RDP record contracts without agent¶
Moduł RDP record contracts without agent deklaruje kontrakt, który uprawnia grupy użytkowników znane w CyberElements do bezpośredniego dostępu do aplikacji RDP bez agenta lub aplikacji VNC, przez site (Edge Gateway). To ten sam ogólny formularz co w przypadku zwykłego kontraktu RDP, rozszerzony o opcję tokena dostępu, który można przejrzeć i unieważnić z dedykowanej karty.
Bezpośredni dostęp realizuje się przy użyciu loginu w postaci login/domain:application (na przykład test_user/DOMAIN:t1234). Można wskazać wyłącznie domeny używające identyfikacji za pomocą loginu i hasła (domeny SAML są odfiltrowywane).
Zachowanie połączenia
Jeśli hasło jest poprawne, a aplikacja dozwolona, aplikacja jest uruchamiana zgodnie ze swoją konfiguracją; aliasy Vault, jeśli zostały zdefiniowane, są uwzględniane. W razie potrzeby wyświetlane są dodatkowe okna dialogowe do wprowadzenia loginu i hasła (SSO „ask”), komentarza lub serwera docelowego dla aplikacji dynamicznych. Niektóre opcje aplikacji zależą od klienta RDP (rozdzielczość, przekierowanie schowka, drukarki...) i nie mogą być uwzględnione w tym trybie; tryby console i restrictedadmin są natomiast uwzględniane.
Wymaganie wstępne: włączenie usługi nagrywania na Edge Gateway¶
Bezpośredni dostęp RDP obsługuje dedykowana instancja xrdp na Edge Gateway. Nie jest ona włączona domyślnie: nasłuchuje w sieci, co niepotrzebnie zwiększyłoby powierzchnię ataku platform, które nie korzystają z tej funkcji. Kontrakt zadeklarowany tutaj nie ma zatem żadnego skutku, dopóki usługa nie zostanie włączona na Edge Gateway wybranych site.
Na każdym objętym nim Edge Gateway:
1 | |
Ta instancja musi też wiedzieć, które instancje Edge Gateway odpytywać, aby dotrzeć do Mediation Controller: to parametr xmlrpc-connect w /etc/ipdiva/careserver/careserver.xml, ten sam, którego używa bezpośrednie nagrywanie z agentem.
Lista kontraktów¶
Główna tabela wyświetla istniejące kontrakty w widoku podzielonym na strony (15, 25 lub 50 wierszy na stronę):
| Kolumna | Opis |
|---|---|
| Name | Nazwa kontraktu. Nazwę poprzedza ikona: kolorowy zamek dla kontraktu włączonego, bezbarwny zamek dla kontraktu wyłączonego. |
| Groups | Liczba wybranych grup użytkowników. |
| Sites | Liczba wybranych site. |
| Applications | Liczba wybranych aplikacji. |
Rozwinięcie wiersza pokazuje szczegóły kontraktu: grupy (pogrupowane według domeny), site, kategorie i pojedyncze zasoby.
Pole wyszukiwania na pasku narzędzi filtruje listę na bieżąco (wywoływane 700 ms po ostatnim naciśnięciu klawisza lub natychmiast klawiszem Enter).
Poza dodawaniem, edycją i usuwaniem pasek narzędzi oferuje Enable i Disable: te akcje masowe dotyczą bieżącego zaznaczenia.
Dodanie kontraktu¶
Przycisk + otwiera okno Add Contract, z trzema kartami poprzedzonymi następującymi polami:
| Pole | Opis |
|---|---|
| Name | Pole obowiązkowe. Ciąg złożony wyłącznie ze spacji jest odrzucany. |
| Description | Tekst swobodny. |
| Allow users to use authentication tokens | Pozwala użytkownikom uzyskiwać tokeny wielokrotnego użytku w ramach tego kontraktu. Gdy opcja nie jest zaznaczona, następne pole jest wyszarzone. |
| Authentication tokens valididy in days (0 to disable token expiration) | Aktywne tylko wtedy, gdy poprzednie pole wyboru jest zaznaczone. Wartość 0 sprawia, że tokeny nigdy nie wygasają. |
Przycisk Validate jest włączony tylko wtedy, gdy wybrano co najmniej jedną grupę, jeden site i jedną aplikację.
Lista dwukolumnowa (dostępne po lewej, wybrane po prawej) z listą rozwijaną Domain nad lewą listą, służącą do filtrowania grup według domeny uwierzytelniania. Wybór odbywa się metodą przeciągnij i upuść. Domeny SAML są wyłączone (wymagane jest uwierzytelnianie loginem i hasłem).
Lista dwukolumnowa (dostępne po lewej, wybrane po prawej). Wybór metodą przeciągnij i upuść oraz przycisk Select all.
Domyślny site ukryty
Domyślny site platformy jest automatycznie usuwany z listy dostępnych site.
Drzewo kategorii aplikacji i ich aplikacji. Zaznaczenie kategorii wybiera od razu wszystkie jej aplikacje; zaznaczenie tylko jednej wyświetla kategorię pogrubioną, aby zasygnalizować częściowy wybór. Odznaczenie kategorii odznacza również całą jej zawartość.
Po utworzeniu kontrakt jest domyślnie włączony.
Zmiana kontraktu¶
Wybierz kontrakt z listy i kliknij ikonę Properties albo kliknij dwukrotnie wiersz. Okno Contract Edition oferuje te same karty, już wypełnione. Kliknij Validate, aby zapisać.
Usunięcie kontraktu¶
Wybierz jeden lub więcej kontraktów i kliknij przycisk ×. Wymagane jest potwierdzenie (etykieta dostosowana do liczby pojedynczej lub mnogiej).
Włączanie i wyłączanie kontraktów¶
Wybierz jeden lub więcej wierszy w tabeli, a następnie kliknij Enable lub Disable na pasku narzędzi. Enable jest dostępne, gdy co najmniej jeden wybrany kontrakt jest wyłączony, a Disable, gdy co najmniej jeden wybrany kontrakt jest włączony.
Tokeny bezpośredniego dostępu RDP¶
Moduł RDP direct access tokens wymienia tokeny wydane przez użytkowników w ramach kontraktów RDP bez agenta, które dopuszczają tokeny. Pozwala unieważnić token przed jego wygaśnięciem.
Lista tokenów¶
| Kolumna | Opis |
|---|---|
| Username | Identyfikator użytkownika, który wydał token. |
| Application | Nazwa aplikacji, do której odnosi się token. |
| Expiration | Data i godzina wygaśnięcia, w formacie DD/MM/YYYY HH:MM. |
Lista jest podzielona na strony (15, 25 lub 50 wierszy na stronę).
Filtry i wyszukiwanie¶
| Element | Opis |
|---|---|
| Domain | Lista rozwijana dostępnych domen. Domeny SAML są wyłączone. Początkowy wybór przejmuje domenę przekazaną jako parametr, a w przeciwnym razie pierwszą domenę z listy. |
| Pole wyszukiwania | Filtr według podciągu znaków. Uruchamiany 700 ms po ostatnim naciśnięciu klawisza. |
Usuwanie tokena¶
Wybierz jeden lub więcej tokenów i kliknij przycisk ×. Wymagane jest potwierdzenie. Jeśli polecenie się nie powiedzie, wyświetlany jest komunikat o błędzie.
Działanie nieodwracalne
Po usunięciu tokena nie można go już użyć: użytkownik musi zażądać nowego, aby odnowić bezpośredni dostęp.