Session Recording

Configurer les stratégies

Utilisez la console de stratégie d’enregistrement de session pour créer des stratégies d’enregistrement, des stratégies de journalisation des événements et des stratégies d’affichage d’enregistrement. Lors de la création des stratégies, vous pouvez spécifier des Delivery Controllers provenant des environnements Citrix Cloud™ et sur site.

Important :

Pour utiliser la console de stratégie d’enregistrement de session, vous devez avoir installé le composant logiciel enfichable Broker PowerShell (Broker_PowerShellSnapIn_x64.msi) ou le SDK PowerShell distant de Citrix Virtual Apps and Desktops (CitrixPoshSdk.exe). L’installateur n’installe pas les composants logiciels enfichables automatiquement. Localisez le composant logiciel enfichable Broker PowerShell sur l’ISO de Citrix Virtual Apps and Desktops (\layout\image- full\x64\Citrix Desktop Delivery Controller). Localisez le SDK PowerShell distant (PS) de Citrix Virtual Apps and Desktops sur le site Web de Citrix. Suivez les instructions pour installer manuellement le composant logiciel enfichable et le SDK. Le non-respect de ces instructions peut entraîner une erreur.

Conseil :

Vous pouvez modifier le registre pour éviter les pertes de fichiers d’enregistrement au cas où votre serveur d’enregistrement de session échouerait de manière inattendue. Connectez-vous en tant qu’administrateur à la machine où vous avez installé l’agent d’enregistrement de session, ouvrez l’Éditeur du Registre et ajoutez une valeur DWORD DefaultRecordActionOnError =1 sous HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent.

Stratégies d’enregistrement

Vous pouvez activer des stratégies d’enregistrement prédéfinies ou créer et activer vos propres stratégies d’enregistrement personnalisées. Les stratégies d’enregistrement prédéfinies appliquent une règle unique à tous les utilisateurs, applications publiées et serveurs. Les stratégies d’enregistrement personnalisées spécifient quels utilisateurs, applications publiées et serveurs sont enregistrés.

La stratégie d’enregistrement active détermine quelles sessions sont enregistrées. Une seule stratégie d’enregistrement est active à la fois.

Stratégies d’enregistrement prédéfinies

L’enregistrement de session fournit les stratégies d’enregistrement prédéfinies suivantes :

  • Ne pas enregistrer. La stratégie par défaut. Si vous ne spécifiez pas d’autre stratégie, aucune session n’est enregistrée.
  • Enregistrer tout le monde avec notification. Si vous choisissez cette stratégie, toutes les sessions sont enregistrées. Une fenêtre contextuelle apparaît pour signaler l’enregistrement.
  • Enregistrer tout le monde sans notification. Si vous choisissez cette stratégie, toutes les sessions sont enregistrées. Aucune fenêtre contextuelle n’apparaît pour signaler l’enregistrement.

Vous ne pouvez pas modifier ou supprimer les stratégies d’enregistrement prédéfinies.

Créer une stratégie d’enregistrement personnalisée

Lorsque vous créez votre propre stratégie d’enregistrement, vous définissez des règles pour spécifier quels utilisateurs ou groupes, applications ou bureaux publiés, groupes de mise à disposition ou machines VDA, et adresses IP clientes de l’application Citrix Workspace™ voient leurs sessions enregistrées. Un assistant au sein de la console de stratégie d’enregistrement de session vous aide à créer des règles. Pour obtenir la liste des applications ou bureaux publiés et la liste des groupes de mise à disposition ou machines VDA, vous devez disposer de l’autorisation de lecture en tant qu’administrateur de site. Configurez l’autorisation de lecture de l’administrateur sur le Delivery Controller™ du site.

Pour chaque règle que vous créez, vous spécifiez une action d’enregistrement et des critères de règle. L’action d’enregistrement s’applique aux sessions qui répondent aux critères de la règle.

Pour chaque règle, choisissez une action d’enregistrement :

  • Ne pas enregistrer. (Choisissez Désactiver l’enregistrement de session dans l’assistant Règles.) Cette action d’enregistrement spécifie que les sessions répondant aux critères de la règle ne sont pas enregistrées.
  • Enregistrer avec notification. (Choisissez Activer l’enregistrement de session avec notification dans l’assistant Règles.) Cette action d’enregistrement spécifie que les sessions répondant aux critères de la règle sont enregistrées. Une fenêtre contextuelle apparaît pour signaler l’enregistrement.
  • Enregistrer sans notification. (Choisissez Activer l’enregistrement de session sans notification dans l’assistant Règles.) Cette action d’enregistrement spécifie que les sessions répondant aux critères de la règle sont enregistrées. Les utilisateurs ne sont pas informés qu’ils sont enregistrés.

Pour chaque règle, choisissez au moins un des éléments suivants pour créer les critères de la règle :

  • Utilisateurs ou groupes. Crée une liste d’utilisateurs ou de groupes auxquels l’action de la règle s’applique. L’enregistrement de session vous permet d’utiliser des groupes Active Directory et de mettre sur liste blanche des utilisateurs.
  • Applications ou bureaux publiés. Crée une liste d’applications ou de bureaux publiés auxquels l’action de la règle s’applique. Dans l’assistant Règles, choisissez le ou les sites Citrix Virtual Apps and Desktops™ sur lesquels les applications ou les bureaux sont disponibles.
  • Groupes de mise à disposition ou machines. Crée une liste de groupes de mise à disposition ou de machines auxquels l’action de la règle s’applique. Dans l’assistant Règles, choisissez l’emplacement des groupes de mise à disposition ou des machines.
  • Adresse IP ou plage d’adresses IP. Crée une liste d’adresses IP ou de plages d’adresses IP auxquelles l’action de la règle s’applique. Sur l’écran Sélectionner l’adresse IP et la plage d’adresses IP, ajoutez une adresse IP ou une plage d’adresses IP valide pour laquelle l’enregistrement est activé ou désactivé. Les adresses IP mentionnées ici sont les adresses IP des applications Citrix Workspace.

