Session Recording

Configurer les stratégies

Utilisez la console de stratégies d’enregistrement de session pour créer des stratégies d’enregistrement, des stratégies de détection d’événements, des stratégies de réponse aux événements et des stratégies d’affichage d’enregistrement. Lors de la création des stratégies, vous pouvez spécifier des Delivery Controllers provenant des environnements Citrix Cloud™ et sur site.

Important :

Pour utiliser la console de stratégies d’enregistrement de session, vous devez avoir installé manuellement le composant logiciel enfichable Broker PowerShell (Broker_PowerShellSnapIn_x64.msi) ou le SDK PowerShell distant de Citrix Virtual Apps and Desktops (CitrixPoshSdk.exe). Localisez le composant logiciel enfichable Broker PowerShell sur l’ISO de Citrix Virtual Apps and Desktops (\layout\image- full\x64\Citrix Desktop Delivery Controller), ou téléchargez le SDK PowerShell distant de Citrix Virtual Apps and Desktops depuis la page de téléchargement du service Citrix Virtual Apps and Desktops.

Conseil :

Vous pouvez modifier le registre pour éviter les pertes de fichiers d’enregistrement au cas où votre serveur d’enregistrement de session échouerait de manière inattendue. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé l’agent d’enregistrement de session, ouvrez l’Éditeur du Registre et ajoutez une valeur DWORD DefaultRecordActionOnError =1 sous HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent.

Stratégies d’enregistrement

Vous pouvez activer des stratégies d’enregistrement prédéfinies ou créer et activer vos propres stratégies d’enregistrement personnalisées. Les stratégies d’enregistrement prédéfinies appliquent une règle unique à tous les utilisateurs, applications publiées et serveurs. Les stratégies d’enregistrement personnalisées spécifient quels utilisateurs, applications publiées et serveurs sont enregistrés.

La stratégie d’enregistrement active détermine les sessions qui sont enregistrées. Une seule stratégie d’enregistrement est active à la fois.

Stratégies d’enregistrement prédéfinies

L’enregistrement de session fournit les stratégies d’enregistrement prédéfinies suivantes :

  • Ne pas enregistrer. La stratégie par défaut. Si vous ne spécifiez pas d’autre stratégie, aucune session n’est enregistrée.

  • Enregistrer uniquement les événements (pour tous, avec notification). Cette stratégie enregistre uniquement les événements spécifiés par votre stratégie de détection d’événements. Elle n’enregistre pas les écrans. Les utilisateurs reçoivent des notifications d’enregistrement à l’avance.

  • Enregistrer uniquement les événements (pour tous, sans notification). Cette stratégie enregistre uniquement les événements spécifiés par votre stratégie de détection d’événements. Elle n’enregistre pas les écrans. Les utilisateurs ne reçoivent pas de notifications d’enregistrement.

  • Enregistrer toutes les sessions (pour tous, avec notification). Cette stratégie enregistre toutes les sessions (écrans et événements). Les utilisateurs reçoivent des notifications d’enregistrement à l’avance.

  • Enregistrer toutes les sessions (pour tout le monde, sans notification). Cette stratégie enregistre toutes les sessions (écrans et événements). Les utilisateurs ne reçoivent pas de notifications d’enregistrement.

Vous ne pouvez pas modifier ou supprimer les stratégies d’enregistrement définies par le système.

Créer une stratégie d’enregistrement personnalisée

Lorsque vous créez votre propre stratégie d’enregistrement, vous définissez des règles pour spécifier quels utilisateurs ou groupes, applications ou bureaux publiés, groupes de mise à disposition ou machines VDA, et adresses IP clientes de l’application Citrix Workspace™ sont enregistrés. Un assistant dans la console de stratégie d’enregistrement de session vous aide à créer des règles. Pour obtenir la liste des applications ou bureaux publiés et la liste des groupes de mise à disposition ou des machines VDA, vous devez disposer de l’autorisation de lecture en tant qu’administrateur de site. Configurez l’autorisation de lecture de l’administrateur sur le Delivery Controller™ du site.

Pour chaque règle que vous créez, vous spécifiez une action d’enregistrement et des critères de règle. L’action d’enregistrement s’applique aux sessions qui répondent aux critères de la règle.

Pour chaque règle, choisissez une action d’enregistrement :

  • Activer l’enregistrement de session avec notification. Cette option enregistre toutes les sessions (écrans et événements). Les utilisateurs reçoivent des notifications d’enregistrement à l’avance.

  • Activer l’enregistrement de session sans notification. Cette option enregistre toutes les sessions (écrans et événements). Les utilisateurs ne reçoivent pas de notifications d’enregistrement.

  • Activer l’enregistrement de session uniquement des événements avec notification. Cette option enregistre tout au long des sessions uniquement les événements spécifiés par votre stratégie de détection d’événements. Elle n’enregistre pas les écrans. Les utilisateurs reçoivent des notifications d’enregistrement à l’avance.

  • Activer l’enregistrement de session uniquement des événements sans notification. Cette option enregistre tout au long des sessions uniquement les événements spécifiés par votre stratégie de détection d’événements. Elle n’enregistre pas les écrans. Les utilisateurs ne reçoivent pas de notifications d’enregistrement.

  • Désactiver l’enregistrement de session. Cette option signifie qu’aucune session ne sera enregistrée.

