Utilisation du client Advanced Server Access

Chaque commande du client Advanced Server Access utilise la syntaxe suivante :

sft [global options] command [command options] [arguments...]

Options globales

Vous pouvez utiliser les options suivantes avec n'importe quelle commande client :

  • -h, --help affiche l'aide
  • -v, --version affiche la version

Commandes du client

Commande Description Options
sft config Récupère et définit les options de configuration du client. Consultez la section Configurer le client.
  • --config-file : utilise le fichier de configuration spécifié.
  • --append : ajoute la valeur indiquée à un tableau.
  • ssh.connection_failed_process_timeout_in_seconds {value}: définit un délai d'expiration qui détermine la durée pendant laquelle le système attend la confirmation d'un échec de connexion SSH avant de terminer le processus.
sft dash Ouvre le tableau de bord de votre équipe dans votre navigateur.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
sft device-info Affiche les informations de l'appareil du client au format JSON.
sft enroll Ajoute votre nouveau client à votre répertoire client sur la plateforme Advanced Server Access.
  • --default : définit une nouvelle équipe par défaut (par défaut : true).
  • --url : définit l'URL utilisée pour accéder à une instance Advanced Server Access.
  • --team : utilise l'équipe spécifiée.
  • --config-file : utilise le fichier de configuration spécifié.
  • --force : inscrit le client, même si un doublon existe déjà (par défaut : false).
sft fleet enroll Enrôle de manière silencieuse plusieurs clients dans une flotte. Consultez la section Enrôler le client Advanced Server Access en mode silencieux.
  • --default : définit une nouvelle équipe par défaut (par défaut : true).
  • --token : inscrit le client avec le jeton indiqué.
  • --token-file : inscrit le client au moyen d'un jeton secret stocké dans le fichier indiqué.
sft help Présente une liste de commandes ou l'aide concernant une commande.
sft list-accounts Récapitule les comptes que la configuration de ce client permet d'utiliser.
  • --config-file : utilise le fichier de configuration spécifié.
  • -l, --selector : filtre les résultats en fonction du sélecteur spécifié (sélecteur de libellé). Consultez la section Sélecteurs.
  • --output, -o : adapte le résultat au format demandé. Les options disponibles incluent default, json et describe.
  • --columns : affiche les noms des colonnes spécifiées dans la sortie. Les noms de colonne doivent toujours être rédigés en minuscules et collectés sous forme de liste délimitée par des virgules.
sft list-teams Répertorie les équipes que la configuration de ce client permet d'utiliser.
  • --config-file : utilise le fichier de configuration spécifié.
  • -l, --selector : filtre les résultats en fonction du sélecteur spécifié (sélecteur de libellé). Consultez la section Sélecteurs.
  • --output, -o : adapte le résultat au format demandé. Les options disponibles incluent default, json et describe.
  • --columns : affiche les noms des colonnes spécifiées dans la sortie. Les noms de colonne doivent toujours être rédigés en minuscules et collectés sous forme de liste délimitée par des virgules.
sft list-projects Récapitule les projets disponibles pour l'équipe.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • -l, --selector : filtre les résultats en fonction du sélecteur spécifié (sélecteur de libellé). Consultez la section Sélecteurs.
  • --output, -o : adapte le résultat au format demandé. Les options disponibles incluent default, json et describe.
  • --columns : affiche les noms des colonnes spécifiées dans la sortie. Les noms de colonne doivent toujours être rédigés en minuscules et collectés sous forme de liste délimitée par des virgules.
sft list-servers Récapitule les serveurs disponibles pour l'équipe actuelle.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • -l, --selector : filtre les résultats en fonction du sélecteur spécifié (sélecteur de libellé). Consultez la section Sélecteurs.
  • -p, --project : filtre les résultats par nom de projet.
  • --output, -o : adapte le résultat au format demandé. Les options disponibles incluent default, json et describe.
  • --columns : affiche les noms des colonnes spécifiées dans la sortie. Les noms de colonne doivent toujours être rédigés en minuscules et collectés sous forme de liste délimitée par des virgules.
sft list-servers-rjson Liste les serveurs disponibles dans l'équipe actuelle au format RJSON. Vous pouvez enregistrer cette sortie dans un fichier et l'utiliser dans Royal TS/X afin de créer un dossier dynamique. Consultez la section Utiliser Royal TS/X avec Advanced Server Access .
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • -l, --selector : filtre les résultats en fonction du sélecteur spécifié (sélecteur de libellé). Consultez la section Sélecteurs.
  • -p, --project : filtre les résultats par nom de projet.
  • -f, --filename : spécifie un chemin d'enregistrement de la sortie de fichier.
sft login En cas de déconnexion de l'équipe actuelle de votre client, crée une session en vous authentifiant auprès du fournisseur d'identité de votre équipe.

