Instalación del agente de grabación para Windows¶
El agente de grabación de Windows lo utiliza CyberElements para añadir nuevas funcionalidades a las sesiones RDP:
- Posibilidad de filtrar los flujos TCP y UDP accesibles para el usuario
- Posibilidad de desencadenar la grabación de la sesión de cualquier usuario que se conecte al servidor sin pasar por el portal de usuario ni por el cliente Desktop (funcionalidad de
acceso directo)
Además, durante las sesiones de los usuarios se capturan eventos adicionales:
- Apertura de ventanas
- Cierre de ventanas
- Inicio de programas
- Cierre de programas
- Contenido del portapapeles
- Actividad del usuario
Requisitos previos¶
Compatibilidad del cliente
Para saber si el agente es compatible con los distintos sistemas operativos Microsoft Windows, consulte la matriz de compatibilidad.
El agente de grabación exige algunos requisitos previos para funcionar correctamente. Unos solo conciernen a la funcionalidad de grabación con agente de las aplicaciones RDP y HTML5 RDP, y otros al acceso directo con agente.
Requisitos previos generales¶
El agente de grabación devuelve la grabación de la sesión del usuario a CyberElements conectándose a la Edge Gateway por el puerto TCP 8443. Para ello es necesario que el flujo de red entre ambas máquinas esté abierto.
Para devolver la grabación a la Edge Gateway de forma segura, el agente de grabación establece con ella una conexión segura mediante TLS. TLS se basa en el uso de certificados, y deben cumplirse las restricciones siguientes para que la conexión se considere fiable y segura:
- El certificado del servidor, en este caso la Edge Gateway, no debe haber caducado (fecha máxima de validez).
-
El certificado del servidor, en este caso la Edge Gateway, debe haber sido emitido por una autoridad de certificación reconocida como de confianza por la máquina en la que está instalado el agente de grabación.
Información adicional
El servidor en el que está instalado el agente de grabación debe tener, como mínimo, la autoridad de certificación (CA) raíz del certificado del servidor de grabación en su almacén local de autoridades de certificación de confianza.
Por lo tanto, es necesario:
- Recuperar la CA raíz del certificado del servicio de grabación de la Edge Gateway.
- Cargar esa CA en el servidor en el que está instalado el agente de grabación.
- Instalar la CA en el almacén de certificados « Entidades de certificación raíz de confianza » de la máquina local.
Ejemplo con PowerShell
Un certificado en formato
.cerpuede importarse fácilmente mediante PowerShell.
Para ello, abra un terminal de PowerShell como administrador de la máquina y ejecute el comando siguiente:Sustituya1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>por la ruta del fichero del certificado.Ejemplo con PowerShell para el certificado de Systancia, sin enviar ficheros
Este ejemplo consiste en instalar la CA raíz de Systancia, se utiliza de forma predeterminada en CyberElements.
También es posible importar el certificado sin tener que enviar o descargar el fichero en la máquina en la que está instalado el agente de grabación.
Para ello, abra un terminal de PowerShell como administrador de la máquina y ejecute los comandos siguientes:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convertir el certificado y almacenarlo en memoria $certBytes = [Convert]::FromBase64String($base64Cert) # Crear un objeto de certificado $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Abrir el almacén de certificados raíz de confianza de la máquina local y añadir el certificado raíz de Systancia $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()Para utilizar este método con otra CA, cambie el valor de la variable
base64Certpor el certificado de su elección codificado en base 64. -
El certificado del servidor, en este caso la Edge Gateway, no debe estar revocado.
- La máquina en la que está instalado el agente de grabación debe poder contactar con el servidor, en este caso la Edge Gateway, con un nombre DNS o una dirección IP cubiertos por el certificado del servidor mediante su Common Name (CN).
Requisitos previos específicos de las aplicaciones RDP con agente utilizadas en un puesto de usuario macOS o Ubuntu¶
Atención
Los requisitos previos siguientes solo son necesarios si el usuario inicia una aplicación RDP con agente y su puesto no es Windows (macOS o Ubuntu).
Si los usuarios de CyberElements tienen puestos exclusivamente Windows o, en su defecto, utilizan exclusivamente aplicaciones HTML5 RDP, los requisitos previos siguientes pueden ignorarse.
Las claves de registro siguientes son necesarias en el servidor de destino en el que está desplegado el agente de grabación.
En primer lugar, la primera clave desactivará la lista de programas de inicio autorizados (documento de Microsoft). De forma predeterminada, una máquina Windows solo autoriza explorer.exe como programa de inicio.