    Options d'action d'enregistrement

Pour chaque règle, choisissez au moins un des éléments suivants pour créer les critères de la règle :

  • Utilisateurs ou groupes. Crée une liste d’utilisateurs ou de groupes auxquels l’action de la règle s’applique. L’enregistrement de session vous permet d’utiliser des groupes Active Directory et de mettre sur liste blanche des utilisateurs.
  • Applications ou bureaux publiés. Crée une liste d’applications ou de bureaux publiés auxquels l’action de la règle s’applique. Dans l’assistant Règles, choisissez le ou les sites Citrix Virtual Apps and Desktops™ sur lesquels les applications ou les bureaux sont disponibles.
  • Groupes de mise à disposition ou machines. Crée une liste de groupes de mise à disposition ou de machines auxquels l’action de la règle s’applique. Dans l’assistant Règles, choisissez l’emplacement des groupes de mise à disposition ou des machines.
  • Adresse IP ou plage d’adresses IP. Crée une liste d’adresses IP ou de plages d’adresses IP auxquelles l’action de la règle s’applique. Sur l’écran Sélectionner l’adresse IP et la plage d’adresses IP, ajoutez une adresse IP ou une plage d’adresses IP valide pour laquelle l’enregistrement est activé ou désactivé. Les adresses IP mentionnées ici sont les adresses IP des applications Citrix Workspace.

    Critères de règle d’enregistrement

Remarque :

La console de stratégie d’enregistrement de session prend en charge la configuration de plusieurs critères au sein d’une même règle. Lorsqu’une règle s’applique, les opérateurs logiques « ET » et « OU » sont utilisés pour calculer l’action finale. Généralement, l’opérateur « OU » est utilisé entre les éléments d’un critère, et l’opérateur « ET » est utilisé entre des critères distincts. Si le résultat est vrai, le moteur de stratégie d’enregistrement de session exécute l’action de la règle. Sinon, il passe à la règle suivante et répète le processus.

Lorsque vous créez plusieurs règles dans une stratégie d’enregistrement, certaines sessions peuvent correspondre aux critères de plusieurs règles. Dans ces cas, la règle ayant la priorité la plus élevée est appliquée aux sessions.

L’action d’enregistrement d’une règle détermine sa priorité :

  • Les règles avec l’action Ne pas enregistrer ont la priorité la plus élevée.
  • Les règles avec l’action Enregistrer avec notification ont la deuxième priorité la plus élevée.
  • Les règles avec l’action Enregistrer sans notification ont la deuxième priorité la plus basse.
  • Les règles avec l’action Activer l’enregistrement de session uniquement par événement avec notification ont une priorité moyenne.
  • Les règles avec l’action Activer l’enregistrement de session uniquement par événement sans notification ont la priorité la plus basse.

Certaines sessions peuvent ne pas satisfaire aux critères d’une règle dans une stratégie d’enregistrement. Pour ces sessions, l’action de la règle de secours de la stratégie s’applique. L’action de la règle de secours est toujours Ne pas enregistrer. Vous ne pouvez pas modifier ou supprimer la règle de secours.

Pour créer une stratégie d’enregistrement personnalisée :

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.
  2. Démarrez la console de stratégie d’enregistrement de session et sélectionnez Stratégies d’enregistrement dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie.
  3. Cliquez avec le bouton droit sur la Nouvelle stratégie et sélectionnez Ajouter une règle.
  4. Dans l’assistant de règles, sélectionnez une option d’enregistrement, puis cliquez sur Suivant.

    Options d’action d’enregistrement

  5. Sélectionnez les critères de règle - Vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes Applications ou bureaux publiés Groupes de mise à disposition ou machines Adresse IP ou plage d’adresses IP

    Critères de règle d’enregistrement

  6. Modifiez les critères de règle - Pour modifier, cliquez sur les valeurs soulignées. Les valeurs sont soulignées en fonction des critères que vous avez choisis à l’étape précédente.

    Remarque :

    Si vous choisissez la valeur soulignée Applications ou bureaux publiés, l’Adresse du site est l’adresse IP, une URL ou un nom de machine si le Controller se trouve sur un réseau local. La liste Nom de l’application affiche le nom d’affichage.

    Lorsque vous choisissez Applications ou bureaux publiés ou Groupes de mise à disposition ou machines, spécifiez le Delivery Controller avec lequel votre console de stratégie d’enregistrement de session doit communiquer.

    La console de stratégie d’enregistrement de session est le seul canal de communication avec les Delivery Controllers des environnements Citrix Cloud et sur site.

    Sélectionner les critères de règle

    Par exemple, lorsque vous choisissez Groupes de mise à disposition ou machines, cliquez sur le lien hypertexte correspondant à l’étape 3 de la capture d’écran précédente et cliquez sur Ajouter pour ajouter des requêtes au Controller.

    Créer une requête vers le contrôleur

    Pour une description des cas d’utilisation couvrant les Delivery Controllers sur site et Citrix Cloud, consultez le tableau suivant :

    Cas d’utilisation Action requise
    Delivery Controller sur site
    1. Installez Broker_PowerShellSnapIn_x64.msi. 2. Décochez la case Citrix Cloud Controller.
    Delivery Controller Citrix Cloud
    1. Installez le SDK PowerShell distant de Citrix Virtual Apps™ and Desktops. 2. Validez les informations d’identification du compte Citrix Cloud. 3. Cochez la case Citrix Cloud Controller.
    Passer d’un Delivery Controller sur site à un Delivery Controller Citrix Cloud
    1. Désinstallez Broker_PowerShellSnapIn_x64.msi et redémarrez la machine. 2. Installez le SDK PowerShell distant de Citrix Virtual Apps and Desktops. 3. Validez les informations d’identification du compte Citrix Cloud. 4. Cochez la case Citrix Cloud Controller.
    Passer d’un Delivery Controller Citrix Cloud à un Delivery Controller sur site
    1. Désinstallez le SDK PowerShell distant de Citrix Virtual Apps and Desktops et redémarrez la machine. 2. Installez Broker_PowerShellSnapIn_x64.msi. 3. Décochez la case Citrix Cloud Controller.

    Validation des informations d’identification Citrix Cloud

    Pour interroger les Delivery Controllers hébergés dans Citrix Cloud, validez manuellement vos informations d’identification Citrix Cloud sur la machine où la console de stratégie d’enregistrement de session est installée. Le non-respect de cette consigne peut entraîner une erreur et votre console de stratégie d’enregistrement de session risque de ne pas fonctionner comme prévu.

