Ereigniserkennungsrichtlinien konfigurieren
Session Recording unterstützt die zentrale Konfiguration von Ereigniserkennungsrichtlinien. Sie können in der Session Recording-Richtlinienkonsole Richtlinien erstellen, um verschiedene Ereignisse zu protokollieren.
Erkennbare Ereignisse
Session Recording erkennt Zielereignisse und markiert diese Ereignisse in Aufzeichnungen für die spätere Suche und Wiedergabe. Sie können in großen Mengen von Aufzeichnungen nach interessanten Ereignissen suchen und diese Ereignisse während der Wiedergabe finden.
Systemdefinierte Ereignisse
Session Recording kann die folgenden systemdefinierten Ereignisse, die während aufgezeichneter Sitzungen auftreten, erkennen und protokollieren:
-
Einstecken von USB-Massenspeichergeräten
-
Anwendungsstarts und -enden
-
App-Fehler
-
App-Installationen und -Deinstallationen
-
Umbenennen, Erstellen, Löschen und Verschieben von Dateien innerhalb von Sitzungen
-
Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte)
-
Web-Browsing-Aktivitäten
-
Ereignisse des obersten Fensters
-
Zwischenablage-Aktivitäten
-
Windows-Registrierungsänderungen
-
Benutzerkontenänderungen
-
RDP-Verbindungen
-
Leistungsdaten (Datenpunkte bezogen auf die aufgezeichnete Sitzung)
-
Popup-Fensterereignisse
Zum Beispiel:
- Ereignisse in einer Nur-Ereignis-Aufzeichnung im Webplayer:
- Ereignisse in einer Bildschirmaufzeichnung im Webplayer:
- Ereignisse im Session Recording Player:
Weitere Ereignisse im Session Recording Player finden Sie in den Ereignisbeschreibungen weiter unten in diesem Artikel.
Hinweis:
Mit PowerBuilder erstellte Anwendungen können unerwartet beendet werden, wenn aktive Richtlinien zur Erkennung von Web-Browsing-Aktivitäten und Topmost-Fensterereignissen vorhanden sind. Um dieses Problem zu vermeiden, verwenden Sie PowerBuilder 2019 R3 zum Erstellen Ihrer Anwendungen.
Einstecken von USB-Massenspeichergeräten
Session Recording kann das Einstecken eines über Client Drive Mapping (CDM) zugeordneten oder generisch umgeleiteten USB-Massenspeichergeräts auf einem Client erkennen, auf dem die Citrix Workspace™-App für Windows oder für Mac installiert ist. Session Recording kennzeichnet diese Ereignisse in der Aufzeichnung.

Hinweis:
Um ein angeschlossenes USB-Massenspeichergerät zu verwenden und die Einfügeereignisse zu erkennen, legen Sie die Richtlinie Client-USB-Geräteumleitung in Citrix Studio auf Zugelassen fest.
Derzeit kann nur das Anschließen von USB-Massenspeichergeräten (USB-Klasse 08) erkannt werden.
Anwendungsstarts und -enden
Session Recording unterstützt die Erkennung von Anwendungsstarts und -enden. Wenn Sie der App-Überwachungsliste einen Prozess hinzufügen, werden Anwendungen überwacht, die von dem hinzugefügten Prozess und seinen untergeordneten Prozessen gesteuert werden. Untergeordnete Prozesse eines übergeordneten Prozesses, der vor der Ausführung von Session Recording gestartet wird, können ebenfalls erfasst werden.
Session Recording fügt die Prozessnamen cmd.exe, powershell.exe und wsl.exe standardmäßig zur App-Überwachungsliste hinzu. Wenn Sie für eine Richtlinie zur Ereigniserkennung App-Start-Ereignisse protokollieren und App-End-Ereignisse protokollieren auswählen, werden die Starts und Enden der Anwendungen Eingabeaufforderung, PowerShell und Windows-Subsystem für Linux (WSL) protokolliert, unabhängig davon, ob Sie deren Prozessnamen manuell zur App-Überwachungsliste hinzufügen. Die Standardprozessnamen sind in der App-Überwachungsliste nicht sichtbar.
Darüber hinaus stellt Session Recording für jedes protokollierte App-Start-Ereignis eine vollständige Befehlszeile bereit.
App-Start- und -Endereignisse(/de-de/session-recording/2209/media/app-start-and-end-events.png)
Anwendungsfehler
Session Recording erkennt Anwendungsbeendigungen und nicht reagierende Anwendungen, wenn Sie beim Erstellen Ihrer Ereigniserkennungsrichtlinie App-Fehler protokollieren auswählen. Die Regel App-Fehler protokollieren gilt für alle Anwendungen.
App-Fehler(/de-de/session-recording/2209/media/app-failures.png)
App-Installationen und -Deinstallationen
Die Regel App-Installationen und -Deinstallationen protokollieren gilt für alle Anwendungen.
App-Installationen und -Deinstallationen(/de-de/session-recording/2209/media/app-installs-and-uninstalls.png)
Änderungen an Benutzerkonten
Session Recording kann die Erstellung, Aktivierung, Deaktivierung, Löschung, Namensänderungen und Versuche zur Kennwortänderung von Konten erkennen.

