Sari la conținut

Applications

Modulul Applications este modulul central pentru declararea aplicațiilor (denumite anterior resurse) pe care utilizatorii CyberElements le văd apoi în portalul lor. Fiecare aplicație declară un tip de serviciu (protocolul de acces: RDP, SSH, VNC, Web, SMB…) și un set de parametri de țintă, de experiență a utilizatorului, de securitate și de înregistrare. Această pagină descrie interfața modulului: listă, filtre, formular de adăugare și de modificare, acțiuni asupra agentului și import/export.

Accesibil din consola de administrare, acest modul este deschis de asemenea în modul bulk din alte module (de exemplu RDS servers) pentru a crea mai multe aplicații simultan pornind de la un singur șablon.

Lista aplicațiilor

Fereastra principală afișează o listă paginată de aplicații.

Coloană Descriere
Name Numele aplicației, precedat de o pictogramă care reprezintă tipul de serviciu.
Application type Privileged (acces monitorizat) sau Standard.
Service Tipul de serviciu, adică protocolul de acces (consultați tabelul de mai jos).
Recorded videos Pictogramă care indică dacă sesiunea este înregistrată.
Server Adresa serverului țintă și serverul Edge Gateway asociat. Pentru aplicațiile cu țintă dinamică, intervalul de IP / lista de IP / IP + mască. Pentru Citrix Storefront, URL-ul. Pentru tunelul generic, lista țintelor server:port.
SSO Modul SSO configurat (Enabled, Disabled, Request, Fixed cu numele aliasului).
Tags Etichetele asociate. Coloană ascunsă în mod implicit.
Description Descriere în text liber. Coloană ascunsă în mod implicit.

Numărul de rânduri pe pagină este configurabil.

Câmpuri acoperite de câmpul de căutare

Căutarea se aplică după subșir, simultan în cinci câmpuri: numele, descrierea, etichetele, serverul țintă și tipul de serviciu. O aplicație este prin urmare reținută de îndată ce unul dintre aceste cinci câmpuri conține textul introdus — inclusiv cele două coloane ascunse în mod implicit.

Tipuri de serviciu acceptate

Lista derulantă Service type a formularului oferă valorile următoare, ordonate alfabetic după etichetă. Coloana din dreapta indică identificatorul tehnic corespunzător, cel utilizat de API-ul public și de fișierul CSV de import / export.

Tip de serviciu (etichetă afișată) Rol Identificator
Citrix ICA Sesiune Citrix prin clientul ICA. ica
Citrix Storefront Portalul Citrix Storefront. nfuse
HTML5 (RDP) Sesiune RDS redată în browser. html5rdp
HTML5 (SSH) Terminal SSH în browser. html5ssh
HTML5 (VNC) Sesiune VNC în browser. html5vnc
netBIOS Partajare NetBIOS montată ca unitate. netBios
RDS Sesiune Windows Remote Desktop, client nativ. rdp
Reverse proxy Aplicație web publicată printr-un reverse proxy, cu înregistrare. webrecord_rp
SMB Partajare de fișiere SMB. smb
SSH (Secure Shell) Terminal SSH, client nativ. ssh
Generic tunnel Tunel TCP/UDP către una sau mai multe ținte server:port. redirectionport
VNC (Virtual Network Computing) Sesiune VNC, client nativ. vnc
VPN Acces VPN izolat. vpn
Web Aplicație web înregistrată. webrecord_web

Disponibilitate

Cele trei tipuri HTML5 sunt propuse la creare numai atunci când funcționalitatea HTML5 este activată pe platformă; în caz contrar, ele rămân vizibile doar la modificare. Tipurile VPN, Generic tunnel, Citrix Storefront, Citrix ICA, SMB și netBIOS există numai pentru aplicațiile Standard.

