Gå til innhold

Konfigurere Windows Recording Agent

Windows-opptaksagenten brukes av CyberElements for å legge nye funksjoner til RDP-økter:

  • Mulighet til å filtrere TCP- og UDP-strømmene som er tilgjengelige for brukeren
  • Mulighet til å utløse øktopptak for enhver bruker som kobler seg til serveren uten å gå gjennom brukerportalen eller Desktop-klienten (funksjonen direct access)

I tillegg fanges det opp flere hendelser under brukerøktene:

  • Åpning av vindu
  • Lukking av vindu
  • Oppstart av program
  • Lukking av program
  • Innhold i utklippstavlen
  • Brukeraktivitet

Forutsetninger

Kompatibilitet for klienten

Se kompatibilitetsmatrisen for å finne ut om agenten er kompatibel med de forskjellige Microsoft Windows-operativsystemene.

Opptaksagenten krever noen forutsetninger for å fungere som den skal. Noen av dem gjelder bare opptaksfunksjonen med agent for RDP- og HTML5 RDP-applikasjoner, mens andre gjelder direkte tilgang med agent.

Generelle forutsetninger

Opptaksagenten sender opptaket av brukerøkten tilbake til CyberElements ved å koble seg til Edge Gateway på porten TCP 8443. Dette krever at nettverksflyten mellom de to maskinene er åpen.

For å sende opptaket sikkert tilbake til Edge Gateway oppretter opptaksagenten en sikker forbindelse med denne ved hjelp av TLS. TLS baserer seg på bruk av sertifikater, og følgende betingelser må være oppfylt for at forbindelsen skal anses som pålitelig og sikker:

  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være utløpt (maksimal gyldighetsdato).
  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må være utstedt av en sertifiseringsinstans som maskinen der opptaksagenten er installert, anerkjenner som pålitelig.

    Ytterligere informasjon

    Serveren der opptaksagenten er installert, må som et minimum ha rotsertifiseringsinstansen (CA) for opptaksserverens sertifikat i sitt lokale lager for pålitelige sertifiseringsinstanser.

    Det er derfor nødvendig å:

    1. Hente rot-CA-en for sertifikatet fra opptakstjenesten på Edge Gateway.
    2. Laste opp denne CA-en til serveren der opptaksagenten er installert.
    3. Installere CA-en i sertifikatlageret ”Trusted Root Certification Authorities” på den lokale maskinen.
    Eksempel med PowerShell

    Du kan enkelt importere et sertifikat i formatet .cer via PowerShell.
    Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommando:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Erstatt <PATH_TO_CERT> med stien til sertifikatfilen.

    Eksempel med PowerShell for Systancia-sertifikatet uten å sende filer

    I dette eksempelet installeres rot-CA-en til Systancia, som brukes som standard på CyberElements.

    Det er også mulig å importere sertifikatet uten å måtte sende eller laste ned filen til maskinen der opptaksagenten er installert.
    Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommandoer:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    For å bruke denne metoden med en annen CA endrer du verdien av variabelen base64Cert til det base64-kodede sertifikatet du ønsker.

  • Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være tilbakekalt.

  • Maskinen der opptaksagenten er installert, må kunne nå serveren, i dette tilfellen Edge Gateway, med et DNS-navn eller en IP-adresse som dekkes av serversertifikatet gjennom Common Name (CN).

Særskilte forutsetninger for RDP-applikasjoner med agent som brukes på en macOS- eller Ubuntu-arbeidsstasjon

Adadvarsel

Forutsetningene nedenfor er bare nødvendige hvis brukeren starter en RDP-applikasjon med agent og arbeidsstasjonen ikke kjører Windows (macOS eller Ubuntu).

Hvis brukerne av CyberElements har arbeidsstasjoner som utelukkende kjører Windows, eller ellers utelukkende bruker HTML5 RDP-applikasjoner, kan forutsetningene nedenfor ignoreres.

Følgende registernøkler kreves på målserveren der opptaksagenten er rullet ut.