1 2 | |
Si la máquina no es un servidor RDS, se recomienda siempre aplicar la clave de registro siguiente para permitir que el agente de grabación se abra como programa de inicio:
1 2 | |
Requisitos específicos del acceso directo¶
Funcionalidad de acceso directo
La funcionalidad de acceso directo permite desencadenar la grabación de la sesión del usuario en los accesos RDP o de consola (conexión física a la máquina o mediante el modo consola del hipervisor) que no pasan directamente por CyberElements.
Si el usuario tiene permiso para acceder al servidor, su sesión se grabará. Si no es el caso, de forma predeterminada el usuario será desconectado.
Para que el agente de grabación funcione en modo de acceso directo se requiere un certificado x509. Ese certificado debe cumplir los requisitos siguientes:
- El certificado debe seguir siendo válido (periodo de validez no caducado).
- El certificado debe ser del tipo (campo de uso mejorado de clave)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - El certificado no debe estar revocado.
- Las restricciones derivadas del nivel de seguridad 2 de OpenSSL implican que:
- El certificado debe tener una clave privada de al menos 2048 bits con los cifrados RSA, DSA y DH; en las claves de curva elíptica (ECC) deben ser de al menos 224 bits.
- La firma del certificado no debe ser MD5 ni SHA-1 (se prefiere SHA-512).
- El servidor de grabación utilizará el campo
Common Name(CN) para identificar el certificado y, por tanto, la máquina en la que se desencadena una grabación directa. Ese campo debe estar rellenado.
Instalación manual en un único servidor¶
Se requieren derechos de administrador
Se requieren derechos de administrador para instalar el agente.
Antes de instalar el agente, debe descargarlo desde la consola de administración:
- Acceda al espacio de trabajo « Configurations » mediante el botón situado en la parte superior izquierda:

- Abra el mosaico « Toolbox »

- Seleccione el instalador correspondiente al sistema operativo deseado en la primera pestaña, « Integration Tools »
Una vez descargado el agente, siga estos pasos:
- Ejecute el instalador
setup_cyberelementsAgent.exeen la máquina donde desea instalar el agente de grabación. - Haga clic en
Nexten la primera ventana:
- Acepte las condiciones de uso:

- En la tercera pantalla, cambie el directorio de instalación del agente si es necesario:

-
- La cuarta pantalla muestra las opciones de instalación del agente en modo de acceso directo:
-
Enable Direct Access -
Activación de la función de acceso directo del agente.
Recorded Sessions-
Campo libre que acepta tres valores distintos, para definir cuándo debe activarse la grabación de los accesos directos:
none: no se realizará ninguna grabación de los accesos directos.remote: todo acceso RDP a la máquina activará la grabación.all: tanto los accesos RDP como los accesos por consola (acceso físico a la máquina o desde el modo consola del hipervisor) activarán la grabación.
Logoff On Failure-
Opción para desconectar la sesión del usuario si la grabación no puede iniciarse, se interrumpe, o si el usuario no está autorizado a conectarse a la máquina.
Recomendación
En las primeras instalaciones, o si no se tiene la certeza de cumplir los requisitos previos, es preferible dejar esta opción sin marcar. De lo contrario, si hay un problema con los requisitos previos o con la configuración, las nuevas conexiones al servidor desconectarán inmediatamente al usuario (según la configuración de
Recorded Sessions).Información
La función de acceso directo puede activarse también después de la instalación. Para ello, consulte la configuración de las claves de registro del agente.
- La cuarta pantalla muestra las opciones de instalación del agente en modo de acceso directo:
-
Por último, en la quinta pantalla, la instalación comenzará al hacer clic en el botón
Install:
Una vez instalado, el agente requiere una configuración adicional: Configurar el agente
Despliegue desde la consola de administración¶
Se requieren derechos de administrador
Se requieren derechos de administrador en la máquina de destino para instalar el agente.
Requisito previo adicional
El agente se despliega en la máquina de destino mediante el protocolo SMB. Por lo tanto, el flujo SMB (TCP 445) debe estar abierto entre la Edge Gateway y ese servidor de destino.
Despliegue en un único servidor¶
El agente puede desplegarse individualmente desde dos lugares de la consola de administración. Esto permite preconfigurarlo para dos tipos de funcionamiento:
- Uso con aplicaciones RDP y RDP HTML5: preparar el agente para que pueda grabar las sesiones de los usuarios que ejecutan aplicaciones RDP y RDP HTML5.
- Uso en modo de acceso directo: preparar el agente para que pueda grabar, además de lo anterior, las sesiones de los usuarios que se conectan directamente al servidor RDP.