Mod fără agent pentru RDS

Tipurile RDS și HTML5 (RDP) pot funcționa cu sau fără un agent CyberElements implementat pe serverul țintă: este vorba despre o casetă de selectare a formularului, nu despre un tip de serviciu separat. Vizual, pictograma aplicației diferă (pictogramă colorată cu agent, pictogramă gri fără agent), iar filtrele listei fac distincție între cele două variante. Metadatele înregistrate variază în consecință:

Acces Taste apăsate Clipboard Deschiderea / închiderea ferestrelor Lansarea programelor
RDS cu agent
RDS fără agent
SSH N/A N/A N/A
VNC

Filtre

O zonă de filtrare pliabilă situată deasupra tabelului restrânge lista:

Filtru Descriere
Application type Casetele de selectare Privileged și/sau Standard.
Service type O casetă de selectare pe tip, fiecare cu pictograma sa.

Faceți clic pe Display pentru a aplica, pe Reset pentru a șterge toate filtrele.

Crearea unei aplicații

Faceți clic pe butonul +. Se deschide formularul de creare. Crearea are loc în două etape:

  1. alegeți tipul de aplicație (Privileged / Standard), apoi tipul de serviciu;
  2. completați câmpurile — acestea variază puternic în funcție de tipul de serviciu ales.

Formularul este organizat în două taburi.

Câmpuri comune aproape tuturor aplicațiilor (cu excepția câtorva tipuri foarte specifice).

Câmp Descriere
Name Obligatoriu, unic. Caracterele @ și , sunt interzise.
Description Text liber.
Category Categoria de afișare în portal (consultați modulul Categories).
Tags Etichete libere, introduse una câte una și adăugate cu butonul Add. O etichetă deja atașată este respinsă. Etichetele atașate sunt afișate într-un fieldset dedicat.
Ask for a comment to the user Solicită utilizatorului să introducă contextul conexiunii sale înainte de lansare. Comentariul este disponibil în videoclipul înregistrat.
Check video integrity at playback Calculează și verifică hashul înregistrărilor.
Allow manual removal of archives Permite unui administrator autorizat să șteargă un anumit videoclip.
Delete archives automatically Activează păstrarea automată.
Archives conservation time (days) Durată în zile, între 1 și un maxim configurat. Disponibil numai atunci când caseta anterioară este bifată. Implicit: 365.

Alegeți tipul de serviciu și completați parametrii specifici. Odată ales un tip, apar mai multe fieldseturi:

  • Access — serverul țintă, portul, modul dinamic (interval de IP, listă de IP, IP + mască), domeniul de autentificare, brokerul RDS…
  • SSO — consultați secțiunea SSO.
  • Remote application — numai pentru tipurile RDP: modul RemoteApp, numele aplicației publicate, directorul de lansare, parametrii.
  • View — rezoluția, adâncimea de culoare, redimensionarea dinamică, aranjamentul tastaturii, imaginea de fundal, modul consolă.
  • Advanced settings — fieldset pliabil cu opțiuni specifice tipului de serviciu (CREDSSP/NLA, Restricted Admin, dezactivarea Kerberos, redirecționări, expirări etc.).

Mod dinamic

Pentru tipurile RDS, HTML5 (RDP), SSH, HTML5 (SSH), VNC, HTML5 (VNC) și Generic tunnel, ținta poate fi introdusă ca interval de IP, ca listă de IP sau ca IP + mască în locul unui server fix. Utilizatorul final introduce apoi adresa exactă în momentul lansării.

Faceți clic pe Validate pentru a salva. Înainte de salvare se aplică mai multe verificări:

  • formularul trebuie să fie valid;
  • datele SSO de preautentificare (pentru resursele Web) sunt validate;
  • dacă SSO este Fixed, trebuie selectat cel puțin un alias Keeper;
  • pentru tunelul generic, trebuie definită cel puțin o țintă (cu excepția modului dinamic);
  • pentru țintele nedinamice, se efectuează o verificare a duplicatelor pe serverul țintă; este afișată o listă a aplicațiilor care folosesc deja aceeași țintă, iar administratorului i se cere să confirme.