Først vil den første nøkkelen deaktivere listen over tillatte oppstartsprogrammer (Microsoft-dokument). Som standard tillater en Windows-maskin bare explorer.exe som oppstartsprogram.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Hvis maskinen ikke er en RDS-server, anbefales det alltid å bruke følgende registernøkkel for at opptaksagenten skal kunne åpnes som oppstartsprogram:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Særskilte krav for direkte tilgang

Funksjonen direkte tilgang

Funksjonen direkte tilgang gjør det mulig å utløse et opptak av brukerens økt ved RDP- eller konsolltilgang (fysisk tilkobling til maskinen eller via konsollmodusen til hypervisoren) som ikke går direkte gjennom CyberElements.

Hvis brukeren har tillatelse til å få tilgang til serveren, blir økten tatt opp. Hvis dette ikke er tilfelle, blir brukeren som standard koblet fra.

For at opptaksagenten skal kunne fungere i modus for direkte tilgang, kreves et x509-sertifikat. Dette sertifikatet må oppfylle følgende krav:

  • Sertifikatet må fortsatt være gyldig (gyldighetsperioden er ikke utløpt).
  • Sertifikatet må være av typen (feltet for avansert nøkkelbruk) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Sertifikatet må ikke være tilbakekalt.
  • Begrensningene som følger av OpenSSL sikkerhetsnivå 2 innebærer at:
    • Sertifikatet må ha en privat nøkkel på minst 2048 bit med krypteringsalgoritmene RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
    • Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).
  • Opptaksserveren bruker feltet Common Name (CN) for å identifisere sertifikatet og dermed maskinen der et direkte opptak utløses. Dette feltet må fylles ut.

Konfigurasjoner via registernøkler

Noen globale innstillinger er tilgjengelige i registernøkler og påvirker hvordan opptaksagenten fungerer, både ved bruk med applikasjoner og ved direkte tilgang.

1
2
3
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"DisconnectOnError"=dword:00000000
"SessionEndTimeout"=dword:0000000a
DisconnectOnError

Definerer hvordan opptaksagenten oppfører seg når øktopptakeren lukkes. Hvis verdien 0 er angitt (standardoppførsel), lukkes økten til brukeren når opptakeren lukkes. Hvis verdien 1 er angitt, kobles økten til brukeren fra når opptakeren lukkes.

SessionEndTimeout

Definisjon av tiden (i sekunder) for å lukke brukerøkten før en tvungen avslutning av økten utføres. Som standard er denne parameteren satt til 10 sekunder.

Konfigurasjon for drift med RDP- og HTML5-RDP-applikasjoner

SaaS-kontekst

I diagrammene nedenfor representerer ”Mediation Controller” CyberElements-skytjenesten som administreres av Systancia. Opptaksflyten er arkitektonisk identisk i SaaS-modus.

I denne driftsmodusen foregår utvekslingene mellom Mediation Controller, Edge Gateway og opptaksagenten som følger:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as RDP-server<br/>Opptaksagent