    Pour effectuer la validation manuelle :

    1. Connectez-vous à la console Citrix Cloud et accédez à Identity and Access Management > API Access. Créez un client sécurisé d’accès API pour obtenir un profil d’authentification qui peut contourner les invites d’authentification Citrix Cloud. Téléchargez votre client sécurisé, renommez-le et enregistrez-le dans un emplacement sûr. Le nom de fichier par défaut est secureclient.csv.

      Valider les informations d'identification Citrix Cloud

    2. Ouvrez une session PowerShell et exécutez la commande suivante pour que le profil d’authentification (obtenu à l’étape précédente) prenne effet.

      asnp citrix.*
      Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default"
      
      <!--NeedCopy-->
      

      Définissez CustomerId et SecureClientFile selon les besoins. La commande précédente crée un profil d’authentification par défaut pour le client citrixdemo afin de contourner les invites d’authentification dans la session PowerShell actuelle et toutes les sessions ultérieures.

  7. Suivez l’assistant pour terminer la configuration.

Remarque : Limitation concernant les sessions d’application pré-lancées :

  • Si la stratégie active tente de faire correspondre un nom d’application, les applications lancées dans la session pré-lancée ne sont pas mises en correspondance, ce qui entraîne l’absence d’enregistrement de la session.
  • Si la stratégie active enregistre chaque application, lorsqu’un utilisateur se connecte à l’application Citrix Workspace pour Windows (au moment où une session pré-lancée est établie), une notification d’enregistrement apparaît et la session pré-lancée (vide) ainsi que toutes les applications à lancer dans cette session sont enregistrées.

Pour contourner ce problème, publiez les applications dans des groupes de mise à disposition distincts en fonction de leurs stratégies d’enregistrement. N’utilisez pas de nom d’application comme condition d’enregistrement. Cette approche garantit que les sessions pré-lancées peuvent être enregistrées. Cependant, les notifications apparaissent toujours.

Utiliser les groupes Active Directory

L’enregistrement de session vous permet d’utiliser des groupes Active Directory lors de la création de stratégies. L’utilisation de groupes Active Directory au lieu d’utilisateurs individuels simplifie la création et la gestion des règles et des stratégies. Par exemple, si les utilisateurs du service financier de votre entreprise sont contenus dans un groupe Active Directory nommé Finance, vous pouvez créer une règle qui s’applique à tous les membres de ce groupe en sélectionnant le groupe Finance dans l’assistant Règles lors de la création de la règle.

Utilisateurs sur liste blanche

Vous pouvez créer des stratégies d’enregistrement de session garantissant que les sessions de certains utilisateurs de votre organisation ne sont jamais enregistrées. Ce cas est appelé la mise sur liste blanche de ces utilisateurs. La mise sur liste blanche est utile pour les utilisateurs qui traitent des informations liées à la confidentialité ou lorsque votre organisation ne souhaite pas enregistrer les sessions d’une certaine catégorie d’employés.

Par exemple, si tous les responsables de votre entreprise sont membres d’un groupe Active Directory nommé Executive, vous pouvez vous assurer que les sessions de ces utilisateurs ne sont jamais enregistrées en créant une règle qui désactive l’enregistrement de session pour le groupe Executive. Tant que la stratégie contenant cette règle est active, aucune session des membres du groupe Executive n’est enregistrée. Les sessions des autres membres de votre organisation sont enregistrées en fonction d’autres règles de la stratégie active.

Configurer Director pour utiliser le serveur d’enregistrement de session

Vous pouvez utiliser la console Director pour créer et activer les stratégies d’enregistrement.

  1. Pour une connexion HTTPS, installez le certificat pour faire confiance au serveur d’enregistrement de session dans les certificats racines de confiance du serveur Director.
  2. Pour configurer le serveur Director afin qu’il utilise le serveur d’enregistrement de session, exécutez la commande C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording.
  3. Saisissez l’adresse IP ou le nom de domaine complet (FQDN) du serveur d’enregistrement de session, ainsi que le numéro de port et le type de connexion (HTTP/HTTPS) que l’agent d’enregistrement de session utilise pour se connecter au broker d’enregistrement de session sur le serveur Director.

Stratégies de détection d’événements

L’enregistrement de session prend en charge la configuration centralisée des stratégies de détection d’événements. Vous pouvez créer des stratégies dans la console de stratégie d’enregistrement de session pour enregistrer divers événements.

Remarque :

Pour enregistrer l’insertion de périphériques de stockage de masse USB et le démarrage et l’arrêt des applications, utilisez l’enregistrement de session version 1811 ou ultérieure. Pour enregistrer les événements d’opération de fichier et les activités de navigation Web, utilisez l’enregistrement de session version 1903 ou ultérieure. Pour enregistrer les activités du presse-papiers, utilisez l’enregistrement de session version 2012 ou ultérieure.

Stratégie de détection d’événements définie par le système

La stratégie de détection d’événements définie par le système est Ne pas détecter. Elle est inactive par défaut. Lorsqu’elle est active, aucun événement n’est enregistré.

Ne pas détecter

Vous ne pouvez pas modifier ou supprimer la stratégie de détection d’événements définie par le système.

Créer une stratégie de détection d’événements personnalisée

Lorsque vous créez votre propre stratégie de détection d’événements, vous définissez des règles pour spécifier quels utilisateurs ou groupes, applications ou bureaux publiés, groupes de mise à disposition ou machines VDA, et adresses IP clientes de l’application Citrix Workspace voient des événements spécifiques enregistrés pendant l’enregistrement de session. Un assistant au sein de la console de stratégie d’enregistrement de session vous aide à créer des règles. Pour obtenir la liste des applications ou bureaux publiés et la liste des groupes de mise à disposition ou machines VDA, vous devez disposer de l’autorisation de lecture en tant qu’administrateur de site. Configurez l’autorisation de lecture de l’administrateur sur le Delivery Controller du site.

Pour créer une stratégie de détection d’événements personnalisée :

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

  2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, aucune stratégie de détection d’événements n’est active.

  3. Sélectionnez Stratégies de détection d’événements dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie de détection d’événements.

