Ereigniserkennungsrichtlinien konfigurieren

Session Recording unterstützt die zentrale Konfiguration von Ereigniserkennungsrichtlinien. Sie können in der Session Recording-Richtlinienkonsole Richtlinien zum Protokollieren verschiedener Ereignisse erstellen.

Erkennbare Ereignisse

Session Recording erkennt Zielereignisse und versieht diese Ereignisse in Aufzeichnungen zur späteren Suche und Wiedergabe mit Tags. Sie können in großen Mengen von Aufzeichnungen nach interessanten Ereignissen suchen und diese Ereignisse während der Wiedergabe finden.

Systemdefinierte Ereignisse

Session Recording kann die folgenden systemdefinierten Ereignisse, die während aufgezeichneter Sitzungen auftreten, erkennen und protokollieren:

  • Einstecken von USB-Massenspeichergeräten

  • Anwendungsstarts und -enden

  • App-Fehler

  • App-Installationen und -Deinstallationen

  • Umbenennen, Erstellen, Löschen und Verschieben von Dateien innerhalb von Sitzungen

  • Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generischer umgeleiteter Massenspeichergeräte)

  • Web-Browsing-Aktivitäten

  • Ereignisse des obersten Fensters

  • Zwischenablageaktivitäten

  • Windows-Registrierungsänderungen

  • Benutzerkontenänderungen

  • RDP-Verbindungen

  • Leistungsdaten (Datenpunkte bezogen auf die aufgezeichnete Sitzung)

  • Popup-Fensterereignisse

  • Druckaktivitäten

Zum Beispiel:

  • Ereignisse in einer Nur-Ereignis-Aufzeichnung im Webplayer: Ereignisse in einer Nur-Ereignis-Aufzeichnung
  • Ereignisse in einer Bildschirmaufzeichnung im Webplayer: Ereignisse in einer Bildschirmaufzeichnung
  • Ereignisse im Session Recording Player: Ereignisse im Session Recording Player

    Weitere Ereignisse im Session Recording Player finden Sie in den Ereignisbeschreibungen weiter unten in diesem Artikel.

Hinweis:

Mit PowerBuilder erstellte Anwendungen können unerwartet beendet werden, wenn aktive Richtlinien Web-Browsing-Aktivitäten und Ereignisse des obersten Fensters erkennen. Um dieses Problem zu vermeiden, verwenden Sie PowerBuilder 2019 R3 zum Erstellen Ihrer Anwendungen.

Einstecken von USB-Massenspeichergeräten

Session Recording kann das Einstecken eines über Client Drive Mapping (CDM) zugeordneten oder generisch umgeleiteten USB-Massenspeichergeräts auf einem Client erkennen, auf dem die Citrix Workspace™-App für Windows oder Mac installiert ist. Session Recording kennzeichnet diese Ereignisse in der Aufzeichnung.

Einstecken eines CDM-zugeordneten USB-Massenspeichergeräts

Hinweis:

Um ein eingestecktes USB-Massenspeichergerät zu verwenden und die Einsteckereignisse zu erkennen, legen Sie die Richtlinie Client-USB-Geräteumleitung in Citrix Studio auf Zulässig fest.

Derzeit kann nur das Einstecken von USB-Massenspeichergeräten (USB-Klasse 08) erkannt werden.

Anwendungsstarts und -enden

Session Recording unterstützt die Erkennung von Anwendungsstarts und -enden. Wenn Sie der App-Überwachungsliste einen Prozess hinzufügen, werden Anwendungen überwacht, die von dem hinzugefügten Prozess und seinen untergeordneten Prozessen gesteuert werden. Untergeordnete Prozesse eines übergeordneten Prozesses, der vor der Ausführung von Session Recording gestartet wird, können ebenfalls erfasst werden.

Session Recording fügt die Prozessnamen cmd.exe, powershell.exe und wsl.exe standardmäßig zur App-Überwachungsliste hinzu. Wenn Sie für eine Ereigniserkennungsrichtlinie App-Start-Ereignisse protokollieren und App-End-Ereignisse protokollieren auswählen, werden die Starts und Enden der Anwendungen Eingabeaufforderung, PowerShell und Windows-Subsystem für Linux (WSL) protokolliert, unabhängig davon, ob Sie deren Prozessnamen manuell zur App-Überwachungsliste hinzufügen. Die Standardprozessnamen sind in der App-Überwachungsliste nicht sichtbar.

Darüber hinaus bietet Session Recording eine vollständige Befehlszeile für jedes protokollierte App-Start-Ereignis.

App-Start- und -Endereignisse

Anwendungsfehler

Session Recording erkennt App-Beendigungen und nicht reagierende Apps, wenn Sie beim Erstellen Ihrer Ereigniserkennungsrichtlinie App-Fehler protokollieren auswählen. Die Regel App-Fehler protokollieren gilt für alle Apps.

App-Fehler

App-Installationen und -Deinstallationen

Die Regel App-Installationen und -Deinstallationen protokollieren gilt für alle Apps.