    MED->>+GW: Sending av påloggingsinformasjonen til <br/>RDP-serveren med påloggingsinformasjonen <br/>for opptaksagenten
    GW->>AGENT: Initialisering av RDP-tilkoblingen
    GW->>-AGENT: Sending av påloggingsinformasjonen til <br/>opptakstjenesten til Edge Gateway
    AGENT->>+GW: Tilkobling til opptakstjenesten
    GW->>-AGENT: Sending av nettverksfiltreringsinformasjonen
    Note over AGENT: Anvendelse av nettverks-<br/>begrensningene på brukeren
    loop Kontinuerlig opptak av økten
        AGENT->>+GW: Kontinuerlig sending av videoopptaket <br/>+ økthendelser
        Note over GW: Kontinuerlig tillegg av videoopptaket <br/>til den midlertidige lagringsmappen
        GW->>-MED: Sending av de mottatte økthendelsene
        Note over MED: Registrering av hendelsene <br/>i organisasjonens database
    end 
    break Slutten på økten
        AGENT->>GW: Sending av informasjonen om at <br/>brukeren har avsluttet sin RDP-økt
        Note over GW: Videoopptaket flyttes <br/>til arkivmappen
        GW->>MED: Melding om slutten på brukerens økt
        Note over MED: Brukerens økt går <br/>fra direktestrømming til arkivet
    end
Hold "Ctrl" to enable pan & zoom
  1. Mediation Controller gir Edge Gateway tilkoblingsinformasjonen for mål-RDP-serveren. Den legger også til tilkoblingsinformasjonen den har for å koble til opptakstjenesten (FQDN til Edge Gateway).
  2. Edge Gateway initialiserer tilkoblingen til RDP-serveren.
  3. Edge Gateway sender tilkoblingsinformasjonen for opptakstjenesten sin til opptaksagenten.
  4. Opptaksagenten initialiserer tilkoblingen til opptakstjenesten.
  5. Når agenten er tilkoblet, returnerer opptakstjenesten listen over begrensninger for nettverksflyt som skal brukes på økten. Når opptaksagenten har mottatt den, bruker den dem på økten til brukeren.
  6. Opptaksagenten laster kontinuerlig og i sanntid opp videoopptaket av brukerøkten og alle økthendelsene (for eksempel tastetrykk eller programstarter) til opptakstjenesten. Opptakstjenesten lagrer videoopptaket i en midlertidig katalog.
  7. Opptakstjenesten rapporterer de ulike økthendelsene til Mediation Controller, som deretter registrerer dem i databasen til organisasjonen.
  8. Når RDP-økten til brukeren avsluttes, rapporterer opptaksagenten informasjonen til opptakstjenesten. Opptakstjenesten flytter deretter videoopptaket til arkivkatalogen for brukeropptak.
  9. Opptakstjenesten rapporterer slutten på brukerøkten til Mediation Controller. Økten er derfor ikke lenger synlig i ”Live Streaming” i Control Center, men går over til ”Archives”.

Med denne rekkefølgen er det helt nødvendig at opptaksagenten mottar riktig tilkoblingsinformasjon for opptakstjenesten til Edge Gateway. Denne informasjonen finnes i innstillingene til Edge Gateway i feltet FDQN:

Angi i dette feltet et DNS-navn som RDP-serverne kan slå opp.

Viktig

Sertifikatet som er tilordnet opptakstjenesten Careserver, må dekke navnet som er angitt i feltet FQDN. Ellers anser opptaksagenten tilkoblingen som usikker og starter ikke øktopptaket.

Konfigurasjon for drift med direkte tilgang

SaaS-kontekst

I diagrammene nedenfor representerer ”Mediation Controller” CyberElements-skytjenesten som administreres av Systancia. Flyten for direkte tilgang er arkitektonisk identisk i SaaS-modus.

I denne driftsmodusen foregår utvekslingene mellom Mediation Controller, Edge Gateway og opptaksagenten som følger:

sequenceDiagram
    autonumber
    participant MED as Mediation Controller
    participant GW as Edge Gateway
    participant AGENT as RDP-server<br/>Opptaksagent

