Windows-tallennusagentin asennus¶
CyberElements käyttää Windowsin tallennusagenttia lisätäkseen uusia ominaisuuksia RDP-istuntoihin:
- Mahdollisuus suodattaa käyttäjän käytettävissä olevia TCP- ja UDP-tietovirtoja
- Mahdollisuus käynnistää istuntotallennus jokaiselle käyttäjälle, joka yhdistää palvelimeen kulkematta käyttäjäportaalin tai Desktop-asiakkaan kautta (ominaisuus
direct access)
Lisäksi käyttäjäistuntojen aikana tallennetaan lisätapahtumia:
- Ikkunan avaaminen
- Ikkunan sulkeminen
- Ohjelman käynnistys
- Ohjelman sulkeminen
- Leikepöydän sisältö
- Käyttäjän toiminta
Edellytykset¶
Asiakasohjelman yhteensopivuus
Saat selville, onko agentti yhteensopiva eri Microsoft Windows -käyttöjärjestelmien kanssa, katsomalla yhteensopivuusmatriisia.
Tallennusagentti edellyttää muutamia edellytyksiä toimiakseen oikein. Osa niistä on tarkoitettu vain agenttiin perustuvaan tallennustoimintoon RDP- ja HTML5-RDP-sovelluksille, kun taas toiset koskevat agenttiin perustuvaa suoraa pääsyä.
Yleiset edellytykset¶
Tallennusagentti lähettää käyttäjäistunnon tallenteen takaisin CyberElements-ympäristöön yhdistämällä Edge Gateway -palvelimeen portissa TCP 8443. Tämä edellyttää, että verkkoliikenne näiden kahden koneen välillä on avattu.
Lähettääkseen tallenteen turvallisesti takaisin Edge Gateway -palvelimeen tallennusagentti muodostaa sen kanssa suojatun yhteyden TLS:n avulla. TLS perustuu sertifikaattien käyttöön, ja seuraavien ehtojen on toteututtava, jotta yhteyttä pidetään luotettavana ja turvallisena:
- Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaatti ei saa olla vanhentunut (enimmäisvoimassaolopäivä).
-
Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaatin on oltava sellaisen varmentajan myöntämä, jota se kone, jolle tallennusagentti on asennettu, pitää luotettavana.
Lisätietoja
Palvelimella, jolle tallennusagentti on asennettu, on oltava vähintään tallennuspalvelimen sertifikaatin juurivarmentaja (CA) paikallisessa luotettujen varmentajien säilössään.
Siksi on tarpeen:
- Hakea tallennuspalvelun sertifikaatin juuri-CA Edge Gateway -palvelimelta.
- Ladata tämä CA palvelimelle, jolle tallennusagentti on asennettu.
- Asentaa CA paikallisen koneen sertifikaattisäilöön ”Trusted Root Certification Authorities”.
Esimerkki PowerShellillä
Voit tuoda
.cer-muotoisen sertifikaatin helposti PowerShellin avulla.
Avaa tätä varten PowerShell-pääte koneen järjestelmänvalvojana ja suorita seuraava komento:Korvaa1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>sertifikaattitiedoston polulla.Esimerkki PowerShellillä Systancian sertifikaatille ilman tiedostojen lähettämistä
Tässä esimerkissä asennetaan Systancian juuri-CA, jota CyberElements käyttää oletuksena.
Sertifikaatti on myös mahdollista tuoda ilman, että tiedosto täytyy lähettää tai ladata sille koneelle, jolle tallennusagentti on asennettu.
Avaa tätä varten PowerShell-pääte koneen järjestelmänvalvojana ja suorita seuraavat komennot:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()Jos haluat käyttää tätä menetelmää toisen CA:n kanssa, muuta muuttujan
base64Certarvo haluamaksesi base64-koodatuksi sertifikaatiksi. -
Palvelimen, tässä tapauksessa Edge Gateway -palvelimen, sertifikaattia ei saa olla peruutettu.
- Koneen, jolle tallennusagentti on asennettu, on voitava ottaa yhteys palvelimeen, tässä tapauksessa Edge Gateway -palvelimeen, DNS-nimellä tai IP-osoitteella, joka kuuluu palvelimen sertifikaatin Common Name (CN) -kentän kattamiin.