Remarque :

La console de stratégie d’enregistrement de session prend en charge la configuration de plusieurs critères au sein d’une même règle. Lorsqu’une règle s’applique, les opérateurs logiques « ET » et « OU » sont utilisés pour calculer l’action finale. De manière générale, l’opérateur « OU » est utilisé entre les éléments d’un critère, et l’opérateur « ET » est utilisé entre des critères distincts. Si le résultat est vrai, le moteur de stratégie d’enregistrement de session exécute l’action de la règle. Sinon, il passe à la règle suivante et répète le processus.

Lorsque vous créez plusieurs règles dans une stratégie d’enregistrement, certaines sessions peuvent correspondre aux critères de plusieurs règles. Dans ces cas, la règle ayant la priorité la plus élevée est appliquée aux sessions.

L’action d’enregistrement d’une règle détermine sa priorité :

  • Les règles avec l’action Ne pas enregistrer ont la priorité la plus élevée
  • Les règles avec l’action Enregistrer avec notification ont la priorité immédiatement inférieure
  • Les règles avec l’action Enregistrer sans notification ont la priorité la plus basse

Certaines sessions peuvent ne pas répondre aux critères d’une règle dans une stratégie d’enregistrement. Pour ces sessions, l’action de la règle de secours de la stratégie s’applique. L’action de la règle de secours est toujours Ne pas enregistrer. Vous ne pouvez pas modifier ou supprimer la règle de secours.

Pour créer une stratégie d’enregistrement personnalisée :

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.
  2. Démarrez la console de stratégie d’enregistrement de session et sélectionnez Stratégies d’enregistrement dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie.
  3. Cliquez avec le bouton droit sur la Nouvelle stratégie et sélectionnez Ajouter une règle.
  4. Sélectionnez une option d’enregistrement - Dans l’assistant Règles, sélectionnez Désactiver l’enregistrement de session, Activer l’enregistrement de session avec notification (ou sans notification), puis cliquez sur Suivant.
  5. Sélectionnez les critères de la règle - Vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes Applications ou bureaux publiés Groupes de mise à disposition ou machines Adresse IP ou plage d’adresses IP
  6. Modifiez les critères de la règle - Pour modifier, cliquez sur les valeurs soulignées. Les valeurs sont soulignées en fonction des critères que vous avez choisis à l’étape précédente.

    Remarque :

    Si vous choisissez la valeur soulignée Applications ou bureaux publiés, l’Adresse du site est l’adresse IP, une URL ou un nom de machine si le contrôleur se trouve sur un réseau local. La liste Nom de l’application affiche le nom d’affichage.

    Lorsque vous choisissez Applications ou bureaux publiés ou Groupes de mise à disposition ou machines, spécifiez le Delivery Controller avec lequel votre console de stratégie d’enregistrement de session doit communiquer.

    La console de stratégie d’enregistrement de session est le seul canal pour communiquer avec les Delivery Controllers depuis les environnements Citrix Cloud et sur site.

    Sélectionner les critères de règle(/fr-fr/session-recording/2103/media/select-rule-criteria.png)

    Par exemple, lorsque vous choisissez Groupes de mise à disposition ou Machines, cliquez sur le lien hypertexte correspondant à l’étape 3 de la capture d’écran précédente, puis cliquez sur Ajouter pour ajouter des requêtes au contrôleur.

    Créer une requête vers le contrôleur(/fr-fr/session-recording/2103/media/create-query-to-ddc.png)

    Pour une description des cas d’utilisation couvrant les Delivery Controllers sur site et Citrix Cloud, consultez le tableau suivant :

    Cas d’utilisation Action requise
    Delivery Controller sur site
    1. Installez Broker_PowerShellSnapIn_x64.msi. 2. Décochez la case Citrix Cloud Controller.
    Delivery Controller Citrix Cloud
    1. Installez le SDK PowerShell distant de Citrix Virtual Apps™ and Desktops. 2. Validez les informations d’identification du compte Citrix Cloud. 3. Cochez la case Citrix Cloud Controller.
    Passer d’un Delivery Controller sur site à un Delivery Controller Citrix Cloud
    1. Désinstallez Broker_PowerShellSnapIn_x64.msi et redémarrez la machine. 2. Installez le SDK PowerShell distant de Citrix Virtual Apps and Desktops. 3. Validez les informations d’identification du compte Citrix Cloud. 4. Cochez la case Citrix Cloud Controller.
    Passer d’un Delivery Controller Citrix Cloud à un Delivery Controller sur site
    1. Désinstallez le SDK PowerShell distant de Citrix Virtual Apps and Desktops et redémarrez la machine. 2. Installez Broker_PowerShellSnapIn_x64.msi. 3. Décochez la case Citrix Cloud Controller.

