Ir para o conteúdo

Applications

O módulo Applications é o módulo central para declarar as aplicações (anteriormente recursos) que os utilizadores do CyberElements veem depois no seu portal. Cada aplicação declara um tipo de serviço (o protocolo de acesso: RDP, SSH, VNC, Web, SMB…) e um conjunto de parâmetros de destino, de experiência do utilizador, de segurança e de gravação. Esta página descreve a interface do módulo: lista, filtros, formulário de adição e de modificação, ações no agente e importação/exportação.

Acessível a partir da consola de administração, este módulo também é aberto em modo bulk a partir de outros módulos (por exemplo RDS servers), para criar várias aplicações ao mesmo tempo a partir de um único modelo.

Lista de aplicações

A janela principal apresenta a lista paginada das aplicações.

Coluna Descrição
Name Nome da aplicação, precedido de um ícone que representa o tipo de serviço.
Application type Privileged (acesso monitorizado) ou Standard.
Service Tipo de serviço, isto é, o protocolo de acesso (ver tabela abaixo).
Recorded videos Ícone que indica se a sessão é gravada.
Server Endereço do servidor de destino e Edge Gateway associado. Para as aplicações de destino dinâmico, o intervalo de IP / a lista de IP / IP + máscara. Para o Citrix Storefront, o URL. Para o túnel genérico, a lista de destinos server:port.
SSO Modo SSO configurado (Enabled, Disabled, Request, Fixed com o nome do alias).
Tags Tags associadas. Coluna oculta por predefinição.
Description Descrição em texto livre. Coluna oculta por predefinição.

O número de linhas por página é configurável.

Campos abrangidos pelo campo de pesquisa

A pesquisa aplica-se por subcadeia e simultaneamente a cinco campos: o nome, a descrição, as tags, o servidor de destino e o tipo de serviço. Uma aplicação é portanto retida assim que um desses cinco campos contém o texto introduzido — incluindo as duas colunas ocultas por predefinição.

Tipos de serviço suportados

A lista suspensa Service type do formulário propõe os valores seguintes, ordenados pela ordem alfabética da respetiva designação. A coluna da direita indica o identificador técnico correspondente, o que é utilizado pela API pública e pelo ficheiro CSV de importação / exportação.

Tipo de serviço (designação apresentada) Função Identificador
Citrix ICA Sessão Citrix através do cliente ICA. ica
Citrix Storefront Portal Citrix Storefront. nfuse
HTML5 (RDP) Sessão RDS apresentada no navegador. html5rdp
HTML5 (SSH) Terminal SSH no navegador. html5ssh
HTML5 (VNC) Sessão VNC no navegador. html5vnc
netBIOS Partilha NetBIOS montada como unidade. netBios
RDS Sessão de Remote Desktop do Windows, cliente nativo. rdp
Reverse proxy Aplicação web publicada através de um proxy inverso, com gravação. webrecord_rp
SMB Partilha de ficheiros SMB. smb
SSH (Secure Shell) Terminal SSH, cliente nativo. ssh
Generic tunnel Túnel TCP/UDP para um ou vários destinos server:port. redirectionport
VNC (Virtual Network Computing) Sessão VNC, cliente nativo. vnc
VPN Acesso VPN isolado. vpn
Web Aplicação web gravada. webrecord_web

Disponibilidade

Os três tipos HTML5 só são propostos na criação quando a funcionalidade HTML5 está ativada na plataforma; caso contrário, permanecem visíveis apenas em modificação. Os tipos VPN, Generic tunnel, Citrix Storefront, Citrix ICA, SMB e netBIOS existem apenas para as aplicações Standard.

Modo sem agente para RDS

Os tipos RDS e HTML5 (RDP) podem funcionar com ou sem um agente CyberElements implementado no servidor de destino: trata-se de uma caixa de verificação do formulário, e não de um tipo de serviço distinto. Visualmente, o ícone da aplicação é diferente (ícone a cores com agente, ícone cinzento sem agente) e os filtros da lista distinguem efetivamente as duas variantes. Os metadados gravados variam em consequência:

Acesso Teclas premidas Área de transferência Abertura / fecho de janelas Início de programa
RDS com agente
RDS sem agente
SSH N/A N/A N/A
VNC

Filtros

Uma área de filtros recolhível acima da grelha restringe a lista:

Filtro Descrição
Application type Caixas de verificação Privileged e/ou Standard.
Service type Uma caixa de verificação por tipo, cada uma com o seu ícone.

