Funciones adicionales
Registro de actividad del usuario
La función de registro de actividad del usuario permite a los clientes rastrear y auditar la actividad de navegación del usuario durante las sesiones de Citrix Remote Browser Isolation (RBI). La función captura los nombres de host visitados, las marcas de tiempo de acceso, los identificadores de usuario y el estado de aplicación de la lista de permitidos. Todos los datos recopilados se almacenan en la cuenta de almacenamiento de Azure del cliente, lo que proporciona una propiedad y un control total de los datos.
Importante:
Esta función debe habilitarse tanto a nivel de cliente como a nivel de aplicación. Los datos de actividad de navegación se cargan cada hora y no son en tiempo real.
Ventajas clave
- Cumplimiento y auditoría: Cumpla con los requisitos de auditoría empresarial y los estándares de cumplimiento normativo.
- Análisis de seguridad: Identifique patrones de navegación anómalos y posibles amenazas de seguridad.
- Optimización de políticas: Analice el comportamiento del usuario para refinar las configuraciones de la lista de permitidos.
- Soberanía de datos: Mantenga los datos bajo su control en su entorno de Azure.
Requisitos previos
Antes de configurar el registro de actividad del usuario, asegúrese de tener lo siguiente:
- Una suscripción válida de Azure.
- Una cuenta de almacenamiento de Azure para los datos de actividad de navegación.
- Un catálogo creado bajo el servicio Remote Browser Isolation.
Pasos de configuración
Paso 1: Recuperar la cadena de conexión de Azure Storage
Esta guía asume que existe una cuenta de Azure Storage. Para crear una, consulte la documentación de Azure Storage.
- Inicie sesión en Azure portal y abra la cuenta de almacenamiento.
- En el menú de la izquierda, vaya a Seguridad + redes y seleccione Claves de acceso.
- Copie la cadena de conexión de key1 o key2.
- Guarde la cadena de conexión de forma segura para usarla en el paso 3 (verificar the feature is working).
Nota:
Citrix RBI crea automáticamente un contenedor llamado
user-activityal guardar la configuración. No es necesario crear el contenedor manualmente.

Paso 2: Configurar el registro de actividad del usuario para las aplicaciones
Las conexiones de Azure Storage se pueden configurar por aplicación.
Crear o actualizar la configuración
- En la consola de administración, vaya a la página Administrar.
- Seleccione el catálogo y la aplicación para los que se debe habilitar el registro de actividad del usuario.
- Busque la configuración de Registro de actividad del usuario.
- Habilite el Registro de actividad del usuario.
- Pegue la cadena de conexión de Azure Storage del Paso 1.
- Haga clic en Guardar.


Cuando se guarda la configuración, el sistema:
- Valida la cadena de conexión.
- Comprueba la conectividad con Azure Storage.
- Crea un contenedor llamado
user-activitysi no existe. - Confirma los permisos de conexión.
Eliminar configuración
Para dejar de rastrear la actividad de navegación de una aplicación específica:
- Vaya a la página de configuración de esa aplicación.
- Busque la configuración de Registro de actividad del usuario.
- Deshabilitar el Registro de actividad del usuario.
- Haga clic en Guardar.
Después de eliminar la configuración, las sesiones de usuario recién iniciadas ya no registran la actividad de navegación. Los datos históricos ya cargados en Azure Storage no se eliminan.
Paso 3: verificar que la función está funcionando
Una vez completada la configuración, verificar la función:
- Inicie una nueva sesión del navegador utilizando la aplicación configurada con el Registro de actividad del usuario.
- Visite varios sitios web, por ejemplo
www.google.comywww.microsoft.com. - Espere a la carga. La actividad de navegación se guarda primero localmente y se carga cada hora.
- Para la verificación inicial, espere al menos 1-2 horas.
- En el portal de Azure, abra la cuenta de almacenamiento y, a continuación, el contenedor
user-activity. - verificar que aparecen nuevos archivos JSON.
- Descargue un archivo JSON y confirme que contiene los nombres de host de los sitios web visitados.
Visualización y análisis de la actividad de navegación
Estructura de almacenamiento de datos
Los datos de actividad de navegación se organizan en Azure Blob Storage por fecha y nombre de archivo:
Container: user-activity
|- YYYY-MM-DD/
| |- {VDAHostname}_{GUID}_{AppName}_{YYYY-MM-DD-HH}.json
| |- {VDAHostname}_{GUID}_{AppName}_{YYYY-MM-DD-HH}.json
| `- {VDAHostname}_{GUID}_{AppName}_{YYYY-MM-DD-HH}.json
`- YYYY-MM-DD/
`- ...
