Sari la conținut

Instalarea agentului de înregistrare pentru Windows

Agentul de înregistrare Windows este utilizat de CyberElements pentru a adăuga funcționalități noi sesiunilor RDP:

  • Posibilitatea de a filtra fluxurile TCP și UDP accesibile utilizatorului
  • Posibilitatea de a declanșa înregistrarea sesiunii pentru orice utilizator care se conectează la server fără a trece prin portalul utilizatorului sau prin clientul Desktop (funcționalitatea direct access)

În plus, în timpul sesiunilor utilizatorilor sunt capturate evenimente suplimentare:

  • Deschiderea ferestrelor
  • Închiderea ferestrelor
  • Lansarea programelor
  • Închiderea programelor
  • Conținutul clipboardului
  • Activitatea utilizatorului

Cerințe preliminare

Compatibilitatea clientului

Pentru a afla dacă agentul este compatibil cu diferitele sisteme de operare Microsoft Windows, consultați matricea de compatibilitate.

Agentul de înregistrare necesită câteva cerințe preliminare pentru a funcționa corect. Unele dintre acestea vizează doar funcționalitatea de înregistrare cu agent pentru aplicațiile RDP și HTML5 RDP, iar altele privesc accesul direct cu agent.

Cerințe preliminare generale

Agentul de înregistrare trimite înregistrarea sesiunii utilizatorului către CyberElements conectându-se la Edge Gateway pe portul TCP 8443. Acest lucru necesită ca fluxul de rețea dintre cele două mașini să fie deschis.

Pentru a trimite în siguranță înregistrarea către Edge Gateway, agentul de înregistrare stabilește cu acesta o conexiune securizată prin TLS. TLS se bazează pe utilizarea certificatelor, iar următoarele constrângeri trebuie validate pentru ca conexiunea să fie considerată fiabilă și securizată:

  • Certificatul serverului, în acest caz Edge Gateway, nu trebuie să fie expirat (dată maximă de validitate).
  • Certificatul serverului, în acest caz Edge Gateway, trebuie emis de o autoritate de certificare recunoscută ca fiind de încredere de către mașina pe care este instalat agentul de înregistrare.

    Informații suplimentare

    Serverul pe care este instalat agentul de înregistrare trebuie să aibă, cel puțin, autoritatea de certificare (CA) rădăcină a certificatului serverului de înregistrare în magazinul său local de autorități de certificare de încredere.

    Prin urmare, este necesar să:

    1. Recuperați CA rădăcină a certificatului de la serviciul de înregistrare de pe Edge Gateway.
    2. Încărcați această CA pe serverul unde este instalat agentul de înregistrare.
    3. Instalați CA în magazinul de certificate „Trusted Root Certification Authorities” de pe mașina locală.
    Exemplu cu PowerShell

    Un certificat în format .cer poate fi importat cu ușurință prin PowerShell.
    Pentru aceasta, deschideți un terminal PowerShell ca administrator al mașinii și executați comanda următoare:

    1
    Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"
    
    Înlocuiți <PATH_TO_CERT> cu calea către fișierul certificatului.

    Exemplu cu PowerShell pentru certificatul Systancia, fără trimiterea de fișiere

    Acest exemplu constă în instalarea CA rădăcină Systancia, care este utilizată în mod implicit pe CyberElements.

    De asemenea, este posibil să importați certificatul fără a fi nevoie să trimiteți sau să descărcați fișierul pe mașina unde este instalat agentul de înregistrare.
    Pentru aceasta, deschideți un terminal PowerShell ca administrator al mașinii și executați comenzile următoare:

     1
     2
     3
     4
     5
     6
     7
     8
     9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    # Systancia Root certificate
    $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx
    FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg
    RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5
    MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla
    Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh
    IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ
    UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW
    DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA
    ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh
    GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC
    Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf
    GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc
    TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0
    IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd
    BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7
    XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK
    EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo
    BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG
    SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS
    MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG
    CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy
    dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD
    ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm
    YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL
    771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN
    5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg
    Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip
    hmOVxbu5Ijfug5/3Eemep34NsYk="
    
    # Convert the certificate and store it in memory
    $certBytes = [Convert]::FromBase64String($base64Cert)
    
    # Create a certificate object
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2
    $cert.Import($certBytes)
    
    # Open the trusted root certificate store on the local machine and add the Systancia root certificate
    $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine")
    $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite)
    $store.Add($cert)
    $store.Close()
    

    Pentru a utiliza această metodă cu o altă CA, modificați valoarea variabilei base64Cert cu certificatul dorit, codificat în base 64.

