es nicht vorhanden, wird es angelegt. Der Standardspeicherort des Agenten CyberElements ist Program Files (x86)\Systancia\cyberelements.

Gateway

Geben Sie das Edge Gateway an, das für die Bereitstellung des Agenten verwendet werden soll.

Domain

Name der Domäne, in der sich das für die Installation des Agenten verwendete Administrationskonto befindet.

Username

Name des Administratorkontos, das für die Installation des Agenten verwendet wird. Dieses Konto muss Programme auf dem Zielserver installieren können.

Password

Passwort des Administratorkontos.

Eine zusätzliche Konfiguration kann weiterhin erforderlich sein. Siehe den folgenden Abschnitt: Den Agenten konfigurieren