Modificarea sau ștergerea unei aplicații

  • Modificare: selectați o aplicație și faceți clic pe pictograma Properties sau dublu clic pe rând. Formularul este identic cu formularul de creare.
  • Ștergere: selectați una sau mai multe aplicații și faceți clic pe butonul ×. Se solicită o confirmare; textul diferă între o selecție simplă și o selecție multiplă.
  • Duplicare: selectați una sau mai multe aplicații și faceți clic pe Duplicate Application. Fiecare copie preia numele original urmat de un număr între paranteze — (1), apoi (2), (3)… până la primul nume liber. Sunt copiate: parametrii serviciului, etichetele, grupurile de administratori asociate și, atunci când SSO este în modul Fixed, aliasurile atașate din Vault. Butonul rămâne dezactivat de îndată ce selecția conține o aplicație ce nu poate fi duplicată.

SSO

Pentru fiecare tip de serviciu compatibil, un câmp SSO alege metoda de autentificare utilizată la lansare.

Mod Descriere
Enabled Credențialele utilizatorului CyberElements sunt transmise serviciului țintă.
Disabled Nu se trimite nicio credențială; utilizatorul se autentifică manual.
Request Utilizatorul introduce credențialele chiar înainte de lansare.
Fixed Credențialele sunt preluate dintr-un alias din Vault. Apare un câmp Alias pentru a alege aliasul de utilizat.

SSO indisponibil

Pentru tipurile SMB și netBIOS, SSO este conceptual indisponibil: câmpul afișează o etichetă estompată în locul listei derulante.

SSO este incompatibil cu domeniile SAML

Modul Enabled presupune că platforma cunoaște parola utilizatorului, pentru a o putea transmite serviciului țintă. Nu este cazul atunci când utilizatorul se autentifică pe un domeniu de autentificare SAML: parola este introdusă la furnizorul de identitate, care nu o transmite. O aplicație cu SSO în modul Enabled este prin urmare inutilizabilă de utilizatorii unor astfel de domenii — rezervați-le modul Request sau Fixed, ambele preluând credențialele din altă parte.

SSO pentru tipurile Reverse proxy și Web

Pentru tipurile Reverse proxy și Web, dacă modul SSO este diferit de Disabled, în tabul Service apare o secțiune SSO suplimentară.

Pentru Reverse proxy, secțiunea expune trei câmpuri de sinteză:

Câmp Descriere
Login attribute Numele parametrului care va purta identificatorul de conectare.
Password attribute Numele parametrului care va purta parola.
Extra attributes Parametri complementari.

O casetă de selectare Advanced settings dă acces la o configurare liberă (parametri și antete).

Pentru Web, secțiunea expune în plus un câmp SSO type:

Tip Descriere
Classic Comportament identic cu Reverse proxy.
Form preload Formularul HTML este preluat, completat și trimis automat. Câmpuri suplimentare: SSO URL, Form mode (metodă HTTP), CSRF token input name.
Preauthentication Înainte de redirecționarea finală este trimisă o serie de solicitări HTTP. Un buton Configuration of preauthentication steps deschide o fereastră dedicată.

Configurarea etapelor de preautentificare

Fereastra de configurare enumeră solicitările deja definite (URL, metodă, ordine de trimitere).

Adăugarea unei solicitări cu butonul + deschide un formular cu:

Câmp Descriere
URL URL-ul solicitării, precedat de hostul configurat al serviciului.
Method GET sau POST.
Enable cache Util numai pentru GET.
Login parameter / Password parameter Nume opționale de parametri.
ContentType (MIME) Permite specificarea, de exemplu, a application/json.

Caseta de selectare Advanced settings afișează două taburi suplimentare: Settings și Headers, fiecare servind la adăugarea de perechi nume/valoare.

Sintaxa specială a valorilor

Câmpul Value (parametri, antete, valori de cookie) acceptă șiruri de substituție. Caseta de selectare Disable special syntax preia valoarea literal; intrările create astfel sunt afișate în cursiv în listă.

Substituție Efect
%user% Identificatorul de conectare utilizat pentru SSO.
%password% Parola utilizată pentru SSO.
%base64([...])% Codificare în Base64.
%lowercase([...])% / %uppercase([...])% Conversie în minuscule / majuscule.
%trim([...])% Elimină spațiile de la început și de la sfârșit.
%uriencoded([...])% Codifică caracterele speciale pentru un URI.
%md5([...])% Hash MD5.
%sha256([...])% Hash SHA-256.
%hmacmd5(data,key)% HMAC-MD5 (parametri separați prin %,%).
%rsa(key,data)% Criptare RSA.
%rsaoaep(key,data)% Criptare RSA-OAEP (cheie PEM).
%reqresult(n)% / %reqresult(n,key)% Preia rezultatul celei de-a n-a solicitări trimise anterior, filtrat opțional după un nume de cheie.
\% Semnul procent literal.