<!--NeedCopy-->
Convención de nomenclatura de archivos
- Estructura de carpetas:
{YYYY-MM-DD}/(organizada por fecha). - Patrón de nombre de archivo:
{VDAHostname}_{GUID}_{AppName}_{YYYY-MM-DD-HH}.json -
{VDAHostname}: Nombre de host de la máquina VDA. -
{GUID}: Identificador único para cada lote de carga. -
{AppName}: Nombre de la aplicación Secure Browser. -
{YYYY-MM-DD-HH}: Marca de tiempo de carga en formato de 24 horas.
Se generan nuevos archivos cada hora para cada VDA activo.
Descripción del formato de datos
Cada archivo JSON contiene varios registros en formato NDJSON (JSON delimitado por nueva línea). Cada línea representa un evento de acceso.
{"accessHostEvent":{"hostName":"www.google.com","acceptHost":true},"accessTime":"2026-01-29T14:23:45.123Z","sessionId":"abc123-def456-ghi789","userName":"user@example.com","appName":"MySecureBrowser"}
{"accessHostEvent":{"hostName":"www.microsoft.com","acceptHost":true},"accessTime":"2026-01-29T14:25:10.456Z","sessionId":"abc123-def456-ghi789","userName":"user@example.com","appName":"MySecureBrowser"}
{"accessHostEvent":{"hostName":"malicious.site","acceptHost":false},"accessTime":"2026-01-29T14:30:22.789Z","sessionId":"abc123-def456-ghi789","userName":"user@example.com","appName":"MySecureBrowser"}
<!--NeedCopy-->
Descripciones de campos
| Campo | Descripción | Ejemplo |
|---|---|---|
accessHostEvent.hostName |
Nombre de host del sitio web al que accedió el usuario. | www.google.com |
accessHostEvent.acceptHost |
Si el acceso está permitido por la lista de permitidos (true significa permitido y false significa bloqueado). |
true |
accessTime |
Marca de tiempo de acceso (UTC). | 2026-01-29T14:23:45.123Z |
sessionId |
Identificador único de sesión. | abc123-def456-ghi789 |
userName |
Identificador de usuario. | user@example.com |
appName |
Nombre de la aplicación. | MySecureBrowser |
Protección de la privacidad: El sistema registra solo nombres de host como www.example.com. No registra rutas URL completas, parámetros de consulta ni contenido introducido por el usuario.
Métodos para ver los datos
Utilice los siguientes métodos para ver los registros de actividad de navegación:
Explorador de Azure Storage
- Descargue e instale Azure Storage Explorer.
- Conéctese a la cuenta de almacenamiento.
- Examine el contenedor
user-activity. - Descargue los archivos
JSONy revise su contenido.
Portal de Azure
- Inicie sesión en el portal de Azure.
- Vaya a la cuenta de almacenamiento.
- Seleccione Contenedores >
user-activity. - Descargue los archivos para ver su contenido.
Consejo: Para un análisis más profundo, importe los datos a Excel, Power BI u otra herramienta de análisis.
Características clave y consideraciones
Aspectos destacados de las características
- Grabación automática: Captura eventos de acceso a sitios web sin intervención manual.
-
Intentos bloqueados incluidos: Captura los intentos de acceso bloqueados (
acceptHost: false) para el análisis de la lista de permitidos. - Cargas cada hora: Carga datos en lotes horarios para reducir la sobrecarga de red.
- Soberanía de los datos: Almacena todos los datos en el entorno Azure del cliente.
- Soporte para múltiples aplicaciones: Admite la configuración de una cuenta de almacenamiento separada o compartida entre aplicaciones.
Limitaciones
- No en tiempo real: Los datos pueden tardar hasta una hora en aparecer en Azure Storage.
- Solo para Dedicated Edition: Disponible solo para aplicaciones de Dedicated Edition.
-
Nombre de contenedor fijo: El nombre del contenedor es
user-activityy no se puede personalizar. - Impacto del reinicio de VDA: Los datos aún no cargados pueden perderse si un VDA se reinicia antes de la carga.
Solución de problemas
Problema 1: No hay datos en Azure Storage
Posibles causas:
- El conmutador de funciones no está habilitado.