Clique em Display para aplicar, em Reset para limpar todos os filtros.

Criar uma aplicação

Clique no botão +. Abre-se o formulário de criação. A criação faz-se em duas etapas:

  1. escolher o tipo de aplicação (Privileged / Standard) e depois o tipo de serviço;
  2. preencher os campos — que variam fortemente em função do tipo de serviço escolhido.

O formulário está organizado em dois separadores.

Campos comuns a quase todas as aplicações (com exceção de alguns tipos muito específicos).

Campo Descrição
Name Obrigatório, único. Os caracteres @ e , são proibidos.
Description Texto livre.
Category Categoria de exibição no portal (ver o módulo Categories).
Tags Tags livres, introduzidas uma a uma e adicionadas com o botão Add. Uma tag já associada é rejeitada. As tags associadas são apresentadas num fieldset dedicado.
Ask for a comment to the user Pede ao utilizador que introduza o contexto da sua ligação antes do início. O comentário está disponível no vídeo gravado.
Check video integrity at playback Calcula e verifica o hash das gravações.
Allow manual removal of archives Permite que um administrador autorizado elimine um vídeo específico.
Delete archives automatically Ativa a retenção automática.
Archives conservation time (days) Duração em dias, entre 1 e um máximo configurado. Só está disponível quando a caixa anterior está selecionada. Predefinição: 365.

Escolha o tipo de serviço e preencha os parâmetros específicos. Assim que um tipo é escolhido, aparecem vários fieldsets:

  • Access — servidor de destino, porta, modo dinâmico (intervalo de IP, lista de IP, IP + máscara), domínio de autenticação, broker RDS…
  • SSO — ver secção SSO.
  • Remote application — apenas para os tipos RDP: modo RemoteApp, nome da aplicação publicada, diretório de início, parâmetros.
  • View — resolução, profundidade de cor, redimensionamento dinâmico, disposição do teclado, imagem de fundo, modo de consola.
  • Advanced settings — fieldset recolhível com opções próprias do tipo de serviço (CREDSSP/NLA, Restricted Admin, desativação do Kerberos, redirecionamentos, tempos limite, etc.).

Modo dinâmico

Para os tipos RDS, HTML5 (RDP), SSH, HTML5 (SSH), VNC, HTML5 (VNC) e Generic tunnel, o destino pode ser introduzido como intervalo de IP, lista de IP ou IP + máscara em vez de um servidor fixo. O utilizador final introduz então o endereço exato no momento do início.

Clique em Validate para guardar. Antes de guardar, aplicam-se várias verificações:

  • o formulário deve ser válido;
  • os dados SSO de pré-autenticação (para os recursos Web) são validados;
  • se o SSO estiver em Fixed, deve ser selecionado pelo menos um alias do Keeper;
  • para o túnel genérico, deve ser definido pelo menos um destino (exceto em modo dinâmico);
  • para os destinos não dinâmicos, é realizada uma verificação de duplicação do servidor de destino; é apresentada uma lista das aplicações que já partilham o mesmo destino e é pedida uma confirmação ao administrador.

Modificar ou eliminar uma aplicação

  • Modificar: selecione uma aplicação e clique no ícone Properties, ou faça duplo clique na linha. O formulário é idêntico ao de criação.
  • Eliminar: selecione uma ou mais aplicações e clique no botão ×. É pedida uma confirmação; o texto difere entre uma seleção simples e uma seleção múltipla.
  • Duplicar: selecione uma ou mais aplicações e clique em Duplicate Application. Cada cópia retoma o nome original seguido de um número entre parênteses — (1), depois (2), (3)… até ao primeiro nome livre. São copiados: os parâmetros do serviço, as tags, os grupos de administradores associados e, quando o SSO está em modo Fixed, os alias do Vault associados. O botão permanece desativado assim que a seleção contém uma aplicação não duplicável.