Etape de creare a datelor

Un submeniu al butonului de adăugare permite adăugarea unei etape de creare de date (în opoziție cu o solicitare). Tipul datelor poate fi:

Tip Efect
Local variable Stocată în stocarea locală a browserului.
Session variable Stocată în stocarea de sesiune a browserului.
Cookie Stocată într-un cookie. Expune câmpuri suplimentare: Path (implicit /), Lifetime (în ore; gol = fără expirare, 0 sau negativ = expirare imediată), Secured cookie (HTTPS necesar), SameSite (Strict, Lax, None).

Acțiuni asupra agentului

Acțiunile asupra agentului sunt propuse numai pentru aplicațiile privilegiate de tip RDS sau HTML5 (RDP) și numai atunci când modul fără agent nu este bifat. În bara de instrumente sunt disponibile două butoane.

Implementarea agentului

Un clic pe Agent deployment deschide un formular precompletat cu lista serverelor selectate.

Câmp Descriere
Target server Adresa serverului țintă (completată automat pentru un singur server).
Target drive Litera unității pe care trebuie instalat agentul (de exemplu C).
Target directory Calea de instalare.
Gateway Serverul Edge Gateway utilizat pentru implementare.
Domain Domeniul Active Directory.
Username / Password Cont de administrator local sau de domeniu, autorizat să instaleze agentul.

Faceți clic pe Validate; starea instalării este apoi interogată de consolă.

Eliminarea agentului

Un clic pe Agent removal deschide un formular similar, care colectează aceleași informații de autentificare și de țintă pentru a dezinstala agentul.

Export / import

  • Export: descarcă lista filtrată ca fișier .csv. O verificare preliminară poate afișa avertismente pe care administratorul trebuie să le confirme unul câte unul.
  • Import: deschide fereastra de import .csv. Câmpuri de completat:

    • File — fișierul .csv;
    • Record delimiter — separatorul de coloane, ; pentru un fișier produs de export;
    • Field values delimiter — separatorul pentru valori multiple, + pentru un fișier produs de export.

    După validare, o fereastră rezumă rezultatul pentru fiecare linie a fișierului.

Coloanele fișierului

Fișierul conține un rând de antet, apoi câte un rând pe aplicație. Coloanele sunt aceleași în tot fișierul, oricare ar fi tipurile de serviciu exportate: exportul produce uniunea tuturor parametrilor posibili, iar fiecare rând completează apoi numai coloanele care privesc tipul său. Celelalte rămân goale.

Coloanele sunt prezentate mai jos după familia de tipuri de serviciu. Trunchiul comun este completat oricare ar fi tipul; celelalte taburi privesc numai aplicațiile de tipul indicat.

În practică, porniți de la un export

Pentru a crea aplicații în masă, calea cea mai simplă rămâne exportarea unei aplicații deja configurate de tipul dorit, apoi duplicarea și modificarea rândurilor sale: coloanele neutilizate se lasă goale, iar antetul indică titlurile exacte în limba consolei.

O coloană partajată apare o singură dată în fișier

Mai multe tipuri de serviciu utilizează aceiași parametri: o coloană precum Resolution este prin urmare enumerată în fiecare tab vizat, dar fișierul o conține o singură dată.