- La cadena de conexión es incorrecta o ha caducado.
- Tiempo de espera insuficiente (se requiere al menos una hora).
- La aplicación no es de edición dedicada.
Soluciones:
- Compruebe el estado del conmutador de funciones.
- Vuelva a configurar la cadena de conexión y guárdela.
- Inicie una nueva sesión, visite sitios web y espere 1-2 horas.
- Confirme que la aplicación es de edición dedicada.
- verificar que se creó el contenedor
user-activity.
Problema 2: La validación falla al configurar la cadena de conexión
Posibles causas:
- El formato de la cadena de conexión es incorrecto.
- Las restricciones de red de la cuenta de almacenamiento bloquean el acceso.
- Permisos insuficientes para crear contenedores.
Soluciones:
- Copie de nuevo la cadena de conexión completa desde el portal de Azure.
- Compruebe la configuración del firewall de la cuenta de almacenamiento. Para realizar pruebas, permita temporalmente un acceso de red más amplio.
- verificar que la cadena de conexión otorga permisos de creación de contenedores.
- Asegúrese de que la cuenta de almacenamiento no esté bloqueada o restringida de alguna otra manera.
Problema 3: Las sesiones de usuario se interrumpen o son lentas después de la carga de datos
No, las cargas de datos se ejecutan en segundo plano y no interrumpen el uso normal del navegador. La carga utiliza E/S asíncrona con un consumo mínimo de recursos.
Problema 4: ¿La configuración surte efecto inmediatamente para las sesiones de usuario activas?
No, los usuarios deben cerrar la sesión actual e iniciar una nueva para que se apliquen las configuraciones actualizadas. Las sesiones activas continúan utilizando la configuración presente en el momento del inicio.
Problema 5: ¿Pueden varias aplicaciones usar la misma cuenta de almacenamiento?
Sí, varias aplicaciones pueden compartir la misma cuenta de almacenamiento y el contenedor user-activity. La nomenclatura de archivos y el campo appName ayudan a distinguir los datos entre aplicaciones.
Integración con Chrome Enterprise Premium (CEP)
Este tema presenta la integración entre Citrix Remote Browser Isolation (RBI) y Google Chrome Enterprise Premium (CEP) para VDA de Linux. Explica qué permite la función, cómo funciona y qué deben saber los administradores antes de habilitarla.
Introducción
Google Chrome Enterprise Premium (CEP) proporciona seguridad avanzada, gestión de navegadores y aplicación de políticas para entornos empresariales. Con esta función, el navegador Citrix RBI puede inscribirse en las políticas de Chrome Enterprise mediante un token de inscripción de Google. Los administradores pueden gestionar de forma centralizada las políticas de navegador seguro organizativas y departamentales desde la consola de administración de Google.
Esta integración proporciona un enfoque escalable y gestionado en la nube para aplicar la seguridad y el cumplimiento en dispositivos de punto final no confiables sin necesidad de un agente EDR.
Qué permite esta función
Con la integración de CEP:
Los administradores pueden:
- Aplicar políticas de Chrome Enterprise a todos los usuarios del navegador Citrix RBI en el mismo catálogo.
- Gestionar esas políticas de forma centralizada a través de la consola de administración de Google.
Los usuarios pueden:
- Usar un navegador RBI que se convierte en un navegador administrado después de la inscripción.
- Recibir políticas empresariales coherentes, por ejemplo, controles de copiar y pegar y listas de bloqueo de URL.
- Recibir actualizaciones automáticas de políticas de Google Cloud.
Cómo usarlo
Preparación
Antes de habilitar la integración de CEP:
- Confirmar que Google Workspace es compatible con Chrome Enterprise Premium.
- Asegúrese de que exista al menos un catálogo de Citrix RBI. Si no, cree uno.
- Identifique qué catálogos de RBI deben regirse por las políticas de Chrome.
- Genere un token de inscripción por unidad organizativa (OU) en la consola de administración de Google, si es necesario.
Configuración en el portal de Citrix Cloud
CEP requiere un token de inscripción para cada catálogo. Citrix distribuye automáticamente el token a las sesiones de usuario iniciadas desde ese catálogo.
Flujo de inscripción
- Obtenga un token de inscripción de la consola de administración de Google.
- Inicie sesión en Citrix Cloud y vaya a Remote Browser Isolation.
- Seleccione Administrar en el menú de la izquierda.