RDP-Verbindungen
Session Recording kann RDP-Verbindungen erkennen, die vom VDA initiiert werden, der die aufgezeichnete Sitzung hostet.

Umbenennen, Erstellen, Löschen und Verschieben von Dateien innerhalb von Sitzungen und Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten
Session Recording kann Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge für Zieldateien und -ordner erkennen, die Sie in der Dateimonitoringliste angeben. Session Recording kann auch Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte) erkennen. Die Auswahl der Option Sensible Dateiaktionen protokollieren löst die Erkennung von Dateiübertragungen aus, unabhängig davon, ob Sie die Dateimonitoringliste angeben oder nicht.


Hinweis:
Um das Ziehen und Ablegen von Dateien zu aktivieren und die Drag-and-Drop-Ereignisse zu erfassen, stellen Sie die Richtlinie Drag and Drop in Citrix Studio auf Aktiviert.
Web-Browsing-Aktivitäten
Session Recording kann Benutzeraktivitäten in unterstützten Browsern erkennen und die Ereignisse in der Aufzeichnung markieren. Der Browsername, die URL und der Seitentitel werden protokolliert. Ein Beispiel finden Sie im folgenden Screenshot.

Wenn Sie den Cursor von einer Webseite wegbewegen, die den Fokus hat, wird Ihr Browsing dieser Webseite markiert, ohne den Browsernamen anzuzeigen. Diese Funktion kann verwendet werden, um abzuschätzen, wie lange ein Benutzer auf einer Webseite verweilt. Ein Beispiel finden Sie im folgenden Screenshot.

Liste der unterstützten Browser:
| Browser | Version |
|---|---|
| Chrome | 69 und höher |
| Internet Explorer | 11 |
| Firefox | 61 und höher |
Hinweis:
Diese Funktion erfordert Session Recording Version 1906 oder höher.
Ereignisse des obersten Fensters
Session Recording kann Ereignisse erkennen, wenn das Fenster einer App im Vordergrund aller anderen liegt. Der Prozessname, der Titel und die Prozessnummer werden protokolliert.

Zwischenablageaktivitäten
Session Recording kann Kopiervorgänge von Texten, Bildern und Dateien über die Zwischenablage erkennen. Bei einer Dateikopie werden der Prozessname und der Dateipfad protokolliert. Bei einer Textkopie werden der Prozessname und der Titel protokolliert. Bei einer Bildkopie wird der Prozessname protokolliert.
Hinweis: Der Inhalt von kopiertem Text wird standardmäßig nicht protokolliert. Um Textinhalte zu protokollieren, gehen Sie zum Session Recording-Agent und setzen Sie HKEY_LOCAL_MACHINE\SOFTWARE\
Citrix\SmartAuditor\Agent\CaptureClipboardContent auf 1(der Standardwert ist 0).

Änderungen der Windows-Registrierung
Ab Version 2109 kann Session Recording die folgenden Registrierungsänderungen während der Aufzeichnung von Sitzungen erkennen und protokollieren:
| Registrierungsänderung | Zugehöriges Ereignis |
|---|---|
| Hinzufügen eines Schlüssels | Registrierung erstellen |
| Hinzufügen eines Werts | Registrierung Wert festlegen |
| Umbenennen eines Schlüssels | Registrierung umbenennen |
| Umbenennen eines Werts | Registrierung Wert löschen und Registrierung Wert festlegen |
| Ändern eines vorhandenen Werts | Registrierung Wert festlegen |
| Löschen eines Schlüssels | Registrierung löschen |
| Löschen eines Werts | Registrierung Wert löschen |
Zum Beispiel:

