Session Recording

Protokollereignisse

Die Sitzungsaufzeichnung kann Ereignisse protokollieren und in Aufzeichnungen markieren, um sie später zu suchen und wiederzugeben. Sie können in einer großen Anzahl von Aufzeichnungen nach interessanten Ereignissen suchen und diese während der Wiedergabe im Session Recording Player finden.

Systemdefinierte Ereignisse

Die Sessionaufzeichnung kann die folgenden systemdefinierten Ereignisse protokollieren, die während aufgezeichneter Sitzungen auftreten:

  • Einstecken von USB-Massenspeichergeräten

  • Start und Ende von Anwendungen

  • App-Fehler

  • App-Installationen und -Deinstallationen

  • Umbenennen, Erstellen, Löschen und Verschieben von Dateien innerhalb von Sitzungen

  • Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte)

  • Web-Browsing-Aktivitäten

  • Vordergrundfenster-Ereignisse

  • Zwischenablage-Aktivitäten

  • Änderungen in der Windows-Registrierung

  • Änderungen an Benutzerkonten

  • RDP-Verbindungen

Hinweis:

Mit PowerBuilder erstellte Anwendungen können unerwartet beendet werden, wenn aktive Richtlinien Web-Browsing-Aktivitäten und Topmost-Fensterereignisse erkennen. Um dieses Problem zu vermeiden, verwenden Sie PowerBuilder 2019 R3 zum Erstellen Ihrer Anwendungen.

Einstecken von USB-Massenspeichergeräten

Session Recording kann das Einstecken eines über Client Drive Mapping (CDM) zugeordneten oder generisch umgeleiteten USB-Massenspeichergeräts in einem Client protokollieren, auf dem die Citrix Workspace™-App für Windows oder für Mac installiert ist. Session Recording kennzeichnet diese Ereignisse in der Aufzeichnung.

Hinweis:

Um ein eingestecktes USB-Massenspeichergerät zu verwenden und die Einsteckereignisse zu protokollieren, stellen Sie die Richtlinie Client-USB-Geräteumleitung in Citrix Studio auf Zulässig ein.

Derzeit kann nur das Einstecken von USB-Massenspeichergeräten (USB-Klasse 08) protokolliert werden. Weitere Informationen finden Sie unter Richtlinien zur Ereigniserkennung.

Anwendungsstarts und -enden

Session Recording unterstützt die Protokollierung von Anwendungsstarts und -enden. Wenn Sie der App-Überwachungsliste einen Prozess hinzufügen, werden Apps überwacht, die von dem hinzugefügten Prozess und seinen untergeordneten Prozessen gesteuert werden. Untergeordnete Prozesse eines übergeordneten Prozesses, der vor der Ausführung von Session Recording gestartet wird, können ebenfalls erfasst werden.

Session Recording fügt die Prozessnamen cmd.exe, powershell.exe und wsl.exe standardmäßig der App-Überwachungsliste hinzu. Wenn Sie App-Startereignisse protokollieren und App-Endereignisse protokollieren für eine Ereignisprotokollierungsrichtlinie auswählen, werden die Starts und Enden der Apps Eingabeaufforderung, PowerShell und Windows-Subsystem für Linux (WSL) protokolliert, unabhängig davon, ob Sie deren Prozessnamen manuell zur App-Überwachungsliste hinzufügen. Die Standardprozessnamen sind in der App-Überwachungsliste nicht sichtbar.

Darüber hinaus stellt Session Recording für jedes protokollierte App-Startereignis eine vollständige Befehlszeile bereit.

App-Start- und -Endereignisse

Anwendungsfehler

Sie können unerwartete App-Beendigungen und nicht reagierende Apps protokollieren, indem Sie beim Erstellen Ihrer Ereigniserkennungsrichtlinie die Option App-Fehler protokollieren auswählen. Die Regel zum Protokollieren von App-Fehlern gilt für alle Apps.

App-Installationen und -Deinstallationen

Die Regel App-Installationen und -Deinstallationen protokollieren gilt für alle Apps.

Änderungen an Benutzerkonten

Sie können die Erstellung, Aktivierung, Deaktivierung, Löschung, Namensänderungen und Versuche zur Kennwortänderung von Konten protokollieren.

RDP-Verbindungen

Sie können RDP-Verbindungen protokollieren, die vom VDA initiiert wurden, der die aufgezeichnete Sitzung hostet.

Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge von Dateien innerhalb von Sitzungen sowie Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten

Session Recording kann Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge für Zieldateien und -ordner protokollieren, die Sie in der Dateimonitoringliste angeben. Session Recording kann auch Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte) protokollieren. Die Auswahl der Option Sensible Dateiereignisse protokollieren löst die Protokollierung von Dateiübertragungen aus, unabhängig davon, ob Sie die Dateimonitoringliste angeben oder nicht. Weitere Informationen finden Sie unter Ereigniserkennungsrichtlinien.