  4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie de détection d’événements et renommez-la.

    Renommer une stratégie de détection d'événements

  5. Cliquez avec le bouton droit sur la nouvelle stratégie de détection d’événements et sélectionnez Ajouter une règle.

    1. Spécifiez un ou plusieurs événements cibles à surveiller en cochant la case en regard de chaque type d’événement. Faites défiler la fenêtre vers le bas pour afficher tous les types d’événements disponibles.

      Types d'événements, première partie Types d'événements, deuxième partie

      • Enregistrer les événements USB mappés CDM : Enregistre l’insertion d’un périphérique de stockage de masse mappé par Client Drive Mapping (CDM) dans un périphérique client sur lequel l’application Citrix Workspace pour Windows ou pour Mac est installée, et balise l’événement dans l’enregistrement.

      • Enregistrer la redirection USB générique : Enregistre l’insertion d’un périphérique de stockage de masse générique redirigé dans un client sur lequel l’application Citrix Workspace pour Windows ou pour Mac est installée, et balise l’événement dans l’enregistrement.

      • Enregistrer les événements de démarrage d’application : Enregistre les démarrages des applications cibles et balise l’événement dans l’enregistrement.

      • Enregistrer les événements de fin d’application : Enregistre les fins des applications cibles et balise l’événement dans l’enregistrement.

        Remarque :

        L’enregistrement de session ne peut pas enregistrer la fin d’une application sans enregistrer son démarrage. Par conséquent, dans l’assistant de règles, la case à cocher Enregistrer les événements de fin d’application est grisée avant que vous ne sélectionniez Enregistrer les événements de démarrage d’application.

      • Liste de surveillance des applications : Lorsque vous sélectionnez Enregistrer les événements de démarrage d’application et Enregistrer les événements de fin d’application, utilisez la Liste de surveillance des applications pour spécifier les applications cibles à surveiller et pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements.

        Remarque :

        • Pour capturer le démarrage et la fin d’une application, ajoutez le nom du processus de l’application dans la Liste de surveillance des applications. Par exemple, pour capturer le démarrage de la Connexion Bureau à distance, ajoutez le nom du processus mstsc.exe à la Liste de surveillance des applications. Lorsque vous ajoutez un processus à la Liste de surveillance des applications, les applications pilotées par le processus ajouté et ses processus enfants sont surveillées. L’enregistrement de session ajoute les noms de processus, cmd.exe, powershell.exe et wsl.exe, à la Liste de surveillance des applications par défaut. Si vous sélectionnez Enregistrer les événements de démarrage d’application et Enregistrer les événements de fin d’application pour une stratégie de détection d’événements, les démarrages et les fins des applications Invite de commandes, PowerShell et Sous-système Windows pour Linux (WSL) sont enregistrés, que vous ajoutiez ou non manuellement leurs noms de processus à la Liste de surveillance des applications. Les noms de processus par défaut ne sont pas visibles dans la Liste de surveillance des applications.
        • Séparez les noms de processus par un point-virgule (;).
        • Seule la correspondance exacte est prise en charge. Les caractères génériques ne sont pas pris en charge.
        • Les noms de processus que vous ajoutez ne sont pas sensibles à la casse.
        • Pour éviter qu’un nombre excessif d’événements n’inonde les enregistrements, n’ajoutez pas de noms de processus système (par exemple, explorer.exe) ni de navigateurs web dans le registre.
      • Opérations de journalisation des fichiers : Journalise les opérations sur les fichiers cibles que vous avez spécifiés dans la Liste de surveillance des fichiers et journalise les transferts de fichiers entre les hôtes de session (VDA) et les périphériques clients (y compris les lecteurs clients mappés et les périphériques de stockage de masse génériques redirigés). La sélection de cette option déclenche la journalisation des transferts de fichiers, que vous spécifiiez ou non la Liste de surveillance des fichiers.

        • Événements de fichier présentés dans le lecteur web

          Événements de fichier présentés dans le lecteur web

        • Événements de fichier présentés dans le lecteur d’enregistrement de session

          Événements de fichier présentés dans le lecteur d'enregistrement de session

      • Liste de surveillance des fichiers : Lorsque vous sélectionnez Opérations de journalisation des fichiers, utilisez la Liste de surveillance des fichiers pour spécifier les fichiers cibles à surveiller. Vous pouvez spécifier des dossiers pour capturer tous les fichiers qu’ils contiennent. Aucun fichier n’est spécifié par défaut, ce qui signifie qu’aucun fichier n’est capturé par défaut.

        Remarque :

        • Pour capturer les opérations de renommage, de création, de suppression ou de déplacement sur un fichier, ajoutez la chaîne de chemin du dossier de fichiers (pas le nom du fichier ou le chemin racine du dossier de fichiers) dans la Liste de surveillance des fichiers. Par exemple, pour capturer les opérations de renommage, de création, de suppression et de déplacement sur le fichier sharing.ppt dans C:\User\File, ajoutez la chaîne de chemin C:\User\File dans la Liste de surveillance des fichiers.
        • Les chemins de fichiers locaux et les chemins de dossiers partagés distants sont pris en charge. Par exemple, pour capturer les opérations sur le fichier RemoteDocument.txt dans le dossier \\remote.address\Documents, ajoutez la chaîne de chemin \\remote.address\Documents dans la Liste de surveillance des fichiers.
        • Séparez les chemins surveillés par un point-virgule (;).
        • Seules les correspondances exactes sont prises en charge. Les caractères génériques ne sont pas pris en charge.
        • Les chaînes de chemin sont insensibles à la casse.