Une session client active et autorisée permet au client Advanced Server Access de demander des identifiants en arrière-plan selon les besoins.

  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
sft logout Se déconnecte de la session actuelle.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
sft proxycommand Utilisée avec OpenSSH ProxyCommand afin de permettre une utilisation transparente de la commande sft avec ssh, scp, rsync, ftp, et ainsi de suite.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • --via, --bastion : se connecte à la cible via le bastion SSH spécifié.
  • --config : obsolète. Utilisez sft ssh-config à la place.
sft rdp Se connecte via RDP à une cible utilisée comme argument.
  • --via, --bastion : se connecte à la cible via le bastion SSH spécifié.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • --share : indique le chemin absolu vers un répertoire à partager avec la cible.
sft register-url-handler

(Windows uniquement) Ouvre l'application ScaleFT lorsqu'un utilisateur clique sur le bouton Connecter de la page Mes Serveurs.

L'exécution de cette commande crée les dossiers suivants :

  • Computer\HKEY_CLASSES_ROOT\ScaleFTProtocolHandler\shell\open\command

  • Computer\HKEY_CLASSES_ROOT\scaleft

Le bouton de connexion ne lancera pas l'application ScaleFT si cette entrée est manquante dans votre registre Windows.

Consultez Comment la page Web ASA/OPA lance SFT pour en savoir plus.

sft resolve Résout un serveur unique correspondant au nom d'hôte ou aux détails de l'instance spécifiés.
  • --q, --quiet : entraîne uniquement des avertissements d'erreurs fatales concernant la sortie vers stderr.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
sft session-logs verify Vérifie l'intégrité d'un journal de session spécifié au regard de la clé de signature de la passerelle Advanced Server Access enregistrée avec Advanced Server Access. Les fichiers de journal sans signature valide peuvent être incorrects ou corrompus par une personne malveillante.
--stdin : renvoie les données de session depuis stdin, et non depuis un fichier de journal de session.
sft session-logs export Exporte des journaux de session sous un format spécifique. Par défaut, les journaux sont exportés au format JSON. Les journaux de session sont également vérifiés durant le processus d'export. Les fichiers de journal sans signature valide peuvent être incorrects ou corrompus par une personne malveillante.
  • --stdin : renvoie les données de session depuis stdin, et non depuis un fichier de journal de session.
  • --insecure : empêche la vérification de l'intégrité du fichier journal de session par le client.
  • --format : exporte les journaux dans un format donné. Les options proposées incluent : json ou asciinema.
  • --output : stocke les journaux exportés dans le fichier spécifié en lieu et place de stdout.
sft ssh Se connecte via Secure Shell à une cible utilisée comme argument.

De façon générale, Advanced Server Access fonctionne avec ssh grâce à l'intégration d'OpenSSH ProxyCommand. La commande sft ssh est fournie pour le support ssh dans des environnements ou des contextes où OpenSSH n'est pas disponible. La commande peut également être utilisée lorsque vous souhaitez passer explicitement des options propres à Advanced Server Access, telles que --via.