Um diese Registrierungsüberwachungsfunktion zu aktivieren, wählen Sie die Option Registrierungsänderungen protokollieren für Ihre Ereigniserkennungsrichtlinie.
Leistungsdaten (Datenpunkte bezogen auf die aufgezeichnete Sitzung)
Beim Erstellen Ihrer Ereigniserkennungsrichtlinie wählen Sie Leistungsdaten protokollieren, um die Funktion zur Überlagerung von Sitzungsdaten zu aktivieren. Die Funktion führt eine Bildschirmüberlagerung während der Sitzungswiedergabe im Webplayer ein. Es handelt sich um eine halbtransparente Überlagerung, die Sie verschieben und ausblenden können. Die Überlagerung zeigt die folgenden Datenpunkte bezogen auf die aufgezeichnete Sitzung:
- Roundtripzeit
- Netzwerk (Senden)
- Netzwerk (Empfangen)
- CPU-Auslastung
- Speicherauslastung

Popup-Fensterereignisse
Wenn Benutzer eine vertrauliche Datei öffnen oder schließen oder auf einen Ordner zugreifen, kann ein Popup-Fenster erscheinen, das eine Aufforderung anzeigt oder nach einem Kennwort fragt. Session Recording kann solche Popup-Fensterereignisse jetzt während der Aufzeichnung von Sitzungen überwachen. Beachten Sie, dass Popup-Fenster in Webbrowsern nicht überwacht werden.
Attribute eines Popup-Fensterereignisses werden aufgezeichnet, einschließlich des Prozessnamens und des Inhalts der Aufforderung.

Benutzerdefinierte Ereignisse
Der Session Recording-Agent stellt die IUserApi COM-Schnittstelle bereit, die Drittanbieteranwendungen verwenden können, um anwendungsspezifische Ereignisdaten in aufgezeichnete Sitzungen einzufügen. Basierend auf der Ereignisanpassung kann Session Recording vertrauliche Informationen blockieren und die Ereignisse zum Anhalten und Fortsetzen der Sitzung entsprechend protokollieren.
Blockierung vertraulicher Informationen
Mit Session Recording können Sie bestimmte Zeiträume während der Bildschirmaufzeichnung überspringen und in diesen Zeiträumen vertrauliche Informationen während der Sitzungswiedergabe blockieren. Um diese Funktion zu nutzen, verwenden Sie Session Recording 2012 oder höher.

Führen Sie die folgenden Schritte aus, um diese Funktion zu verwenden:
-
Wählen Sie unter Eigenschaften des Session Recording-Agent das Kontrollkästchen Drittanbieteranwendungen das Aufzeichnen benutzerdefinierter Daten auf diesem VDA-Computer erlauben und klicken Sie auf Übernehmen.

-
Erteilen Sie Benutzern die Berechtigung zum Aufrufen der Session Recording Event-API (IUserApi COM-Schnittstelle).
Session Recording hat in Version 7.15 die Zugriffssteuerung zur Ereignis-API-COM-Schnittstelle hinzugefügt. Nur autorisierte Benutzer dürfen die Funktionalität aufrufen, um Ereignismetadaten in eine Aufzeichnung einzufügen.
Lokale Administratoren erhalten diese Berechtigung standardmäßig. Um anderen Benutzern diese Berechtigung zu erteilen, verwenden Sie das Windows DCOM-Konfigurationstool:
-
Öffnen Sie das Windows DCOM-Konfigurationstool auf dem Session Recording-Agent, indem Sie
dcomcnfg.exeausführen.
-
Klicken Sie mit der rechten Maustaste auf Citrix Session Recording Agent und wählen Sie Eigenschaften.

-
Wählen Sie die Registerkarte Sicherheit und klicken Sie dann auf Bearbeiten, um Benutzer mit der Berechtigung Lokale Aktivierung im Abschnitt Start- und Aktivierungsberechtigungen hinzuzufügen.