App-Installationen und -Deinstallationen

Benutzerkontenänderungen

Session Recording kann die Erstellung, Aktivierung, Deaktivierung und Löschung von Konten sowie Namensänderungen und Versuche zur Kennwortänderung erkennen.

Benutzerkontenänderungen

RDP-Verbindungen

Session Recording kann RDP-Verbindungen erkennen, die vom VDA initiiert wurden, der die aufgezeichnete Sitzung hostet.

RDP-Verbindungen

Umbenennen, Erstellen, Löschen und Verschieben von Dateien innerhalb von Sitzungen sowie Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten

Session Recording kann Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge an Zieldateien und -ordnern erkennen, die Sie in der Dateimonitoringliste angeben. Session Recording kann auch Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte) erkennen. Die Auswahl der Option Sensible Datei-Ereignisse protokollieren löst die Erkennung von Dateiübertragungen aus, unabhängig davon, ob Sie die Dateimonitoringliste angeben.

Dateivorgänge

Dateiübertragungen

Hinweis:

Um das Ziehen und Ablegen von Dateien zu aktivieren und die Drag-and-Drop-Ereignisse zu erfassen, legen Sie die Richtlinie Drag and Drop in Citrix Studio auf Aktiviert fest.

Web-Browsing-Aktivitäten

Session Recording kann Benutzeraktivitäten in unterstützten Browsern erkennen und die Ereignisse in der Aufzeichnung markieren. Der Browsername, die URL und der Seitentitel werden protokolliert. Ein Beispiel finden Sie im folgenden Screenshot.

Web-Browsing-Aktivität

Wenn Sie den Cursor von einer Webseite wegbewegen, die den Fokus hat, wird Ihr Browsing dieser Webseite getaggt, ohne den Browsernamen anzuzeigen. Diese Funktion kann verwendet werden, um abzuschätzen, wie lange ein Benutzer auf einer Webseite verweilt. Ein Beispiel finden Sie im folgenden Screenshot.

Cursor weg von einer Webseite, die den Fokus hat

Liste der unterstützten Browser:

  • Google Chrome
  • Microsoft Edge Chromium
  • Mozilla Firefox

Hinweis:

Diese Funktion erfordert Session Recording Version 1906 oder höher.

Ereignisse des obersten Fensters

Session Recording kann Ereignisse erkennen, wenn das Fenster einer App über allen anderen liegt. Der Prozessname, der Titel und die Prozessnummer werden protokolliert.

Ereignisse des obersten Fensters

Zwischenablage-Aktivitäten

Session Recording kann Kopiervorgänge von Text, Bildern und Dateien über die Zwischenablage erkennen. Für eine Dateikopie werden der Prozessname und der Dateipfad protokolliert. Für eine Textkopie werden der Prozessname und der Titel protokolliert. Für eine Bildkopie wird der Prozessname protokolliert.

Hinweis: Der Inhalt des kopierten Textes wird standardmäßig nicht protokolliert. Um Textinhalte zu protokollieren, gehen Sie zum Session Recording-Agenten und setzen Sie HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent auf 1(der Standardwert ist 0).

Zwischenablage-Aktivitätsereignisse

Windows-Registrierungsänderungen

Ab Version 2109 kann Session Recording die folgenden Registrierungsänderungen während der Aufzeichnung von Sitzungen erkennen und protokollieren:

Registrierungsänderung Entsprechendes Ereignis
Hinzufügen eines Schlüssels Registrierung erstellen
Hinzufügen eines Werts Registrierungswert festlegen
Umbenennen eines Schlüssels Registrierung umbenennen
Umbenennen eines Werts Registrierungswert löschen und Registrierungswert festlegen
Ändern eines vorhandenen Werts Registrierungswert festlegen
Löschen eines Schlüssels Registrierung löschen
Löschen eines Werts Registrierungswert löschen

Zum Beispiel:

Ereignisse bei Registrierungsänderungen

Um diese Registrierungsüberwachungsfunktion zu aktivieren, wählen Sie die Option Registrierungsänderungen protokollieren für Ihre Ereigniserkennungsrichtlinie aus.

Leistungsdaten (Datenpunkte der aufgezeichneten Sitzung)

Wählen Sie beim Erstellen Ihrer Ereigniserkennungsrichtlinie die Option Leistungsdaten protokollieren, um die Funktion für die Sitzungsdatenüberlagerung zu aktivieren. Die Funktion führt während der Sitzungswiedergabe im Webplayer eine Bildschirmüberlagerung ein. Es handelt sich um eine halbtransparente Überlagerung, die Sie verschieben und ausblenden können. Die Überlagerung enthält die folgenden Datenpunkte, die sich auf die aufgezeichnete Sitzung beziehen:

  • Roundtripzeit
  • Netzwerk (Senden)
  • Netzwerk (Empfangen)
  • CPU-Auslastung
  • Speicherauslastung

Sitzungsdatenüberlagerung

Wenn Benutzer eine vertrauliche Datei öffnen oder schließen oder auf einen Ordner zugreifen, kann ein Popup-Fenster erscheinen, das eine Aufforderung anzeigt oder nach einem Kennwort fragt. Session Recording kann solche Popup-Fensterereignisse jetzt während der Aufzeichnung von Sitzungen überwachen. Popup-Fenster in Webbrowsern werden nicht überwacht.