Coloană Format așteptat
Name (obligatoriu) text
Description text
Category (obligatoriu) text
Comment True / False
Integrity True / False
Manual deletion True / False
Archives conservation time număr întreg
Service Type (obligatoriu) text
Presented message text
Authorized IP address text
End IP range adresă IP
Start IP range adresă IP
Subnet IP adresă IP
SSO text
Subnet mask text
Authorized networks text
Dynamic True / False
Vidéo recording text
Server text
Port număr întreg
Application type text
Launch VNC application True / False
Coloană Tipuri vizate Format așteptat
Without agent HTML5 (RDP), RDS True / False
Embedded gateway HTML5 (RDP), RDS True / False
Gateway name HTML5 (RDP), RDS text
Resolution HTML5 (RDP), RDS text
Console mode HTML5 (RDP), RDS True / False
Remote Executable HTML5 (RDP), RDS text
Launch Directory HTML5 (RDP), RDS text
Authentication Domain HTML5 (RDP), RDS text
Background HTML5 (RDP), RDS True / False
RemoteApp mode HTML5 (RDP), RDS True / False
RemoteApp name HTML5 (RDP), RDS text
RDS Broker HTML5 (RDP), RDS True / False
Disable Kerberos HTML5 (RDP), RDS True / False
Acquire the Kerberos TGT HTML5 (RDP), RDS text
Time before disconnection (seconds) HTML5 (RDP), RDS număr întreg
RDP broker server collection HTML5 (RDP), RDS text
Use another client program RDS True / False
Alternate client program executable RDS text
Client program arguments RDS text
Full Screen RDS True / False
CSSP RDS True / False
Clipboard RDS True / False
Plug and play RDS text
Redirect Audio RDS True / False
Install Disks RDS True / False
Install Printers RDS True / False
Connect COM Ports RDS True / False
Colors HTML5 (RDP), RDS număr întreg
Change title of RDP RDS True / False
Enable the restrictedadmin option RDS True / False
Custom RDP file parameters RDS text
Mstsc args RDS text
Enable AUP RDS True / False
Launch TSE executable RDS True / False
Force RDP auth on client side RDS True / False
Enable wallpaper RDS True / False
Ignore client-side cert RDS True / False
Ask interaction mode HTML5 (RDP) True / False
Redirect Clipboard HTML5 (RDP) True / False
Keyboard format HTML5 (RDP) text
Security HTML5 (RDP) text
User Domain HTML5 (RDP) True / False
Visual styles HTML5 (RDP) text
Customize variable clientname HTML5 (RDP) text
RemoteApp parameters HTML5 (RDP) text
Resize method HTML5 (RDP) text
Extended Clipboard (HTML) HTML5 (RDP) True / False
Font smoothing HTML5 (RDP) True / False
Change the title of tab HTML5 (RDP) True / False
Enable file transfer HTML5 (RDP) True / False
Coloană Tipuri vizate Format așteptat
Command to execute at launch HTML5 (SSH), SSH text
Enable file transfer HTML5 (SSH), SSH True / False
Password injection settings HTML5 (SSH), SSH listă (+)
Use another client program SSH True / False
Alternate client program executable SSH text
Client program arguments SSH text
Remote Executable SSH text
Parameters SSH text
Local Port SSH număr întreg
Remote Server SSH text
Enable X11 forwarding SSH True / False
local ip SSH adresă IP
local port SSH număr întreg
Launch Executable SSH True / False
Remote commands file SSH text
Ask interaction mode HTML5 (SSH) True / False
Redirect Clipboard HTML5 (SSH) True / False
Authentication Domain HTML5 (SSH) text
Console mode HTML5 (SSH) True / False
Backspace character HTML5 (SSH) număr întreg
Terminal type (xterm, vt100 ...) HTML5 (SSH) text
Coloană Tipuri vizate Format așteptat
VNC proxy address HTML5 (VNC), VNC text
Resize method HTML5 (VNC), VNC număr întreg
Encoding HTML5 (VNC), VNC text
VNC proxy port HTML5 (VNC), VNC text
Compression level HTML5 (VNC), VNC număr întreg
JPEG Quality HTML5 (VNC), VNC număr întreg
Change title of RDP HTML5 (VNC), VNC True / False
Change the title of tab HTML5 (VNC), VNC True / False
Ignore client-side cert HTML5 (VNC), VNC True / False
Custom RDP file parameters HTML5 (VNC), VNC text
Use another client program VNC True / False
Alternate client program executable VNC text
Client program arguments VNC text
Resolution VNC text
Ask interaction mode HTML5 (VNC) True / False
