RDP record contracts without agent¶
Modulen RDP record contracts without agent deklarerer en kontrakt som gir brukergrupper som er kjent for CyberElements, autorisasjon til å få direkte tilgang til RDP-applikasjoner uten agent eller VNC-applikasjoner, via et site (Edge Gateway). Det er samme generelle skjema som for en vanlig RDP-kontrakt, utvidet med et alternativ for et tilgangstoken som kan inspiseres og trekkes tilbake fra en egen fane.
Direkte tilgang utføres ved å bruke en pålogging av formen login/domain:application (for eksempel test_user/DOMAIN:t1234). Bare domener som bruker identifisering med pålogging og passord, kan målrettes (SAML-domener filtreres bort).
Virkemåte ved tilkobling
Hvis passordet er riktig og applikasjonen autorisert, startes applikasjonen i samsvar med konfigurasjonen sin; Vault-aliaser tas hensyn til når de er definert. Ved behov vises flere dialogvinduer for å oppgi pålogging og passord (SSO ”ask”), en kommentar eller målserveren for dynamiske applikasjoner. Noen applikasjonsalternativer avhenger av RDP-klienten (oppløsning, videresending av utklippstavlen, skrivere …) og kan ikke tas hensyn til i denne modusen; modusene console og restrictedadmin tas derimot hensyn til.
Forutsetning: aktivere opptakstjenesten på Edge Gateway¶
Direkte RDP-tilgang håndteres av en egen xrdp-instans på Edge Gateway. Den er ikke aktivert som standard: den lytter på nettverket, noe som unødig ville utvide angrepsflaten på plattformer som ikke bruker funksjonen. En kontrakt som deklareres her, har derfor ingen virkning før tjenesten er aktivert på Edge Gateway-ene på de valgte sitene.
På hver berørte Edge Gateway:
1 | |
Denne instansen må også vite hvilke Edge Gateway-instanser den skal spørre for å nå Mediation Controller: det er innstillingen xmlrpc-connect i /etc/ipdiva/careserver/careserver.xml, den samme som direkte opptak med agent bruker.
Kontraktliste¶
Hovedtabellen viser de eksisterende kontraktene i en paginert visning (15, 25 eller 50 rader per side):
| Kolonne | Beskrivelse |
|---|---|
| Name | Kontraktens navn. Et ikon står foran navnet: en farget hengelås for en aktivert kontrakt, en ufarget hengelås for en deaktivert kontrakt. |
| Groups | Antall valgte brukergrupper. |
| Sites | Antall valgte siter. |
| Applications | Antall valgte applikasjoner. |
Å utvide en rad viser detaljene for kontrakten: grupper (gruppert etter domene), siter, kategorier og enkeltressurser.
Et søkefelt i verktøyraden filtrerer listen fortløpende (utløses 700 ms etter siste tastetrykk eller umiddelbart med tasten Enter).
I tillegg til å legge til, endre og slette tilbyr verktøylinjen Enable og Disable: disse masseoperasjonene gjelder for det gjeldende utvalget.
Legge til en kontrakt¶
Knappen + åpner vinduet Add Contract, med tre faner som følgende felt er plassert foran:
| Felt | Beskrivelse |
|---|---|
| Name | Obligatorisk. En streng som bare består av mellomrom, avvises. |
| Description | Fri tekst. |
| Allow users to use authentication tokens | Lar brukerne få gjenbrukbare tokener innenfor denne kontrakten. Uten avmerking gråes det neste feltet ut. |
| Authentication tokens valididy in days (0 to disable token expiration) | Bare aktivt hvis den forrige avmerkingsboksen er avmerket. Verdien 0 gjør at tokenene aldri utløper. |
Knappen Validate aktiveres bare når minst én gruppe, ett site og én applikasjon er valgt.
Liste med to kolonner (tilgjengelige til venstre, valgte til høyre) med en Domain-kombinasjonsboks over den venstre listen for å filtrere gruppene etter autentiseringsdomene. Utvalget gjøres ved dra og slipp. SAML-domener er utelatt (autentisering med pålogging og passord er påkrevd).
Liste med to kolonner (tilgjengelige til venstre, valgte til høyre). Utvalg ved dra og slipp og en Select all-knapp.
Standardsitet er skjult
Plattformens standardsite fjernes automatisk fra listen over tilgjengelige siter.
Tre av applikasjonskategorier og deres applikasjoner. Å merke av en kategori velger alle applikasjonene dens på én gang; å merke av en enkelt setter kategorien i fet skrift, for å vise et delvis utvalg. Å fjerne avmerkingen av en kategori fjerner også avmerkingen av alt innholdet dens.
Når kontrakten opprettes, er den aktivert som standard.
Endre en kontrakt¶
Velg kontrakten i listen og klikk på ikonet Properties, eller dobbeltklikk på raden. Vinduet Contract Edition tilbyr de samme fanene, forhåndsutfylt. Klikk på Validate for å lagre.
Slette en kontrakt¶
Velg én eller flere kontrakter og klikk på knappen ×. Det bes om en bekreftelse (etiketten tilpasses entall eller flertall).
Aktivere eller deaktivere kontrakter¶
Velg én eller flere rader i tabellen, og klikk deretter på Enable eller Disable i verktøylinjen. Enable er tilgjengelig når minst én valgt kontrakt er deaktivert, Disable når minst én valgt kontrakt er aktivert.
Tokener for direkte RDP-tilgang¶
Modulen RDP direct access tokens lister opp tokenene som brukere har utstedt innenfor RDP-kontrakter uten agent som tillater tokener. Den gjør det mulig å trekke tilbake et token før det utløper.
Tokenliste¶
| Kolonne | Beskrivelse |
|---|---|
| Username | Identifikator til brukeren som utstedte tokenet. |
| Application | Navn på applikasjonen som tokenet er rettet mot. |
| Expiration | Dato og klokkeslett for utløp, i formatet DD/MM/YYYY HH:MM. |
Listen er paginert (15, 25 eller 50 rader per side).
Filtre og søk¶
| Element | Beskrivelse |
|---|---|
| Domain | Kombinasjonsboks med tilgjengelige domener. SAML-domener er utelatt. Det opprinnelige valget tar domenet som er oppgitt som parameter, ellers det første domenet i listen. |
| Søkefelt | Filter etter delstreng. Utløses 700 ms etter siste tastetrykk. |
Slette et token¶
Velg ett eller flere tokener og klikk på knappen ×. Det bes om en bekreftelse. Hvis kommandoen feiler, vises en feilmelding.
Ugjenkallelig handling
Når et token er slettet, kan det ikke brukes lenger: brukeren må be om et nytt for å fornye den direkte tilgangen.