Attribute eines Popup-Fensterereignisses werden aufgezeichnet, einschließlich des Prozessnamens und des Inhalts der Aufforderung.

Popup-Fensterereignis

Druckaktivitäten

Session Recording überwacht Druckaktivitäten, die während aufgezeichneter Sitzungen auftreten, und kennzeichnet sie als Ereignisse in Aufzeichnungen für die spätere Suche und Wiedergabe.

Ein Beispiel für ein Druckaktivitätsereignis im Session Recording Webplayer finden Sie im folgenden Screenshot:

Hinweis:

Dateinformationen zu Druckaktivitätsereignissen werden im Session Recording Player nicht angezeigt.

Ein Druckaktivitätsereignis

Auf der Sitzungswiedergabeschnittstelle können Sie Druckereignisse anzeigen und auf gedruckte Dateien im rechten Bereich klicken, um detaillierte Dateiinformationen aufzurufen.

Benutzerdefinierte Ereignisse

Der Session Recording-Agent stellt die COM-Schnittstelle IUserApi bereit, die Drittanbieteranwendungen verwenden können, um anwendungsspezifische Ereignisdaten zu aufgezeichneten Sitzungen hinzuzufügen. Basierend auf der Ereignisanpassung kann Session Recording vertrauliche Informationen blockieren und die Ereignisse für Sitzungsunterbrechung und Sitzungsfortsetzung entsprechend protokollieren.

Blockierung vertraulicher Informationen

Mit Session Recording können Sie bestimmte Zeiträume bei der Bildschirmaufzeichnung überspringen und vertrauliche Informationen in diesen Zeiträumen während der Sitzungswiedergabe blockieren. Um diese Funktion zu nutzen, verwenden Sie Session Recording 2012 oder höher.

Eingabeaufforderung für blockierte Inhalte

Führen Sie die folgenden Schritte aus, um diese Funktion zu verwenden:

  1. Wählen Sie unter Sitzungsaufzeichnungs-Agent-Eigenschaften das Kontrollkästchen Drittanbieteranwendungen das Aufzeichnen benutzerdefinierter Daten auf diesem VDA-Computer erlauben aus und klicken Sie auf Übernehmen.

    Ereignisanpassung zulassen

  2. Erteilen Sie Benutzern die Berechtigung, die Session Recording Event API (IUserApi COM-Schnittstelle) aufzurufen.

    Session Recording fügt ab Version 7.15 eine Zugriffssteuerung zur Ereignis-API-COM-Schnittstelle hinzu. Nur autorisierte Benutzer dürfen die Funktionalität zum Einfügen von Ereignismetadaten in eine Aufzeichnung aufrufen.

    Anmeldebenutzer mit lokalen Administratorrechten erhalten diese Berechtigung standardmäßig. Um anderen Benutzern diese Berechtigung zu erteilen, verwenden Sie das Windows DCOM-Konfigurationstool:

    1. Führen Sie auf dem Session Recording-Agent comcnfg.exe aus, um das Windows DCOM-Konfigurationstool zu öffnen.

      comcnfg.exe ausführen

      Windows DCOM-Konfigurationstool

      Wenn Sie Benutzern, die nicht Mitglieder der Domänenadministratorgruppe sind, Berechtigungen erteilen und der Session Recording-Agent unter Windows Server 2019 oder höher oder Windows 10 oder höher ausgeführt wird, fahren Sie mit Schritt b fort. Andernfalls überspringen Sie Schritt b und gehen Sie direkt zu Schritt c.

    2. Wählen Sie in der linken Navigation Konsolenstamm > Komponentendienste > Computer > Arbeitsplatz aus.

      Klicken Sie mit der rechten Maustaste auf Arbeitsplatz und wählen Sie Eigenschaften.

      Eigenschaften des Arbeitsplatzes

      Wählen Sie die Registerkarte COM-Sicherheit aus und klicken Sie dann auf Standard bearbeiten, um Benutzer mit der Berechtigung Lokale Aktivierung im Abschnitt Start- und Aktivierungsberechtigungen hinzuzufügen.

      Die Registerkarte COM-Sicherheit

      Das Dialogfeld „Start- und Aktivierungsberechtigungen“

    3. Wählen Sie im linken Navigationsbereich Konsolenstamm > Komponentendienste > Computer > Arbeitsplatz > DCOM-Konfiguration.

      Windows DCOM-Konfigurationstool

      Klicken Sie mit der rechten Maustaste auf Citrix Session Recording Agent und wählen Sie Eigenschaften.

      Auswählen der Eigenschaften des Session Recording Agent

    4. Wählen Sie die Registerkarte Sicherheit und klicken Sie dann auf Bearbeiten, um Benutzer mit der Berechtigung Lokale Aktivierung im Abschnitt Start- und Aktivierungsberechtigungen hinzuzufügen.