Erityiset edellytykset agentin kanssa käytettäville RDP-sovelluksille, joita käytetään macOS- tai Ubuntu-työasemalla¶
Varoitus
Seuraavat edellytykset ovat tarpeen vain, jos käyttäjä käynnistää RDP-sovelluksen agentin kanssa ja hänen työasemansa ei ole Windows (macOS tai Ubuntu).
Jos CyberElements-käyttäjillä on työasemina yksinomaan Windows-koneita tai jos he muutoin käyttävät yksinomaan HTML5-RDP-sovelluksia, seuraavat edellytykset voidaan sivuuttaa.
Seuraavat rekisteriavaimet vaaditaan kohdepalvelimella, jolle tallennusagentti on otettu käyttöön.
Ensin ensimmäinen avain poistaa käytöstä sallittujen käynnistysohjelmien luettelon (Microsoftin asiakirja). Oletuksena Windows-kone sallii käynnistysohjelmana vain explorer.exe-ohjelman.
1 2 | |
Jos kone ei ole RDS-palvelin, seuraavan rekisteriavaimen käyttöä suositellaan aina, jotta tallennusagentti voi avautua käynnistysohjelmana:
1 2 | |
Suoran pääsyn erityisvaatimukset¶
Suoran pääsyn ominaisuus
Suoran pääsyn ominaisuus mahdollistaa käyttäjän istunnon tallennuksen käynnistämisen RDP- tai konsolipääsyissä (fyysinen yhteys koneeseen tai hypervisorin konsolitilan kautta), jotka eivät kulje suoraan CyberElements-ympäristön kautta.
Jos käyttäjällä on oikeus käyttää palvelinta, hänen istuntonsa tallennetaan. Jos näin ei ole, käyttäjän yhteys katkaistaan oletuksena.
Jotta tallennusagentti voi toimia suoran pääsyn tilassa, tarvitaan x509-sertifikaatti. Tämän sertifikaatin on täytettävä seuraavat vaatimukset:
- Sertifikaatin on oltava edelleen voimassa (voimassaoloaika ei ole päättynyt).
- Sertifikaatin tyypin (laajennetun avaimen käytön kenttä) on oltava
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Sertifikaattia ei saa olla peruutettu.
- OpenSSL:n suojaustasosta 2 johtuvat rajoitukset merkitsevät, että:
- Sertifikaatilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksilla; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
- Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).
- Tallennuspalvelin käyttää
Common Name(CN) -kenttää sertifikaatin ja siten sen koneen tunnistamiseen, jolla suora tallennus käynnistetään. Tämä kenttä on täytettävä.
Manuaalinen asennus yhdelle palvelimelle¶
Järjestelmänvalvojan oikeudet vaaditaan
Agentin asentaminen vaatii järjestelmänvalvojan oikeudet.
Ennen agentin asentamista se on ladattava hallintakonsolista:
- Siirry ”Configurations”-työtilaan ylhäällä vasemmalla olevalla painikkeella:

- Avaa ”Toolbox”-ruutu

- Valitse haluamallesi käyttöjärjestelmälle sopiva asennusohjelma ensimmäiseltä välilehdeltä ”Integration Tools”
Kun agentti on ladattu, noudata seuraavia vaiheita:
- Suorita asennusohjelma
setup_cyberelementsAgent.exekoneessa, johon haluat asentaa tallennusagentin. - Napsauta ensimmäisessä ikkunassa
Next:
- Hyväksy käyttöehdot:

- Muuta kolmannessa näytössä tarvittaessa agentin asennushakemistoa:

-
- Neljännessä näytössä näkyvät asetukset agentin asentamiseksi suoran pääsyn tilassa:
-
Enable Direct Access -
Agentin suoran pääsyn toiminnon käyttöönotto.
Recorded Sessions-
Vapaa kenttä, joka hyväksyy kolme eri arvoa sen määrittämiseksi, milloin suoran pääsyn tallennus käynnistetään:
none: suoran pääsyn tallennusta ei tehdä.remote: mikä tahansa RDP-pääsy koneeseen käynnistää tallennuksen.all: sekä RDP-pääsy että konsolipääsy (fyysinen pääsy koneeseen tai hypervisorin konsolitilasta) käynnistävät tallennuksen.
