RDP record contracts without agent¶
Modulen RDP record contracts without agent deklarerar ett kontrakt som auktoriserar de användargrupper som CyberElements känner till att direkt komma åt RDP-applikationer utan agent eller VNC-applikationer, via ett site (Edge Gateway). Det är samma allmänna formulär som för ett vanligt RDP-kontrakt, utvidgat med ett alternativ för en åtkomsttoken som kan granskas och återkallas från en särskild flik.
Direkt åtkomst sker med ett inloggningsnamn av formen login/domain:application (till exempel test_user/DOMAIN:t1234). Endast domäner som använder identifiering med inloggningsnamn och lösenord kan väljas som mål (SAML-domäner filtreras bort).
Anslutningens beteende
Om lösenordet är korrekt och applikationen auktoriserad startas applikationen enligt sin konfiguration; alias i Vault beaktas när de är definierade. Vid behov visas ytterligare dialogfönster för att ange inloggningsnamn och lösenord (SSO ”ask”), en kommentar eller målservern för dynamiska applikationer. Vissa applikationsalternativ beror på RDP-klienten (upplösning, omdirigering av urklipp, skrivare …) och kan inte beaktas i detta läge; lägena console och restrictedadmin beaktas däremot.
Förutsättning: aktivera inspelningstjänsten på Edge Gateway¶
Direkt RDP-åtkomst hanteras av en dedikerad xrdp-instans på Edge Gateway. Den är inte aktiverad som standard: den lyssnar på nätverket, vilket i onödan skulle vidga angreppsytan för plattformar som inte använder funktionen. Ett kontrakt som deklareras här har därför ingen verkan förrän tjänsten har aktiverats på Edge Gateways för de valda siterna.
På varje berörd Edge Gateway:
1 | |
Instansen behöver också veta vilka Edge Gateway-instanser den ska fråga för att nå Mediation Controller: det är inställningen xmlrpc-connect i /etc/ipdiva/careserver/careserver.xml, samma som används av direkt inspelning med agent.
Kontraktslista¶
Huvudtabellen visar de befintliga kontrakten i en paginerad vy (15, 25 eller 50 rader per sida):
| Kolumn | Beskrivning |
|---|---|
| Name | Kontraktets namn. En ikon föregår namnet: ett färgat hänglås för ett aktiverat kontrakt, ett ofärgat hänglås för ett inaktiverat kontrakt. |
| Groups | Antal valda användargrupper. |
| Sites | Antal valda siter. |
| Applications | Antal valda applikationer. |
Att expandera en rad visar kontraktets detaljer: grupper (grupperade per domän), siter, kategorier och enskilda resurser.
Ett sökfält i verktygsfältet filtrerar listan direkt (utlöses 700 ms efter den senaste tangenttryckningen eller omedelbart med tangenten Enter).
Utöver att lägga till, ändra och ta bort erbjuder verktygsfältet Enable och Disable: dessa massåtgärder gäller den aktuella markeringen.
Lägga till ett kontrakt¶
Knappen + öppnar fönstret Add Contract, med tre flikar som föregås av följande fält:
| Fält | Beskrivning |
|---|---|
| Name | Obligatoriskt. En sträng som endast består av blanksteg avvisas. |
| Description | Fri text. |
| Allow users to use authentication tokens | Låter användarna få återanvändbara tokens inom detta kontrakt. Om alternativet inte är markerat gråas nästa fält ut. |
| Authentication tokens valididy in days (0 to disable token expiration) | Endast aktivt om föregående kryssruta är markerad. Värdet 0 gör att tokens aldrig löper ut. |
Knappen Validate aktiveras först när minst en grupp, ett site och en applikation har valts.
Lista i två kolumner (tillgängliga till vänster, valda till höger) med en kombinationsruta Domain ovanför den vänstra listan för att filtrera grupperna efter autentiseringsdomän. Valet görs med dra och släpp. SAML-domäner är uteslutna (autentisering med inloggningsnamn och lösenord krävs).
Lista i två kolumner (tillgängliga till vänster, valda till höger). Val med dra och släpp och en knapp Select all.
Standardsitet är dolt
Plattformens standardsite tas automatiskt bort från listan över tillgängliga siter.
Träd med applikationskategorier och deras applikationer. Att markera en kategori väljer alla dess applikationer på en gång; att markera en enskild sätter kategorin i fetstil, för att visa ett delvis val. Att avmarkera en kategori avmarkerar även hela dess innehåll.
När det skapas är kontraktet aktiverat som standard.
Ändra ett kontrakt¶
Välj kontraktet i listan och klicka på ikonen Properties, eller dubbelklicka på raden. Fönstret Contract Edition erbjuder samma flikar, förifyllda. Klicka på Validate för att spara.
Ta bort ett kontrakt¶
Välj ett eller flera kontrakt och klicka på knappen ×. En bekräftelse krävs (texten anpassas till singular eller plural).
Aktivera eller inaktivera kontrakt¶
Välj en eller flera rader i tabellen och klicka sedan på Enable eller Disable i verktygsfältet. Enable är tillgängligt när minst ett valt kontrakt är inaktiverat, Disable när minst ett valt kontrakt är aktiverat.
RDP direct access tokens¶
Modulen RDP direct access tokens listar de tokens som utfärdats av användare inom RDP-kontrakt utan agent som tillåter tokens. Den gör det möjligt att återkalla en token innan den löper ut.
Tokenlista¶
| Kolumn | Beskrivning |
|---|---|
| Username | Identifierare för den användare som utfärdade tokenen. |
| Application | Namn på den applikation som tokenen gäller. |
| Expiration | Datum och tid för giltighetstidens slut, i formatet DD/MM/YYYY HH:MM. |
Listan är paginerad (15, 25 eller 50 rader per sida).
Filter och sökning¶
| Element | Beskrivning |
|---|---|
| Domain | Kombinationsruta med tillgängliga domäner. SAML-domäner är uteslutna. Det initiala valet tar den domän som anges som parameter, annars den första domänen i listan. |
| Sökfält | Filter på delsträng. Utlöses 700 ms efter den senaste tangenttryckningen. |
Ta bort en token¶
Välj en eller flera tokens och klicka på knappen ×. En bekräftelse krävs. Om kommandot misslyckas visas ett felmeddelande.
Oåterkallelig åtgärd
När en token är borttagen kan den inte längre användas: användaren måste begära en ny för att förnya den direkta åtkomsten.