- Seleccione el catálogo de destino y, a continuación, abra Detalles de configuración.
- Habilite Habilitar inscripción de token de Google e introduzca el token de inscripción.
- Seleccione Aplicar token.

Cuando un usuario inicia una aplicación de explorador seguro en ese catálogo, la inscripción del token se realiza automáticamente y la navegación continúa en el explorador inscrito en CEP.
Tareas del administrador
- Deshabilite o vuelva a habilitar Habilitar la inscripción de tokens de Google o actualice el token de inscripción.
- Supervise la aplicación de políticas de Chrome mediante
chrome://policy. - Revise periódicamente la lista de dispositivos de Google Admin y elimine los registros obsoletos.
Limitaciones y comportamientos conocidos
La sincronización del perfil de usuario no es compatible
La sincronización en la nube del perfil de usuario de Chrome no funciona dentro de un explorador RBI inscrito con tokens de CEP.
Es necesario reiniciar para cada cambio de configuración
Dado que RBI utiliza sistemas de archivos efímeros, es necesario reiniciar si los administradores habilitan o deshabilitan la integración de CEP, o actualizan el token de CEP.
Comportamiento de la política de lista de permitidos
Si la lista de permitidos configurada para una aplicación de explorador RBI en el catálogo se modifica del valor predeterminado *:*, incluya *.google.com:* para completar la inscripción de CEP. Una vez iniciado CEP, la política de lista de permitidos de RBI no se aplica.
El administrador de Google puede mostrar dispositivos duplicados
Después de una actualización de imagen, una máquina puede recibir una nueva ID. Esto puede crear un registro de dispositivo adicional en la consola de Google Admin.
Reiniciar máquinas en un catálogo
Para cada máquina que aparece en el catálogo:
- Seleccione el menú de la derecha.
- Seleccione Reiniciar.

Configuración de Azure Firewall para la red virtual del catálogo RBI administrado por el cliente
Azure Firewall le permite filtrar las solicitudes web salientes de las máquinas de su catálogo en su servicio de aislamiento de explorador remoto. Al implementar Azure Firewall en su red virtual de Azure existente, puede controlar y supervisar el tráfico saliente. Esto le ayuda a mejorar la seguridad de la red y a administrar las conexiones salientes para sus cargas de trabajo.
Requisitos previos:
- Un catálogo creado en el servicio de aislamiento de explorador remoto en su suscripción de Azure.
- Permisos suficientes para crear y administrar recursos de Azure.
Localizar la red virtual de Azure
- En la consola de Citrix Cloud DaaS, identifique el catálogo de máquinas que quiere proteger.
- Seleccione una máquina del catálogo y copie la primera parte de su nombre (por ejemplo, RBI3BLR6-O80001).
- En el portal de Azure, busque la VM con este nombre.
- En la descripción general de la VM, seleccione la red virtual vinculada.
Crear un Azure Firewall
- En el menú de la red virtual, seleccione Subredes en Configuración.
- Agregue una nueva subred con el propósito establecido en Azure Firewall (use la configuración predeterminada).
- Vuelva a la descripción general de la red virtual y seleccione Azure Firewall en Capacidades.
- Haga clic en Agregar un nuevo firewall.
- Complete los siguientes campos:
- Suscripción y Grupo de recursos: Seleccione según corresponda.
- Nombre: Introduzca un nombre para su firewall.
- Región: Coincida con la región de su red virtual.
- Nivel de firewall: Seleccione Estándar.
- Red virtual: Elija la red identificada en el Paso 1.
- Directiva de firewall: Seleccione Usar una directiva de firewall para administrar este firewall.
- Nombre de la directiva: Haga clic en Agregar nuevo e introduzca un nombre (por ejemplo, Test-policy).
- NIC de administración de firewall: Deshabilite esta configuración.
- Revise su configuración y cree el firewall.
Configurar enrutamiento
- Después de la implementación, abra el recurso de Azure Firewall y anote su dirección IP privada.
- En el portal de Azure, vaya a su red virtual y seleccione Subredes.
- Identifique la subred donde residen sus máquinas virtuales de catálogo (normalmente denominada predeterminada).
- Cree una nueva tabla de rutas o seleccione una existente asociada a esta subred.
- Agregue una nueva ruta:
-
Destino:
0.0.0.0/0 -
Tipo de próximo salto:
Virtual appliance - Dirección del próximo salto: Introduzca la dirección IP privada del Firewall de Azure.