      Hinzufügen von Benutzern mit der Berechtigung „Lokale Aktivierung“

      Hinzufügen von Benutzern mit der Berechtigung „Lokale Aktivierung“

    Hinweis:

    Die DCOM-Konfiguration wird sofort wirksam. Es ist nicht erforderlich, Dienste oder den Computer neu zu starten.

  3. Starten Sie eine virtuelle Citrix-Sitzung.

  4. Starten Sie PowerShell und wechseln Sie das aktuelle Laufwerk in den Ordner <Installationspfad des Session Recording-Agent>\Bin, um das Modul SRUserEventHelperSnapin.dll zu importieren.

  5. Führen Sie die Cmdlets Session-Pause und Session-Resume aus, um Parameter für das Auslösen der Blockierung vertraulicher Informationen festzulegen.

    Parameter Beschreibung Erforderlich oder optional
    -APP Der Name der App, die die Cmdlets Session-Pause und Session-Resume aufruft. Erforderlich
    -Reason Der Grund, warum Inhalte blockiert werden. Wenn Sie diesen Parameter nicht angeben, wird die Standardeinstellung angezeigt: Inhalt blockiert und Vertrauliche Informationen vorhanden und blockiert. Wenn Sie diesen Parameter festlegen, wird der von Ihnen angegebene Grund angezeigt, wenn Sie während der Sitzungswiedergabe zu dem blockierten Zeitraum navigieren. Dieser Parameter ist sowohl für die Cmdlets Session-Pause als auch Session-Resume verfügbar. Optional
    -AheadSeconds Dieser Parameter ist nur für das Cmdlet Session-Pause verfügbar. Er ermöglicht es Ihnen, die Dauer der Bildschirmaufzeichnung zu konfigurieren, die Sie umgehen möchten, bevor vertrauliche Informationen erkannt werden. Der Standardwert ist 1 s. Optional

    Sie können beispielsweise Session-Pause wie folgt ausführen:

    Session-Pause wird ausgeführt

Aufzeichnungen mit getaggten Ereignissen suchen und wiedergeben

Aufzeichnungen mit getaggten Ereignissen suchen

Der Session Recording Player ermöglicht Ihnen die Durchführung erweiterter Suchen nach Aufzeichnungen mit getaggten Ereignissen.

  1. Im Session Recording Player klicken Sie in der Symbolleiste auf Erweiterte Suche oder wählen Sie Extras > Erweiterte Suche.
  2. Definieren Sie Ihre Suchkriterien im Dialogfeld Erweiterte Suche.

Auf der Registerkarte Ereignisse können Sie nach getaggten Ereignissen in Sitzungen nach Ereignistext oder Ereignistyp oder beidem suchen. Sie können die Filter Ereignisse, Allgemein, Datum/Uhrzeit und Sonstige in Kombination verwenden, um nach Aufzeichnungen zu suchen, die Ihren Kriterien entsprechen.

Erweiterte Ereignissuche(/de-de/session-recording/2509/media/advanced-event-search.png)

Hinweis:

  • Die Liste Ereignistyp führt alle Ereignistypen auf. Sie können einen Ereignistyp zur Suche auswählen. Die Auswahl von Beliebiges von Citrix definiertes Ereignis bedeutet, nach allen Aufzeichnungen mit beliebigen Ereignistypen zu suchen, die von Citrix Session Recording protokolliert wurden.
  • Der Filter Ereignistext unterstützt Teilübereinstimmungen. Platzhalter werden nicht unterstützt.
  • Der Filter Ereignistext ist bei der Übereinstimmungssuche nicht zwischen Groß- und Kleinschreibung zu unterscheiden.
  • Bei den Ereignistypen nehmen die Wörter App Start, App End, Client drive mapping und File Rename nicht an der Übereinstimmungssuche teil, wenn Sie nach Ereignistext suchen. Wenn Sie daher App Start, App End, Client drive mapping oder File Rename in das Feld Ereignistext eingeben, kann kein Ergebnis gefunden werden.

Sie können Ereignisse verwenden, um durch eine aufgezeichnete Sitzung zu navigieren oder zu den Punkten zu springen, an denen die Ereignisse getaggt sind.

Systemdefinierte Richtlinie zur Ereigniserkennung

Die systemdefinierte Richtlinie zur Ereigniserkennung lautet Nicht erkennen. Sie ist standardmäßig inaktiv. Wenn sie aktiv ist, werden keine Ereignisse protokolliert.

Nicht erkennen(/de-de/session-recording/2509/media/do-not-detect.png)

Sie können die systemdefinierte Richtlinie zur Ereigniserkennung nicht ändern oder löschen.

Benutzerdefinierte Richtlinie zur Ereigniserkennung erstellen

Überlegungen

Sie können angeben, welche Ereignisse protokolliert werden sollen. Ein Assistent in der Session Recording-Richtlinienkonsole hilft Ihnen beim Erstellen von Regeln. Für jede von Ihnen erstellte Regel wählen Sie die zu protokollierenden Ereignisse aus und geben über die Einstellungen für die Regelkriterien an, für welche Sitzungen die Regel gilt.