SSO

Para cada tipo de serviço compatível, um campo SSO escolhe o método de autenticação utilizado no início.

Modo Descrição
Enabled As credenciais do utilizador do CyberElements são transmitidas ao serviço de destino.
Disabled Não são enviadas credenciais; o utilizador autentica-se manualmente.
Request O utilizador introduz as credenciais imediatamente antes do início.
Fixed As credenciais são obtidas de um alias do Vault. Aparece um campo Alias para escolher o alias a utilizar.

SSO não disponível

Para os tipos SMB e netBIOS, o SSO não está conceptualmente disponível: o campo apresenta uma designação esbatida em vez da lista suspensa.

O SSO é incompatível com os domínios SAML

O modo Enabled pressupõe que a plataforma conhece a palavra-passe do utilizador, para a poder transmitir ao serviço de destino. Não é o caso quando o utilizador se autentica num domínio de autenticação SAML: a palavra-passe é introduzida no fornecedor de identidade, que não a transmite. Uma aplicação com o SSO em modo Enabled é portanto inutilizável pelos utilizadores desses domínios — reserve-lhes o modo Request ou Fixed, que obtêm as credenciais noutro local.

SSO para os tipos Reverse proxy e Web

Para os tipos Reverse proxy e Web, se o modo SSO for diferente de Disabled, aparece uma secção SSO adicional no separador Service.

Para Reverse proxy, a secção expõe três campos de síntese:

Campo Descrição
Login attribute Nome do parâmetro que transportará o identificador.
Password attribute Nome do parâmetro que transportará a palavra-passe.
Extra attributes Parâmetros complementares.

Uma caixa de verificação Advanced settings dá acesso a uma configuração livre (parâmetros e cabeçalhos).

Para Web, a secção expõe adicionalmente um campo SSO type:

Tipo Descrição
Classic Comportamento idêntico ao do Reverse proxy.
Form preload O formulário HTML é obtido, preenchido e submetido automaticamente. Campos adicionais: SSO URL, Form mode (método HTTP), CSRF token input name.
Preauthentication Antes do redirecionamento final é enviada uma série de pedidos HTTP. Um botão Configuration of preauthentication steps abre uma janela dedicada.

Configuração das etapas de pré-autenticação

A janela de configuração enumera os pedidos já definidos (URL, método, ordem de envio).

Ao adicionar um pedido com o botão +, abre-se um formulário com:

Campo Descrição
URL URL do pedido, prefixado pelo host configurado do serviço.
Method GET ou POST.
Enable cache Útil apenas para GET.
Login parameter / Password parameter Nomes de parâmetros opcionais.
ContentType (MIME) Permite especificar, por exemplo, application/json.

A caixa de verificação Advanced settings expõe dois separadores adicionais: Settings e Headers, utilizados cada um para adicionar pares nome/valor.

Sintaxe especial dos valores

O campo Value (parâmetros, cabeçalhos, valores de cookie) aceita cadeias de substituição. A caixa de verificação Disable special syntax assume o valor literalmente; as entradas criadas desta forma são apresentadas em itálico na lista.

Substituição Efeito
%user% Identificador utilizado para o SSO.
%password% Palavra-passe utilizada para o SSO.
%base64([...])% Codifica em Base64.
%lowercase([...])% / %uppercase([...])% Minúsculas / maiúsculas.
%trim([...])% Remove os espaços no início e no fim.
%uriencoded([...])% Codifica os caracteres especiais para um URI.
%md5([...])% Hash MD5.
%sha256([...])% Hash SHA-256.
%hmacmd5(data,key)% HMAC-MD5 (parâmetros separados por %,%).
%rsa(key,data)% Cifragem RSA.
%rsaoaep(key,data)% Cifragem RSA-OAEP (chave PEM).
%reqresult(n)% / %reqresult(n,key)% Obtém o resultado do n-ésimo pedido enviado anteriormente, opcionalmente filtrado por nome de chave.
\% Sinal de percentagem literal.