    Validation des informations d’identification Citrix Cloud

    Pour interroger les Delivery Controllers hébergés dans Citrix Cloud, validez manuellement vos informations d’identification Citrix Cloud sur la machine où la console de stratégie d’enregistrement de session est installée. Le non-respect de cette consigne peut entraîner une erreur et votre console de stratégie d’enregistrement de session pourrait ne pas fonctionner comme prévu.

    Pour effectuer la validation manuelle :

    1. Connectez-vous à la console Citrix Cloud et accédez à Gestion des identités et des accès > Accès API. Créez un client sécurisé d’accès API pour obtenir un profil d’authentification qui peut contourner les invites d’authentification Citrix Cloud. Téléchargez votre client sécurisé, renommez-le et enregistrez-le dans un emplacement sûr. Le nom de fichier par défaut est secureclient.csv.

      Valider les informations d’identification Citrix Cloud(/fr-fr/session-recording/2103/media/validating-ctrix-cloud-credentials.png)

    2. Ouvrez une session PowerShell et exécutez la commande suivante pour que le profil d’authentification (obtenu à l’étape précédente) prenne effet.

      asnp citrix.*
      Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default"
      
      <!--NeedCopy-->
      

      Définissez CustomerId et SecureClientFile selon les besoins. La commande précédente crée un profil d’authentification par défaut pour le client citrixdemo afin de contourner les invites d’authentification dans la session PowerShell actuelle et toutes les sessions ultérieures.

  7. Suivez l’assistant pour terminer la configuration.

Remarque : Limitation concernant les sessions d’application pré-lancées :

  • Si la stratégie active tente de faire correspondre un nom d’application, les applications lancées dans la session pré-lancée ne sont pas mises en correspondance, ce qui entraîne l’absence d’enregistrement de la session.
  • Si la stratégie active enregistre chaque application, lorsqu’un utilisateur se connecte à l’application Citrix Workspace pour Windows (en même temps qu’une session pré-lancée est établie), une notification d’enregistrement apparaît et la session pré-lancée (vide) ainsi que toutes les applications à lancer dans cette session sont enregistrées.

Comme solution de contournement, publiez les applications dans des groupes de mise à disposition distincts en fonction de leurs stratégies d’enregistrement. N’utilisez pas de nom d’application comme condition d’enregistrement. Cette approche garantit que les sessions pré-lancées peuvent être enregistrées. Cependant, les notifications apparaissent toujours.

Utiliser les groupes Active Directory

L’enregistrement de session vous permet d’utiliser des groupes Active Directory lors de la création de stratégies. L’utilisation de groupes Active Directory au lieu d’utilisateurs individuels simplifie la création et la gestion des règles et des stratégies. Par exemple, si les utilisateurs du service financier de votre entreprise sont contenus dans un groupe Active Directory nommé Finance, vous pouvez créer une règle qui s’applique à tous les membres de ce groupe en sélectionnant le groupe Finance dans l’ assistant Règles lors de la création de la règle.

Liste blanche d’utilisateurs

Vous pouvez créer des stratégies d’enregistrement de session garantissant que les sessions de certains utilisateurs de votre organisation ne sont jamais enregistrées. Ce cas est appelé la mise sur liste blanche de ces utilisateurs. La mise sur liste blanche est utile pour les utilisateurs qui traitent des informations liées à la confidentialité ou lorsque votre organisation ne souhaite pas enregistrer les sessions d’une certaine catégorie d’employés.

Par exemple, si tous les responsables de votre entreprise sont membres d’un groupe Active Directory nommé Executive, vous pouvez vous assurer que les sessions de ces utilisateurs ne sont jamais enregistrées en créant une règle qui désactive l’enregistrement de session pour le groupe Executive. Tant que la stratégie contenant cette règle est active, aucune session des membres du groupe Executive n’est enregistrée. Les sessions des autres membres de votre organisation sont enregistrées en fonction d’autres règles de la stratégie active.

Configurer Director pour utiliser le serveur d’enregistrement de session

Vous pouvez utiliser la console Director pour créer et activer les stratégies d’enregistrement.

  1. Pour une connexion HTTPS, installez le certificat de confiance du serveur d’enregistrement de session dans les certificats racines de confiance du serveur Director.
  2. Pour configurer le serveur Director afin qu’il utilise le serveur d’enregistrement de session, exécutez la commande C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording.
  3. Saisissez l’adresse IP ou le FQDN du serveur d’enregistrement de session, ainsi que le numéro de port et le type de connexion (HTTP/HTTPS) que l’agent d’enregistrement de session utilise pour se connecter au broker d’enregistrement de session sur le serveur Director.

Stratégies de journalisation des événements

L’enregistrement de session prend en charge la configuration centralisée des stratégies de journalisation des événements. Vous pouvez créer des stratégies dans la console de stratégies d’enregistrement de session pour journaliser divers événements.

Remarque :

Pour journaliser l’insertion de périphériques de stockage de masse USB ainsi que les démarrages et arrêts d’applications, utilisez la version 1811 ou ultérieure de l’enregistrement de session. Pour journaliser les événements d’opérations de fichiers et les activités de navigation web, utilisez la version 1903 ou ultérieure de l’enregistrement de session. Pour journaliser les activités du presse-papiers, utilisez la version 2012 ou ultérieure de l’enregistrement de session.

