Windows Internals
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Avant de commencer
Une fois que l'agent de serveur est installé et que le serveur est inscrit, l'agent de serveur crée des comptes de serveur locaux pour tous les utilisateurs Advanced Server Access faisant partie du projet apparenté. Sur Windows, ces comptes sont désactivés, sauf si une connexion est active.
Sur Windows, un courtier d'accès apparenté est responsable de l'établissement de connexions proxy Remote Desktop Protocol (RDP). Si le port 4421 est utilisé, ce processus est requis pour autoriser les connexions RDP réussies au serveur. Pour plus d'informations, consultez Configurer et utiliser l'agent serveur ScaleFT.
Configuration du serveur
Sur Windows, l'agent du serveur Advanced Server Access est exécuté sur le compte LocalSystem. Vous pouvez contrôler l'agent serveur Advanced Server Access en créant manuellement un fichier de configuration. Sur Windows, ce fichier doit être manuellement créé à l'emplacement suivant : C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yaml. Pour plus d'informations, consultez la section Configurer et utiliser l'agent du serveur ScaleFT .
Connexion et authentification
Lorsque vous ouvrez une connexion RDP à un serveur Windows, le client Advanced Server Access effectue un certain nombre d'actions qui impliquent le Advanced Server Access, les bastions ou les passerelles, ainsi que le service de courtier d'accès exécutés sur le serveur :
- Le client communique avec Advanced Server Access pour recevoir des identifiants éphémères. Selon la topologie de votre réseau, le client pourra établir un tunnel chiffré via n'importe quel bastion intermédiaire ou n'importe quels serveurs de passerelle.
- Le client se connecte au courtier d'accès exécuté sur le serveur et s'authentifie à l'aide de certificats éphémères.
- Le client authentifie le certificat hôte au moyen des informations fournies par Advanced Server Access. Cette méthode permet de se protéger contre les attaques de l'intercepteur.
- Le client demande l'accès au compte lié sur le serveur. Sur le serveur, le courtier d'accès envoie une requête à l'agent de serveur pour activer le compte.
- Le client négocie une connexion RDP établie par proxy via le courtier d'accès.
- Le client démarre un serveur TCP sur un port aléatoire du périphérique client. Les communications sont établies par proxy via le courtier d'accès vers le service RDP exécuté sur le serveur.
- Le client RDP se connecte au port TCP local et est redirigé vers le service RDP sur le serveur.
Le client RDP s'authentifie automatiquement en tant qu'utilisateur.
Connexions aux serveurs
Vous pouvez ouvrir une connexion RDP grâce à la commande rdp (sft rdp <server-name> ). Si vous avez besoin de passer par un ou plusieurs bastions, vous pouvez ajouter des arguments --via : sft rdp --via <first.bastion> --via <second.bastion> <server> . Pour plus d'informations, consultez la section Utiliser le client ScaleFT.
Lorsque vous vous connectez avec le client RDP Windows, la barre de titre pourra afficher l'adresse IP de bouclage (par exemple : 127.0.0.1).
Chemins
Les informations relatives à l'installation de l'agent du serveur Advanced Server Access sont stockées dans le dossier : AppData\Local\.
- Répertoire des fichiers de configuration système :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft - Fichier de configuration :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yamlRemarque : vous devez créer le fichier de configuration manuellement . - Répertoire de journaux :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\LogsRemarque : les fichiers journaux sont pivotés une fois 5 Mo dépassés, et seuls les 10 fichiers journaux les plus récents sont conservés. - Jeton d'inscription :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\enrollment.token