Etapas de criação de dados

Um submenu do botão de adição permite adicionar uma etapa de criação de dados (em oposição a um pedido). O tipo dos dados pode ser:

Tipo Efeito
Local variable Armazenada no armazenamento local do navegador.
Session variable Armazenada no armazenamento de sessão do navegador.
Cookie Armazenado num cookie. Expõe campos adicionais: Path (por predefinição /), Lifetime (em horas; vazio = sem expiração, 0 ou negativo = expiração imediata), Secured cookie (HTTPS obrigatório), SameSite (Strict, Lax, None).

Ações no agente

As ações no agente só são propostas para as aplicações privilegiadas do tipo RDS ou HTML5 (RDP), e apenas quando o modo sem agente não está selecionado. Estão disponíveis dois botões na barra de ferramentas.

Implementar o agente

Ao clicar em Agent deployment, abre-se um formulário previamente preenchido com a lista dos servidores selecionados.

Campo Descrição
Target server Endereço do servidor de destino (preenchido automaticamente para um único servidor).
Target drive Letra da unidade onde instalar o agente (por exemplo C).
Target directory Caminho de instalação.
Gateway Edge Gateway utilizado para a implementação.
Domain Domínio Active Directory.
Username / Password Conta de administrador local ou de domínio autorizada a instalar o agente.

Clique em Validate; o estado da instalação é depois consultado pela consola.

Remover o agente

Ao clicar em Agent removal, abre-se um formulário semelhante, que recolhe as mesmas informações de autenticação e de destino para desinstalar o agente.

Exportação / importação

  • Export: transfere a lista filtrada como ficheiro .csv. Uma verificação prévia pode apresentar avisos que o administrador deve confirmar um a um.
  • Import: abre a janela de importação de .csv. Campos a preencher:

    • File — o ficheiro .csv;
    • Record delimiter — o separador de colunas, ; para um ficheiro produzido pela exportação;
    • Field values delimiter — o separador de valores múltiplos, + para um ficheiro produzido pela exportação.

    Após a validação, uma janela resume o resultado para cada linha do ficheiro.

Colunas do ficheiro

O ficheiro contém uma linha de cabeçalho e depois uma linha por aplicação. As colunas são as mesmas em todo o ficheiro, quaisquer que sejam os tipos de serviço exportados: a exportação produz a união de todos os parâmetros possíveis, e cada linha preenche depois apenas as colunas que dizem respeito ao seu próprio tipo. As restantes ficam vazias.

As colunas são apresentadas abaixo por família de tipos de serviço. O tronco comum é preenchido qualquer que seja o tipo; os restantes separadores dizem respeito apenas às aplicações do tipo indicado.

Na prática, parta de uma exportação

Para criar aplicações em massa, o caminho mais simples continua a ser exportar uma aplicação já configurada do tipo pretendido e depois duplicar e modificar as suas linhas: as colunas não utilizadas ficam vazias, e o cabeçalho indica os títulos exatos na língua da consola.

Uma coluna comum aparece apenas uma vez no ficheiro

Vários tipos de serviço utilizam os mesmos parâmetros: uma coluna como Resolution está portanto indicada em cada separador em causa, mas o ficheiro contém-na apenas uma vez.