Stratégie de journalisation des événements définie par le système

La stratégie de journalisation des événements définie par le système est Ne pas journaliser. Elle est inactive par défaut. Lorsqu’elle est active, aucun événement n’est journalisé.

Vous ne pouvez pas modifier ou supprimer la stratégie de journalisation des événements définie par le système.

Créer une stratégie de journalisation des événements personnalisée

Lorsque vous créez votre propre stratégie de journalisation des événements, vous définissez des règles pour spécifier quels utilisateurs ou groupes, applications ou bureaux publiés, groupes de mise à disposition ou machines VDA, et adresses IP clientes de l’application Citrix Workspace voient des événements spécifiques journalisés pendant l’enregistrement de session. Un assistant au sein de la console de stratégie d’enregistrement de session vous aide à créer des règles. Pour obtenir la liste des applications ou bureaux publiés et la liste des groupes de mise à disposition ou machines VDA, vous devez disposer de l’autorisation de lecture en tant qu’administrateur de site. Configurez l’autorisation de lecture de l’administrateur sur le Delivery Controller du site.

Pour créer une stratégie de journalisation des événements personnalisée :

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

  2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, aucune stratégie de journalisation des événements n’est active.

    Stratégie de journalisation des événements

  3. Sélectionnez Stratégies de journalisation des événements dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie de journalisation des événements.

  4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie de journalisation des événements et renommez-la.

    Renommer une stratégie de journalisation des événements

  5. Cliquez avec le bouton droit sur la nouvelle stratégie de journalisation des événements et sélectionnez Ajouter une règle.

    1. Spécifiez un ou plusieurs événements cibles à surveiller en cochant la case en regard de chaque type d’événement.

      Types d'événements

      • Journaliser les événements USB mappés CDM : Journalise l’insertion d’un périphérique de stockage de masse mappé par Client Drive Mapping (CDM) sur un périphérique client où l’application Citrix Workspace pour Windows ou pour Mac est installée, et marque l’événement dans l’enregistrement.

      • Journaliser les événements USB génériques redirigés : Journalise l’insertion d’un périphérique de stockage de masse générique redirigé sur un client où l’application Citrix Workspace pour Windows ou pour Mac est installée, et marque l’événement dans l’enregistrement.

      • Journaliser les événements de démarrage d’application : Journalise les démarrages des applications cibles et marque l’événement dans l’enregistrement.

      • Journaliser les événements de fin d’application : Journalise les fins des applications cibles et marque l’événement dans l’enregistrement.

        Remarque :

        L’Enregistrement de session ne peut pas enregistrer la fin d’une application sans enregistrer son début. Par conséquent, dans l’assistant Règles, la case à cocher Enregistrer les événements de fin d’application est grisée avant que vous ne sélectionniez Enregistrer les événements de début d’application.

      • Liste de surveillance des applications : Lorsque vous sélectionnez Enregistrer les événements de début d’application et Enregistrer les événements de fin d’application, utilisez la Liste de surveillance des applications pour spécifier les applications cibles à surveiller et pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements.

        Remarque :

        • Pour capturer le début et la fin d’une application, ajoutez le nom du processus de l’application dans la Liste de surveillance des applications. Par exemple, pour capturer le début de la Connexion Bureau à distance, ajoutez le nom du processus mstsc.exe à la Liste de surveillance des applications. Lorsque vous ajoutez un processus à la Liste de surveillance des applications, les applications pilotées par le processus ajouté et ses processus enfants sont surveillées. L’Enregistrement de session ajoute les noms de processus, cmd.exe, powershell.exe et wsl.exe, à la Liste de surveillance des applications par défaut. Si vous sélectionnez Enregistrer les événements de début d’application et Enregistrer les événements de fin d’application pour une stratégie d’enregistrement d’événements, les débuts et les fins des applications Invite de commandes, PowerShell et Sous-système Windows pour Linux (WSL) sont enregistrés, que vous ajoutiez ou non manuellement leurs noms de processus à la Liste de surveillance des applications. Les noms de processus par défaut ne sont pas visibles dans la Liste de surveillance des applications.
        • Séparez les noms de processus par un point-virgule (;).
        • Seule la correspondance exacte est prise en charge. Les caractères génériques ne sont pas pris en charge.
        • Les noms de processus que vous ajoutez ne sont pas sensibles à la casse.
        • Pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements, n’ajoutez pas de noms de processus système (par exemple, explorer.exe) et de navigateurs Web dans le registre.
      • Enregistrer les événements de fichiers sensibles : Enregistre les opérations sur les fichiers cibles dans l’enregistrement.

      • Liste de surveillance des fichiers : Lorsque vous sélectionnez Enregistrer les événements de fichiers sensibles, utilisez la Liste de surveillance des fichiers pour spécifier les fichiers cibles à surveiller. Vous pouvez spécifier des dossiers pour capturer tous les fichiers qu’ils contiennent. Aucun fichier n’est spécifié par défaut, ce qui signifie qu’aucun fichier n’est capturé par défaut.