Wählen Sie für jede Regel mindestens eines der folgenden Elemente aus, um die Regelkriterien zu erstellen:

  • Benutzer oder Gruppen. Erstellt eine Liste von Benutzern oder Gruppen, für die die Regel gilt.
  • Veröffentlichte Anwendungen oder Desktops. Erstellt eine Liste von veröffentlichten Anwendungen oder Desktops, für die die Regel gilt.
  • Bereitstellungsgruppen oder Maschinen. Erstellt eine Liste von Bereitstellungsgruppen oder Maschinen, für die die Regel gilt.
  • IP-Adresse oder IP-Bereich. Erstellt eine Liste von IP-Adressen oder IP-Adressbereichen, für die die Regel gilt. Die hier genannten IP-Adressen sind die IP-Adressen der Citrix Workspace-Apps.
  • Filter. Erstellt eine Liste von Smart Access-Tags, für die die Regel gilt. Sie können den kontextbezogenen Zugriff (Smart Access) mithilfe von Smart Access-Richtlinien auf Citrix NetScaler konfigurieren.

    Tags angeben

    Kontextbezogener Zugriff (Smart Access) ist für Session Recording 2402 und höher verfügbar. Er ermöglicht Ihnen, Richtlinien basierend auf dem Benutzerzugriffskontext anzuwenden, einschließlich:

    • Standort des Benutzers
    • IP-Adressbereich
    • Bereitstellungsgruppe
    • Gerätetyp
    • Installierte Anwendungen

Schritte

So erstellen Sie eine benutzerdefinierte Richtlinie zur Ereigniserkennung:

  1. Melden Sie sich als autorisierter Richtlinienadministrator am Server an, auf dem die Sitzungsaufzeichnungs-Richtlinienkonsole installiert ist.

  2. Starten Sie die Sitzungsaufzeichnungs-Richtlinienkonsole. Standardmäßig gibt es keine aktive Richtlinie zur Ereigniserkennung.

  3. Wählen Sie im linken Bereich Ereigniserkennungsrichtlinien aus. Wählen Sie in der Menüleiste Neue Richtlinie hinzufügen, um eine Richtlinie zur Ereigniserkennung zu erstellen.

  4. (Optional) Klicken Sie mit der rechten Maustaste auf die neue Richtlinie zur Ereigniserkennung und benennen Sie sie um.

    Richtlinie zur Ereigniserkennung umbenennen

  5. Klicken Sie mit der rechten Maustaste auf die neue Richtlinie zur Ereigniserkennung und wählen Sie Regel hinzufügen.

    1. Geben Sie ein oder mehrere zu überwachende Zielereignisse an, indem Sie das Kontrollkästchen neben jedem Ereignistyp aktivieren. Scrollen Sie im Fenster nach unten, um alle verfügbaren Ereignistypen anzuzeigen.

      Ereignistypen

      Ereignistypen

      • CDM-zugeordnete USB-Ereignisse protokollieren: Protokolliert das Einstecken eines über Clientlaufwerkzuordnung (CDM) zugeordneten Massenspeichergeräts in einem Client, auf dem die Citrix Workspace-App für Windows oder für Mac installiert ist.

      • Generische USB-Umleitung protokollieren: Protokolliert das Einstecken eines generisch umgeleiteten Massenspeichergeräts in einem Client, auf dem die Citrix Workspace-App für Windows oder für Mac installiert ist.

      • App-Start-Ereignisse protokollieren: Protokolliert den Start von Zielanwendungen.

      • App-End-Ereignisse protokollieren: Protokolliert das Beenden von Zielanwendungen.

        Hinweis:

        Das Kontrollkästchen App-Endereignisse protokollieren ist ausgegraut, bevor Sie App-Startereignisse protokollieren auswählen.

      • App-Überwachungsliste: Wenn Sie App-Startereignisse protokollieren und App-Endereignisse protokollieren auswählen, verwenden Sie die App-Überwachungsliste, um Zielanwendungen für die Überwachung anzugeben und um zu verhindern, dass eine übermäßige Anzahl von Ereignissen die Aufzeichnungen überflutet.

        Hinweis:

        • Um den Start und das Ende einer Anwendung zu erfassen, fügen Sie den Prozessnamen der Anwendung in die App-Überwachungsliste ein. Um beispielsweise den Start der Remotedesktopverbindung zu erfassen, fügen Sie den Prozessnamen mstsc.exe zur App-Überwachungsliste hinzu. Wenn Sie einen Prozess zur App-Überwachungsliste hinzufügen, werden Anwendungen überwacht, die von dem hinzugefügten Prozess und seinen untergeordneten Prozessen gesteuert werden. Session Recording fügt die Prozessnamen cmd.exe, powershell.exe und wsl.exe standardmäßig zur App-Überwachungsliste hinzu. Wenn Sie App-Startereignisse protokollieren und App-Endereignisse protokollieren für eine Ereigniserkennungsrichtlinie auswählen, werden die Starts und Enden der Apps Eingabeaufforderung, PowerShell und Windows-Subsystem für Linux (WSL) protokolliert, unabhängig davon, ob Sie ihre Prozessnamen manuell zur App-Überwachungsliste hinzufügen. Die Standardprozessnamen sind in der App-Überwachungsliste nicht sichtbar.
        • Trennen Sie Prozessnamen durch ein Semikolon (;).
        • Nur die exakte Übereinstimmung wird unterstützt. Platzhalter werden nicht unterstützt.
        • Von Ihnen hinzugefügte Prozessnamen sind nicht zwischen Groß- und Kleinschreibung zu unterscheiden.
        • Um zu verhindern, dass eine übermäßige Anzahl von Ereignissen die Aufzeichnungen überflutet, fügen Sie keine Systemprozessnamen (z. B. explorer.exe) und Webbrowser in der Registrierung hinzu.
      • Dateivorgänge protokollieren: Protokolliert Vorgänge an Zieldateien in der Dateien-Überwachungsliste und protokolliert Dateiübertragungen zwischen Sitzungshosts (VDAs) und Clientgeräten (einschließlich zugeordneter Clientlaufwerke und generisch umgeleiteter Massenspeichergeräte). Die Auswahl dieser Option löst die Protokollierung von Dateiübertragungen aus, unabhängig davon, ob die Dateien-Überwachungsliste angegeben ist.