Para su uso con aplicaciones RDP y HTML5 RDP¶
Cuando una aplicación RDP o RDP HTML5 está configurada para funcionar con el agente, al seleccionarla se habilita la posibilidad de desplegarlo: 
Tras hacer clic en el botón de despliegue del agente, aparece una nueva ventana que solicita la información siguiente: 
Target server-
Dirección IP o nombre DNS del servidor de destino en el que debe desplegarse el agente de grabación. De forma predeterminada, este campo toma la información del servidor indicado en la aplicación RDP o RDP HTML5.
Target drive-
Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra
C, para desplegar el agente en la unidadC:\. Target directory-
Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements es
Program Files (x86)\Systancia\cyberelements. Gateway-
Indique la Edge Gateway que debe utilizarse para el despliegue del agente.
Domain-
Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.
Username-
Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.
Password-
Contraseña de la cuenta de administrador.
Una vez introducida toda la información, puede iniciarse el despliegue del agente. Una última ventana indicará si el despliegue en el servidor de destino se ha realizado correctamente o no.
Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente
Para su uso en el modo de acceso directo + aplicaciones RDP y RDP HTML5¶
Desde Machine management de la pantalla de accesos directos, un botón permite desplegar el agente: 
Tras hacer clic en el botón de despliegue del agente, aparece una nueva ventana que solicita la información siguiente: 
Target server-
Dirección IP o nombre DNS del servidor de destino en el que debe desplegarse el agente de grabación. De forma predeterminada, este campo toma la información del servidor indicado en la aplicación RDP o RDP HTML5.
Target drive-
Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra
C, para desplegar el agente en la unidadC:\. Target directory-
Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements es
Program Files (x86)\Systancia\cyberelements. Gateway-
Indique la Edge Gateway que debe utilizarse para el despliegue del agente.
Domain-
Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.
Username-
Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.
Password-
Contraseña de la cuenta de administrador.
Sessions to record-
Definición del contexto en el que se realizará una grabación de sesión:
Record remote sessions (RDS) only: solo los accesos remotos RDP serán objeto de grabación.Record all sessions: las sesiones remotas RDP y las sesiones en modo consola (acceso físico a la máquina o desde el modo consola del hipervisor) serán objeto de grabación.Record no sessions: ninguna conexión directa al servidor dará lugar a una grabación; no obstante, el agente puede seguir utilizándose para los accesos mediante aplicaciones RDP y RDP HTML5.
Use a different certificate than the target-
Opción para definir el nombre del certificado que el agente utilizará para autenticarse ante la Edge Gateway. Si no se define, el agente buscará un certificado con el nombre del servidor.
Close the session if no gateway could be contacted-
Opción para desconectar y cerrar la sesión del usuario (según la configuración de Sessions to record) si la Edge Gateway es inaccesible o si el usuario no está autorizado a conectarse al servidor.
Recomendación
En las primeras instalaciones, o si no se tiene la certeza de cumplir los requisitos previos, es preferible dejar esta opción sin marcar. De lo contrario, si hay un problema con los requisitos previos o con la configuración, las nuevas conexiones al servidor desconectarán inmediatamente al usuario (según la configuración de
Sessions to record).
Una vez introducida toda la información, puede iniciarse el despliegue del agente. Una última ventana indicará si el despliegue en el servidor de destino se ha realizado correctamente o no.
Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente
Despliegue en varios servidores¶
Información
Este método solo permite desplegar el agente de grabación para que funcione con aplicaciones RDP y RDP HTML5. Para que el agente funcione en modo de acceso directo, será necesario desplegar la configuración por otros medios (por ejemplo, mediante GPO).
Requisito previo adicional
El despliegue en varios servidores solo puede realizarse en máquinas que pertenezcan a un dominio AD, configurado a su vez en los Authentication Domains de CyberElements con la opción Allow RDS Server Management activada.
Desde Management of RDS servers, añada uno o varios servidores RDS nuevos: 
Busque y añada los servidores en los que debe desplegarse el agente de grabación, arrastrándolos y soltándolos en el panel de la derecha. Seleccione la opción Deploy an agent: 
Configure la información de despliegue del agente: 
Target drive-
Letra de la unidad de Windows en la que se desplegará el agente. Habitualmente será la letra
C, para desplegar el agente en la unidadC:\. Target directory-
Ruta del directorio de instalación del agente; si no existe, se creará. La ubicación predeterminada del agente CyberElements es
Program Files (x86)\Systancia\cyberelements. Gateway-
Indique la Edge Gateway que debe utilizarse para el despliegue del agente.
Domain-
Nombre del dominio en el que se encuentra la cuenta de administración utilizada para instalar el agente.
Username-
Nombre de la cuenta de administrador que se utilizará para instalar el agente. Esta cuenta debe poder instalar programas en el servidor de destino.
Password-
Contraseña de la cuenta de administrador.
Puede ser necesaria una configuración adicional. Consulte la sección siguiente: Configurar el agente