Hinweis:
Die DCOM-Konfiguration wird sofort wirksam. Es ist nicht erforderlich, Dienste oder den Computer neu zu starten.
-
-
Starten Sie eine virtuelle Citrix-Sitzung.
-
Starten Sie PowerShell und wechseln Sie das aktuelle Laufwerk in den Ordner <Installationspfad des Session Recording-Agenten>\Bin, um das Modul SRUserEventHelperSnapin.dll zu importieren.
-
Führen Sie die Cmdlets
Session-PauseundSession-Resumeaus, um Parameter für die Auslösung der Blockierung vertraulicher Informationen festzulegen.Parameter Beschreibung Erforderlich oder optional -APPDer Name der App, die das Cmdlet aufruft. Erforderlich -ReasonDer Grund, warum Inhalte blockiert werden. Wenn Sie diesen Parameter nicht angeben, wird die Standardeinstellung angezeigt: Inhalt blockiert und Vertrauliche Informationen vorhanden und blockiert. Wenn Sie diesen Parameter festlegen, wird der von Ihnen angegebene Grund angezeigt, wenn Sie während der Sitzungswiedergabe zum blockierten Zeitraum navigieren. Optional Sie können beispielsweise
Session-Pausewie folgt ausführen:
Aufzeichnungen mit getaggten Ereignissen suchen und wiedergeben
Aufzeichnungen mit getaggten Ereignissen suchen
Der Session Recording Player ermöglicht Ihnen die Durchführung erweiterter Suchen nach Aufzeichnungen mit getaggten Ereignissen.
- Klicken Sie im Session Recording Player in der Symbolleiste auf Erweiterte Suche oder wählen Sie Extras > Erweiterte Suche.
- Definieren Sie Ihre Suchkriterien im Dialogfeld Erweiterte Suche.
Auf der Registerkarte Ereignisse können Sie nach getaggten Ereignissen in Sitzungen nach Ereignistext oder Ereignistyp oder beidem suchen. Sie können die Filter Ereignisse, Allgemein, Datum/Uhrzeit und Andere in Kombination verwenden, um nach Aufzeichnungen zu suchen, die Ihren Kriterien entsprechen.

Hinweis:
- Die Liste Ereignistyp listet alle Ereignistypen auf. Sie können einen Ereignistyp zur Suche auswählen. Die Auswahl von Beliebiges von Citrix definiertes Ereignis bedeutet, dass nach allen Aufzeichnungen mit beliebigen Ereignistypen gesucht wird, die von Citrix Session Recording protokolliert wurden.
- Der Filter Ereignistext unterstützt Teilübereinstimmungen. Platzhalter werden nicht unterstützt.
- Der Filter Ereignistext ist bei der Übereinstimmungssuche nicht zwischen Groß- und Kleinschreibung zu unterscheiden.
- Bei den Ereignistypen nehmen die Wörter
App Start,App End,Client drive mappingundFile Renamenicht an der Übereinstimmungssuche teil, wenn Sie nach Ereignistext suchen. Wenn Sie daherApp Start,App End,Client drive mappingoderFile Renamein das Feld Ereignistext eingeben, kann kein Ergebnis gefunden werden.
Sie können Ereignisse verwenden, um durch eine aufgezeichnete Sitzung zu navigieren oder zu den Punkten zu springen, an denen die Ereignisse markiert sind.
Systemdefinierte Richtlinie zur Erkennung von Ereignissen
Die systemdefinierte Richtlinie zur Erkennung von Ereignissen ist Nicht erkennen. Sie ist standardmäßig inaktiv. Wenn sie aktiv ist, werden keine Ereignisse protokolliert.

Sie können die systemdefinierte Richtlinie zur Erkennung von Ereignissen nicht ändern oder löschen.
Benutzerdefinierte Richtlinie zur Erkennung von Ereignissen erstellen
So erstellen Sie eine benutzerdefinierte Richtlinie zur Erkennung von Ereignissen:
-
Melden Sie sich als autorisierter Richtlinienadministrator am Server an, auf dem die Sitzungsaufzeichnungs-Richtlinienkonsole installiert ist.
-
Starten Sie die Sitzungsaufzeichnungs-Richtlinienkonsole. Standardmäßig gibt es keine aktive Richtlinie zur Erkennung von Ereignissen.
-
Wählen Sie im linken Bereich Richtlinien zur Erkennung von Ereignissen. Wählen Sie in der Menüleiste Neue Richtlinie hinzufügen, um eine Richtlinie zur Erkennung von Ereignissen zu erstellen.
-
(Optional) Klicken Sie mit der rechten Maustaste auf die neue Richtlinie zur Erkennung von Ereignissen und benennen Sie sie um.