    Note over AGENT: Registrering av en ny <br/>økt som skal tas opp
    AGENT->>+GW: Tilkobling til opptakstjenesten
    GW->>-MED: Melding om en ny tilkobling <br/>med direkte tilgang for bruker X
    alt Hvis bruker X har tillatelse
        MED->>+GW: Sending av informasjonen om at bruker X <br/>har tillatelse til å koble seg til, og sending <br/>av listen over nettverksfiltre som skal brukes
        GW->>-AGENT: Sending av nettverksfiltreringsinformasjonen <br/>og tilkoblingsautorisasjonen <br/>for bruker X
        Note over AGENT: Anvendelse av nettverks-<br/>begrensningene på bruker X
        loop Kontinuerlig opptak av økten
            AGENT->>+GW: Kontinuerlig sending av videoopptaket <br/>+ økthendelser
            Note over GW: Kontinuerlig tillegg av videoopptaket <br/>til den midlertidige lagringsmappen
            GW->>-MED: Sending av de mottatte økthendelsene
            Note over MED: Registrering av hendelsene <br/>i organisasjonens database
        end 
        break Slutten på økten
            AGENT->>GW: Sending av informasjonen om at <br/>bruker X har avsluttet sin RDP-økt
            Note over GW: Videoopptaket flyttes <br/>til arkivmappen.
            GW->>MED: Melding om slutten på brukerens økt
            Note over MED: Brukerens økt går <br/>fra direktestrømming til arkivet
        end
    else If user X is not authorized
        MED->>+GW: Sending av informasjonen om at bruker <br/>X ikke har tillatelse til å logge på
        GW->>-AGENT: Sending av varselet om <br/>avvist pålogging for bruker X
        Note over AGENT: Logg av bruker X
    end
Hold "Ctrl" to enable pan & zoom
  1. Opptaksagenten oppdager en ny økt og starter en tilkobling til opptakstjenesten på en Edge Gateway.
  2. Edge Gateway sender tilkoblingsinformasjonen (brukernavn og CN for sertifikatet som opptaksagenten bruker) til Mediation Controller. Mediation Controller svarer på to ulike måter avhengig av konfigurasjonen av tilgangsrettighetene.
  3. Hvis brukeren har rett til å koble seg til serveren, melder Mediation Controller tilbake til Edge Gateway hvilken tilgang som er mulig for denne brukeren, og nettverksfilterlisten som skal brukes.
  4. Edge Gateway sender denne informasjonen tilbake til opptaksagenten. Når opptaksagenten har mottatt den, bruker den nettverksfiltrene på økten til brukeren.
  5. Opptaksagenten laster kontinuerlig og i sanntid opp videoopptaket av brukerøkten og alle økthendelsene (for eksempel tastetrykk eller programstarter) til opptakstjenesten. Opptakstjenesten lagrer videoopptaket i en midlertidig katalog.
  6. Opptakstjenesten rapporterer de ulike økthendelsene til Mediation Controller, som deretter registrerer dem i databasen til organisasjonen.
  7. Når RDP-økten til brukeren avsluttes, rapporterer opptaksagenten informasjonen til opptakstjenesten. Opptakstjenesten flytter deretter videoopptaket til arkivkatalogen for brukeropptak.
  8. Opptakstjenesten rapporterer slutten på brukerøkten til Mediation Controller. Økten er derfor ikke lenger synlig i ”Live Streaming” i Control Center, men går over til ”Archives”.
  9. Hvis brukeren ikke har rett til å koble seg til serveren, melder Mediation Controller den uautoriserte tilgangen for denne brukeren til Edge Gateway.
  10. Edge Gateway videresender informasjonen til opptaksagenten, som kobler fra økten til brukeren.

Registernøkler

Uansett hvordan den er installert, har opptaksagenten alle komponentene som er nødvendige for alle de tenkte driftsmodusene. For å fungere i modusen for direkte tilgang leser den derfor følgende registernøkler for å fastsette konfigurasjonen sin:

1
2
3
4
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\IpdivaSafe]
"MachineName"="my-rdp-server.domain.local"
"LogOffOnFailure"=dword:00000001
"RecordedSessions"="none"
MachineName

Navnet på sertifikatet som opptaksagenten bruker for å koble seg til opptakstjenesten på en Edge Gateway. Som standard, og hvis det ikke er definert, prøver agenten å bruke et sertifikat med navnet på maskinen.

LogOffOnFailure

Angivelse av hvordan agenten oppfører seg når den ikke kan koble seg til en Edge Gateway, eller hvis brukeren ikke har rett til å koble seg til maskinen. Ved 0 skjer det ingen frakobling, mens brukeren kobles fra ved 1 (standardoppførsel).

RecordedSessions

Definisjon av økttypene som er underlagt opptak:

  • none : det utføres ingen opptak av direkte tilganger (standardinnstilling).
  • remote : all RDP-tilgang til maskinen utløser et opptak.
  • all : RDP-tilganger og konsolltilganger (fysisk tilgang til maskinen eller via konsollmodusen til hypervisoren) utløser opptak.

Hvilke nøkkelverdier kreves for direkte tilgang?

Den eneste nøkkelverdien som kreves for å aktivere mekanismen for direkte tilgang, er RecordedSessions med verdien remote eller all. Merk at nøkkelverdien MachineName også kan være nødvendig, avhengig av miljøet.