  • --via, --bastion : utilise l'hôte bastion SSH indiqué pour se connecter à la cible.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • -L, --local-port-forward : redirige le port local spécifié vers une adresse distante.
  • -R, --remote-port-forward : redirige l'écouteur distant indiqué vers une adresse locale.
  • --command : exécute la commande indiquée via SSH.
sft ssh-config Imprime un bloc de configuration OpenSSH utilisable dans votre fichier ~/.ssh/config, ce qui permettra à votre binaire local ssh d'utiliser l'authentification Advanced Server Access. Cette configuration SSH ne sera utilisée qu'en présence d'une session client actuellement active et autorisée.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --account : utilise le compte spécifié.
  • --config-file : utilise le fichier de configuration spécifié.
  • --via, --bastion : se connecte à la cible via le bastion SSH spécifié.
sft support collect Collecte des informations diagnostiques pour le Support Okta.
sft support submit Envoi d'informations diagnostiques au Support Okta.
sft unenroll Supprime le client actuellement actif de votre répertoire client sur la plateforme Advanced Server Access.
  • -y, --yes : utilise l'équipe indiquée.
  • --team : utilise l'équipe spécifiée.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --config-file : utilise le fichier de configuration spécifié.
  • --all : désinscrit l'ensemble des clients locaux.
sft use Définit une équipe inscrite comme l'équipe par défaut à utiliser durant la session actuelle.
  • --instance: utilise l'instance indiquée de la plateforme Advanced Server Access.
  • --config-file : utilise le fichier de configuration spécifié.

Sélecteurs

-l, --selector le sélecteur (requête de libellé) à utiliser pour le filtre.

Les commandes utilisant un sélecteur comme argument facultatif peuvent filtrer les résultats à partir d'une requête de sélecteur arbitraire.

La syntaxe du sélecteur est basée sur les requêtes de libellés Kubernetes. Consultez la section Étiquettes et sélecteurs.

Exemple :

sft list-servers -l os_type=windows,project_name=Demo

Dans l'exemple, un sélecteur est utilisé pour filtrer la liste des serveurs accessibles. Il renvoie une liste des serveurs Windows inscrits dans le projet de démonstration.

Configurer le client

Vous pouvez consulter ou paramétrer des options de configuration à l'aide de la commande sft config.

Aucun fichier de configuration n'existe lorsque le client Advanced Server Access est installé. Le fichier de configuration est créé lorsque vous définissez votre première option de configuration.

Les paramètres par défaut sont utilisés jusqu'à ce que vous définissiez une valeur de configuration. Les valeurs par défaut utilisées par le client Advanced Server Access visent à offrir une sécurité et une facilité d'utilisation optimales lors des cas d'utilisation les plus fréquents. En dehors de préférences personnelles, telles que le paramètre rdp.screensize, vous pourriez ne pas avoir besoin de définir de configuration client.

Les configurations du client Advanced Server Access sont groupées par section. Actuellement, ces sections incluent : rdp, ssh, ssh_agent, service_auth et update.

Voir votre configuration

  • sft config affiche vos configurations actuelles.
  • sft config [section.key] affiche la valeur actuelle d'une configuration donnée, indiquée par section.key.

Définir une valeur de configuration

Vous pouvez définir une valeur de configuration avec la syntaxe de commande suivante : sft config [section.key] [value].

Options de configuration RDP

Clé

Description

Exemples

rdp.screensize Définissez une valeur de chaîne, telle que 1024x768, qui indique votre taille de fenêtre RDP préférée.
sft config rdp.screensize 800x600
sft config rdp.screensize 1024x768
rdp.fullscreen Définir la valeur sur true pour ouvrir les sessions RDP en mode plein écran. Lorsqu'il est défini sur true, la valeur de rdp.screensize est ignorée.
sft config rdp.fullscreen true
sft config rdp.fullscreen false
rdp.client (macOS uniquement) Définir votre client RDP préféré, soit royaltsx pour Royal TS/X, ou macfreerdp pour MacFreeRDP. Si cette option n'est pas configurée, Advanced Server Access essaiera d'utiliser Royal TS/X, puis MacFreeRDP, si Royal TS/X n'est pas possible.
sft config rdp.client royaltsx
sft config rdp.client macfreerdp

Options de configuration SSH

Clé

Description

Exemples

ssh.save_privatekey_passwords Si la valeur est définie sur true, le client Advanced Server Access stockera tout mot de passe saisi par l'utilisateur dans le magasin de cryptographies local de la station de travail.
sft config ssh.save_privatekey_passwords true
sft config ssh.save_privatekey_passwords false
ssh.port_forward_method Utiliser la valeur netcat pour qu'Advanced Server Access exécute à distance netcat (nc) à des fins de redirection de port, plutôt que d'utiliser la redirection du port SSH natif par défaut.
sft config ssh.port_forward_method netcat
sft config ssh.port_forward_method native

ssh.insecure_forward_agent

Utiliser la valeur host afin de configurer ForwardAgent lors de l'exécution de commandes SSH. Les identifiants générés par Advanced Server Access ne sont pas ajoutés au ssh-agent : cette option doit donc être utilisée avec des hôtes configurés pour accepter des identifiants gérés en externe, par exemple via une clé SSH publique non gérée par Advanced Server Access.

