Configurer l'agent serveur Advanced Server Access

Cette section explique comment configurer l'agent serveur Advanced Server Access.

Options de ligne de commande

  • --conf : fournit un chemin différent pour le fichier de configuration.
  • --debug-device-info : imprime les informations de l'appareil détecté vers stderr puis se ferme.
  • -h, --help : affiche une aide.
  • -v, --version : affiche la version.
  • --syslog : force la connexion syslog.

Fichier de configuration

Vous pouvez contrôler l'agent serveur Advanced Server Access en créant manuellement un fichier de configuration. L'emplacement du fichier de configuration dépend du système d'exploitation qui exécute l'agent de serveur.

  • Linux : /etc/sft/sftd.yaml

  • Windows : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yaml

Si aucun fichier de configuration n'a été créé ou n'est disponible, l'agent de serveur utilise les valeurs suivantes par défaut.

Options d'inscription

Option Valeur par défaut Description
AutoEnroll True Contraint l'agent de serveur à tenter une inscription automatique durant le démarrage initial.
EnrollmentTokenFile Linux : /var/lib/sftd/enrollment.token

Windows : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\enrollment.token

Spécifie le chemin vers un fichier distinct contenant un jeton d'inscription. La valeur par défaut dépend du système d'exploitation qui exécute l'agent de serveur. Une fois le serveur inscrit, l'agent de serveur supprime ce fichier de jeton.

Si vous utilisez cette option, vous devez créer manuellement le fichier de jeton et ajouter un jeton d'inscription créé sur la plateforme Advanced Server Access. Consultez la section Enrôler un serveur.

InitialURL non défini Lorsque AutoEnroll est défini sur True, cette option spécifie une URL utilisée pour inscrire automatiquement le serveur. Si l'option EnrollmentTokenFile est également configurée, cette option est ignorée.

Remarque : Cette option est utilisée uniquement dans le cadre d'installations héritées non gérées par les instances d'Advanced Server Access.

Options de journal

L'emplacement du fichier journal dépend du système d'exploitation qui exécute l'agent de serveur.

  • Linux : sftd utilise l'enregistreur système lorsque cela est possible.
  • Windows : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\Logs
Option Valeur par défaut Description
LogLevel INFO Contrôle la verbosité des journaux.

Les valeurs valides incluent :

  • warn
  • info
  • debug

Options de connexion

Option Valeur par défaut Description
AccessAddress non défini Spécifie l'adresse réseau (IPv4 ou IPv6) utilisée par les clients afin d'accéder aux serveurs avec plusieurs interfaces ou derrière une traduction d'adresses réseau de destination (DNAT).
AccessInterface non défini Spécifie l'interface utilisée par les clients afin de négocier les connexions à l'hôte. Nécessaire uniquement pour des hôtes disposant d'une adresse IP publique spécifique associée à une interface connue.

Exemple :

AccessInterface: eth0
AltNames non défini Spécifie une liste de noms d'hôte de serveur possibles. Ces noms peuvent servir de cible pour sft ssh.

Exemple :

AltNames: ["web01", "web01.example.com"]
Bastion non défini Spécifie un hôte bastion automatiquement utilisé par les clients lors de la connexion à ce serveur.
BufferFile /var/lib/sftd/buffer.db Spécifie le préfixe du chemin vers les fichiers utilisés pour la mémoire tampon locale de l'agent de serveur. Les noms de fichiers tampons respectifs se composent du préfixe du chemin, suivi d'un point et d'une incrémentation (par exemple, buffer.db.1). Les fichiers tampons sont automatiquement supprimés après synchronisation.
CanonicalName non défini Spécifie le nom que les clients doivent utiliser lors de leur connexion à cet hôte. Cette option écrase le nom renvoyé par la commande hostname.
ForwardProxy non défini Spécifie le nom d'hôte et le port d'un proxy de transfert HTTP que l'agent de serveur utilise pour la connectivité réseau sortante vers la plateforme Advanced Server Access. Il est également possible d'utiliser une variable d'environnement HTTPS_PROXY pour configurer ce proxy.

Exemple :

ForwardProxy: myproxydomain.com:8080
ServerFile /var/lib/sftd/device.server Spécifie le chemin vers un fichier utilisé pour stocker l'URL du serveur avec lequel il se connecte.
SSHDConfigFile /etc/ssh/sshd_config Spécifie le chemin vers le fichier de configuration sshd.

Remarque : L'agent de serveur modifiera ce fichier.

SSHDPort

non défini

Spécifie un port à utiliser lors de la négociation de connexions SSH. Cette option est nécessaire uniquement lorsque le port par défaut (22) n'est pas utilisé. Cette option indique au client sft (ScaleFT Client-Tools) comment se connecter à l'agent SFTD (ScaleFT Server-Tools). Vous devez également modifier le fichier sshd_config sur le serveur de l'agent de serveur pour qu'il écoute sur le port spécifié.
TokenFile /var/lib/sftd/device.token Spécifie le chemin vers un fichier utilisé pour stocker le jeton d'authentification secret pour Advanced Server Access.

TrustedUserCAKeysFile

/var/lib/sftd/ssh_ca.pub Spécifie le chemin d'accès vers un fichier utilisé par l'agent de serveur pour stocker une liste d'autorités de certification SSH fiables.

Options de courtier d'accès

L'agent de serveur Advanced Server Access exécute automatiquement un processus de courtage d'accès. Le courtier d'accès authentifie les clients à l'aide de certificats générés par la plateforme de Advanced Server Access.

En cas d'utilisation de l'approvisionnement des utilisateurs à la demande pour un projet, le courtier d'accès doit être accessible sur un port spécifique (4421 par défaut). Consultez la section Utilisateurs à la demande. Sur les serveurs Windows, le courtier d'accès est également responsable de l'établissement de connexions proxy RDP. Consultez la section Windows Internals.

Option

Valeur par défaut

Description

BrokerAccessPort 4421 Spécifie un port utilisé par les clients afin d'accéder au courtier d'accès.
BrokerListenHost non défini

Spécifie l'adresse réseau (IPv4 ou IPv6) utilisée par le courtier d'accès pour écouter les connexions. Par défaut, le courtier d'accès écoute les connexions sur chaque interface disponible.

BrokerListenPort 4421 Spécifie un port utilisé par le courtier d'accès pour écouter les connexions.
DisableBroker non défini Contrôle le statut des opérations du courtier d'accès. Définissez la valeur sur True afin de restreindre l'exécution du courtier d'accès sur le serveur.

Remarque : Nous ne recommandons pas de désactiver le courtier d'accès sous Windows. Consultez la section Windows.

PolicySyncÉtiquettes

PolicySyncLes libellés permettent aux équipes de définir des paires clé:valeur utilisées pour contrôler l'accès au serveur par des groupes spécifiques. Les libellés sont au format key:value afin de permettre aux équipes de définir le schéma qui leur convient. Les équipes peuvent ajouter des étiquettes dans le fichier de configuration du serveur ou directement depuis Advanced Server Access. Consultez la section PolicySync : Contrôle d'accès basé sur les attributs.

Variables d'environnement

Au démarrage, l'agent de serveur lit les variables suivantes :

SFT_DEBUG : imprime un débogage supplémentaire vers stderr lorsque cette option est définie.