Logoff On Failure-
Asetus, jolla käyttäjän istunto katkaistaan, jos tallennusta ei voida käynnistää, se katkeaa tai käyttäjää ei ole valtuutettu muodostamaan yhteyttä koneeseen.
Suositus
Ensiasennuksissa tai jos edellytysten täyttyminen on epävarmaa, tämä asetus on parasta jättää valitsematta. Muussa tapauksessa, jos edellytyksissä tai asetuksissa on ongelma, uudet yhteydet palvelimeen katkaisevat käyttäjän välittömästi (riippuen
Recorded Sessions-asetuksista).Tietoa
Suoran pääsyn toiminto voidaan ottaa käyttöön myös asennuksen jälkeen. Katso tätä varten agentin rekisteriavainten asetukset.
- Neljännessä näytössä näkyvät asetukset agentin asentamiseksi suoran pääsyn tilassa:
-
Lopuksi viidennessä näytössä asennus käynnistyy, kun napsautat painiketta
Install:
Asennuksen jälkeen agentti vaatii lisämäärityksiä: Määritä agentti
Käyttöönotto hallintakonsolista¶
Järjestelmänvalvojan oikeudet vaaditaan
Agentin asentaminen vaatii järjestelmänvalvojan oikeudet kohdekoneessa.
Lisäedellytys
Agentti otetaan käyttöön kohdekoneessa SMB-protokollan avulla. Siksi SMB-liikenteen (TCP 445) on oltava avoinna Edge Gateway -palvelimen ja tämän kohdepalvelimen välillä.
Käyttöönotto yhdellä palvelimella¶
Agentti voidaan ottaa käyttöön yksittäin kahdesta paikasta hallintakonsolissa. Näin se voidaan esimäärittää kahdenlaiseen toimintaan:
- Käyttö RDP- ja HTML5 RDP -sovellusten kanssa: agentti valmistellaan niin, että se voi tallentaa RDP- ja HTML5 RDP -sovelluksia käyttävien käyttäjien istunnot.
- Käyttö suoran pääsyn tilassa: agentti valmistellaan niin, että se voi edellisen toiminnan lisäksi tallentaa suoraan RDP-palvelimeen yhdistävien käyttäjien istunnot.
Käyttöön RDP- ja HTML5 RDP -sovellusten kanssa¶
Kun RDP- tai HTML5 RDP -sovellus on määritetty toimimaan agentin kanssa, sovelluksen valitseminen avaa mahdollisuuden ottaa agentti käyttöön: 
Kun agentin käyttöönottopainiketta on napsautettu, avautuu uusi ikkuna, joka pyytää seuraavat tiedot: 
Target server-
Kohdepalvelimen IP-osoite tai DNS-nimi, jolle tallennusagentti otetaan käyttöön. Oletuksena tämä kenttä käyttää RDP- tai HTML5 RDP -sovelluksessa määritetyn palvelimen tietoja.
Target drive-
Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain
C, jolla agentti otetaan käyttöön asemallaC:\. Target directory-
Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements-agentin oletussijainti on
Program Files (x86)\Systancia\cyberelements. Gateway-
Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.
Domain-
Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.
Username-
Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.
Password-
Järjestelmänvalvojatilin salasana.
Kun kaikki tiedot on syötetty, agentin käyttöönotto voidaan käynnistää. Viimeinen ikkuna ilmoittaa, onnistuiko agentin käyttöönotto kohdepalvelimella vai ei.
Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti
Käyttöön suoran pääsyn tilassa + RDP- ja HTML5 RDP -sovellukset¶
Suoran pääsyn näytön kohdassa Machine management painike mahdollistaa agentin käyttöönoton: 
Kun agentin käyttöönottopainiketta on napsautettu, avautuu uusi ikkuna, joka pyytää seuraavat tiedot: 
Target server-
Kohdepalvelimen IP-osoite tai DNS-nimi, jolle tallennusagentti otetaan käyttöön. Oletuksena tämä kenttä käyttää RDP- tai HTML5 RDP -sovelluksessa määritetyn palvelimen tietoja.