Ne pas configurer cette option ou lui attribuer une valeur nulle entraîne la non-redirection de l'agent SSH par Advanced Server Access.

sft config ssh.insecure_forward_agent host
sft config ssh.insecure_forward_agent none

prefer_bundled_ssh

Si défini sur true, le client OpenSSH MSYS2 fourni est préféré au client OpenSSH natif.

sft config ssh.prefer_bundled_ssh true
sft config ssh.prefer_bundled_ssh false

Options de configuration d'agent SSH

Clé

Description

Exemples

ssh_agent.enable Si la valeur définie est true, le client Advanced Server Access utilisera un agent SSH lors de l'authentification.
sft config ssh_agent.enable true
sft config ssh_agent.enable false
ssh_agent.keys Définissez cette valeur sur un tableau JSON contenant un ou plusieurs chemins vers des clés privées SSH à charger dans l'agent SSH. Vous pouvez ajouter des valeurs à cette liste en utilisant l'indicateur --append.

Astuce : lors que vous rédigez un littéral JSON dans Windows PowerShell, échappez les guillemets internes, par exemple :

sft config ssh_agent.keys '[\"C:\\Users\\alice\\.ssh\\id_rsa\"]'

Options de configuration réseau

Clé

Description

Exemples

network.forward_proxy Si vous configurez cette option, le client Advanced Server Access utilise l'URL HTTP ou HTTPS comme tunnel HTTP. sft config network.forward_proxy https://your-proxy.example.com:3141

network.tls_use_bundled_cas

Si la valeur est définie sur true, le client Advanced Server Access utilisera une liste de certificats d'AC groupés à des fins de validation TLS. Si la valeur est définie sur false, le client utilisera la liste d'AC du système d'exploitation.

sft config network.tls_use_bundled_cas true
sft config network.tls_use_bundled_cas false

Options de configuration diverses

Clé

Description

Exemples

service_auth.enable

Si la valeur définie est true, le client Advanced Server Access prend en charge l'authentification des utilisateurs du service. Consultez la section Utilisateurs de service.

sft config service_auth.enable true
sft config service_auth.enable false
update.release_channel Le client Advanced Server Access utilise par défaut le canal de mise à jour stable , mais vous pouvez choisir de recevoir des versions plus fréquentes en configurant cette option pour utiliser le canal de mise à jour test.
sft config update.release_channel test
sft config update.release_channel stable
client.timeout_seconds

Définit le délai maximum d'attente de réponse du serveur par le client avant un renvoi de la requête.

  • Si cette option est inactive ou qu'une valeur nulle lui est attribuée, le client utilisera la valeur par défaut de 300 secondes.
  • Si cette option se voit attribuer une valeur négative, le minuteur est désactivé.
sft config client.timeout_seconds 60 sft config client.timeout_seconds -1

Variables d'environnement

Variable

Description

Exemples

SFT_DEBUG Lorsque cette option est activée, toute commande exécutée entraînera l'impression de journaux internes et de messages de minutage vers stderr. SFT_DEBUG=1 sft list-servers
SFT_ALLOW_INSECURE_USERNAMES Permet d'autoriser les connexions avec des noms d'utilisateur incluant des caractères non standard. SFT_ALLOW_INSECURE_USERNAMES=1 sft ssh ...

SFT_ALLOW_INSECURE_SHA1_SSH

Désactive l'invite d'avertissement lors de la connexion aux serveurs d'un projet en utilisant des certificats SHA1. Pour éliminer cette invite, pensez à modifier le projet en utilisant l'algorithme ssh-ed25519.

SFT_ALLOW_INSECURE_SHA1_SSH=1 sft ssh ...