        Remarque :

        • Pour capturer les opérations de renommage, de création, de suppression ou de déplacement sur un fichier, ajoutez la chaîne de chemin du dossier de fichiers (pas le nom du fichier ou le chemin racine du dossier de fichiers) dans la Liste de surveillance des fichiers. Par exemple, pour capturer les opérations de renommage, de création, de suppression et de déplacement sur le fichier sharing.ppt dans C:\User\File, ajoutez la chaîne de chemin C:\User\File dans la Liste de surveillance des fichiers.
        • Les chemins de fichiers locaux et les chemins de dossiers partagés distants sont pris en charge. Par exemple, pour capturer les opérations sur le fichier RemoteDocument.txt dans le dossier \\remote.address\Documents, ajoutez la chaîne de chemin \\remote.address\Documents dans la Liste de surveillance des fichiers.
        • Séparez les chemins surveillés par un point-virgule (;).
        • Seules les correspondances exactes sont prises en charge. Les caractères génériques ne sont pas pris en charge.
        • Les chaînes de chemin ne sont pas sensibles à la casse.

        Limitations :

        • La copie de fichiers ou de dossiers d’un dossier surveillé vers un dossier non surveillé ne peut pas être capturée.
        • Lorsque la longueur d’un chemin de fichier ou de dossier, y compris le nom du fichier ou du dossier, dépasse la longueur maximale (260 caractères), les opérations sur le fichier ou le dossier ne peuvent pas être capturées.
        • Faites attention à la taille de la base de données. Pour éviter qu’un grand nombre d’événements ne soient capturés, sauvegardez ou supprimez régulièrement la table « Event ».
        • Lorsqu’un grand nombre d’événements sont capturés à intervalles réguliers, le lecteur affiche et la base de données stocke un seul élément d’événement pour chaque type d’événement afin d’éviter l’expansion du stockage.
      • Enregistrer les activités de navigation Web : Enregistre les activités des utilisateurs sur les navigateurs pris en charge et balise le nom du navigateur, l’URL et le titre de la page dans l’enregistrement.

        Activité de navigation Web

        Liste des navigateurs pris en charge :

        Navigateur Version
        Chrome 69 et versions ultérieures
        Internet Explorer 11
        Firefox 61 et versions ultérieures
      • Enregistrer les activités de la fenêtre supérieure : Enregistre les activités de la fenêtre supérieure et balise le nom du processus, le titre et le numéro du processus dans l’enregistrement.

        Enregistrer les activités de la fenêtre supérieure

      • Enregistrer les activités du presse-papiers : Enregistre les opérations de copie de texte, d’images et de fichiers à l’aide du presse-papiers. Le nom du processus et le chemin du fichier sont enregistrés pour une copie de fichier. Le nom du processus et le titre sont enregistrés pour une copie de texte. Le nom du processus est enregistré pour une copie d’image.

    2. Sélectionnez et modifiez les critères de la règle.

      De manière similaire à la création d’une stratégie d’enregistrement personnalisée, vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes, Applications publiées ou bureau, Groupes de mise à disposition ou machines, et Adresse IP ou plage d’adresses IP. Pour plus d’informations, consultez les instructions de la section Créer une stratégie d’enregistrement personnalisée.

      Remarque :

      Certaines sessions peuvent ne pas répondre à tous les critères de règle d’une stratégie de journalisation des événements. Pour ces sessions, l’action de journalisation des événements de la règle de secours s’applique, qui est toujours Ne pas journaliser. Vous ne pouvez pas modifier ou supprimer la règle de secours.

    3. Suivez l’assistant pour terminer la configuration.

      Configuration de la règle terminée

Compatibilité avec les configurations de registre

Lorsque l’enregistrement de session est nouvellement installé ou mis à niveau, aucune stratégie de journalisation des événements active n’est disponible par défaut. À ce moment-là, chaque agent d’enregistrement de session respecte les valeurs de registre sous HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents pour déterminer s’il faut journaliser des événements spécifiques. Pour une description des valeurs de registre, consultez le tableau suivant :

Valeur de registre Description
EnableSessionEvents 1 : active la journalisation des événements globalement ; 0 : désactive la journalisation des événements globalement (données de valeur par défaut).
EnableCDMUSBDriveEvents 1 : active la journalisation de l’insertion de périphériques de stockage de masse USB mappés CDM ; 0 : désactive la journalisation de l’insertion de périphériques de stockage de masse USB mappés CDM (données de valeur par défaut).
EnableGenericUSBDriveEvents 1 : active la journalisation de l’insertion de périphériques de stockage de masse USB génériques redirigés ; 0 : désactive la journalisation de l’insertion de périphériques de stockage de masse USB génériques redirigés (données de valeur par défaut).
EnableAppLaunchEvents 1 : active la journalisation uniquement des démarrages d’applications ; 2 : active la journalisation des démarrages et des arrêts d’applications ; 0 : désactive la journalisation des démarrages et des arrêts d’applications (données de valeur par défaut).
AppMonitorList Spécifie les applications cibles à surveiller. Aucune application n’est spécifiée par défaut, ce qui signifie qu’aucune application n’est capturée par défaut.
EnableFileOperationMonitorEvents 1 : active la journalisation des opérations de fichiers ; 0 : désactive la journalisation des opérations de fichiers (données de valeur par défaut).
FileOperationMonitorList Spécifie les dossiers cibles à surveiller. Aucun dossier n’est spécifié par défaut, ce qui signifie qu’aucune opération de fichier n’est capturée par défaut.
EnableWebBrowsingActivities 1 : active la journalisation des activités de navigation web ; 0 : désactive la journalisation des activités de navigation web (données de valeur par défaut).