Target drive-
Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain
C, jolla agentti otetaan käyttöön asemallaC:\. Target directory-
Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements-agentin oletussijainti on
Program Files (x86)\Systancia\cyberelements. Gateway-
Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.
Domain-
Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.
Username-
Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.
Password-
Järjestelmänvalvojatilin salasana.
Sessions to record-
Sen kontekstin määrittäminen, jossa istuntotallennus tapahtuu:
Record remote sessions (RDS) only: vain RDP-etäyhteydet tallennetaan.Record all sessions: sekä RDP-etäistunnot että konsolitilan istunnot (fyysinen pääsy koneeseen tai hypervisorin konsolitilasta) tallennetaan.Record no sessions: mikään suora yhteys palvelimeen ei johda istuntojen tallennukseen, mutta agenttia voidaan silti käyttää RDP- ja HTML5 RDP -sovellusten kautta tapahtuvassa pääsyssä.
Use a different certificate than the target-
Asetus, jolla määritetään sen sertifikaatin nimi, jota agentti käyttää tunnistautuessaan Edge Gateway -palvelimelle. Jos sitä ei ole määritetty, agentti etsii sertifikaattia, jonka nimi on palvelimen nimi.
Close the session if no gateway could be contacted-
Asetus, jolla käyttäjän istunto katkaistaan ja käyttäjä kirjataan ulos (riippuen Sessions to record -asetuksista), jos Edge Gateway ei ole tavoitettavissa tai käyttäjää ei ole valtuutettu muodostamaan yhteyttä palvelimeen.
Suositus
Ensiasennuksissa tai jos edellytysten täyttyminen on epävarmaa, tämä asetus on parasta jättää valitsematta. Muussa tapauksessa, jos edellytyksissä tai asetuksissa on ongelma, uudet yhteydet palvelimeen katkaisevat käyttäjän välittömästi (riippuen
Sessions to record-asetuksista).
Kun kaikki tiedot on syötetty, agentin käyttöönotto voidaan käynnistää. Viimeinen ikkuna ilmoittaa, onnistuiko agentin käyttöönotto kohdepalvelimella vai ei.
Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti
Käyttöönotto useilla palvelimilla¶
Tietoa
Tämä menetelmä sallii vain tallennusagentin käyttöönoton RDP- ja HTML5 RDP -sovellusten kanssa toimimista varten. Jotta agentti toimisi suoran pääsyn tilassa, määritys on otettava käyttöön muulla tavalla (esimerkiksi GPO:n kautta).
Lisäedellytys
Käyttöönotto useilla palvelimilla on mahdollista vain koneilla, jotka kuuluvat AD-toimialueeseen, joka on itse määritetty CyberElements-järjestelmän kohdassa Authentication Domains asetuksen Allow RDS Server Management ollessa käytössä.
Lisää Management of RDS servers -kohdasta yksi tai useampi uusi RDS-palvelin: 
Etsi palvelimet, joille tallennusagentti on otettava käyttöön, ja lisää ne vetämällä ja pudottamalla oikeanpuoleiseen paneeliin. Valitse asetus Deploy an agent: 
Määritä agentin käyttöönoton tiedot: 
Target drive-
Windows-aseman kirjain, jolle agentti otetaan käyttöön. Yleisesti tämä on kirjain
C, jolla agentti otetaan käyttöön asemallaC:\. Target directory-
Agentin asennushakemiston polku; jos sitä ei ole, se luodaan. CyberElements-agentin oletussijainti on
Program Files (x86)\Systancia\cyberelements. Gateway-
Määritä Edge Gateway, jota käytetään agentin käyttöönotossa.
Domain-
Sen toimialueen nimi, jossa agentin asentamiseen käytettävä hallintatili sijaitsee.
Username-
Sen järjestelmänvalvojatilin nimi, jota käytetään agentin asentamiseen. Tämän tilin on pystyttävä asentamaan ohjelmia kohdepalvelimelle.
Password-
Järjestelmänvalvojatilin salasana.
Lisäasetukset voivat silti olla tarpeen. Katso seuraava osio: Määritä agentti