Конфигурационные файлы сессионного Агента

Конфигурационный файл session_agent.ini

Для настройки сессионного Агента используется конфигурационный файл:

  • для ОС Astra Linux Special Edition (Server) - /etc/opt/termidesk-session-agent/session_agent.ini;

  • для ОС Microsoft Windows Server - C:\ProgramData\UVEON\Termidesk Session Agent\session_agent.ini.

Администратор может изменить каталог хранения на этапе установки или (в ОС Linux) после установки через переменную окружения CONFIG_DIR, указанную в файле /etc/default/termidesk-session-agent.

Доступные в конфигурационном файле параметры приведены в таблице (см. таблицу Параметры конфигурирования сессионного Агента).

Таблица 1. Параметры конфигурирования сессионного Агента
Параметр Значение по умолчанию Описание

Секция [AGENT] LISTEN_IP

0.0.0.0

IP-адрес или FQDN сессионного Агента LISTEN_PORT

31000

Порт сессионного Агента METRICS_ACCESS_KEY

None

Ключ доступа для аутентификации запросов к API /health/metrics.

Значение по умолчанию: None (ключ не задан, проверка запроса на аутентификацию не осуществляется).

При задании значения ключа следует руководствоваться правилом, что:

  • размер ключа должен составлять от 0 до 64 символа;

  • должны использоваться символы в шестнадцатеричной системе (0-9, a-f)

INSTALL_RDS_ROLE_ON_NEXT_BOOT

False

Управление ролью сервера терминалов в ОС Microsoft Windows Server. Применяется только при использовании поставщика ресурсов Метапоставщик в Termidesk.

Возможные значения:

  • True - активировать роль сервера терминалов. После активации будет добавлено правило для сессионного Агента в межсетевом экране (брандмауэре) Windows;

  • False - выключить роль сервера терминалов.

После запуска сессионного Агента значение параметра вновь изменится на False, поскольку операция активации выполняется единожды

OTP_TOKEN_TTL

30

Параметр действует только на компонент «Сервер терминалов Astra Linux».

Время жизни (в секундах) одноразового токена, использующегося для аутентификации компонента «Клиент» в рамках инициализации сессии пользователя на компоненте «Сервер терминалов Astra Linux»

STAL_TOKEN_TTL

30

Параметр действует только на компонент «Сервер терминалов Astra Linux».

Время жизни (в секундах) одноразового токена, использующегося для аутентификации пользователя при подключении к компоненту «Сервер терминалов Astra Linux» с использованием смарт-карт

STAL_CONNECT_RDP_TTL

10

Параметр действует только на компонент «Сервер терминалов Astra Linux».

Если версия компонента «Сервер терминалов Astra Linux»:

  • соответствует версии 3.0, то требуется изменить значение на 600;

  • ниже 3.0, то значение по умолчанию (10) можно не менять.

Время ожидания (в секундах) подключения к компоненту «Сервер терминалов Astra Linux»

USE_USER_PRINCIPAL_NAME

Auto

Параметр действует только на компонент «Сервер терминалов Astra Linux», при этом:

  • если версия компонента соответствует или выше 4.0, то параметр не используется;

  • если версия компонента соответствует 3.0, то поддерживается значение Auto;

  • если версия компонента ниже 3.0, то поддерживаются только значения True или False.

Параметр управляет подстановкой суффикса домена.

Возможные значения:

  • True - к имени пользователя будет добавлен суффикс домена. Для этого рекомендуется настроить SSSD-сервисы ОС, задав параметру use_fully_qualified_names значение True. Параметр может быть сконфигурирован:

    • в файле /etc/sssd/sssd.conf. Если параметр переопределен в файлах каталога /etc/sssd/conf.d/, то их обработка будет приоритетной;

    • в файлах, размещенных в /etc/sssd/conf.d/. Любой файл из каталога, заканчивающийся на .conf и не начинающийся с точки, будет использоваться вместе с /etc/sssd/sssd.conf. Файлы могут иметь приоритет обработки;

  • False - имя пользователя не будет модифицироваться;

  • Auto - автоматическое применение действий:

    • для локальных пользователей суффикс домена не будет подставлен;

    • для доменных пользователей выполнится запрос к «Серверу терминалов Astra Linux» для проверки свойства use_fully_qualified_names:

      • если возвращен ответ True (ожидается имя в формате userPrincipalName), то:

        • при наличии доменной части имя пользоватея остается без изменений;

        • при отсутствии доменной части имя пользователя модифицируется с добавлением суффикса домена;

      • если возвращен ответ False (ожидается имя в формате sAMAccountName) то:

        • при наличии доменной части вызывается исключение;

        • при отсутствии доменной части имя пользователя остается без изменений.