-
Klicken Sie mit der rechten Maustaste auf die neue Richtlinie zur Erkennung von Ereignissen und wählen Sie Regel hinzufügen.
-
Geben Sie ein oder mehrere zu überwachende Zielereignisse an, indem Sie das Kontrollkästchen neben jedem Ereignistyp aktivieren. Scrollen Sie im Fenster nach unten, um alle verfügbaren Ereignistypen anzuzeigen.

-
CDM-zugeordnete USB-Ereignisse protokollieren: Protokolliert das Einstecken eines über Client Drive Mapping (CDM) zugeordneten Massenspeichergeräts in einem Client, auf dem die Citrix Workspace-App für Windows oder für Mac installiert ist.
-
Generische USB-Umleitung protokollieren: Protokolliert das Einstecken eines generisch umgeleiteten Massenspeichergeräts in einem Client, auf dem die Citrix Workspace-App für Windows oder für Mac installiert ist.
-
App-Start-Ereignisse protokollieren: Protokolliert die Starts von Zielanwendungen.
-
App-End-Ereignisse protokollieren: Protokolliert die Enden von Zielanwendungen.
Hinweis:
Das Kontrollkästchen App-End-Ereignisse protokollieren ist ausgegraut, bevor Sie App-Start-Ereignisse protokollieren auswählen.
-
App-Überwachungsliste: Wenn Sie App-Start-Ereignisse protokollieren und App-End-Ereignisse protokollieren auswählen, verwenden Sie die App-Überwachungsliste, um Zielanwendungen für die Überwachung anzugeben und um zu verhindern, dass eine übermäßige Anzahl von Ereignissen die Aufzeichnungen überflutet.
Hinweis:
- Um den Start und das Ende einer Anwendung zu erfassen, fügen Sie den Prozessnamen der Anwendung in der App-Überwachungsliste hinzu. Um beispielsweise den Start der Remotedesktopverbindung zu erfassen, fügen Sie den Prozessnamen
mstsc.exezur App-Überwachungsliste hinzu. Wenn Sie einen Prozess zur App-Überwachungsliste hinzufügen, werden Anwendungen, die von dem hinzugefügten Prozess und seinen untergeordneten Prozessen gesteuert werden, überwacht. Session Recording fügt die Prozessnamencmd.exe,powershell.exeundwsl.exestandardmäßig zur App-Überwachungsliste hinzu. Wenn Sie App-Start-Ereignisse protokollieren und App-End-Ereignisse protokollieren für eine Richtlinie zur Ereigniserkennung auswählen, werden die Starts und Enden der Apps Eingabeaufforderung, PowerShell und Windows-Subsystem für Linux (WSL) protokolliert, unabhängig davon, ob Sie deren Prozessnamen manuell zur App-Überwachungsliste hinzufügen. Die Standardprozessnamen sind in der App-Überwachungsliste nicht sichtbar. - Trennen Sie Prozessnamen durch ein Semikolon (;).
- Nur die exakte Übereinstimmung wird unterstützt. Platzhalter werden nicht unterstützt.
- Prozessnamen, die Sie hinzufügen, sind nicht zwischen Groß- und Kleinschreibung zu unterscheiden.
- Um zu verhindern, dass eine übermäßige Anzahl von Ereignissen die Aufzeichnungen überflutet, fügen Sie keine Systemprozessnamen (z. B. explorer.exe) und Webbrowser in der Registrierung hinzu.
- Um den Start und das Ende einer Anwendung zu erfassen, fügen Sie den Prozessnamen der Anwendung in der App-Überwachungsliste hinzu. Um beispielsweise den Start der Remotedesktopverbindung zu erfassen, fügen Sie den Prozessnamen
-
Dateivorgänge protokollieren: Protokolliert Vorgänge an Zieldateien in der Dateien-Überwachungsliste und protokolliert Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte). Die Auswahl dieser Option löst die Protokollierung von Dateiübertragungen aus, unabhängig davon, ob die Dateien-Überwachungsliste angegeben ist.
-
Dateiereignisse, die im Webplayer angezeigt werden

