CyberArk PVWA (Anmeldeinformationen)-Eintrag
Der Eintrag CyberArk PVWA ist ein Anmeldeinformations-Eintragstyp in Remote Desktop Manager Windows. Der Eintrag befindet sich unter Neuen Eintrag hinzufügen – CyberArk PVWA. Es ist die empfohlene Methode, um:
Passwort-Injektion anzuwenden (unter Umgehung von CyberArk PSM) oder
CyberArk PSM für die Sitzungsvermittlung zu nutzen.
Privileged Session Management (PSM) ist eine CyberArk-Komponente, die privilegierte Sitzungen zu Zielsystemen vermittelt und dabei Isolation, Zugriffskontrolle und Sitzungsaufzeichnung durchsetzt. RDM integriert sich mit PSM, um diese Sitzungen für den Benutzer transparent zu starten.
Dieser Artikel erklärt, wie der PVWA-Eintrag funktioniert, wie der Auflösungsmodus konfiguriert wird und wie RDM zum Verbindungszeitpunkt bestimmt, welche CyberArk-Komponente und -Technologie verwendet wird.

Allgemein
Auflösungsmodus
Der Auflösungsmodus definiert, wie Anmeldeinformationen verwendet werden. Es gibt zwei unterstützte Modi:Injektion: - Anmeldeinformationen werden von CyberArk abgerufen und direkt in die Zielsitzung eingefügt. - CyberArk PSM wird nicht verwendet. - Technisch kann jeder Sitzungstyp in RDM verwendet werden (RDP, SSH, Websites, benutzerdefinierte Tools usw.).PSM-Verbindung: - CyberArk PSM wird zur Vermittlung der Sitzung verwendet. - RDP-Einträge: Standard-PSM (PSM-RDP) - Website-Einträge: HTML5-PSM (Guacamole) - Andere Sitzungstypen werden im Modus PSM-Verbindung nicht unterstützt.
Webdienst-URL
Geben Sie die CyberArk-Serveradresse in diesem Format ein, um sich mit Ihrer CyberArk-Instanz zu verbinden: https://<server name>.<our domain>.loc/.Je nach Ihrem CyberArk-Abonnement lautet Ihre Webdienst-URL wie folgt:
- SelfHosted: Kurze URL.
- PrivilegeCloud: Kurze URL, wenn die URL nicht auf cyberark.cloud endet.
- PrivilegeCloud: /privilegecloud, wenn die URL auf cyberark.cloud endet.
Virtuelles Verzeichnis
Geben Sie ein virtuelles Verzeichnis ein. Dieses Feld ist entweder /privilegecloud oder leer.
Version
Wählen Sie eine Version in der Dropdown-Liste aus. Dies bezieht sich auf die CyberArk PVWA-Version, die auf der CyberArk-Authentifizierungsseite angezeigt wird.Beachten Sie, dass wir derzeit nur die CyberArk V12 API unterstützen und dass CyberArk Version 12.1 erforderlich ist.
Authentifizierung
Wählen Sie den Authentifizierungsmodus aus, der zur Verbindung mit der CyberArk-Instanz verwendet wird (CyberArk, Windows, LDAP, RADIUS,**SAML, PKI,**oder PKIPN).SAML-Authentifizierung wird mit CyberArk in Remote Desktop Manager ab Version 2022.3.25 unterstützt. Wichtige Verbesserungen und Fehlerbehebungen wurden in späteren Versionen hinzugefügt. Wir empfehlen, mindestens auf die Version 2023.1 von Remote Desktop Manager zu aktualisieren, wenn Ihre aktuelle Version älter ist. In 2023.1 müssen Sie die IdP-Anmelde-URL des Identitätsanbieters bei der Konfiguration der SAML-Authentifizierung nicht mehr angeben. Wenn Sie Probleme mit Ihrer SAML-Authentifizierung haben, konsultieren Sie SAML Configuration and Troubleshooting. SAML-Authentifizierung für CyberArk Privilege Cloud erfordert Remote Desktop Manager 2023.2.17 oder neuer.Ihr CyberArk-Tresor-Administrator sollte Ihnen das verwendete Authentifizierungsmodell mitteilen. Wenn Sie in PVWA einen Link auswählen, der Ihrem Unternehmensdomänennamen entspricht, deutet dies typischerweise darauf hin, dass das LDAP-Modell verwendet wird.