Voici quelques scénarios compatibles :

  • Si Session Recording 1912 est nouvellement installé ou mis à niveau à partir d’une version précédente (antérieure à 1811) qui ne prend pas en charge la journalisation des événements, les valeurs de registre associées sur chaque agent Session Recording sont celles par défaut. Comme il n’y a pas de stratégie de journalisation des événements active par défaut, aucun événement n’est journalisé.

  • Si Session Recording 1912 est mis à niveau à partir d’une version précédente (antérieure à 1811) qui prend en charge la journalisation des événements mais dont la fonctionnalité était désactivée avant votre mise à niveau, les valeurs de registre associées sur chaque agent Session Recording restent celles par défaut. Comme il n’y a pas de stratégie de journalisation des événements active par défaut, aucun événement n’est journalisé.

  • Si Session Recording 1912 est mis à niveau à partir d’une version précédente (antérieure à 1811) qui prend en charge la journalisation des événements et dont la fonctionnalité était partiellement ou entièrement activée avant votre mise à niveau, les valeurs de registre associées sur chaque agent Session Recording restent les mêmes. Comme il n’y a pas de stratégie de journalisation des événements active par défaut, le comportement de journalisation des événements reste le même.

  • Si Session Recording 1912 est mis à niveau à partir de la version 1811, les stratégies de journalisation des événements configurées dans la console de stratégie restent utilisées.

Attention :

Lorsque vous activez la stratégie de journalisation des événements prédéfinie ou personnalisée dans la console de stratégie d’enregistrement de session, les paramètres de registre pertinents sur chaque agent d’enregistrement de session sont ignorés et vous ne pouvez plus utiliser les paramètres de registre pour la journalisation des événements.

Stratégies d’affichage des enregistrements

Le lecteur d’enregistrement de session prend en charge le contrôle d’accès basé sur les rôles. Vous pouvez créer des stratégies d’affichage des enregistrements dans la console de stratégie d’enregistrement de session et ajouter plusieurs règles à chaque stratégie. Chaque règle détermine quel utilisateur ou groupe d’utilisateurs peut afficher les enregistrements provenant d’autres utilisateurs et groupes d’utilisateurs, d’applications et de bureaux publiés, ainsi que des groupes de mise à disposition et des VDA que vous spécifiez.

Créer une stratégie d’affichage des enregistrements personnalisée

Avant de pouvoir créer des stratégies d’affichage des enregistrements, activez la fonctionnalité comme suit :

  1. Connectez-vous à la machine hébergeant le serveur d’enregistrement de session.
  2. Dans le menu Démarrer, choisissez Propriétés du serveur d’enregistrement de session.
  3. Dans Propriétés du serveur d’enregistrement de session, cliquez sur l’onglet RBAC.
  4. Cochez la case Autoriser la configuration des stratégies d’affichage des enregistrements.

    Autoriser la configuration des stratégies d'affichage des enregistrements

Pour créer une stratégie d’affichage des enregistrements personnalisée :

Remarque : Contrairement aux stratégies d’enregistrement et aux stratégies de journalisation des événements, une stratégie d’affichage des enregistrements (y compris toutes les règles ajoutées) est active immédiatement après sa création. Vous n’avez pas besoin de l’activer.

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

  2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, il n’y a pas de stratégie d’affichage des enregistrements.

    Stratégies d’affichage d’enregistrement

    Remarque : Le menu Stratégies d’affichage d’enregistrement n’est pas disponible si vous n’avez pas activé la fonctionnalité dans Propriétés du serveur d’enregistrement de session.

  3. Sélectionnez Stratégies d’affichage d’enregistrement dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie d’affichage d’enregistrement.

    Ajouter une stratégie d’affichage d’enregistrement

  4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie et renommez-la.

    Renommer une stratégie d'affichage d'enregistrement

  5. Cliquez avec le bouton droit sur la nouvelle stratégie et sélectionnez Ajouter une règle.

    1. Spécifiez quel utilisateur ou groupe d’utilisateurs peut afficher les enregistrements provenant d’autres utilisateurs et groupes d’utilisateurs que vous spécifiez.

      Spécifier un utilisateur ou un groupe d’utilisateurs

      Remarque :

      Dans chaque règle, vous ne pouvez sélectionner qu’un seul utilisateur ou groupe d’utilisateurs comme visionneuse d’enregistrement. Si vous sélectionnez plusieurs utilisateurs ou groupes d’utilisateurs, seule votre sélection la plus récente prend effet et apparaît dans la zone de texte. Lorsque vous spécifiez une visionneuse d’enregistrement, assurez-vous d’avoir attribué le rôle de lecteur à la visionneuse. Un utilisateur sans l’autorisation de lire les sessions enregistrées reçoit un message d’erreur lorsqu’il tente de lire une session enregistrée. Pour plus d’informations, consultez Autoriser les utilisateurs.

    2. Sélectionnez et modifiez les critères de règle pour spécifier les enregistrements visibles par la visionneuse spécifiée précédemment :
      • Utilisateurs ou groupes
      • Applications publiées ou bureau
      • Groupes de mise à disposition ou machines

      Spécifier les enregistrements qui peuvent être consultés

      Remarque : Si vous ne spécifiez pas les critères de la règle, le visualiseur spécifié précédemment n’a aucun enregistrement à afficher.