-
Dateiereignisse, die im Session Recording Player angezeigt werden

-
-
Dateimonitoringliste: Wenn Sie Dateivorgänge protokollieren auswählen, verwenden Sie die Dateimonitoringliste, um die zu überwachenden Zieldateien anzugeben. Sie können Ordner angeben, um alle darin enthaltenen Dateien zu erfassen. Standardmäßig ist keine Datei angegeben, was bedeutet, dass standardmäßig keine Datei erfasst wird.
Hinweis:
- Um Umbenennungs-, Erstellungs-, Lösch- oder Verschiebevorgänge für eine Datei zu erfassen, fügen Sie die Pfadzeichenfolge des Dateipfads (nicht den Dateinamen oder den Stammordnerpfad) in die Dateimonitoringliste ein. Um beispielsweise Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge für die Datei
sharing.pptinC:\User\Filezu erfassen, fügen Sie die PfadzeichenfolgeC:\User\Filein die Dateimonitoringliste ein. - Sowohl lokale Dateipfade als auch Pfade zu Remote-Freigabeordnern werden unterstützt. Um beispielsweise Vorgänge für die Datei RemoteDocument.txt im Ordner
\\remote.address\Documentszu erfassen, fügen Sie die Pfadzeichenfolge\\remote.address\Documentsin die Dateimonitoringliste ein. - Trennen Sie überwachte Pfade durch ein Semikolon (;).
- Es werden nur exakte Übereinstimmungen unterstützt. Platzhalter werden nicht unterstützt.
- Pfadzeichenfolgen sind nicht zwischen Groß- und Kleinschreibung zu unterscheiden.
Einschränkungen:
- Das Kopieren von Dateien oder Ordnern von einem überwachten in einen nicht überwachten Ordner wird nicht erfasst.
- Wenn die Länge eines Datei- oder Ordnerpfads einschließlich des Datei- oder Ordnernamens 260 Zeichen überschreitet, werden Vorgänge für die Datei oder den Ordner nicht erfasst.
- Beachten Sie die Datenbankgröße. Um zu verhindern, dass eine große Anzahl von Ereignissen erfasst wird, sichern oder löschen Sie die Tabelle „Event“ regelmäßig.
- Wenn in kurzer Zeit eine große Anzahl von Ereignissen erfasst wird, zeigt der Player nur ein Ereignis pro Typ an, und die Datenbank speichert nur ein Ereignis pro Typ, um eine Speichererweiterung zu vermeiden.
- Um Umbenennungs-, Erstellungs-, Lösch- oder Verschiebevorgänge für eine Datei zu erfassen, fügen Sie die Pfadzeichenfolge des Dateipfads (nicht den Dateinamen oder den Stammordnerpfad) in die Dateimonitoringliste ein. Um beispielsweise Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge für die Datei
-
Webbrowser-Aktivitäten protokollieren: Protokolliert Benutzeraktivitäten in unterstützten Browsern und kennzeichnet den Browsernamen, die URL und den Seitentitel in der Aufzeichnung.

Liste der unterstützten Browser:
Browser Version Chrome 69 und höher Internet Explorer 11 Firefox 61 und höher -
Ereignisse des obersten Fensters protokollieren: Protokolliert die Ereignisse des obersten Fensters und kennzeichnet den Prozessnamen, den Titel und die Prozessnummer in der Aufzeichnung.