        Limitations :

        • La copie de fichiers ou de dossiers d’un dossier surveillé vers un dossier non surveillé ne peut pas être capturée.
        • Lorsque la longueur d’un chemin de fichier ou de dossier, y compris le nom du fichier ou du dossier, dépasse la longueur maximale (260 caractères), les opérations sur le fichier ou le dossier ne peuvent pas être capturées.
        • Faites attention à la taille de la base de données. Pour éviter qu’un grand nombre d’événements ne soient capturés, sauvegardez ou supprimez régulièrement la table « Event ».
        • Lorsqu’un grand nombre d’événements sont capturés à intervalles réguliers, le lecteur affiche et la base de données stocke un seul élément d’événement pour chaque type d’événement afin d’éviter l’expansion du stockage.
      • Enregistrer les activités de navigation Web : Enregistre les activités de l’utilisateur sur les navigateurs pris en charge et balise le nom du navigateur, l’URL et le titre de la page dans l’enregistrement.

        Activité de navigation Web

        Liste des navigateurs pris en charge :

        Navigateur Version
        Chrome 69 et versions ultérieures
        Internet Explorer 11
        Firefox 61 et versions ultérieures
      • Enregistrer les événements de la fenêtre supérieure : Enregistre les événements de la fenêtre supérieure et balise le nom du processus, le titre et le numéro de processus dans l’enregistrement.

        Enregistrer les événements de la fenêtre supérieure

      • Enregistrer les activités du presse-papiers : Enregistre les opérations de copie de texte, d’images et de fichiers à l’aide du presse-papiers. Le nom du processus et le chemin du fichier sont enregistrés pour une copie de fichier. Le nom du processus et le titre sont enregistrés pour une copie de texte. Le nom du processus est enregistré pour une copie d’image.

      • Enregistrer les modifications du registre : Enregistre les modifications du registre Windows qui se produisent pendant les sessions enregistrées. Les modifications de registre détectées incluent l’ajout d’une clé ou d’une valeur, le renommage d’une clé ou d’une valeur, la modification d’une valeur existante et la suppression d’une clé ou d’une valeur.

      • Liste de surveillance du registre : Lorsque vous sélectionnez Enregistrer les modifications du registre, saisissez les chemins absolus des registres cibles que vous souhaitez surveiller et séparez les chemins par un point-virgule (;). Commencez un chemin par HKEY_USERS, HKEY_LOCAL_MACHINE ou HKEY_CLASSES_ROOT. Par exemple, vous pouvez saisir HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev. Si vous ne spécifiez pas cette liste, aucune modification du registre n’est capturée.

      • Journaliser les défaillances d’applications : Journalise les fermetures inattendues d’applications et les applications qui ne répondent pas. Cette règle s’applique à toutes les applications.

      • Journaliser les modifications de comptes utilisateur : Journalise les modifications de comptes utilisateur, y compris la création, l’activation, la désactivation, la suppression, le verrouillage, les changements de nom et les tentatives de modification de mot de passe.

      • Journaliser les connexions RDP : Journalise les connexions RDP initiées à partir du VDA hébergeant la session enregistrée.

      • Journaliser les installations et désinstallations d’applications : Journalise les installations et désinstallations d’applications pendant la session enregistrée. Cette règle s’applique à toutes les applications.

      • Journaliser les données de performances : Active la fonctionnalité de superposition des données de session. Cochez cette case pour afficher les points de données liés à la session enregistrée.

    2. Sélectionnez et modifiez les critères de la règle.

      Comme pour la création d’une stratégie d’enregistrement personnalisée, vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes, Applications ou bureaux publiés, Groupes de mise à disposition ou machines et Adresse IP ou plage d’adresses IP. Pour plus d’informations, consultez les instructions de la section Créer une stratégie d’enregistrement personnalisée.

      Remarque :

      Certaines sessions peuvent ne pas satisfaire aux critères d’une stratégie de détection d’événements. Pour ces sessions, l’action de la règle de secours s’applique, qui est toujours Ne pas détecter. Vous ne pouvez pas modifier ou supprimer la règle de secours.

    3. Suivez l’assistant pour terminer la configuration.

      Configuration de la règle terminée

Après le démarrage d’une session correspondant à une stratégie de détection d’événements, l’ID de session et ses valeurs de registre d’événements apparaissent dans l’agent d’enregistrement de session. Par exemple :

Valeurs de registre d'événements

Compatibilité avec les configurations de registre

Lorsque l’enregistrement de session est nouvellement installé ou mis à niveau, aucune stratégie de détection d’événements active n’est disponible par défaut. À ce moment-là, chaque agent d’enregistrement de session respecte les valeurs de registre sous HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents pour déterminer s’il faut journaliser des événements spécifiques. Pour une description des valeurs de registre, consultez le tableau suivant :

Valeur de Registre Description
EnableSessionEvents 1 : active la détection d’événements globalement ; 0 : désactive la détection d’événements globalement (données de valeur par défaut).
EnableCDMUSBDriveEvents 1 : active la détection de l’insertion de périphériques de stockage de masse USB mappés CDM ; 0 : désactive la détection de l’insertion de périphériques de stockage de masse USB mappés CDM (données de valeur par défaut).
EnableGenericUSBDriveEvents 1 : active la détection de l’insertion de périphériques de stockage de masse USB génériques redirigés ; 0 : désactive la détection de l’insertion de périphériques de stockage de masse USB génériques redirigés (données de valeur par défaut).
EnableAppLaunchEvents 1 : active la détection des démarrages d’applications uniquement ; 2 : active la détection des démarrages et des arrêts d’applications ; 0 : désactive la détection des démarrages et des arrêts d’applications (données de valeur par défaut).
AppMonitorList Spécifie les applications cibles à surveiller. Aucune application n’est spécifiée par défaut, ce qui signifie qu’aucune application n’est capturée par défaut.
EnableFileOperationMonitorEvents 1 : active la détection des opérations de fichiers ; 0 : désactive la détection des opérations de fichiers (données de valeur par défaut).
FileOperationMonitorList Spécifie les dossiers cibles à surveiller. Aucun dossier n’est spécifié par défaut, ce qui signifie qu’aucune opération de fichier n’est capturée par défaut.
EnableWebBrowsingActivities 1 : active la détection des activités de navigation web ; 0 : désactive la détection des activités de navigation web (données de valeur par défaut).