-
Destino:
- Guarde la ruta.
Configurar reglas de firewall
- En el portal de Azure, vaya a Firewall Manager > Azure Firewall Policies.
- Seleccione la política que creó (por ejemplo, Test-policy).
- Vaya a Reglas.
- Agregue una nueva colección de reglas de aplicación (recomendado para el filtrado web).
- Defina reglas para permitir o denegar FQDN específicos o categorías de URL. Por ejemplo, para denegar el acceso a
www.example.com:-
Nombre:
DenyExampleWebsite - Dirección IP de origen: El rango de subred de sus máquinas virtuales de catálogo.
-
FQDN de destino:
www.example.com -
Protocolos:
http:80,https -
Acción:
Deny
-
Nombre:
- Guarde la colección de reglas.
- Agregue reglas de Permitir o Denegar adicionales según sea necesario, ajustando las prioridades en consecuencia. (Opcional)
Probar la configuración
- Inicie una sesión de navegador desde una máquina en el catálogo configurado.
- Intente acceder tanto a sitios web permitidos como bloqueados para confirmar que los controles de acceso funcionan correctamente.
- verificar que el firewall está filtrando correctamente el tráfico de red según las reglas definidas.
Solución de problemas
Si encuentra problemas, consulte la documentación de Azure Firewall.
Limitaciones
Todos los navegadores dentro del mismo catálogo utilizan el mismo firewall, políticas y reglas.
Habilitar la traducción de direcciones de red (NAT) (Secure Web) Gateway
En la página Detalles de configuración, tiene la opción de agregar una pasarela web segura para catálogos específicos.
Actualizaciones de software y gestión de parches
Citrix crea y gestiona las imágenes de máquina y los catálogos, incluida la gestión de software. Cuando hay nuevas versiones de catálogos disponibles, Citrix envía estas actualizaciones a los catálogos de los clientes, asegurándose de que sus máquinas reciban las últimas correcciones y parches la próxima vez que se reinicien. RBI utiliza el servicio de catálogo de DaaS para facilitar estas actualizaciones en la suscripción del cliente.
Integración con Citrix® StoreFront Cloud
Remote Browser Isolation se puede integrar con StoreFront Cloud. Para asegurarse de que está integrado:
- Inicie sesión en Citrix Cloud.
- En el menú superior izquierdo, seleccione StoreFront Cloud.
- Seleccione la ficha Service Integrations.
- Confirme que la entrada del servicio Remote Browser Isolation indica Enabled. Si no es así, haga clic en el menú de puntos suspensivos y seleccione Enable.
Si aún no lo ha hecho, configure la URL del almacén, la conectividad externa y la autenticación del almacén para su almacén, tal como se describe en Configurar la autenticación en los almacenes.
Remote Browser Isolation admite la autenticación con Active Directory y Microsoft Entra ID. La autenticación con Active Directory está configurada de forma predeterminada. Para obtener información sobre cómo configurar la autenticación mediante Microsoft Entra ID, consulte Conectar Microsoft Entra ID a Citrix Cloud.
Si configura la autenticación mediante Microsoft Entra ID, el dominio local que contiene los controladores de dominio de Active Directory debe contener uno (preferiblemente dos) Cloud Connectors.
Integrar con su StoreFront local
Los clientes de Citrix Virtual Apps and Desktops™ con un StoreFront local pueden integrarse fácilmente con el servicio Remote Browser Isolation para proporcionar las siguientes ventajas:
- Agregue sus exploradores remotos aislados publicados con sus aplicaciones existentes de Citrix Virtual Apps™ y Desktops para una experiencia de almacén unificada.
- Utilice Citrix Receivers nativos para mejorar la experiencia del usuario final.
- Refuerce la seguridad para los lanzamientos de Remote Browser Isolation mediante el uso de su solución de autenticación multifactor existente integrada con su StoreFront.
Para obtener más información, consulte CTX230272 y la documentación de configuración de StoreFront.
En este artículo
- Registro de actividad del usuario
- Integración con Chrome Enterprise Premium (CEP)
- Configuración de Azure Firewall para la red virtual del catálogo RBI administrado por el cliente
- Habilitar la traducción de direcciones de red (NAT) (Secure Web) Gateway
- Actualizaciones de software y gestión de parches
- Integración con Citrix® StoreFront Cloud
- Integrar con su StoreFront local