-
Zwischenablage-Aktivitäten protokollieren: Protokolliert Kopiervorgänge von Text, Bildern und Dateien über die Zwischenablage. Der Prozessname und der Dateipfad werden für eine Dateikopie protokolliert. Der Prozessname und der Titel werden für eine Textkopie protokolliert. Der Prozessname wird für eine Bildkopie protokolliert.
-
Registrierungsänderungen protokollieren: Protokolliert die folgenden Windows-Registrierungsänderungen: Hinzufügen eines Schlüssels oder Werts, Umbenennen eines Schlüssels oder Werts, Ändern eines vorhandenen Werts und Löschen eines Schlüssels oder Werts.
-
Registrierungsüberwachungsliste: Wenn Sie Registrierungsänderungen protokollieren auswählen, geben Sie die absoluten Pfade der Zielregistrierungen ein, die Sie überwachen möchten, und trennen Sie die Pfade durch ein Semikolon (;). Beginnen Sie einen Pfad mit HKEY_USERS, HKEY_LOCAL_MACHINE oder HKEY_CLASSES_ROOT. Sie können beispielsweise
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDeveingeben. Wenn Sie diese Liste nicht angeben, werden keine Registrierungsänderungen erfasst. -
App-Fehler protokollieren: Protokolliert unerwartete App-Beendigungen und nicht reagierende Apps. Diese Regel gilt für alle Apps.
-
Benutzerkontenänderungen protokollieren: Protokolliert die folgenden Benutzerkontenänderungen: Kontoerstellung, -aktivierung, -deaktivierung, -löschung, -sperrung, Namensänderungen und Versuche zur Kennwortänderung.
-
RDP-Verbindungen protokollieren: Protokolliert RDP-Verbindungen, die vom VDA initiiert werden, der die aufgezeichnete Sitzung hostet.
-
App-Installationen und -Deinstallationen protokollieren: Protokolliert App-Installationen und -Deinstallationen während der aufgezeichneten Sitzung. Diese Regel gilt für alle Apps.
-
Leistungsdaten protokollieren: Aktiviert die Funktion zur Überlagerung von Sitzungsdaten. Aktivieren Sie dieses Kontrollkästchen, um Datenpunkte anzuzeigen, die sich auf die aufgezeichnete Sitzung beziehen.
-
Popup-Fenster protokollieren: Protokolliert Popup-Fenster, die möglicherweise angezeigt werden, wenn Benutzer eine vertrauliche Datei öffnen oder schließen oder auf einen Ordner zugreifen.
-
-
Wählen Sie die Regelkriterien aus und bearbeiten Sie sie.
Ähnlich wie beim Erstellen einer benutzerdefinierten Aufzeichnungsrichtlinie können Sie ein oder mehrere Regelkriterien auswählen: Benutzer oder Gruppen, Veröffentlichte Anwendungen oder Desktops, Bereitstellungsgruppen oder Maschinen und IP-Adresse oder IP-Bereich. Um die Listen der veröffentlichten Anwendungen oder Desktops und Bereitstellungsgruppen oder VDA-Maschinen zu erhalten, müssen Sie als Siteadministrator über Leseberechtigung verfügen. Konfigurieren Sie die Administrator-Leseberechtigung auf dem Delivery Controller™ der Site.
Weitere Informationen finden Sie in den Anweisungen im Abschnitt (/de-de/session-recording/2209/configure/policies/session-recording-policies.html#create-a-custom-recording-policy).
Hinweis:
Einige Sitzungen erfüllen möglicherweise keine Regelkriterien in einer Ereigniserkennungsrichtlinie. Für diese Sitzungen gilt die Aktion der Fallback-Regel, die immer Nicht erkennen lautet. Sie können die Fallback-Regel weder ändern noch löschen.
-
Folgen Sie dem Assistenten, um die Konfiguration abzuschließen.

-
Nachdem eine Sitzung, die einer Ereigniserkennungsrichtlinie entspricht, gestartet wurde, werden die Sitzungs-ID und ihre Ereignisregistrierungswerte im Session Recording-Agent angezeigt. Beispiel:

Kompatibilität mit Registrierungskonfigurationen
Wenn Session Recording neu installiert oder aktualisiert wird, ist standardmäßig keine aktive Ereigniserkennungsrichtlinie verfügbar. In diesem Fall berücksichtigt jeder Session Recording-Agent die Registrierungswerte unter HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents, um zu bestimmen, ob bestimmte Ereignisse protokolliert werden sollen. Eine Beschreibung der Registrierungswerte finden Sie in der folgenden Tabelle:
| Registrierungswert | Beschreibung | |
|---|---|---|
| EnableSessionEvents | 1: aktiviert die Ereigniserkennung global; 0: deaktiviert die Ereigniserkennung global (Standardwertdaten). | |
| EnableAccountChangeEvents | 1: aktiviert die Erkennung von Benutzerkontenänderungen; 0: deaktiviert die Erkennung von Benutzerkontenänderungen (Standardwertdaten). | |
| EnableAppChangeEvents | 1: aktiviert die Erkennung von App-Installationen und -Deinstallationen; 0: deaktiviert die Erkennung von App-Installationen und -Deinstallationen (Standardwertdaten). | |
| EnableAppFaultEvents | 1: aktiviert die Erkennung von App-Fehlern; 0: deaktiviert die Erkennung von App-Fehlern (Standardwertdaten). | |
| EnableAppLaunchEvents | 1: aktiviert die Erkennung nur von App-Starts; 2: aktiviert die Erkennung von App-Starts und -Enden; 0: deaktiviert die Erkennung von App-Starts und -Enden (Standardwertdaten). | |
| AppMonitorList | Gibt die zu überwachenden Ziel-Apps an. Standardmäßig ist keine App angegeben, was bedeutet, dass standardmäßig keine App erfasst wird. | |
| EnableCDMUSBDriveEvents | 1: aktiviert die Erkennung des Einsteckens von CDM-zugeordneten USB-Massenspeichergeräten; 0: deaktiviert die Erkennung des Einsteckens von CDM-zugeordneten USB-Massenspeichergeräten (Standardwertdaten). | |
| EnableClipboardEvents | 1: aktiviert die Erkennung von Zwischenablageaktivitäten; 0: deaktiviert die Erkennung von Zwischenablageaktivitäten (Standardwertdaten). | |
| EnableFileOperationMonitorEvents | 1: ermöglicht die Erkennung von Dateivorgängen; 0: deaktiviert die Erkennung von Dateivorgängen (Standardwert). | |
| FileOperationMonitorList | Gibt die zu überwachenden Zielordner an. Standardmäßig ist kein Ordner angegeben, was bedeutet, dass standardmäßig keine Dateivorgänge erfasst werden. | |
| EnableGenericUSBDriveEvents | 1: ermöglicht die Erkennung des Einsteckens generischer umgeleiteter USB-Massenspeichergeräte; 0: deaktiviert die Erkennung des Einsteckens generischer umgeleiteter USB-Massenspeichergeräte (Standardwert). | |
| EnablePerfDataEvents | 1: aktiviert die Funktion zur Überlagerung von Sitzungsdaten; 0: deaktiviert die Funktion zur Überlagerung von Sitzungsdaten (Standardwert). | |
| EnablePopupWindowEvents | 1: ermöglicht die Erkennung von Popup-Fensterereignissen; 0: deaktiviert die Erkennung von Popup-Fensterereignissen (Standardwert). | |
| EnableRDPConnectionEvents | 1: ermöglicht die Erkennung von RDP-Verbindungen; 0: deaktiviert die Erkennung von RDP-Verbindungen (Standardwert). | |
| EnableRegistryOperationMonitorEvents | 1: ermöglicht die Erkennung von Änderungen an der Windows-Registrierung; 0: deaktiviert die Erkennung von Änderungen an der Windows-Registrierung (Standardwert). | |
| RegistryOperationMonitorList | Gibt die zu überwachenden Zielregistrierungen an. Standardmäßig ist keine Registrierung angegeben, was bedeutet, dass standardmäßig keine Registrierungsänderungen erfasst werden. | |
| EnableWebBrowsingActivities | 1: ermöglicht die Erkennung von Web-Browsing-Aktivitäten; 0: deaktiviert die Erkennung von Web-Browsing-Aktivitäten (Standardwertdaten). | |
Hier sind einige kompatible Szenarien:
-
Wenn Ihre Session Recording-Installation neu ist oder von einer Version vor 1811 aktualisiert wurde, die keine Ereigniserkennung (Protokollierung) unterstützt, sind die zugehörigen Registrierungswerte auf jedem Session Recording-Agent Standardwerte. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, werden keine Ereignisse protokolliert.
-
Wenn Ihre Session Recording-Installation von einer Version vor 1811 aktualisiert wurde, die die Ereigniserkennung unterstützt, die Funktion aber vor dem Upgrade deaktiviert war, bleiben die zugehörigen Registrierungswerte auf jedem Session Recording-Agent Standardwerte. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, werden keine Ereignisse protokolliert.
-
Wenn Ihre Session Recording-Installation von einer Version vor 1811 aktualisiert wurde, die die Ereigniserkennung unterstützt und die Funktion vor dem Upgrade teilweise oder vollständig aktiviert war, bleiben die zugehörigen Registrierungswerte auf jedem Session Recording-Agent gleich. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, bleibt das Verhalten der Ereigniserkennung unverändert.
-
Wenn Ihre Session Recording-Installation von 1811 aktualisiert wurde, bleiben die in der Richtlinienkonsole konfigurierten Richtlinien zur Ereigniserkennung (Protokollierung) weiterhin in Gebrauch.
Achtung:
Das Aktivieren der systemdefinierten oder einer benutzerdefinierten Ereigniserkennungsrichtlinie bedeutet, die relevanten Registrierungseinstellungen auf jedem Session Recording-Agent zu ignorieren. Wenn Sie dies tun, können Sie Registrierungseinstellungen für die Ereigniserkennung nicht mehr verwenden.