Voici quelques scénarios compatibles :

  • Votre enregistrement de session est nouvellement installé ou mis à niveau à partir d’une version antérieure à 1811 qui ne prend pas en charge la détection d’événements (journalisation), les valeurs de registre associées sur chaque agent d’enregistrement de session sont celles par défaut. Comme il n’y a pas de politique de détection d’événements active par défaut, aucun événement n’est journalisé.

  • Si votre enregistrement de session est mis à niveau à partir d’une version antérieure à 1811 qui prend en charge la détection d’événements mais que la fonctionnalité était désactivée avant votre mise à niveau, les valeurs de registre associées sur chaque agent d’enregistrement de session restent celles par défaut. Comme il n’y a pas de politique de détection d’événements active par défaut, aucun événement n’est journalisé.

  • Si votre enregistrement de session est mis à niveau à partir d’une version antérieure à 1811 qui prend en charge la détection d’événements et que la fonctionnalité était partiellement ou entièrement activée avant votre mise à niveau, les valeurs de registre associées sur chaque agent d’enregistrement de session restent les mêmes. Comme il n’y a pas de politique de détection d’événements active par défaut, le comportement de détection d’événements reste le même.

  • Si votre enregistrement de session est mis à niveau à partir de la version 1811, les politiques de détection d’événements (journalisation) configurées dans la console de stratégie restent utilisées.

Attention :

Lorsque vous activez la politique de détection d’événements définie par le système ou une politique personnalisée dans la console de stratégie d’enregistrement de session, les paramètres de registre pertinents sur chaque agent d’enregistrement de session sont ignorés et vous ne pouvez plus utiliser les paramètres de registre pour la détection d’événements.

Politiques d’affichage des enregistrements

Le lecteur d’enregistrement de session prend en charge le contrôle d’accès basé sur les rôles. Vous pouvez créer des politiques d’affichage des enregistrements dans la console de stratégie d’enregistrement de session et ajouter plusieurs règles à chaque politique. Chaque règle détermine quel utilisateur ou groupe d’utilisateurs peut afficher les enregistrements provenant d’autres utilisateurs et groupes d’utilisateurs, d’applications et de bureaux publiés, ainsi que des groupes de mise à disposition et des VDA que vous spécifiez.

Créer une politique d’affichage des enregistrements personnalisée

Avant de pouvoir créer des politiques d’affichage des enregistrements, activez la fonctionnalité comme suit :

  1. Connectez-vous à la machine hébergeant le serveur d’enregistrement de session.
  2. Dans le menu Démarrer, choisissez Propriétés du serveur d’enregistrement de session.
  3. Dans Propriétés du serveur d’enregistrement de session, cliquez sur l’onglet RBAC.
  4. Cochez la case Autoriser la configuration des stratégies d’affichage d’enregistrement.

    Autoriser la configuration des stratégies d'affichage d'enregistrement

Pour créer une stratégie d’affichage d’enregistrement personnalisée :

Remarque : Contrairement aux stratégies d’enregistrement et aux stratégies de détection d’événements, une stratégie d’affichage d’enregistrement (y compris toutes les règles ajoutées) est active immédiatement après sa création. Vous n’avez pas besoin de l’activer.

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

  2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, il n’y a pas de stratégie d’affichage d’enregistrement.

    Stratégies d'affichage d'enregistrement

    Remarque : Le menu Stratégies d’affichage d’enregistrement n’est pas disponible sauf si vous avez activé la fonctionnalité dans Propriétés du serveur d’enregistrement de session.

  3. Sélectionnez Stratégies d’affichage d’enregistrement dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie pour créer une stratégie d’affichage d’enregistrement.

  4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie et renommez-la.

  5. Cliquez avec le bouton droit sur la nouvelle stratégie et sélectionnez Ajouter une règle.

    Boîte de dialogue pour la sélection des visionneurs

  6. Cliquez sur Ajouter.

  7. Dans la boîte de dialogue Sélectionner des utilisateurs ou des groupes, sélectionnez un utilisateur ou un groupe d’utilisateurs comme visionneur d’enregistrements.

    Spécifier un utilisateur ou un groupe d'utilisateurs comme visionneur

    Remarque :

    Dans chaque règle, vous ne pouvez sélectionner qu’un seul utilisateur ou groupe d’utilisateurs comme visionneur d’enregistrements. Si vous sélectionnez plusieurs utilisateurs ou groupes d’utilisateurs, seule votre sélection la plus récente prend effet et apparaît dans la zone de texte. Lorsque vous spécifiez un visionneur d’enregistrements, assurez-vous que vous lui avez attribué le rôle de Lecteur. Un utilisateur sans l’autorisation de lire les sessions enregistrées reçoit un message d’erreur lorsqu’il tente de lire une session enregistrée. Pour plus d’informations, consultez Autoriser les utilisateurs.

  8. Cliquez sur OK, puis sur Suivant. La boîte de dialogue de définition des critères de règle apparaît.

  9. Sélectionnez et modifiez les critères de règle pour spécifier les enregistrements visibles par le visionneur que vous avez spécifié précédemment :
    • Utilisateurs ou groupes
    • Applications ou bureaux publiés
    • Groupes de mise à disposition ou machines

    Spécifier les enregistrements qui peuvent être visualisés

    Remarque : Si vous ne spécifiez pas les critères de règle, le visionneur spécifié précédemment n’aura aucun enregistrement à afficher.

  10. Suivez l’assistant pour terminer la configuration.

    Par exemple :

    Terminer la configuration de la règle

Stratégies de réponse aux événements

Ce paramètre de stratégie vous permet d’envoyer des alertes par e-mail, de démarrer l’enregistrement d’écran immédiatement ou d’effectuer les deux actions en réponse aux événements enregistrés dans les sessions enregistrées. Si votre stratégie d’enregistrement active n’enregistre que des événements spécifiques sans capturer d’écrans, vous pouvez configurer un déclencheur d’événement pour démarrer l’enregistrement d’écran immédiatement lorsqu’un événement spécifique se produit. C’est ce qu’on appelle l’enregistrement d’écran dynamique déclenché par événement.