Redirect Clipboard HTML5 (VNC) True / False
Coloană Tipuri vizate Format așteptat
Virtualhost Reverse proxy, Web text
URL Reverse proxy, Web text
https Reverse proxy, Web True / False
Authentication type Reverse proxy, Web număr întreg
SSO type Reverse proxy, Web text
Form mode Reverse proxy, Web număr întreg
Login attribute Reverse proxy, Web text
Password attribute Reverse proxy, Web text
Extra attributes Reverse proxy, Web text
SSO settings Reverse proxy, Web text
SSO URL Reverse proxy, Web text
Forbidden Urls Reverse proxy, Web listă (+)
SSO on classic HTML forms Reverse proxy, Web True / False
Advanced settings Reverse proxy, Web True / False
csrf Reverse proxy, Web text
IP address(es) Web listă (+)
additional networks Web True / False
Coloană Tipuri vizate Format așteptat
Authentication Domain Citrix ICA, Citrix Storefront text
Number of colors Citrix ICA număr întreg
Resolution Citrix ICA text
Keyboard type Citrix ICA text
Keyboard Configuration Citrix ICA text
Remote application Citrix ICA text
Borderless window Citrix ICA True / False
Launch ICA application Citrix ICA True / False
Storefront server URL Citrix Storefront text
Protocol Citrix Storefront text
URL Citrix Storefront text
composed URL Citrix Storefront text
List of IPs or domains Citrix Storefront text
Citrix version Citrix Storefront număr întreg
Enable SSO for web portal access Citrix Storefront text
Enable SSO for ICA connections Citrix Storefront text
Enable web parsing Citrix Storefront True / False
Enable handling of Session Reliability mode Citrix Storefront True / False
Coloană Tipuri vizate Format așteptat
Display VPN state graphical user interface VPN True / False
Mode VPN text
Protocol Generic tunnel, VPN text
Network VPN adresă IP
Netmask VPN adresă IP
User IP address allocation policy VPN text
DNS suffixes VPN text
Redirect all network flows in the VPN tunnel (full tunneling) VPN True / False
Routes pushed VPN listă (+)
Authorized IP addresses VPN listă (+)
Forbidden IP VPN listă (+)
IP ranges VPN listă (+)
Allowed network masks VPN listă (+)
DNS Servers VPN listă (+)
URL Generic tunnel text
Remote Server Generic tunnel text
Remote port Generic tunnel număr întreg
Local server Generic tunnel text
Local Port Generic tunnel număr întreg
Default remote port Generic tunnel număr întreg
Inform user Generic tunnel True / False
Launch Executable Generic tunnel True / False
Launch in a web client Generic tunnel True / False
Executable Generic tunnel text
Parameters Generic tunnel text
Enable URL rewriting Generic tunnel True / False
Avoid windows authentication Generic tunnel True / False
Preserve Host header Generic tunnel True / False
SSO on classic HTML forms Generic tunnel text
Login attribute Generic tunnel text
Password attribute Generic tunnel text
Form mode Generic tunnel număr întreg
Extra attributes Generic tunnel text
Redirections Generic tunnel listă (+)
Coloană Tipuri vizate Format așteptat
Share(s) SMB text
Force download SMB True / False
Display IP SMB True / False
Drive choice netBIOS text
Drive label netBIOS text
Replace an existing network drive netBIOS True / False
Launch Windows explorer netBIOS True / False
Share netBIOS text

Sintaxă

Element Separator Exemplu
Coloane ; Name;Description;Category;…
Valori multiple în aceeași celulă + 10.0.0.1+10.0.0.2
Grup de administratori delegați @ între grup și domeniul său AdminsAccounting@AD-Internal
Booleeni True sau False; o celulă necompletată contează ca False
Numere întregi Valoare simplă; o celulă goală preia valoarea implicită a câmpului

Coloanele Name, Category și Service Type sunt obligatorii: un rând căruia îi lipsește una dintre ele este respins. Categoria este singurul caz în care o valoare necunoscută este creată la import; toate celelalte valori referențiate trebuie să existe deja.

Contracte de acces

Declararea unei aplicații nu o face disponibilă utilizatorilor. Trebuie apoi să creați un contract de acces care asociază o aplicație, unul sau mai multe grupuri de utilizatori și o condiție de acces opțională.