        • Dateiereignisse im Webplayer angezeigt

          Dateiereignisse im Webplayer angezeigt

        • Dateiereignisse im Session Recording Player angezeigt

          Dateiereignisse im Session Recording Player angezeigt

      • Dateien-Überwachungsliste: Wenn Sie Dateivorgänge protokollieren auswählen, verwenden Sie die Dateien-Überwachungsliste, um zu überwachende Zieldateien anzugeben. Sie können Ordner angeben, um alle darin enthaltenen Dateien zu erfassen. Standardmäßig ist keine Datei angegeben, was bedeutet, dass standardmäßig keine Datei erfasst wird.

        Hinweis:

        • Um Umbenennungs-, Erstellungs-, Lösch- oder Verschiebevorgänge für eine Datei zu erfassen, fügen Sie den Pfad des Dateiverzeichnisses (nicht den Dateinamen oder den Stammordnerpfad des Dateiverzeichnisses) in die Dateimonitoringliste ein. Um beispielsweise Umbenennungs-, Erstellungs-, Lösch- und Verschiebevorgänge für die Datei sharing.ppt in C:\User\File zu erfassen, fügen Sie den Pfad C:\User\File in die Dateimonitoringliste ein.
        • Sowohl lokale Dateipfade als auch Pfade zu freigegebenen Remote-Ordnern werden unterstützt. Um beispielsweise Vorgänge für die Datei RemoteDocument.txt im Ordner \\remote.address\Documents zu erfassen, fügen Sie den Pfad \\remote.address\Documents in die Dateimonitoringliste ein.
        • Trennen Sie überwachte Pfade durch ein Semikolon (;).
        • Es werden nur exakte Übereinstimmungen unterstützt. Platzhalter werden nicht unterstützt.
        • Bei Pfadzeichenfolgen wird die Groß-/Kleinschreibung nicht beachtet.

        Einschränkungen:

        • Das Kopieren von Dateien oder Ordnern von einem überwachten Ordner in einen nicht überwachten Ordner wird nicht erfasst.
        • Wenn die Länge eines Datei- oder Ordnerpfads einschließlich des Datei- oder Ordnernamens 260 Zeichen überschreitet, werden Vorgänge für die Datei oder den Ordner nicht erfasst.
        • Beachten Sie die Datenbankgröße. Um zu verhindern, dass eine große Anzahl von Ereignissen erfasst wird, sichern oder löschen Sie die Tabelle „Event“ regelmäßig.
        • Wenn in kurzer Zeit eine große Anzahl von Ereignissen erfasst wird, zeigt der Player nur ein Ereignis pro Typ an, und die Datenbank speichert nur ein Ereignis pro Typ, um eine Speichererweiterung zu vermeiden.
      • Webbrowser-Aktivitäten protokollieren: Protokolliert Benutzeraktivitäten in unterstützten Browsern und versieht den Browsernamen, die URL und den Seitentitel in der Aufzeichnung mit Tags.

        Webbrowser-Aktivität

        Liste der unterstützten Browser:

        • Google Chrome
        • Microsoft Edge Chromium
        • Mozilla Firefox
      • Ereignisse des obersten Fensters protokollieren: Protokolliert die Ereignisse des obersten Fensters und kennzeichnet den Prozessnamen, den Titel und die Prozessnummer in der Aufzeichnung.

        Ereignisse des obersten Fensters protokollieren

      • Zwischenablageaktivitäten protokollieren: Protokolliert Kopiervorgänge von Text, Bildern und Dateien über die Zwischenablage. Der Prozessname und der Dateipfad werden für eine Dateikopie protokolliert. Der Prozessname und der Titel werden für eine Textkopie protokolliert. Der Prozessname wird für eine Bildkopie protokolliert.

      • Registrierungsänderungen protokollieren: Protokolliert die folgenden Windows-Registrierungsänderungen: Hinzufügen eines Schlüssels oder Werts, Umbenennen eines Schlüssels oder Werts, Ändern eines vorhandenen Werts und Löschen eines Schlüssels oder Werts.