Konto
Wählen Sie das Konto aus, das dieser Anmeldeinformationseintrag verwenden soll. Aktivieren Sie Immer mit Liste auffordern und lassen Sie den Benutzer das Konto auswählen.
Erweitert
MFA-Trennzeichen
Die Option MFA-Trennzeichen existiert in Remote Desktop Manager, um diejenige widerzuspiegeln, die bereits in CyberArk vorhanden ist. Das im Trennzeichenfeld eingegebene Zeichen wird verwendet, um die Werte des SecurID-Codes und des Passworts zu trennen, die dann an die API gesendet werden.
Domänensuchmethode
- Standard - Keine - Feld (dies aktiviert die Option Domänenfeld)
Domänenfeld
- Standard - Adresse - Domäne - Anmeldedomäne - Benutzerdefiniert
Endpunktkonfiguration
Bei Verwendung von PSM-Verbindung im Auflösungsmodus wird das Zielsystem nicht im PVWA-Eintrag selbst definiert. Stattdessen wird es im verknüpften Sitzungseintrag angegeben.
RDP-Eintrag (PSM-RDP)
Der Ziel-Endpunkt wird im Feld Host des RDP-Eintrags definiert.
Website-Eintrag (HTML5-PSM)
Der Ziel-Endpunkt wird im Feld Website des Website-Eintrags definiert.
Verbindungsablauf in Remote Desktop Manager
Sobald der PVWA-Anmeldeinformationseintrag und der Sitzungseintrag konfiguriert sind, löst Remote Desktop Manager die Verbindung automatisch auf, wenn der Benutzer die Sitzung startet.
Der Ablauf ist wie folgt:
Remote Desktop Manager liest die Anmeldeinformationskonfiguration (CyberArk PVWA).
Falls erforderlich, fordert Remote Desktop Manager den Benutzer auf, die CyberArk-Komponente auszuwählen (zum Beispiel PSM-RDP, PSM-SSH oder andere PSM-fähige Anwendungen).
Remote Desktop Manager bestimmt die zu verwendende PSM-Technologie oder fragt danach:
RDP-basiertes PSM oder
HTML5 (Guacamole)-PSM
Obwohl RDM nativ nur die Sitzungstypen RDP und Website unterstützt, können diese primären Einträge eine breite Palette von PSM-verwalteten Anwendungen auf der CyberArk-Seite auslösen (zum Beispiel SQL Server Management Studio, PuTTY, Active Directory-Benutzer und -Computer und mehr).
4. Remote Desktop Manager kontaktiert CyberArk, um basierend auf den ausgewählten Parametern ein Verbindungsobjekt anzufordern.
In einigen Szenarien (zum Beispiel CyberArk AppRemote) kann eine zusätzliche Konfiguration erforderlich sein.
Weitere Informationen finden Sie in der CyberArk AppRemote-Dokumentation.
Hinweise und Einschränkungen
Der Injektionsmodus bietet die größte Flexibilität, stellt jedoch keine PSM-Sitzungsaufzeichnung oder -Isolation bereit.
Der Modus PSM-Verbindung erzwingt CyberArk-Kontrollen, beschränkt jedoch die unterstützten Sitzungstypen.
Eine korrekte Endpunktkonfiguration im Sitzungseintrag ist kritisch für erfolgreiche PSM-Verbindungen.
Problembehandlung
Wenn Sie die Domäne in den meisten Fällen angeben müssen, müssen Sie die Domänensuchmethode auf Feld und dann das Domänenfeld auf Adresse setzen.
Zuletzt aktualisiert
War das hilfreich?