La seule stratégie de réponse aux événements définie par le système est Ne pas répondre. Vous pouvez créer des stratégies de réponse aux événements personnalisées selon vos besoins. Une seule stratégie de réponse aux événements peut être active à la fois.

Pour un exemple d’alerte par e-mail, consultez la capture d’écran suivante :

Un exemple d'alerte par e-mail

Conseil :

Cliquer sur l’URL de lecture ouvre la page de lecture de la session enregistrée dans le lecteur web. Cliquer ici ouvre la page Toutes les sessions enregistrées dans le lecteur web.

Stratégie de réponse aux événements définie par le système

L’enregistrement de session fournit une stratégie de réponse aux événements définie par le système :

  • Ne pas répondre. La stratégie de réponse aux événements par défaut. Si vous ne spécifiez pas d’autre stratégie de réponse aux événements, ni les alertes par e-mail ni l’enregistrement d’écran dynamique ne sont fournis en réponse aux événements enregistrés dans vos enregistrements.

Créer une stratégie de réponse aux événements personnalisée

  1. Connectez-vous en tant qu’administrateur de stratégie autorisé au serveur sur lequel la console de stratégie d’enregistrement de session est installée.

  2. Démarrez la console de stratégie d’enregistrement de session. Par défaut, aucune stratégie de réponse aux événements n’est active.

    Aucune stratégie de réponse aux événements active

  3. Sélectionnez Stratégies de réponse aux événements dans le volet gauche. Dans la barre de menus, choisissez Ajouter une nouvelle stratégie.

  4. (Facultatif) Cliquez avec le bouton droit sur la nouvelle stratégie de réponse aux événements et renommez-la.

  5. Faites un clic droit sur la nouvelle politique de réponse aux événements et sélectionnez Ajouter une règle.

  6. Sélectionnez Alerte par e-mail lorsqu’un démarrage de session est détecté ou Utiliser des déclencheurs d’événements pour spécifier comment répondre lorsqu’un événement de session est détecté.

    Sélectionner comment répondre aux événements de session

  7. (Facultatif) Définissez les destinataires des e-mails et les propriétés de l’expéditeur de l’e-mail.

    1. Saisissez les adresses e-mail des destinataires de l’alerte dans l’assistant de règles.

      Définir les destinataires des e-mails

    2. Configurez les paramètres d’e-mail sortants dans les propriétés du serveur d’enregistrement de session.

      Paramètres d'e-mail sortants

      Remarque :

      Si vous sélectionnez plus de deux options dans la section Titre de l’e-mail, une boîte de dialogue d’avertissement apparaît, indiquant que l’objet de l’e-mail pourrait être trop long. Après avoir sélectionné Autoriser l’envoi de notifications par e-mail et cliqué sur Appliquer, l’enregistrement de session envoie un e-mail pour vérifier vos paramètres d’e-mail. Si un paramètre est incorrect, par exemple, un mot de passe ou un port incorrect, l’enregistrement de session renvoie un message d’erreur avec les détails de l’erreur.

      Erreur : le compte de messagerie ne peut pas envoyer de messages

      Vos paramètres d’e-mail nécessitent environ cinq minutes pour prendre effet. Pour que vos paramètres d’e-mail prennent effet immédiatement ou pour résoudre le problème des e-mails non envoyés conformément aux paramètres, redémarrez le service Storage Manager (CitrixSsRecStorageManager). Redémarrez également le service Storage Manager si vous effectuez une mise à niveau vers la version actuelle à partir de la version 2006 ou antérieure.

    3. Modifiez le registre pour accéder au lecteur web.

      Pour que les URL de lecture dans vos e-mails d’alerte fonctionnent comme prévu, accédez à la clé de registre à l’emplacement HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server et effectuez les opérations suivantes :

      • Définissez la valeur de données de LinkHost sur l’URL du domaine que vous utilisez pour accéder au lecteur web. Par exemple, pour accéder à un lecteur web à l’adresse https://example.com/webplayer/#/player/, définissez la valeur de données de LinkHost sur https://example.com.

      • Ajoutez une nouvelle valeur, EmailThreshold, et définissez ses données de valeur sur un nombre compris entre 1 et 100. Les données de valeur déterminent le nombre maximal d’e-mails d’alerte qu’un compte d’envoi d’e-mails envoie en une seconde. Ce paramètre permet de ralentir le nombre d’e-mails envoyés et réduit ainsi l’utilisation du processeur. Si vous laissez les données de valeur non spécifiées ou si vous les définissez sur un nombre hors de portée, les données de valeur reviennent à 25.

      Remarque :

      • Votre serveur de messagerie peut considérer un compte d’envoi d’e-mails comme un bot spam et l’empêcher ainsi d’envoyer des e-mails. Pour permettre à un compte d’envoyer des e-mails, un client de messagerie tel qu’Outlook peut vous demander de vérifier que le compte est utilisé par un utilisateur humain.

      • Il existe une limite pour l’envoi d’e-mails sur une période donnée. Par exemple, lorsque la limite quotidienne est atteinte, vous ne pouvez plus envoyer d’e-mails avant le début du jour suivant. Dans ce cas, assurez-vous que la limite est supérieure au nombre de sessions enregistrées pendant cette période.

  8. (Facultatif) Configurez les déclencheurs d’événements.

    Après avoir sélectionné Utiliser les déclencheurs d’événements pour spécifier comment réagir lorsqu’un événement de session est détecté, le bouton Configurer les déclencheurs d’événements devient disponible. Cliquez dessus pour spécifier les événements enregistrés qui peuvent déclencher des alertes par e-mail, l’enregistrement dynamique de l’écran, ou les deux.

    Déclencheurs d'événements

    Remarque :

    Vous devez sélectionner les types d’événements que la politique de détection d’événements active enregistre. Cliquez sur Confirmer lorsque vous avez terminé.