      • Registrierungsüberwachungsliste: Wenn Sie Registrierungsänderungen protokollieren auswählen, geben Sie die absoluten Pfade der zu überwachenden Registrierungen ein und trennen Sie die Pfade durch ein Semikolon (;). Beginnen Sie einen Pfad mit HKEY_USERS, HKEY_LOCAL_MACHINE oder HKEY_CLASSES_ROOT. Sie können beispielsweise HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev eingeben. Wenn Sie diese Liste nicht angeben, wird keine Registrierungsänderung erfasst.

      • App-Fehler protokollieren: Protokolliert unerwartete App-Beendigungen und nicht reagierende Apps. Diese Regel gilt für alle Apps.

      • Benutzerkontenänderungen protokollieren: Protokolliert die folgenden Benutzerkontenänderungen: Kontoerstellung, Aktivierung, Deaktivierung, Löschung, Sperrung, Namensänderungen und Versuche zur Kennwortänderung.

      • RDP-Verbindungen protokollieren: Protokolliert RDP-Verbindungen, die vom VDA initiiert wurden, der die aufgezeichnete Sitzung hostet.

      • App-Installationen und -Deinstallationen protokollieren: Protokolliert App-Installationen und -Deinstallationen während der aufgezeichneten Sitzung. Diese Regel gilt für alle Apps.

      • Leistungsdaten protokollieren: Aktiviert die Funktion zur Überlagerung von Sitzungsdaten. Aktivieren Sie dieses Kontrollkästchen, um Datenpunkte anzuzeigen, die sich auf die aufgezeichnete Sitzung beziehen.

      • Popup-Fenster protokollieren: Protokolliert Popup-Fenster, die möglicherweise angezeigt werden, wenn Benutzer eine vertrauliche Datei öffnen oder schließen oder auf einen Ordner zugreifen.

      • Druckaktivitäten protokollieren: Protokolliert Druckaktivitäten, die während aufgezeichneter Sitzungen auftreten. Session Recording erfasst Details zu gedruckten Inhalten, einschließlich Dateiname, Dateigröße, Autor, Druckername, Zeitstempel und mehr. Sie können eine Kopie der gedruckten Dateien zusammen mit den Aufzeichnungen zur späteren Referenz und Überprüfung speichern. Diese Funktion ermöglicht eine bessere Überwachung und Überprüfung der Druckaktivitäten innerhalb aufgezeichneter Sitzungen.

    2. Wählen Sie die Regelkriterien aus und bearbeiten Sie sie.

      Ähnlich wie beim Erstellen einer benutzerdefinierten Aufzeichnungsrichtlinie können Sie ein oder mehrere Regelkriterien auswählen:

      • Benutzer oder Gruppen
      • Veröffentlichte Anwendungen oder Desktops
      • Bereitstellungsgruppen oder Maschinen
      • IP-Adresse oder IP-Bereich
      • Filter

      Um die Listen der veröffentlichten Anwendungen oder Desktops und Bereitstellungsgruppen oder VDA-Maschinen abzurufen, müssen Sie als Site-Administrator über Leseberechtigungen verfügen. Konfigurieren Sie die Administrator-Leseberechtigung auf dem Delivery Controller™ der Site.

      Weitere Informationen finden Sie in den Anweisungen im Abschnitt Erstellen einer benutzerdefinierten Aufzeichnungsrichtlinie.

      Hinweis:

      Einige Sitzungen erfüllen möglicherweise keine Regelkriterien in einer Ereigniserkennungsrichtlinie. Für diese Sitzungen gilt die Aktion der Fallback-Regel, die immer Nicht erkennen lautet. Sie können die Fallback-Regel nicht ändern oder löschen.

    3. Folgen Sie dem Assistenten, um die Konfiguration abzuschließen.

      Regelkonfiguration abschließen

Nachdem eine Sitzung gestartet wurde, die einer Ereigniserkennungsrichtlinie entspricht, werden die Sitzungs-ID und ihre Ereignisregistrierungswerte im Session Recording-Agent angezeigt. Zum Beispiel:

Ereignisregistrierungswerte

Kompatibilität mit Registrierungskonfigurationen

Wenn die Sitzungsaufzeichnung neu installiert oder aktualisiert wird, ist standardmäßig keine aktive Richtlinie zur Ereigniserkennung verfügbar. In diesem Fall berücksichtigt jeder Sitzungsaufzeichnungsagent die Registrierungswerte unter HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents, um zu bestimmen, ob bestimmte Ereignisse protokolliert werden sollen. Eine Beschreibung der Registrierungswerte finden Sie in der folgenden Tabelle:

Registrierungswert Beschreibung
EnableSessionEvents 1: aktiviert die Ereigniserkennung global; 0: deaktiviert die Ereigniserkennung global (Standardwertdaten).
EnableAccountChangeEvents 1: aktiviert die Erkennung von Benutzerkontenänderungen; 0: deaktiviert die Erkennung von Benutzerkontenänderungen (Standardwertdaten).
EnableAppChangeEvents 1: aktiviert die Erkennung von App-Installationen und -Deinstallationen; 0: deaktiviert die Erkennung von App-Installationen und -Deinstallationen (Standardwertdaten).
EnableAppFaultEvents 1: aktiviert die Erkennung von App-Fehlern; 0: deaktiviert die Erkennung von App-Fehlern (Standardwertdaten).
EnableAppLaunchEvents 1: aktiviert nur die Erkennung von App-Starts; 2: aktiviert die Erkennung von App-Starts und -Enden; 0: deaktiviert die Erkennung von App-Starts und -Enden (Standardwertdaten).
AppMonitorList Gibt zu überwachende Ziel-Apps an. Standardmäßig ist keine App angegeben, was bedeutet, dass standardmäßig keine App erfasst wird.
EnableCDMUSBDriveEvents 1: aktiviert die Erkennung des Einsteckens von CDM-zugeordneten USB-Massenspeichergeräten; 0: deaktiviert die Erkennung des Einsteckens von CDM-zugeordneten USB-Massenspeichergeräten (Standardwert).
EnableClipboardEvents 1: aktiviert die Erkennung von Zwischenablage-Aktivitäten; 0: deaktiviert die Erkennung von Zwischenablage-Aktivitäten (Standardwert).
EnableFileOperationMonitorEvents 1: aktiviert die Erkennung von Dateivorgängen; 0: deaktiviert die Erkennung von Dateivorgängen (Standardwert).
FileOperationMonitorList Gibt zu überwachende Zielordner an. Standardmäßig ist kein Ordner angegeben, was bedeutet, dass standardmäßig keine Dateivorgänge erfasst werden.
EnableGenericUSBDriveEvents 1: aktiviert die Erkennung des Einsteckens von generischen umgeleiteten USB-Massenspeichergeräten; 0: deaktiviert die Erkennung des Einsteckens von generischen umgeleiteten USB-Massenspeichergeräten (Standardwert).
EnablePerfDataEvents 1: aktiviert die Funktion zur Überlagerung von Sitzungsdaten; 0: deaktiviert die Funktion zur Überlagerung von Sitzungsdaten (Standardwert).
EnablePopupWindowEvents 1: aktiviert die Erkennung von Popup-Fensterereignissen; 0: deaktiviert die Erkennung von Popup-Fensterereignissen (Standardwert).
EnableRDPConnectionEvents 1: aktiviert die Erkennung von RDP-Verbindungen; 0: deaktiviert die Erkennung von RDP-Verbindungen (Standardwert).
EnableRegistryOperationMonitorEvents 1: aktiviert die Erkennung von Windows-Registrierungsänderungen; 0: deaktiviert die Erkennung von Windows-Registrierungsänderungen (Standardwert).
RegistryOperationMonitorList Gibt die zu überwachenden Zielregistrierungen an. Standardmäßig ist keine Registrierung angegeben, was bedeutet, dass standardmäßig keine Registrierungsänderung erfasst wird.
EnableWebBrowsingActivities 1: aktiviert die Erkennung von Web-Browsing-Aktivitäten; 0: deaktiviert die Erkennung von Web-Browsing-Aktivitäten (Standardwert).
EnablePrintingEvents 1: aktiviert die Erkennung von Druckaktivitäten; 0: deaktiviert die Erkennung von Druckaktivitäten (Standardwert).

Hier sind einige kompatible Szenarien:

  • Wenn Ihre Session Recording-Installation neu ist oder von einer Version vor 1811 aktualisiert wurde, die keine Ereigniserkennung (Protokollierung) unterstützt, sind die zugehörigen Registrierungswerte auf jedem Session Recording-Agenten die Standardwerte. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, werden keine Ereignisse protokolliert.

  • Wenn Ihre Session Recording-Installation von einer Version vor 1811 aktualisiert wurde, die die Ereigniserkennung unterstützt, aber die Funktion vor dem Upgrade deaktiviert hatte, bleiben die zugehörigen Registrierungswerte auf jedem Session Recording-Agenten die Standardwerte. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, werden keine Ereignisse protokolliert.

  • Wenn Ihre Session Recording-Installation von einer Version vor 1811 aktualisiert wurde, die die Ereigniserkennung unterstützt und die Funktion vor dem Upgrade teilweise oder vollständig aktiviert hatte, bleiben die zugehörigen Registrierungswerte auf jedem Session Recording-Agenten gleich. Da standardmäßig keine aktive Ereigniserkennungsrichtlinie vorhanden ist, bleibt das Verhalten der Ereigniserkennung gleich.

  • Wenn Ihre Session Recording-Installation von 1811 aktualisiert wurde, bleiben die in der Richtlinienkonsole konfigurierten Richtlinien zur Ereigniserkennung (Protokollierung) in Gebrauch.

Vorsicht:

Das Aktivieren der systemdefinierten oder einer benutzerdefinierten Ereigniserkennungsrichtlinie bedeutet, die relevanten Registrierungseinstellungen auf jedem Session Recording-Agenten zu ignorieren. Wenn Sie dies tun, können Sie Registrierungseinstellungen für die Ereigniserkennung nicht mehr verwenden.