  • Certificatul serverului, în acest caz Edge Gateway, nu trebuie să fie revocat.

  • Mașina pe care este instalat agentul de înregistrare trebuie să poată contacta serverul, în acest caz Edge Gateway, cu un nume DNS sau o adresă IP acoperite de certificatul serverului prin Common Name-ul (CN) al acestuia.

Cerințe preliminare specifice pentru aplicațiile RDP cu agent utilizate pe o stație de lucru de utilizator macOS sau Ubuntu

Avertisment

Cerințele preliminare următoare sunt necesare numai dacă utilizatorul lansează o aplicație RDP cu agent și stația sa de lucru nu este Windows (macOS sau Ubuntu).

Dacă utilizatorii CyberElements au stații de lucru exclusiv Windows sau, în caz contrar, utilizează exclusiv aplicații HTML5 RDP, atunci cerințele preliminare următoare pot fi ignorate.

Cheile de registru următoare sunt necesare pe serverul țintă unde este implementat agentul de înregistrare.

În primul rând, prima cheie va dezactiva lista programelor de pornire autorizate (document Microsoft). În mod implicit, o mașină Windows autorizează doar explorer.exe ca program de pornire.

1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\TSAppAllowList]
"fDisabledAllowList"=dword:00000001

Dacă mașina nu este un server RDS, atunci se recomandă întotdeauna aplicarea cheii de registru următoare, pentru a permite agentului de înregistrare să se deschidă ca program de pornire:

1
2
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"HonorLegacySettings"=dword:00000001

Cerințe specifice pentru accesul direct

Funcționalitatea de acces direct

Funcționalitatea de acces direct permite declanșarea unei înregistrări a sesiunii utilizatorului pentru accesurile RDP sau de consolă (conexiune fizică la mașină sau prin modul consolă al hypervisorului) care nu trec direct prin CyberElements.

Dacă utilizatorul are permisiunea de a accesa serverul, sesiunea sa va fi înregistrată. Dacă nu este cazul, atunci, în mod implicit, utilizatorul va fi deconectat.

Pentru ca agentul de înregistrare să funcționeze în mod de acces direct este necesar un certificat x509. Acest certificat trebuie să îndeplinească următoarele cerințe:

  • Certificatul trebuie să fie încă valid (perioadă de validitate neexpirată).
  • Certificatul trebuie să fie de tipul (câmpul de utilizare avansată a cheii) client authentication (OID: 1.3.6.1.5.5.7.3.2).
  • Certificatul nu trebuie să fie revocat.
  • Constrângerile care decurg din nivelul de securitate 2 OpenSSL implică faptul că:
    • Certificatul trebuie să aibă o cheie privată de cel puțin 2048 de biți cu cifrurile RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
    • Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).
  • Serverul de înregistrare va utiliza câmpul Common Name (CN) pentru a identifica certificatul și, prin urmare, mașina pe care se declanșează o înregistrare directă. Acest câmp trebuie completat.

Instalare manuală pe un singur server

Sunt necesare drepturi de administrator

Pentru instalarea agentului sunt necesare drepturi de administrator.