    Sélectionnez les types d’événements dans la liste déroulante et définissez les règles d’événements via les deux dimensions qui sont combinées à l’aide de l’opérateur logique ET. Vous pouvez définir jusqu’à sept règles d’événements. Vous pouvez également définir vos déclencheurs d’événements dans la colonne Description ou laisser la colonne vide. Votre description définie d’un déclencheur d’événement est fournie dans les e-mails d’alerte si vous avez sélectionné Envoyer un e-mail et que des événements de ce type sont enregistrés. Si vous avez sélectionné Démarrer l’enregistrement d’écran, l’enregistrement dynamique de l’écran démarre automatiquement lorsque certains événements se produisent pendant un enregistrement d’événements uniquement. Définissez la durée de l’enregistrement dynamique de l’écran. Si vous laissez la durée non spécifiée, l’enregistrement d’écran se poursuit jusqu’à la fin de la session enregistrée.

    Durée de l'enregistrement dynamique de l'écran

    Pour une liste complète des types d’événements pris en charge, consultez le tableau suivant.

    Type d’événement Dimension Option
    Démarrage appli
    Nom de l’application
    Ligne de commande complète
    Fin de l’application
    Nom de l’application
    Au premier plan
    Nom de l’application
    Titre de la fenêtre
    Navigation Web
    URL
    Titre de l’onglet
    Nom du navigateur
    Création de fichier
    Chemin
    Taille du fichier (Mo)
    Renommage de fichier
    Chemin
    Nom
    Déplacement de fichier
    Chemin source
    Chemin de destination
    Taille du fichier (Mo)
    Suppression de fichier
    Chemin
    Taille du fichier (Mo)
    CDM USB
    Lettre de lecteur
    USB générique
    Nom du périphérique
    Inactif
    Durée d’inactivité (heures)
  9. Cliquez sur Suivant pour sélectionner et modifier les critères de la règle.

    Comme lors de la création d’une stratégie d’enregistrement personnalisée, vous pouvez choisir un ou plusieurs critères de règle : Utilisateurs ou groupes, Applications ou bureaux publiés, Groupes de mise à disposition ou machines et Adresse IP ou plage d’adresses IP. Pour plus d’informations, consultez les instructions de la section Créer une stratégie d’enregistrement personnalisée.

    Critères de règle pour une stratégie de réponse aux événements

    Remarque :

    Lorsqu’une session ou un événement répond à plusieurs règles dans une même stratégie de réponse aux événements, la règle la plus ancienne prend effet.

  10. Suivez l’assistant pour terminer la configuration.
  11. Activez la nouvelle stratégie de réponse aux événements.

Activer une stratégie

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Connecter au serveur d’enregistrement de session apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Sélectionnez la stratégie à activer.
  6. Dans la barre de menus, choisissez Activer la stratégie.

Modifier une stratégie

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Connecter au serveur d’enregistrement de session apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Sélectionnez la stratégie que vous souhaitez modifier. Les règles de la stratégie apparaissent dans le volet droit.
  6. Pour ajouter, modifier ou supprimer une règle :
    • Dans la barre de menus, choisissez Ajouter une nouvelle règle. Si la stratégie est active, une fenêtre contextuelle apparaît pour demander la confirmation de l’action. Utilisez l’assistant Règles pour créer une règle.
    • Sélectionnez la règle que vous souhaitez modifier, cliquez avec le bouton droit de la souris et choisissez Propriétés. Utilisez l’assistant Règles pour modifier la règle.
    • Sélectionnez la règle que vous souhaitez supprimer, cliquez avec le bouton droit de la souris et choisissez Supprimer la règle.

Supprimer une stratégie

Remarque :

Vous ne pouvez pas supprimer une stratégie définie par le système ou une stratégie active.

  1. Connectez-vous en tant qu’administrateur à la machine sur laquelle vous avez installé la console de stratégie d’enregistrement de session.
  2. Démarrez la console de stratégie d’enregistrement de session.
  3. Si la fenêtre Se connecter au serveur d’enregistrement de session apparaît, assurez-vous que le nom du serveur d’enregistrement de session, le protocole et le port sont corrects. Cliquez sur OK.
  4. Dans la console de stratégie d’enregistrement de session, développez Stratégies d’enregistrement ou Stratégies de journalisation des événements selon les besoins.
  5. Dans le volet gauche, sélectionnez la stratégie à supprimer. Si la stratégie est active, vous devez activer une autre stratégie.
  6. Dans la barre de menus, choisissez Supprimer la stratégie.
  7. Sélectionnez Oui pour confirmer l’action.

Comprendre le comportement de renouvellement

Lorsque vous activez une stratégie, la stratégie précédemment active reste en vigueur jusqu’à ce que la session enregistrée se termine ou que le fichier d’enregistrement de session soit renouvelé. Les fichiers sont renouvelés lorsqu’ils ont atteint la taille maximale. Pour plus d’informations sur la taille maximale des fichiers pour les enregistrements, consultez Spécifier la taille des fichiers pour les enregistrements.

Le tableau suivant détaille ce qui se passe lorsque vous appliquez une nouvelle stratégie d’enregistrement pendant qu’une session est enregistrée et qu’un renouvellement se produit :

Si la stratégie d’enregistrement précédente était Et la nouvelle stratégie d’enregistrement est Après un basculement, la politique d’enregistrement sera
Ne pas enregistrer Toute autre politique Aucun changement. La nouvelle politique ne prend effet que lorsque l’utilisateur se connecte à une nouvelle session.
Enregistrer sans notification Ne pas enregistrer L’enregistrement s’arrête.
Enregistrer sans notification Enregistrer avec notification L’enregistrement continue et un message de notification apparaît.
Enregistrer avec notification Ne pas enregistrer L’enregistrement s’arrête.
Enregistrer avec notification Enregistrer sans notification L’enregistrement continue. Aucun message n’apparaît la prochaine fois qu’un utilisateur se connecte.
Configurer les stratégies