Hinweis:

Um das Ziehen und Ablegen von Dateien zu aktivieren und die Drag-and-Drop-Ereignisse zu erfassen, legen Sie die Richtlinie Drag and Drop in Citrix Studio auf Aktiviert fest.

Web-Browsing-Aktivitäten

Sie können Benutzeraktivitäten in unterstützten Browsern protokollieren und die Ereignisse in der Aufzeichnung markieren. Der Browsername, die URL und der Seitentitel werden protokolliert. Ein Beispiel finden Sie im folgenden Screenshot.

Web-Browsing-Aktivität

Wenn Sie den Cursor von einer Webseite wegbewegen, die den Fokus hat, wird Ihr Browsing dieser Webseite markiert, ohne den Browsernamen anzuzeigen. Diese Funktion kann verwendet werden, um abzuschätzen, wie lange ein Benutzer auf einer Webseite verweilt. Ein Beispiel finden Sie im folgenden Screenshot.

Cursor weg von einer Webseite, die den Fokus hat

Liste der unterstützten Browser:

Browser Version
Chrome 69 und höher
Internet Explorer 11
Firefox 61 und höher

Hinweis:

Diese Funktion erfordert Session Recording Version 1906 oder höher. Weitere Informationen finden Sie unter Ereigniserkennungsrichtlinien.

Ereignisse des obersten Fensters

Session Recording kann die Ereignisse protokollieren, wenn das Fenster einer App über allen anderen liegt. Der Prozessname, der Titel und die Prozessnummer werden protokolliert.

Ereignisse des obersten Fensters

Zwischenablageaktivitäten

Session Recording kann Kopiervorgänge von Text, Bildern und Dateien über die Zwischenablage protokollieren. Der Prozessname und der Dateipfad werden für eine Dateikopie protokolliert. Der Prozessname und der Titel werden für eine Textkopie protokolliert. Der Prozessname wird für eine Bildkopie protokolliert.

Hinweis: Der Inhalt des kopierten Textes wird standardmäßig nicht protokolliert. Um Textinhalte zu protokollieren, gehen Sie zum Session Recording Agent und setzen Sie HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent auf 1(der Standardwert ist 0).

Zwischenablageaktivitätsereignisse

Änderungen in der Windows-Registrierung

Ab Version 2109 kann Session Recording die folgenden Registrierungsänderungen während der Aufzeichnung von Sitzungen erkennen und protokollieren:

Registrierungsänderung Zugehöriges Ereignis
Hinzufügen eines Schlüssels Registrierung erstellen
Hinzufügen eines Werts Registrierung Wert festlegen
Umbenennen eines Schlüssels Registrierung umbenennen
Umbenennen eines Werts Registrierung Wert löschen und Registrierung Wert festlegen
Ändern eines vorhandenen Werts Registrierung Wert festlegen
Löschen eines Schlüssels Registrierung löschen
Löschen eines Werts Registrierung Wert löschen

Zum Beispiel:

Registrierungsänderungsereignisse

Um diese Registrierungsüberwachungsfunktion zu aktivieren, wählen Sie die Option Registrierungsänderungen protokollieren für Ihre Ereigniserkennungsrichtlinie. Weitere Informationen finden Sie unter Benutzerdefinierte Ereigniserkennungsrichtlinie erstellen.

Benutzerdefinierte Ereignisse

Der Session Recording Agent stellt die IUserApi COM-Schnittstelle bereit, die Drittanbieteranwendungen verwenden können, um anwendungsspezifische Ereignisdaten in aufgezeichnete Sitzungen einzufügen. Basierend auf der Ereignisanpassung kann Session Recording vertrauliche Informationen blockieren und die Ereignisse für Sitzungsunterbrechung und Sitzungsfortsetzung entsprechend protokollieren.

Blockierung vertraulicher Informationen

Mit Session Recording können Sie bestimmte Zeiträume bei der Bildschirmaufzeichnung überspringen und vertrauliche Informationen in diesen Zeiträumen während der Sitzungswiedergabe blockieren. Um diese Funktion zu nutzen, verwenden Sie Session Recording 2012 und höher.

Eingabeaufforderung für blockierte Inhalte

Führen Sie die folgenden Schritte aus, um diese Funktion zu verwenden:

  1. Wählen Sie in den Eigenschaften des Session Recording Agent das Kontrollkästchen Drittanbieteranwendungen das Aufzeichnen benutzerdefinierter Daten auf diesem VDA-Computer erlauben und klicken Sie auf Übernehmen.

    Ereignisanpassung zulassen

  2. Erteilen Sie Benutzern die Berechtigung, die Session Recording Event-API (IUserApi COM-Schnittstelle) aufzurufen.

    Session Recording hat in Version 7.15 eine Zugriffssteuerung für die COM-Schnittstelle der Ereignis-API hinzugefügt. Nur autorisierte Benutzer dürfen die Funktionalität aufrufen, um Ereignismetadaten in eine Aufzeichnung einzufügen.