Coluna Formato esperado
Name (obrigatório) texto
Description texto
Category (obrigatório) texto
Comment True / False
Integrity True / False
Manual deletion True / False
Archives conservation time número inteiro
Service Type (obrigatório) texto
Presented message texto
Authorized IP address texto
End IP range endereço IP
Start IP range endereço IP
Subnet IP endereço IP
SSO texto
Subnet mask texto
Authorized networks texto
Dynamic True / False
Vidéo recording texto
Server texto
Port número inteiro
Application type texto
Launch VNC application True / False
Coluna Tipos em causa Formato esperado
Without agent HTML5 (RDP), RDS True / False
Embedded gateway HTML5 (RDP), RDS True / False
Gateway name HTML5 (RDP), RDS texto
Resolution HTML5 (RDP), RDS texto
Console mode HTML5 (RDP), RDS True / False
Remote Executable HTML5 (RDP), RDS texto
Launch Directory HTML5 (RDP), RDS texto
Authentication Domain HTML5 (RDP), RDS texto
Background HTML5 (RDP), RDS True / False
RemoteApp mode HTML5 (RDP), RDS True / False
RemoteApp name HTML5 (RDP), RDS texto
RDS Broker HTML5 (RDP), RDS True / False
Disable Kerberos HTML5 (RDP), RDS True / False
Acquire the Kerberos TGT HTML5 (RDP), RDS texto
Time before disconnection (seconds) HTML5 (RDP), RDS número inteiro
RDP broker server collection HTML5 (RDP), RDS texto
Use another client program RDS True / False
Alternate client program executable RDS texto
Client program arguments RDS texto
Full Screen RDS True / False
CSSP RDS True / False
Clipboard RDS True / False
Plug and play RDS texto
Redirect Audio RDS True / False
Install Disks RDS True / False
Install Printers RDS True / False
Connect COM Ports RDS True / False
Colors HTML5 (RDP), RDS número inteiro
Change title of RDP RDS True / False
Enable the restrictedadmin option RDS True / False
Custom RDP file parameters RDS texto
Mstsc args RDS texto
Enable AUP RDS True / False
Launch TSE executable RDS True / False
Force RDP auth on client side RDS True / False
Enable wallpaper RDS True / False
Ignore client-side cert RDS True / False
Ask interaction mode HTML5 (RDP) True / False
Redirect Clipboard HTML5 (RDP) True / False
Keyboard format HTML5 (RDP) texto
Security HTML5 (RDP) texto
User Domain HTML5 (RDP) True / False
Visual styles HTML5 (RDP) texto
Customize variable clientname HTML5 (RDP) texto
RemoteApp parameters HTML5 (RDP) texto
Resize method HTML5 (RDP) texto
Extended Clipboard (HTML) HTML5 (RDP) True / False
Font smoothing HTML5 (RDP) True / False
Change the title of tab HTML5 (RDP) True / False
Enable file transfer HTML5 (RDP) True / False
Coluna Tipos em causa Formato esperado
Command to execute at launch HTML5 (SSH), SSH texto
Enable file transfer HTML5 (SSH), SSH True / False
Password injection settings HTML5 (SSH), SSH lista (+)
Use another client program SSH True / False
Alternate client program executable SSH texto
Client program arguments SSH texto
Remote Executable SSH texto
Parameters SSH texto
Local Port SSH número inteiro
Remote Server SSH texto
Enable X11 forwarding SSH True / False
local ip SSH endereço IP
local port SSH número inteiro
Launch Executable SSH True / False
Remote commands file SSH texto
Ask interaction mode HTML5 (SSH) True / False
Redirect Clipboard HTML5 (SSH) True / False
Authentication Domain HTML5 (SSH) texto
Console mode HTML5 (SSH) True / False
Backspace character HTML5 (SSH) número inteiro
Terminal type (xterm, vt100 ...) HTML5 (SSH) texto
Coluna Tipos em causa Formato esperado
VNC proxy address HTML5 (VNC), VNC texto
Resize method HTML5 (VNC), VNC número inteiro
Encoding HTML5 (VNC), VNC texto
VNC proxy port HTML5 (VNC), VNC texto
Compression level HTML5 (VNC), VNC número inteiro
JPEG Quality HTML5 (VNC), VNC número inteiro
Change title of RDP HTML5 (VNC), VNC True / False
Change the title of tab HTML5 (VNC), VNC True / False
Ignore client-side cert HTML5 (VNC), VNC True / False
Custom RDP file parameters HTML5 (VNC), VNC texto
Use another client program VNC True / False
Alternate client program executable VNC texto
Client program arguments VNC texto
Resolution VNC texto
Ask interaction mode HTML5 (VNC) True / False
