RDP record contracts without agent¶
El módulo RDP record contracts without agent declara un contrato que autoriza a los grupos de usuarios conocidos por CyberElements a acceder directamente a aplicaciones RDP sin agente o a aplicaciones VNC, a través de un sitio (Edge Gateway). Es el mismo formulario general que un contrato RDP ordinario, ampliado con una opción de token de acceso que puede consultarse y revocarse desde una pestaña específica.
El acceso directo se realiza utilizando un login con la forma login/dominio:aplicación (por ejemplo test_user/DOMAIN:t1234). Solo pueden designarse los dominios que utilizan identificación por login y contraseña (los dominios SAML se filtran).
Comportamiento de la conexión
Si la contraseña es correcta y la aplicación está autorizada, la aplicación se inicia según su configuración; los alias de la bóveda, cuando están definidos, se respetan. Si es necesario, se muestran cuadros de diálogo adicionales para introducir login y contraseña (SSO « ask »), un comentario o el servidor de destino en el caso de las aplicaciones dinámicas. Algunas opciones de aplicación dependen del cliente RDP (resolución, redirección del portapapeles, impresoras…) y no pueden respetarse en este modo; los modos console y restrictedadmin, en cambio, sí se respetan.
Requisito previo: activar el servicio de grabación en la Edge Gateway¶
El acceso directo RDP lo gestiona una instancia xrdp dedicada en la Edge Gateway. No está activada de forma predeterminada: escucha en la red, lo que ampliaría innecesariamente la superficie de ataque de las plataformas que no utilizan la funcionalidad. Un contrato declarado aquí no surte por tanto ningún efecto hasta que el servicio se haya activado en las Edge Gateways de los sitios seleccionados.
En cada Edge Gateway afectada:
1 | |
Esa instancia necesita además saber a qué instancias de Edge Gateway consultar para llegar al Mediation Controller: es el parámetro xmlrpc-connect de /etc/ipdiva/careserver/careserver.xml, el mismo que utiliza la grabación directa con agente.
Lista de contratos¶
La cuadrícula principal muestra los contratos existentes en una vista paginada (15, 25 o 50 filas por página):
| Columna | Descripción |
|---|---|
| Name | Nombre del contrato. Un icono precede al nombre: un candado de color para un contrato activado, un candado sin color para un contrato desactivado. |
| Groups | Número de grupos de usuarios seleccionados. |
| Sites | Número de sitios seleccionados. |
| Applications | Número de aplicaciones seleccionadas. |
Al desplegar una fila se muestra el detalle del contrato: grupos (agrupados por dominio), sitios, categorías y recursos individuales.
Un campo de búsqueda de la barra de herramientas filtra la lista al momento (se ejecuta 700 ms después de la última pulsación de tecla o inmediatamente con la tecla Enter).
Además de la adición, la modificación y la eliminación, la barra de herramientas ofrece Enable y Disable: estas acciones masivas se aplican a la selección actual.
Añadir un contrato¶
El botón + abre la ventana Add Contract, con tres pestañas precedidas de los campos siguientes:
| Campo | Descripción |
|---|---|
| Name | Obligatorio. Se rechaza una cadena compuesta únicamente de espacios. |
| Description | Texto libre. |
| Allow users to use authentication tokens | Permite a los usuarios obtener tokens reutilizables con este contrato. Sin marcar, atenúa el campo siguiente. |
| Authentication tokens valididy in days (0 to disable token expiration) | Solo está activo si la casilla anterior está marcada. El valor 0 hace que los tokens nunca caduquen. |
El botón Validate solo se activa cuando se han seleccionado al menos un grupo, un sitio y una aplicación.
Lista de dos columnas (disponibles a la izquierda, seleccionados a la derecha) con un combo Domain encima de la lista de la izquierda para filtrar los grupos por dominio de autenticación. La selección se realiza arrastrando y soltando. Los dominios SAML quedan excluidos (se requiere autenticación por login y contraseña).
Lista de dos columnas (disponibles a la izquierda, seleccionados a la derecha). Selección arrastrando y soltando, y un botón Select all.
Sitio predeterminado oculto
El sitio predeterminado de la plataforma se retira automáticamente de la lista de sitios disponibles.
Árbol de categorías de aplicaciones y de sus aplicaciones. Marcar una categoría selecciona todas sus aplicaciones a la vez; marcar una sola pone la categoría en negrita, para indicar una selección parcial. Desmarcar una categoría desmarca también todo su contenido.
Al crearse, el contrato está activado de forma predeterminada.
Modificar un contrato¶
Seleccione el contrato en la lista y pulse el icono Properties, o haga doble clic en la fila. La ventana Contract Edition ofrece las mismas pestañas, precargadas. Pulse Validate para guardar.
Eliminar un contrato¶
Seleccione uno o varios contratos y pulse el botón ×. Se solicita una confirmación (la etiqueta se adapta al singular o al plural).
Activar o desactivar contratos¶
Seleccione una o varias filas de la cuadrícula y pulse Enable o Disable en la barra de herramientas. Enable está disponible cuando al menos un contrato seleccionado está desactivado, y Disable cuando al menos un contrato seleccionado está activado.
Tokens de acceso directo RDP¶
El módulo RDP direct access tokens enumera los tokens emitidos por los usuarios con contratos RDP sin agente que permiten tokens. Permite revocar un token antes de su caducidad.
Lista de tokens¶
| Columna | Descripción |
|---|---|
| Username | Identificador del usuario que ha emitido el token. |
| Application | Nombre de la aplicación a la que apunta el token. |
| Expiration | Fecha y hora de caducidad, con el formato DD/MM/AAAA HH:MM. |
La lista está paginada (15, 25 o 50 filas por página).
Filtros y búsqueda¶
| Elemento | Descripción |
|---|---|
| Domain | Combo de los dominios disponibles. Los dominios SAML quedan excluidos. La selección inicial toma el dominio pasado como parámetro o, en su defecto, el primer dominio de la lista. |
| Campo de búsqueda | Filtro por subcadena. Se ejecuta 700 ms después de la última pulsación de tecla. |
Eliminar un token¶
Seleccione uno o varios tokens y pulse el botón ×. Se solicita una confirmación. Si el comando falla, se muestra un mensaje de error.
Acción irreversible
Una vez eliminado, un token ya no puede utilizarse: el usuario debe solicitar uno nuevo para renovar el acceso directo.