Значение по умолчанию: Auto

MASTER_KEY

None

Параметр необходимо задать для работы аутентификации по билету Kerberos на терминальных серверах MS RDS.

Значение мастер-ключа «Портала администратора», с которым обменивается данными сессионный Агент

DBUS_TIMEOUT

25

Параметр действует только при взаимодействии с компонентом «Сервер терминалов Astra Linux».

Время ожидания (в секундах) выполнения запросов создания сессии в шине DBUS

Секция [METRICS]

MAX_SESSIONS

181 или 250

Параметр действует на терминальный сервер, если он используется в поставщике ресурсов Метапоставщик.

Если в поставщике ресурсов параметр «Применить "Сессий всего"» не используется, то предел количества подключений будет зависеть от значения параметра MAX_SESSIONS.

При этом количество сессий на узле может быть больше указанного в MAX_SESSIONS значения, если в поставщике ресурсов используются параметры «Соиспользование сессий» и «Предпочитать соиспользование сессий вместо балансировки».

Максимально допустимое количество сессий на терминальном сервере. Значение параметра отправляется совместно с метриками узла терминального сервера.

Возможные значения:

  • 181 - для терминального сервера компонента «Сервер терминалов Astra Linux»;

  • 250 - для терминального сервера MS RDS.

Значение по умолчанию определяется автоматически, в зависимости от терминального сервера, на который установлен сессионный Агент

URL_BALANCER

Не задано

Параметр необходимо задать для работы аутентификации по билету Kerberos на терминальных серверах MS RDS.

URL-адрес «Универсального диспетчера» с любой из ролей: «Портал администратора», «Портал пользователя», «Портал универсальный».

Для распределенной установки Termidesk указывается узел балансировщика, который будет перенаправлять подключение на нужный узел «Универсального диспетчера».

Если значение в параметре не задано, то для отправки сообщений будет использоваться IP-адрес «Универсального диспетчера» из БД сессионного Агента, который записывается при автоматической регистрации со стороны «Универсального диспетчера».

Для распределенной установки Termidesk следует указывать значение этого параметра в конфигурационном файле.

Необходимо учесть, что узел «Универсального диспетчера» должен уметь разрешать FQDN узла сессионного Агента в IP-адрес. Для этого необходимо, чтобы на DNS-сервере были добавлены записи типа «A» и «PTR».

Примеры:

URL_BALANCER = https://192.168.0.2

URL_BALANCER = https://disp.termidesk.ru

URL_BALANCER = http://192.168.0.2

Секция [SESSION]

REMOVE_INACTIVE_SESSION_FREQUENCY

30

Параметр действует только на компонент «Сервер терминалов Astra Linux».

Периодичность (в секундах) запуска задачи удаления неактивных сессий

APPS_SHARING_SESSIONS

None

Параметр действует только на компонент «Сервер терминалов Astra Linux» и используется для запуска приложений, использующих профили пользователя.

Список многопрофильных приложений, которые должны быть открыты в том же окне ПО Termidesk Viewer. По умолчанию список не задан и приложения открываются в новых окнах ПО Termidesk Viewer.

Если приложение из списка повторно запускается пользователем, то новая сессия будет запущена в рамках уже существующей, а уникальный идентификатор запуска ресурса новой сессии перестанет существовать, будет использоваться ранее назначенный.

Для перечисления нескольких приложений следует использовать разделитель - запятую.

Пример:

APPS_SHARING_SESSIONS = chromium,yandexbrowser

Секция [SSL]

USE_HTTPS

False

Управление запуском сессионного Агента в режиме использования протокола HTTPS.

Возможные значения:

  • True - используется протокол HTTPS, запросы по протоколу HTTP не обрабатываются;

  • False - используется протокол HTTP. Необходимо настроить «Портал администратора» на использование протокола HTTP, скорректировав файл /etc/apache2/sites-available/termidesk.conf (см. подраздел Перенаправление на HTTPS документа СЛЕТ.10001-01 90 02 «Руководство администратора. Настройка программного комплекса»)

VERIFY_CERT

False

Управление проверкой SSL-сертификата в режиме использования протокола HTTPS.

При использовании режима mTLS параметр VERIFY_CERT игнорируется.

Возможные значения:

  • True - проверка SSL-сертификата включена. Режим работы: HTTPS с проверкой сертификата;

  • False - проверка SSL-сертификата отключена. Режим работы: HTTPS без проверки сертификата, или HTTP (если параметр USE_HTTPS=False).