    Lokale Administratoren erhalten diese Berechtigung standardmäßig. Um anderen Benutzern diese Berechtigung zu erteilen, verwenden Sie das Windows DCOM-Konfigurationstool:

    1. Öffnen Sie das Windows DCOM-Konfigurationstool auf dem Session Recording Agent, indem Sie dcomcnfg.exe ausführen.

      Windows DCOM-Konfigurationstool

    2. Rechtsklicken Sie auf Citrix Session Recording Agent und wählen Sie Eigenschaften.

      Auswählen der Eigenschaften des Session Recording Agent(/de-de/session-recording/2112/media/selecting-agent-properties.png)

    3. Wählen Sie die Registerkarte Sicherheit aus, und klicken Sie dann auf Bearbeiten, um Benutzer mit der Berechtigung Lokale Aktivierung im Abschnitt Start- und Aktivierungsberechtigungen hinzuzufügen.

      Hinzufügen von Benutzern mit der Berechtigung Lokale Aktivierung(/de-de/session-recording/2112/media/adding-users-with-the-local-activation-permission-1.png)

      Hinzufügen von Benutzern mit der Berechtigung Lokale Aktivierung(/de-de/session-recording/2112/media/adding-users-with-the-local-activation-permission-2.png)

    Hinweis:

    Die DCOM-Konfiguration wird sofort wirksam. Es ist nicht erforderlich, Dienste oder den Computer neu zu starten.

  3. Starten Sie eine virtuelle Citrix-Sitzung.

  4. Starten Sie PowerShell und wechseln Sie das aktuelle Laufwerk in den Ordner <Installationspfad des Session Recording Agent>\Bin, um das Modul SRUserEventHelperSnapin.dll zu importieren.

  5. Führen Sie die Cmdlets Session-Pause und Session-Resume aus, um Parameter für die Auslösung der Blockierung sensibler Informationen festzulegen.

    Parameter Beschreibung Erforderlich oder optional
    -APP Der App-Name, der das Cmdlet aufruft. Erforderlich
    -Reason Der Grund, warum Inhalte blockiert werden. Wenn Sie diesen Parameter nicht angeben, wird die Standardeinstellung angezeigt: Inhalt blockiert und Vertrauliche Informationen vorhanden und blockiert. Wenn Sie diesen Parameter festlegen, wird der von Ihnen angegebene Grund angezeigt, wenn Sie während der Sitzungswiedergabe zu dem blockierten Zeitraum navigieren. Optional

    Sie können beispielsweise Session-Pause wie folgt ausführen:

    Sitzungspause wird ausgeführt

Aufzeichnungen mit getaggten Ereignissen suchen und wiedergeben

Aufzeichnungen mit getaggten Ereignissen suchen

Mit dem Session Recording Player können Sie erweiterte Suchen nach Aufzeichnungen mit getaggten Ereignissen durchführen.

  1. Klicken Sie im Session Recording Player in der Symbolleiste auf Erweiterte Suche oder wählen Sie Extras > Erweiterte Suche.
  2. Definieren Sie Ihre Suchkriterien im Dialogfeld Erweiterte Suche.

Auf der Registerkarte Ereignisse können Sie nach getaggten Ereignissen in Sitzungen nach Ereignistext oder Ereignistyp oder beidem suchen. Sie können die Filter Ereignisse, Allgemein, Datum/Uhrzeit und Sonstige in Kombination verwenden, um nach Aufzeichnungen zu suchen, die Ihren Kriterien entsprechen.

Erweiterte Ereignissuche

Hinweis:

  • Die Liste Ereignistyp enthält alle Ereignistypen. Sie können einen Ereignistyp zur Suche auswählen. Die Auswahl von Beliebiges von Citrix definiertes Ereignis bedeutet, dass alle Aufzeichnungen mit beliebigen von Citrix Session Recording protokollierten Ereignistypen gesucht werden.
  • Der Filter Ereignistext unterstützt Teilübereinstimmungen. Platzhalter werden nicht unterstützt.
  • Der Filter Ereignistext unterscheidet bei der Übereinstimmung nicht zwischen Groß- und Kleinschreibung.
  • Für die Ereignistypen nehmen die Wörter App Start, App End, Client drive mapping und File Rename nicht an der Übereinstimmung teil, wenn Sie nach Ereignistext suchen. Wenn Sie daher App Start, App End, Client drive mapping oder File Rename in das Feld Ereignistext eingeben, kann kein Ergebnis gefunden werden.

Wiedergabe von Aufzeichnungen mit getaggten Ereignissen

Wenn Sie eine Aufzeichnung mit getaggten Ereignissen wiedergeben, werden die Ereignisse im Bereich Ereignisse und Lesezeichen angezeigt und erscheinen als gelbe Punkte im unteren Teil des Session Recording Players:

Wiedergabe von Aufzeichnungen mit getaggten Ereignissen

Sie können Ereignisse verwenden, um durch eine aufgezeichnete Sitzung zu navigieren oder zu den Punkten springen, an denen die Ereignisse getaggt sind.

Protokollereignisse