Redirect Clipboard HTML5 (VNC) True / False
Coluna Tipos em causa Formato esperado
Virtualhost Reverse proxy, Web texto
URL Reverse proxy, Web texto
https Reverse proxy, Web True / False
Authentication type Reverse proxy, Web número inteiro
SSO type Reverse proxy, Web texto
Form mode Reverse proxy, Web número inteiro
Login attribute Reverse proxy, Web texto
Password attribute Reverse proxy, Web texto
Extra attributes Reverse proxy, Web texto
SSO settings Reverse proxy, Web texto
SSO URL Reverse proxy, Web texto
Forbidden Urls Reverse proxy, Web lista (+)
SSO on classic HTML forms Reverse proxy, Web True / False
Advanced settings Reverse proxy, Web True / False
csrf Reverse proxy, Web texto
IP address(es) Web lista (+)
additional networks Web True / False
Coluna Tipos em causa Formato esperado
Authentication Domain Citrix ICA, Citrix Storefront texto
Number of colors Citrix ICA número inteiro
Resolution Citrix ICA texto
Keyboard type Citrix ICA texto
Keyboard Configuration Citrix ICA texto
Remote application Citrix ICA texto
Borderless window Citrix ICA True / False
Launch ICA application Citrix ICA True / False
Storefront server URL Citrix Storefront texto
Protocol Citrix Storefront texto
URL Citrix Storefront texto
composed URL Citrix Storefront texto
List of IPs or domains Citrix Storefront texto
Citrix version Citrix Storefront número inteiro
Enable SSO for web portal access Citrix Storefront texto
Enable SSO for ICA connections Citrix Storefront texto
Enable web parsing Citrix Storefront True / False
Enable handling of Session Reliability mode Citrix Storefront True / False
Coluna Tipos em causa Formato esperado
Display VPN state graphical user interface VPN True / False
Mode VPN texto
Protocol Generic tunnel, VPN texto
Network VPN endereço IP
Netmask VPN endereço IP
User IP address allocation policy VPN texto
DNS suffixes VPN texto
Redirect all network flows in the VPN tunnel (full tunneling) VPN True / False
Routes pushed VPN lista (+)
Authorized IP addresses VPN lista (+)
Forbidden IP VPN lista (+)
IP ranges VPN lista (+)
Allowed network masks VPN lista (+)
DNS Servers VPN lista (+)
URL Generic tunnel texto
Remote Server Generic tunnel texto
Remote port Generic tunnel número inteiro
Local server Generic tunnel texto
Local Port Generic tunnel número inteiro
Default remote port Generic tunnel número inteiro
Inform user Generic tunnel True / False
Launch Executable Generic tunnel True / False
Launch in a web client Generic tunnel True / False
Executable Generic tunnel texto
Parameters Generic tunnel texto
Enable URL rewriting Generic tunnel True / False
Avoid windows authentication Generic tunnel True / False
Preserve Host header Generic tunnel True / False
SSO on classic HTML forms Generic tunnel texto
Login attribute Generic tunnel texto
Password attribute Generic tunnel texto
Form mode Generic tunnel número inteiro
Extra attributes Generic tunnel texto
Redirections Generic tunnel lista (+)
Coluna Tipos em causa Formato esperado
Share(s) SMB texto
Force download SMB True / False
Display IP SMB True / False
Drive choice netBIOS texto
Drive label netBIOS texto
Replace an existing network drive netBIOS True / False
Launch Windows explorer netBIOS True / False
Share netBIOS texto

Sintaxe

Elemento Separador Exemplo
Colunas ; Name;Description;Category;…
Vários valores numa mesma célula + 10.0.0.1+10.0.0.2
Grupo de administradores delegados @ entre o grupo e o seu domínio AdminsAccounting@AD-Internal
Booleanos True ou False; uma célula vazia conta como False
Números inteiros Valor nu; uma célula vazia assume o valor predefinido do campo

As colunas Name, Category e Service Type são obrigatórias: uma linha em que falte uma delas é rejeitada. A categoria é o único caso em que um valor desconhecido é criado na importação; todos os outros valores referenciados devem já existir.

Contratos de acesso

Declarar uma aplicação não a torna disponível para os utilizadores. É depois necessário criar um contrato de acesso que associa uma aplicação, um ou mais grupos de utilizadores e uma condição de acesso opcional.