Windows Internals

Avant de commencer

Une fois que l'agent de serveur est installé et que le serveur est inscrit, l'agent de serveur crée des comptes de serveur locaux pour tous les utilisateurs Advanced Server Access faisant partie du projet apparenté. Sur Windows, ces comptes sont désactivés, sauf si une connexion est active.

Sur Windows, un courtier d'accès apparenté est responsable de l'établissement de connexions proxy Remote Desktop Protocol (RDP). Si le port 4421 est utilisé, ce processus est requis pour autoriser les connexions RDP réussies au serveur. Pour plus d'informations, consultez Configurer et utiliser l'agent serveur ScaleFT.

Configuration du serveur

Sur Windows, l'agent du serveur Advanced Server Access est exécuté sur le compte LocalSystem. Vous pouvez contrôler l'agent serveur Advanced Server Access en créant manuellement un fichier de configuration. Sur Windows, ce fichier doit être manuellement créé à l'emplacement suivant : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yaml. Pour plus d'informations, consultez la section Configurer et utiliser l'agent du serveur ScaleFT .

Connexion et authentification

Lorsque vous ouvrez une connexion RDP à un serveur Windows, le client Advanced Server Access effectue un certain nombre d'actions qui impliquent le Advanced Server Access, les bastions ou les passerelles, ainsi que le service de courtier d'accès exécutés sur le serveur :

  1. Le client communique avec Advanced Server Access pour recevoir des identifiants éphémères. Selon la topologie de votre réseau, le client pourra établir un tunnel chiffré via n'importe quel bastion intermédiaire ou n'importe quels serveurs de passerelle.
  2. Le client se connecte au courtier d'accès exécuté sur le serveur et s'authentifie à l'aide de certificats éphémères.
  3. Le client authentifie le certificat hôte au moyen des informations fournies par Advanced Server Access. Cette méthode permet de se protéger contre les attaques de l'intercepteur.
  4. Le client demande l'accès au compte lié sur le serveur. Sur le serveur, le courtier d'accès envoie une requête à l'agent de serveur pour activer le compte.
  5. Le client négocie une connexion RDP établie par proxy via le courtier d'accès.
  6. Le client démarre un serveur TCP sur un port aléatoire du périphérique client. Les communications sont établies par proxy via le courtier d'accès vers le service RDP exécuté sur le serveur.
  7. Le client RDP se connecte au port TCP local et est redirigé vers le service RDP sur le serveur.

Le client RDP s'authentifie automatiquement en tant qu'utilisateur.

Connexions aux serveurs

Vous pouvez ouvrir une connexion RDP grâce à la commande rdp (sft rdp <server-name> ). Si vous avez besoin de passer par un ou plusieurs bastions, vous pouvez ajouter des arguments --via : sft rdp --via <first.bastion> --via <second.bastion> <server> . Pour plus d'informations, consultez la section Utiliser le client ScaleFT.

Chemins

Les informations relatives à l'installation de l'agent du serveur Advanced Server Access sont stockées dans le dossier : AppData\Local\.

  • Répertoire des fichiers de configuration système : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft
  • Fichier de configuration : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yamlRemarque : vous devez créer le fichier de configuration manuellement .
  • Répertoire de journaux : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\LogsRemarque : les fichiers journaux sont pivotés une fois 5 Mo dépassés, et seuls les 10 fichiers journaux les plus récents sont conservés.
  • Jeton d'inscription : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\enrollment.token