Если используется значение True, то на узел должен быть загружен корневой сертификат:

  • если путь указан в параметре CA_CERTIFICATE_PATH, то будет использоваться сертификат, указанный в значении этого параметра;

  • если путь не указан в параметре CA_CERTIFICATE_PATH, то будет использоваться сертификат из системного хранилища сертификатов

MTLS_MODE

0

Режим mTLS для защищенного подключения и взаимной аутентификации.

Возможные значения:

  • 0 - сертификаты игнорируются, их проверка не производится. В этом режиме mTLS не используется;

  • 1 - нестрогий режим проверки сертификата. Проверка выполняется, но если сертификат не предоставлен, или он недействительный, или возникли ошибки при его проверке, то это не приведет к разрыву соединения;

  • 2 - строгий режим проверки сертификата. Предоставление действительных сертификатов обязательно. Соединение сбрасывается, если сертификат не прошел проверку

CIPHERS

TLSv1.2

Протокол подключения для mTLS.

Возможные значения:

  • TLSv1.2;

  • TLSv1.3

CA_CERTIFICATE_PATH

Не задано

Путь к корневому сертификату mTLS

CLIENT_CERTIFICATE_PATH

Не задано

Путь к клиентскому сертификату mTLS

CLIENT_PRIVATE_KEY_PATH

Не задано

Путь к клиентскому закрытому ключу mTLS.

Ключ может иметь парольную защиту. Для использования ключа нужно преобразовать его к начальному значению:

openssl rsa -in <путь_к_файлу_ключа.key> -out <путь_сохранения_преобразованного_ключа.key>

СERTIFICATE_PATH

/etc/opt/termidesk-session-agent/certs/cert.pem или C:\ProgramData\UVEON\Termidesk Session Agent\certs\cert.pem

Путь до SSL-сертификата.

Для ОС Astra Linux Special Edition: /etc/opt/termidesk-session-agent/certs/cert.pem.

Для ОС Microsoft Windows Server: C:\ProgramData\UVEON\Termidesk Session Agent\certs\cert.pem

PRIVATE_KEY_PATH

/etc/opt/termidesk-session-agent/certs/key.pem или C:\ProgramData\UVEON\Termidesk Session Agent\certs/key.pem

Путь до закрытого ключа.

Для ОС Astra Linux Special Edition: /etc/opt/termidesk-session-agent/certs/key.pem.

Для ОС Microsoft Windows Server: C:\ProgramData\UVEON\Termidesk Session Agent\certs/key.pem

Секция [LOGGING]

LEVEL

INFO

Уровень журналирования. Допустимые значения: NOTSET, DEBUG, INFO, WARNING, ERROR, CRITICAL

ROTATION_LIMIT

5

Максимальное количество файлов журналов. После достижения предела, происходит сжатие журналов в архив

MAX_FILE_SIZE

2097152

Максимальный размер файла журнала (в байтах)

LOG_DIR

/var/log/termidesk

Задает каталог хранения журналов сессионного Агента.

Пример: администратор хочет изменить место хранения журналов сессионного Агента.

Для этого администратору нужно:

  • создать нужный каталог. Каталог должен обладать свойствами:

    • права доступа: rwxr-xr-x (в восьмеричной записи - 755);

    • владелец и группа: termidesk:termidesk;

  • задать параметру новое значение;

  • перезапустить службу termidesk-session-agent:

sudo systemctl restart termidesk-session-agent

SEND_LOGS_TO_REPEATER

False

Управление отправкой журналов событий на компонент «Ретранслятор».

Возможные значения:

  • True - события отправляются на компонент «Ретранслятор»;

  • False - события не отправляются на компонент «Ретранслятор»

Файл /etc/default/termidesk-session-agent

Одним из параметров службы termidesk-session-agent является аргумент EnvironmentFile, задающий путь к дополнительным аргументам запуска, перечисленным в файле /etc/default/termidesk-session-agent.

Файл /etc/default/termidesk-session-agent:

  • автоматически создается в ОС при установке сессионного Агента;

  • если файл существует, то происходит его построчное чтение в формате <ключ>=<значение> и в запускаемый процесс сессионного Агента добавляются переменные окружения (см. подраздел Переменные окружения и аргументы командной строки).

Есть ряд переменных окружения, которые требуются для нормального функционирования сессионного Агента. Такими переменные окружения являются:

Эти переменные окружения запрещено удалять или модифицировать. Переменные, доступные для модификации, перечислены в подразделе Переменные окружения и аргументы командной строки.

  • SHELL;

  • USER_TERMIDESK;

  • GROUP_TERMIDESK;

  • HOME_DIR;

  • VIRTUAL_ENV.