Sari la conținut

RDP record contracts without agent

Modulul RDP record contracts without agent declară un contract care autorizează grupurile de utilizatori cunoscute de CyberElements să acceseze direct aplicații RDP fără agent sau aplicații VNC, prin intermediul unui site (Edge Gateway). Este același formular general ca al unui contract RDP obișnuit, extins cu o opțiune de token de acces care poate fi consultată și revocată dintr-un tab dedicat.

Accesul direct se realizează utilizând un login de forma login/domain:application (de exemplu test_user/DOMAIN:t1234). Pot fi vizate numai domeniile care utilizează identificarea prin login/parolă (domeniile SAML sunt filtrate).

Comportamentul conexiunii

Dacă parola este corectă și aplicația este autorizată, aplicația este lansată conform configurării sale; aliasurile Vault, când sunt definite, sunt respectate. Dacă este necesar, sunt afișate casete de dialog suplimentare pentru introducerea login/parolă (SSO „ask”), a unui comentariu sau a serverului țintă în cazul aplicațiilor dinamice. Unele opțiuni de aplicație depind de clientul RDP (rezoluție, redirecționarea clipboardului, imprimante...) și nu pot fi respectate în acest mod; modurile console și restrictedadmin, în schimb, sunt respectate.


Cerință preliminară: activarea serviciului de înregistrare pe Edge Gateway

Accesul direct RDP este gestionat de o instanță xrdp dedicată pe Edge Gateway. Nu este activată în mod implicit: ascultă în rețea, ceea ce ar lărgi inutil suprafața de atac a platformelor care nu utilizează funcționalitatea. Un contract declarat aici nu are deci niciun efect până când serviciul nu a fost activat pe Edge Gateway din site-urile selectate.

Pe fiecare Edge Gateway vizată:

1
systemctl enable --now cleanroom-xrdp-direct.service

Acea instanță trebuie de asemenea să știe ce instanțe Edge Gateway să interogheze pentru a ajunge la Mediation Controller: este setarea xmlrpc-connect din /etc/ipdiva/careserver/careserver.xml, aceeași utilizată de înregistrarea directă cu agent.


Lista contractelor

Tabelul principal afișează contractele existente într-o vizualizare paginată (15, 25 sau 50 de rânduri pe pagină):

Coloană Descriere
Name Numele contractului. O pictogramă precedă numele: un lacăt colorat pentru un contract activat, un lacăt necolorat pentru un contract dezactivat.
Groups Numărul de grupuri de utilizatori selectate.
Sites Numărul de site-uri selectate.
Applications Numărul de aplicații selectate.

Extinderea unui rând afișează detaliul contractului: grupuri (grupate pe domeniu), site-uri, categorii și resurse individuale.

Un câmp de căutare din bara de instrumente filtrează lista în timp real (declanșat la 700 ms după ultima apăsare de tastă sau imediat cu tasta Enter).

În plus față de adăugare, modificare și ștergere, bara de instrumente oferă Enable și Disable: aceste acțiuni în masă se aplică selecției curente.


Adăugarea unui contract

Butonul + deschide fereastra Add Contract, cu trei taburi precedate de următoarele câmpuri:

Câmp Descriere
Name Obligatoriu. Un șir compus numai din spații este respins.
Description Text liber.
Allow users to use authentication tokens Permite utilizatorilor să obțină tokenuri reutilizabile cu acest contract. Nebifat, atenuează câmpul următor.
Authentication tokens valididy in days (0 to disable token expiration) Este activ numai dacă este bifată caseta anterioară. Valoarea 0 face ca tokenurile să nu expire niciodată.

Butonul Validate este activat numai când au fost selectate cel puțin un grup, un site și o aplicație.

Listă pe două coloane (disponibile în stânga, selectate în dreapta), cu o listă derulantă Domain deasupra listei din stânga pentru a filtra grupurile după domeniul de autentificare. Selecția se realizează prin drag and drop. Domeniile SAML sunt excluse (este necesară autentificarea prin login/parolă).

Listă pe două coloane (disponibile în stânga, selectate în dreapta). Selecție prin drag and drop și un buton Select all.

Site implicit ascuns

Site-ul implicit al platformei este eliminat automat din lista de site-uri disponibile.

Arbore de categorii de aplicații și de aplicațiile acestora. Bifarea unei categorii selectează toate aplicațiile sale simultan; bifarea unei singure aplicații pune categoria în aldin, pentru a semnala o selecție parțială. Debifarea unei categorii debifează de asemenea tot conținutul său.

La creare, contractul este activat în mod implicit.


Modificarea unui contract

Selectați contractul în listă și faceți clic pe pictograma Properties sau faceți dublu clic pe rând. Fereastra Contract Edition oferă aceleași taburi, precompletate. Faceți clic pe Validate pentru a salva.


Ștergerea unui contract

Selectați unul sau mai multe contracte și faceți clic pe butonul ×. Se solicită o confirmare (eticheta este adaptată cazului de singular sau de plural).


Activarea sau dezactivarea contractelor

Selectați unul sau mai multe rânduri din tabel, apoi faceți clic pe Enable sau pe Disable în bara de instrumente. Enable este disponibil când cel puțin un contract selectat este dezactivat, iar Disable când cel puțin un contract selectat este activat.


Tokenuri de acces direct RDP

Modulul RDP direct access tokens enumeră tokenurile emise de utilizatori în cadrul contractelor RDP fără agent care permit tokenuri. Permite revocarea unui token înainte de expirarea sa.

Lista de tokenuri

Coloană Descriere
Username Identificatorul utilizatorului care a emis tokenul.
Application Numele aplicației vizate de token.
Expiration Data și ora expirării, în formatul DD/MM/YYYY HH:MM.

Lista este paginată (15, 25 sau 50 de rânduri pe pagină).

Filtre și căutare

Element Descriere
Domain Listă derulantă a domeniilor disponibile. Domeniile SAML sunt excluse. Selecția inițială preia domeniul transmis ca parametru sau, în lipsa acestuia, primul domeniu din listă.
Câmp de căutare Filtru pe subșir. Se declanșează 700 ms după ultima apăsare de tastă.

Ștergerea unui token

Selectați unul sau mai multe tokenuri și faceți clic pe butonul ×. Se solicită o confirmare. Dacă comanda eșuează, este afișat un mesaj de eroare.

Acțiune ireversibilă

Odată șters, un token nu mai poate fi utilizat: utilizatorul trebuie să solicite unul nou pentru a reînnoi accesul direct.