Ir para o conteúdo

RDP record contracts without agent

O módulo RDP record contracts without agent declara um contrato que autoriza os grupos de utilizadores conhecidos por CyberElements a acederem diretamente a aplicações RDP sem agente ou a aplicações VNC, através de um site (Edge Gateway). É o mesmo formulário geral que um contrato RDP normal, ampliado com uma opção de token de acesso que pode ser consultada e revogada a partir de um separador dedicado.

O acesso direto é realizado utilizando um login com a forma login/domain:application (por exemplo test_user/DOMAIN:t1234). Só podem ser visados os domínios que utilizam identificação por login e palavra-passe (os domínios SAML são filtrados).

Comportamento da ligação

Se a palavra-passe estiver correta e a aplicação autorizada, a aplicação é iniciada de acordo com a sua configuração; os alias do Vault, quando definidos, são respeitados. Se necessário, são apresentadas caixas de diálogo adicionais para introduzir login e palavra-passe (SSO «ask»), um comentário ou o servidor de destino no caso das aplicações dinâmicas. Algumas opções de aplicação dependem do cliente RDP (resolução, redirecionamento da área de transferência, impressoras, ...) e não podem ser respeitadas neste modo; os modos console e restrictedadmin, em contrapartida, são respeitados.


Pré-requisito: ativar o serviço de gravação no Edge Gateway

O acesso direto RDP é gerido por uma instância xrdp dedicada no Edge Gateway. Não está ativada por predefinição: escuta na rede, o que ampliaria desnecessariamente a superfície de ataque das plataformas que não utilizam a funcionalidade. Um contrato declarado aqui não produz por conseguinte nenhum efeito até que o serviço tenha sido ativado nos Edge Gateway dos sites selecionados.

Em cada Edge Gateway em causa:

1
systemctl enable --now cleanroom-xrdp-direct.service

Essa instância precisa além disso de saber quais as instâncias de Edge Gateway a consultar para alcançar o Mediation Controller: é o parâmetro xmlrpc-connect de /etc/ipdiva/careserver/careserver.xml, o mesmo que utiliza a gravação direta com agente.


Lista de contratos

A grelha principal apresenta os contratos existentes numa vista paginada (15, 25 ou 50 linhas por página):

Coluna Descrição
Name Nome do contrato. Um ícone precede o nome: um cadeado colorido para um contrato ativado, um cadeado sem cor para um contrato desativado.
Groups Número de grupos de utilizadores selecionados.
Sites Número de sites selecionados.
Applications Número de aplicações selecionadas.

Ao expandir uma linha, mostra-se o detalhe do contrato: grupos (agrupados por domínio), sites, categorias e recursos individuais.

Um campo de pesquisa na barra de ferramentas filtra a lista instantaneamente (executado 700 ms após a última tecla premida ou imediatamente com a tecla Enter).

Além da adição, da modificação e da eliminação, a barra de ferramentas oferece Enable e Disable: estas ações em massa aplicam-se à seleção atual.


Adicionar um contrato

O botão + abre a janela Add Contract, com três separadores precedidos dos campos seguintes:

Campo Descrição
Name Obrigatório. Uma cadeia composta apenas por espaços é rejeitada.
Description Texto livre.
Allow users to use authentication tokens Permite aos utilizadores obter tokens reutilizáveis com este contrato. Se não estiver selecionada, esbate o campo seguinte.
Authentication tokens valididy in days (0 to disable token expiration) Só está ativo se a caixa de verificação anterior estiver selecionada. O valor 0 faz com que os tokens nunca expirem.

O botão Validate só é ativado quando estiverem selecionados pelo menos um grupo, um site e uma aplicação.

Lista de duas colunas (disponíveis à esquerda, selecionados à direita) com uma combo Domain acima da lista da esquerda para filtrar os grupos por domínio de autenticação. A seleção faz-se por arrastar e largar. Os domínios SAML são excluídos (é necessária autenticação por login e palavra-passe).

Lista de duas colunas (disponíveis à esquerda, selecionados à direita). Seleção por arrastar e largar e um botão Select all.

Site predefinido oculto

O site predefinido da plataforma é automaticamente retirado da lista de sites disponíveis.

Árvore de categorias de aplicações e das suas aplicações. Selecionar uma categoria seleciona todas as suas aplicações de uma vez; selecionar uma só coloca a categoria em negrito, para indicar uma seleção parcial. Desmarcar uma categoria desmarca também todo o seu conteúdo.

Ao ser criado, o contrato está ativado por predefinição.


Modificar um contrato

Selecione o contrato na lista e clique no ícone Properties, ou faça duplo clique na linha. A janela Contract Edition oferece os mesmos separadores, previamente preenchidos. Clique em Validate para guardar.


Eliminar um contrato

Selecione um ou vários contratos e clique no botão ×. É solicitada uma confirmação (a etiqueta adapta-se ao caso singular ou plural).


Ativar ou desativar contratos

Selecione uma ou várias linhas da grelha e clique em Enable ou Disable na barra de ferramentas. Enable está disponível quando pelo menos um contrato selecionado está desativado, e Disable quando pelo menos um contrato selecionado está ativado.


Tokens de acesso direto RDP

O módulo RDP direct access tokens enumera os tokens emitidos pelos utilizadores no âmbito de contratos RDP sem agente que permitem tokens. Permite revogar um token antes da sua expiração.

Lista de tokens

Coluna Descrição
Username Identificador do utilizador que emitiu o token.
Application Nome da aplicação visada pelo token.
Expiration Data e hora de expiração, com o formato DD/MM/YYYY HH:MM.

A lista está paginada (15, 25 ou 50 linhas por página).

Filtros e pesquisa

Elemento Descrição
Domain Combo dos domínios disponíveis. Os domínios SAML são excluídos. A seleção inicial toma o domínio passado como parâmetro ou, na sua falta, o primeiro domínio da lista.
Search field Filtro por subcadeia. Acionado 700 ms após a última pressão de tecla.

Eliminar um token

Selecione um ou vários tokens e clique no botão ×. É solicitada uma confirmação. Se o comando falhar, é apresentada uma mensagem de erro.

Ação irreversível

Uma vez eliminado, um token já não pode ser utilizado: o utilizador deve pedir um novo para renovar o acesso direto.