    3. Suivez l’assistant pour terminer la configuration.

      Terminer la configuration de la règle

Stratégies d’alerte par e-mail

Ce paramètre de stratégie vous permet d’envoyer des alertes par e-mail à des destinataires spécifiés lorsqu’un démarrage de session ou un événement journalisé est détecté. Les alertes par e-mail sont destinées aux sessions enregistrées et aux événements journalisés conformément aux stratégies d’enregistrement et de journalisation des événements actives.

Pour un exemple d’alerte par e-mail, consultez la capture d’écran suivante :

Exemple d’alerte par e-mail

Conseil :

Cliquer sur l’URL de lecture ouvre la page de lecture de la session enregistrée dans le lecteur Web. Cliquer sur ici ouvre la page Tous les enregistrements dans le lecteur Web.

Vous pouvez activer la stratégie d’alerte par e-mail définie par le système ou créer et activer vos propres stratégies d’alerte par e-mail personnalisées. Lors de la création d’une stratégie personnalisée, vous pouvez ajouter plusieurs règles à chaque stratégie. Chaque règle détermine quels utilisateurs ou groupes, applications ou bureaux publiés, groupes de mise à disposition ou machines VDA, et adresses IP clientes de l’application Citrix Workspace peuvent déclencher les alertes par e-mail lorsque des démarrages de session sont détectés.

Une seule stratégie d’alerte par e-mail peut être active à la fois.

Stratégie d’alerte par e-mail définie par le système

L’enregistrement de session fournit une stratégie d’alerte par e-mail définie par le système :

  • Ne pas alerter. La stratégie par défaut. Si vous ne spécifiez pas d’autre stratégie, aucune alerte par e-mail n’est envoyée.

Créer une stratégie d’alerte par e-mail personnalisée

Pour créer une stratégie d’alerte par e-mail personnalisée, procédez comme suit :

  1. Configurez les paramètres de messagerie sortante dans les propriétés du serveur d’enregistrement de session.

    Paramètres de messagerie sortante

    Remarque :

    Si vous sélectionnez plus de deux options dans la section Titre de l’e-mail, une boîte de dialogue d’avertissement s’affiche, indiquant que l’objet de l’e-mail pourrait être trop long. Après avoir sélectionné Autoriser l’envoi de notifications par e-mail et cliqué sur Appliquer, l’enregistrement de session envoie un e-mail pour vérifier vos paramètres de messagerie. Si un paramètre est incorrect, par exemple, un mot de passe ou un port incorrect, l’enregistrement de session renvoie un message d’erreur avec les détails de l’erreur.

    Erreur : le compte de messagerie ne peut pas envoyer de messages

    Vos paramètres de messagerie nécessitent environ cinq minutes pour prendre effet. Pour que vos paramètres de messagerie prennent effet immédiatement ou pour résoudre le problème d’envoi d’e-mails non conforme aux paramètres, redémarrez le service Storage Manager (CitrixSsRecStorageManager). Redémarrez également le service Storage Manager si vous effectuez une mise à niveau vers la version actuelle à partir de la version 2006 ou antérieure.

  2. Créez une stratégie d’alerte par e-mail personnalisée dans la console de stratégie d’enregistrement de session.

    1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

    2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, aucune stratégie d’alerte par e-mail n’est active.

      Aucune stratégie d'alerte par e-mail active

    3. Sélectionnez Stratégies d’alerte par e-mail dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie d’alerte par e-mail.

    4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie d’alerte par e-mail et renommez-la.

    5. Cliquez avec le bouton droit sur la nouvelle stratégie d’alerte par e-mail et sélectionnez Ajouter une règle.

      5a. Sélectionnez Un démarrage de session est détecté ou Un événement de session est détecté. Ajoutez les adresses e-mail des destinataires de l’alerte.

      Image de la sélection d'un événement de session détecté

      Si vous sélectionnez Un événement de session est détecté, cliquez sur Déclencheurs d’événements actuels pour spécifier les événements enregistrés qui déclenchent des alertes e-mail. Sélectionnez les types d’événements dans la liste déroulante et définissez les règles d’événements via les deux dimensions qui sont combinées à l’aide de l’opérateur logique ET. Vous pouvez définir jusqu’à sept règles d’événements. Si vous sélectionnez un type d’événement mais laissez ses dimensions non spécifiées, des alertes e-mail sont envoyées lorsque des événements de ce type se produisent. De plus, vous pouvez définir vos déclencheurs d’événements dans la colonne Description ou laisser la colonne vide. Votre description définie d’un déclencheur d’événement est fournie dans les e-mails d’alerte lorsque des événements de ce type sont enregistrés. Cliquez sur Confirmer lorsque vous avez terminé.

      Remarque : Vous devez sélectionner les types d’événements que la politique d’enregistrement d’événements active enregistre.

      Image de la sélection des types d'événements

      Pour une liste complète des types d’événements pris en charge, consultez le tableau suivant.

      Type d’événement Dimension Option
      Démarrage
      Nom de l’application
      Ligne de commande complète
      Fin d’application
      Nom de l’application
      En haut
      Nom de l’application
      Titre de la fenêtre
      Navigation Web
      URL
      Titre de l’onglet
      Nom du navigateur
      Création de fichier
      Chemin
      Taille du fichier (Mo)
      Renommage de fichier
      Chemin
      Nom
      Déplacement de fichier
      Chemin source
      Chemin de destination
      Taille du fichier (Mo)
      Suppression de fichier
      Chemin
      Taille du fichier (Mo)
      CDM USB
      Lettre de lecteur
      USB générique
      Nom du périphérique
      Inactif
      Durée d’inactivité (h)

      5b. Ajoutez les adresses e-mail des destinataires de l’alerte.