Maskinsertifikat

Opptaksagenten prøver å bruke et sertifikat for autentisering mot opptakstjenesten. Dette sertifikatet må være installert blant de personlige sertifikatene til datamaskinen.

Agenten bruker sertifikatet som har navnet som svarer til nøkkelverdien MachineName (se forrige kapittel); hvis den ikke er definert, prøver den å bruke et sertifikat med navnet på maskinen.

Deklarasjon av Edge Gateways som agenten kan kontakte

Opptaksagenten bruker lokal informasjon for å bestemme listen over Edge Gateway-servere som skal kontaktes for å laste opp opptak av brukerøkter.

For å endre listen over Edge Gateway-servere som kan kontaktes, må du først stoppe tjenesten CleanroomAgent.

Advarsel!

Når tjenesten CleanroomAgent stoppes, avsluttes opptaket av de pågående øktene på serveren, og nye økter som åpnes på serveren, blir ikke tatt opp.

Tjenesten kan stoppes via PowerShell (administratorrettigheter kreves):

1
Stop-Service CleanroomAgent

Etter at tjenesten er stoppet, endrer eller oppretter du følgende fil [RECORDING_AGENT_DIR]\gateways.xml, der [RECORDING_AGENT_DIR] er installasjonskatalogen til opptaksagenten. Med standard installasjonskatalog må filen finnes eller opprettes på dette stedet:

  • CyberElements: C:\Program Files (x86)\Systancia\cyberelements\gateways.xml

Denne XML-filen består av en gateways-tagg og like mange element-tagger som det finnes Edge Gateways som kan kontaktes.

Eksempel

Hvis opptaksagenten må kontakte en Edge Gateway med FQDN edge-gateway-1.domain.local, ser XML-filen slik ut:

1
2
3
4
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
</gateways>

Men hvis det var to Edge Gateways som skulle kontaktes, edge-gateway-1.domain.local og edge-gateway-2.domain.local, ville filen se slik ut:

1
2
3
4
5
<?xml version="1.0"?>
<gateways>
    <element>edge-gateway-1.domain.local</element>
    <element>edge-gateway-2.domain.local</element>
</gateways>

Etter at filen gateways.xml er endret korrekt, starter du tjenesten CleanroomAgent på nytt:

1
Start-Service CleanroomAgent

Konfigurere opptakstjenesten til å autentisere sertifikater fra en tredjeparts PKI

Som standard anser opptakstjenesten bare sertifikater utstedt av Systancia-PKI-en som gyldige. For å bruke sertifikater fra en annen sertifiseringsinstans (CA) må du følge trinnene for å legge til en CA i den Edge Gateway-spesifikke katalogen.

Når CA-sertifikatet eller CA-sertifikatene ligger på riktig sted, gjenstår det bare å starte opptakstjenesten på nytt, igjen som superbruker root:

Advarsel!

Omstart av denne tjenesten stopper de pågående øktene og avbryter nesten alle. Kjør bare følgende kommando når ingen brukerøkter går gjennom Edge Gateway, for ikke å påvirke brukerne.

1
systemctl restart ipdivacarerecord

Etter omstart av opptakstjenesten kan du kontrollere at de nye CA-ene er tatt korrekt i bruk ved å se i loggene til tjenesten:

1
journalctl -xeu ipdivacarerecord -g loadCaDir -S today

Loggene som hentes, angir på slutten av linjen navnene på sertifikatfilene som er lastet inn av opptakstjenesten.

Eksempel

Etter at to CA-er med navnene MY-CA-ROOT.pem og MY-INTERMEDIATE-CA.pem er lagt til, ser loggene slik ut (begynnelsen av loggen er avkortet, men den inneholder blant annet datoen og navnet på maskinen):

1
2
3
4
TRACE tls.TLS.Context.loadCaDir load ca file: MY-CA-ROOT.pem
TRACE tls.TLS.Context.loadCaDir load ca file: MY-INTERMEDIATE-CA.pem
TRACE tls.TLS.Context.loadCaDir load ca file: oldIPdiva_-928617624.pem
TRACE tls.TLS.Context.loadCaDir load ca file: newIPdiva_1957857431.pem