Înainte de a instala agentul, trebuie să îl descărcați din consola de administrare:

  1. Accesați spațiul de lucru „Configurations” cu ajutorul butonului situat în partea din stânga sus:
  2. Deschideți dala „Toolbox”
  3. Selectați programul de instalare corespunzător sistemului de operare dorit în primul tab, „Integration Tools”

După descărcarea agentului, urmați acești pași:

  1. Executați programul de instalare setup_cyberelementsAgent.exe pe mașina pe care doriți să instalați agentul de înregistrare.
  2. Faceți clic pe Next în prima fereastră:
  3. Acceptați condițiile de utilizare:
  4. În al treilea ecran, modificați dacă este necesar directorul de instalare al agentului:
  5. Al patrulea ecran prezintă opțiunile de instalare a agentului în modul de acces direct:
    Enable Direct Access

    Activarea funcției de acces direct a agentului.

    Recorded Sessions

    Câmp liber care acceptă trei valori distincte, pentru a defini când trebuie declanșată înregistrarea acceselor directe:

    • none: nu se va efectua nicio înregistrare a acceselor directe.
    • remote: orice acces RDP la mașină va declanșa înregistrarea.
    • all: atât accesele RDP, cât și accesele prin consolă (acces fizic la mașină sau din modul consolă al hipervizorului) vor declanșa înregistrarea.
    Logoff On Failure

    Opțiune pentru deconectarea sesiunii utilizatorului dacă înregistrarea nu poate fi inițiată, este întreruptă sau dacă utilizatorul nu este autorizat să se conecteze la mașină.

    Recomandare

    La primele instalări sau dacă respectarea cerințelor preliminare este incertă, este preferabil să lăsați această opțiune nebifată. În caz contrar, dacă există o problemă cu cerințele preliminare sau cu configurarea, noile conexiuni la server vor deconecta imediat utilizatorul (în funcție de configurarea Recorded Sessions).

    Informație

    Funcția de acces direct poate fi activată și după instalare. Pentru aceasta, consultați configurarea cheilor de registru ale agentului.

  6. În sfârșit, în al cincilea ecran, instalarea va începe după ce faceți clic pe butonul Install:

După instalare, agentul necesită o configurare suplimentară: Configurați agentul

Implementare din consola de administrare

Sunt necesare drepturi de administrator

Pentru instalarea agentului sunt necesare drepturi de administrator pe mașina de destinație.

Cerință preliminară suplimentară

Agentul este implementat pe mașina de destinație prin protocolul SMB. Prin urmare, fluxul SMB (TCP 445) trebuie să fie deschis între Edge Gateway și acest server de destinație.

Implementare pe un singur server

Agentul poate fi implementat individual din două locuri ale consolei de administrare. Acest lucru permite preconfigurarea lui pentru două tipuri de funcționare:

  1. Utilizare cu aplicații RDP și RDP HTML5: pregătirea agentului astfel încât să poată înregistra sesiunile utilizatorilor care execută aplicații RDP și RDP HTML5.
  2. Utilizare în modul de acces direct: pregătirea agentului astfel încât să poată înregistra, pe lângă funcționarea anterioară, sesiunile utilizatorilor care se conectează direct la serverul RDP.

Pentru utilizarea cu aplicații RDP și RDP HTML5

Când o aplicație RDP sau RDP HTML5 este configurată să funcționeze cu agentul, selectarea aplicației deblochează posibilitatea de a implementa agentul:

După ce faceți clic pe butonul de implementare a agentului, apare o nouă fereastră care solicită informațiile următoare:

Target server

Adresa IP sau numele DNS al serverului de destinație pe care trebuie implementat agentul de înregistrare. În mod implicit, acest câmp preia informațiile serverului indicat în aplicația RDP sau RDP HTML5.

Target drive

Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera C, pentru a implementa agentul pe unitatea C:\.

Target directory

Calea către directorul de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements este Program Files (x86)\Systancia\cyberelements.

Gateway

Indicați Edge Gateway de utilizat pentru implementarea agentului.

Domain

Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.

Username

Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.

Password

Parola contului de administrator.

După ce au fost introduse toate informațiile, implementarea agentului poate fi lansată. O ultimă fereastră va indica dacă implementarea agentului pe serverul de destinație a reușit sau nu.

Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul

Pentru utilizarea în modul de acces direct + aplicații RDP și RDP HTML5

Din Machine management al ecranului de acces direct, un buton permite implementarea agentului:

După ce faceți clic pe butonul de implementare a agentului, apare o nouă fereastră care solicită informațiile următoare:

Target server

Adresa IP sau numele DNS al serverului de destinație pe care trebuie implementat agentul de înregistrare. În mod implicit, acest câmp preia informațiile serverului indicat în aplicația RDP sau RDP HTML5.

Target drive

Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera C, pentru a implementa agentul pe unitatea C:\.

Target directory

Calea către directorul de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements este Program Files (x86)\Systancia\cyberelements.

Gateway

Indicați Edge Gateway de utilizat pentru implementarea agentului.

Domain

Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.

Username

Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.

Password

Parola contului de administrator.

Sessions to record

Definirea contextului în care va avea loc o înregistrare a sesiunii:

  1. Record remote sessions (RDS) only: numai accesele la distanță RDP vor face obiectul înregistrării.
  2. Record all sessions: sesiunile RDP la distanță și sesiunile în modul consolă (acces fizic la mașină sau din modul consolă al hipervizorului) vor face obiectul înregistrării.
  3. Record no sessions: nicio conexiune directă la server nu va da naștere unei înregistrări; cu toate acestea, agentul poate fi în continuare utilizat pentru accesele prin aplicații RDP și RDP HTML5.
Use a different certificate than the target

Opțiune pentru definirea numelui certificatului pe care agentul îl va utiliza pentru a se autentifica la Edge Gateway. Dacă nu este definit, agentul va căuta un certificat care poartă numele serverului.

Close the session if no gateway could be contacted

Opțiune pentru deconectarea și închiderea sesiunii utilizatorului (în funcție de configurarea Sessions to record) dacă Edge Gateway este inaccesibil sau dacă utilizatorul nu este autorizat să se conecteze la server.

Recomandare

La primele instalări sau dacă respectarea cerințelor preliminare este incertă, este preferabil să lăsați această opțiune nebifată. În caz contrar, dacă există o problemă cu cerințele preliminare sau cu configurarea, noile conexiuni la server vor deconecta imediat utilizatorul (în funcție de configurarea Sessions to record).

După ce au fost introduse toate informațiile, implementarea agentului poate fi lansată. O ultimă fereastră va indica dacă implementarea agentului pe serverul de destinație a reușit sau nu.

Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul

Implementare pe mai multe servere

Informație

Această metodă vă permite doar să implementați agentul de înregistrare pentru a funcționa cu aplicații RDP și RDP HTML5. Pentru ca agentul să funcționeze în modul de acces direct, va fi necesar să implementați configurarea prin alte mijloace (de exemplu, prin GPO).

Cerință preliminară suplimentară

Implementarea pe mai multe servere poate fi efectuată numai pe mașini care aparțin unui domeniu AD, configurat la rândul său în Authentication Domains din CyberElements, cu opțiunea Allow RDS Server Management activată.

Din Management of RDS servers, adăugați unul sau mai multe servere RDS noi:

Căutați și adăugați serverele pe care trebuie implementat agentul de înregistrare, trăgându-le și plasându-le în panoul din dreapta. Selectați opțiunea Deploy an agent:

Configurați informațiile de implementare a agentului:

Target drive

Litera unității Windows pe care va fi implementat agentul. În mod obișnuit este litera C, pentru a implementa agentul pe unitatea C:\.

Target directory

Calea către directorul de instalare al agentului; dacă nu există, va fi creat. Locația implicită a agentului CyberElements este Program Files (x86)\Systancia\cyberelements.

Gateway

Indicați Edge Gateway de utilizat pentru implementarea agentului.

Domain

Numele domeniului în care se află contul de administrare utilizat pentru instalarea agentului.

Username

Numele contului de administrator care va fi utilizat pentru instalarea agentului. Acest cont trebuie să poată instala programe pe serverul de destinație.

Password

Parola contului de administrator.

Pot fi necesare setări suplimentare. Consultați secțiunea următoare: Configurați agentul