      5c. Cliquez sur Suivant pour sélectionner et modifier les critères de la règle.

      Comme lors de la création d’une stratégie d’enregistrement personnalisée, vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes, Applications ou bureaux publiés, Groupes de mise à disposition ou machines et Adresse IP ou plage d’adresses IP. Pour plus d’informations, consultez les instructions de la section Créer une stratégie d’enregistrement personnalisée.

      Critères de règle pour l'alerte e-mail

      Remarque :

      Lorsqu’une session ou un événement répond à plusieurs règles dans une seule stratégie d’alerte e-mail, la règle la plus ancienne prend effet.

      5d. Suivez l’assistant pour terminer la configuration.

    6. Activez la nouvelle stratégie d’alerte e-mail.

  3. Modifiez le registre pour accéder au lecteur web.

    Pour que les URL de lecture de vos e-mails d’alerte fonctionnent comme prévu, accédez à la clé de registre à l’emplacement HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server et effectuez les opérations suivantes :

    • Définissez la valeur de données de LinkHost sur l’URL du domaine que vous utilisez pour accéder au lecteur web. Par exemple, pour accéder à un lecteur web à l’adresse https://example.com/webplayer/#/player/, définissez la valeur de données de LinkHost sur https://example.com.

    • Ajoutez une nouvelle valeur, EmailThreshold, et définissez sa valeur de données sur un nombre compris entre 1 et 100. La valeur de données détermine le nombre maximal d’e-mails d’alerte qu’un compte d’envoi d’e-mails envoie en une seconde. Ce paramètre permet de ralentir le nombre d’e-mails envoyés et réduit ainsi l’utilisation du processeur. Si vous laissez la valeur de données non spécifiée ou si vous la définissez sur un nombre hors de la plage, la valeur de données est ramenée à 25.

Remarque :

  • Votre serveur de messagerie peut traiter un compte d’envoi d’e-mails comme un robot spammeur et l’empêcher ainsi d’envoyer des e-mails. Pour autoriser un compte à envoyer des e-mails, un client de messagerie tel qu’Outlook peut vous demander de vérifier que le compte est utilisé par un utilisateur humain.

  • Il existe une limite pour l’envoi d’e-mails au cours d’une période donnée. Par exemple, lorsque la limite quotidienne est atteinte, vous ne pouvez plus envoyer d’e-mails avant le début du jour suivant. Dans ce cas, assurez-vous que la limite est supérieure au nombre de sessions enregistrées au cours de la période.

Activer une stratégie

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Connect to Session Recording Server apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Sélectionnez la stratégie à activer.
  6. Dans la barre de menus, choisissez Activer la stratégie.

Modifier une stratégie

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Connect to Session Recording Server apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Sélectionnez la stratégie que vous souhaitez modifier. Les règles de la stratégie apparaissent dans le volet droit.
  6. Pour ajouter, modifier ou supprimer une règle :
    • Dans la barre de menus, choisissez Ajouter une nouvelle règle. Si la stratégie est active, une fenêtre contextuelle apparaît pour demander la confirmation de l’action. Utilisez l’assistant Règles pour créer une règle.
    • Sélectionnez la règle que vous souhaitez modifier, cliquez avec le bouton droit de la souris, puis choisissez Propriétés. Utilisez l’assistant Règles pour modifier la règle.
    • Sélectionnez la règle que vous souhaitez supprimer, cliquez avec le bouton droit de la souris, puis choisissez Supprimer la règle.

Supprimer une stratégie

Remarque :

Vous ne pouvez pas supprimer une stratégie définie par le système ou une stratégie active.

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Se connecter au serveur d’enregistrement de session apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Dans le volet gauche, sélectionnez la stratégie à supprimer. Si la stratégie est active, vous devez activer une autre stratégie.
  6. Dans la barre de menus, choisissez Supprimer la stratégie.
  7. Sélectionnez Oui pour confirmer l’action.

Comprendre le comportement de basculement

Lorsque vous activez une stratégie, la stratégie précédemment active reste en vigueur jusqu’à ce que la session enregistrée se termine ou que le fichier d’enregistrement de session bascule. Les fichiers basculent lorsqu’ils ont atteint la taille maximale. Pour plus d’informations sur la taille maximale des fichiers d’enregistrement, consultez Spécifier la taille de fichier pour les enregistrements.

Le tableau suivant détaille ce qui se passe lorsque vous appliquez une nouvelle stratégie d’enregistrement pendant qu’une session est enregistrée et qu’un basculement se produit :

Si la stratégie d’enregistrement précédente était Et la nouvelle stratégie d’enregistrement est Après un basculement, la stratégie d’enregistrement sera
Ne pas enregistrer Toute autre stratégie Aucun changement. La nouvelle stratégie prend effet uniquement lorsque l’utilisateur se connecte à une nouvelle session.
Enregistrer sans notification Ne pas enregistrer L’enregistrement s’arrête.
Enregistrer sans notification Enregistrer avec notification L’enregistrement continue et un message de notification apparaît.
Enregistrer avec notification Ne pas enregistrer L’enregistrement s’arrête.
Enregistrer avec notification Enregistrer sans notification L’enregistrement continue. Aucun message n’apparaît la prochaine fois qu’un utilisateur se connecte.
Configurer les stratégies