Session Recording

イベント検出ポリシーを構成する

Session Recordingは、イベント検出ポリシーの一元的な構成をサポートしています。Session Recordingポリシーコンソールでポリシーを作成し、さまざまなイベントをログに記録できます。

検出可能なイベント

セッションレコーディングはターゲットイベントを検出し、後で検索および再生できるように、それらのイベントを録画にタグ付けします。大量の録画の中から関心のあるイベントを検索し、再生中にそれらのイベントを見つけることができます。

システム定義イベント

Session Recordingは、録画されたセッション中に発生する以下のシステム定義イベントを検出してログに記録できます。

  • USB大容量記憶装置の挿入

  • アプリケーションの開始と終了

  • アプリケーションの障害

  • アプリケーションのインストールとアンインストール

  • セッション内でのファイルの名前変更、作成、削除、移動操作

  • セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブや汎用リダイレクト大容量記憶装置を含む)間のファイル転送

  • Webブラウジングアクティビティ

  • 最前面ウィンドウイベント

  • クリップボードアクティビティ

  • Windows レジストリの変更

  • ユーザーアカウントの変更

  • RDP接続

注:

PowerBuilder で構築されたアプリケーションは、Webブラウジングアクティビティと最上位ウィンドウイベントを検出するアクティブなポリシーがある場合、予期せず終了することがあります。この問題を回避するには、PowerBuilder 2019 R3 を使用してアプリケーションを構築してください。

USB大容量記憶装置の挿入

Session Recording は、Windows または Mac 用 Citrix Workspace™ アプリがインストールされているクライアントで、クライアントドライブマッピング (CDM) によってマップされた、または汎用的にリダイレクトされたUSB大容量記憶装置の挿入を検出できます。Session Recording は、これらのイベントを記録にタグ付けします。

注:

挿入されたUSB大容量記憶装置を使用し、挿入イベントを検出するには、Citrix Studio で Client USB device redirection ポリシーを Allowed に設定します。

現在、USB大容量記憶装置 (USBクラス08) の挿入のみが検出可能です。

アプリケーションの開始と終了

Session Recording は、アプリケーションの開始と終了の両方の検出をサポートしています。プロセスを App monitoring list に追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリが監視されます。Session Recording の実行前に開始された親プロセスの子プロセスもキャプチャできます。

Session Recording は、デフォルトでプロセス名 cmd.exepowershell.exe、および wsl.exeApp monitoring list に追加します。イベント検出ポリシーで Log app start eventsLog app end events を選択した場合、Command Prompt、PowerShell、および Windows Subsystem for Linux (WSL) アプリの開始と終了は、それらのプロセス名を App monitoring list に手動で追加したかどうかにかかわらずログに記録されます。デフォルトのプロセス名は App monitoring list には表示されません。

さらに、Session Recording は、ログに記録された各アプリ開始イベントの完全なコマンドラインを提供します。

アプリケーションの開始と終了イベント

アプリケーション障害

イベント検出ポリシーの作成時にアプリケーション障害のログ記録を選択すると、セッション録画はアプリケーションの終了と応答しないアプリケーションを検出します。アプリケーション障害のログ記録ルールは、すべてのアプリケーションに適用されます。

アプリケーションのインストールとアンインストール

アプリケーションのインストールとアンインストールのログ記録ルールは、すべてのアプリケーションに適用されます。

ユーザーアカウントの変更

セッション録画は、アカウントの作成、有効化、無効化、削除、名前の変更、パスワード変更の試行を検出できます。

RDP接続

セッション録画は、録画されたセッションをホストしているVDAから開始されたRDP接続を検出できます。

セッション内でのファイルの名前変更、作成、削除、移動操作、およびセッションホスト(VDA)とクライアントデバイス間のファイル転送

セッション録画は、ファイル監視リストで指定したターゲットファイルとフォルダーの名前変更、作成、削除、移動操作を検出できます。セッション録画は、セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブや汎用リダイレクト大容量記憶装置を含む)間のファイル転送も検出できます。機密ファイルイベントのログ記録オプションを選択すると、ファイル監視リストを指定したかどうかにかかわらず、ファイル転送の検出がトリガーされます。

注:

ファイルのドラッグアンドドロップを有効にし、ドラッグアンドドロップイベントをキャプチャするには、Citrix Studioでドラッグアンドドロップポリシーを有効に設定します。

Webブラウジングアクティビティ

セッション録画は、サポートされているブラウザでのユーザーアクティビティを検出し、録画内のイベントにタグを付けることができます。ブラウザ名、URL、ページタイトルがログに記録されます。例については、次のスクリーンショットを参照してください。

Webブラウジングアクティビティ

焦点を当てているWebページからカーソルを移動すると、そのWebページの閲覧はブラウザ名を表示せずにタグ付けされます。この機能は、ユーザーがWebページに滞在する時間を推定するために使用できます。例については、次のスクリーンショットを参照してください。

焦点を当てているWebページからカーソルが離れた状態

サポートされているブラウザのリスト:

ブラウザ バージョン
クローム 69以降
インターネットエクスプローラー 11
ファイアフォックス 61以降

注:

この機能には、Session Recordingバージョン1906以降が必要です。

最前面のウィンドウイベント

Session Recordingは、アプリのウィンドウが他のすべてのウィンドウの最前面にあるときにイベントを検出できます。プロセス名、タイトル、およびプロセス番号がログに記録されます。

最前面のウィンドウイベント

クリップボードアクティビティ

Session Recordingは、クリップボードを使用したテキスト、画像、ファイルのコピー操作を検出できます。ファイルのコピーでは、プロセス名とファイルパスがログに記録されます。テキストのコピーでは、プロセス名とタイトルがログに記録されます。画像のコピーでは、プロセス名がログに記録されます。

注: コピーされたテキストの内容は、デフォルトではログに記録されません。テキストコンテンツをログに記録するには、Session Recording Agentに移動し、HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent1に設定します(デフォルト値は0です)。

クリップボードアクティビティイベント

Windowsレジストリの変更

バージョン2109以降、Session Recordingはセッションの記録中に、以下のレジストリ変更を検出してログに記録できます。

レジストリの変更 対応するイベント
キーの追加 レジストリ作成
値の追加 レジストリ値設定
キーの名前変更 レジストリ名変更
値の名前変更 レジストリ値削除とレジストリ値設定
既存の値の変更 レジストリ値設定
キーの削除 レジストリ削除
値の削除 レジストリ値の削除

例えば:

レジストリ変更イベント(/ja-jp/session-recording/2201/media/registry-modification-events.png)

このレジストリ監視機能を有効にするには、イベント検出ポリシーで [レジストリ変更をログに記録] オプションを選択します。

カスタムイベント

Session Recording Agentは、サードパーティアプリケーションがアプリケーション固有のイベントデータを記録されたセッションに追加するために使用できるIUserApi COMインターフェイスを提供します。イベントのカスタマイズに基づいて、Session Recordingは機密情報をブロックし、セッションの一時停止イベントとセッションの再開イベントを適切にログに記録できます。

機密情報のブロック

Session Recordingでは、画面を記録する際に特定の期間をスキップしたり、セッション再生中にこれらの期間の機密情報をブロックしたりできます。この機能を使用するには、Session Recording 2012以降を使用してください。

コンテンツブロックのプロンプト(/ja-jp/session-recording/2201/media/content-blocked-prompt.png)

この機能を使用するには、次の手順を実行します。

  1. [Session Recording Agentのプロパティ] で、[サードパーティアプリケーションがこのVDAマシンでカスタムデータを記録することを許可する] チェックボックスをオンにして、[適用] をクリックします。

    イベントのカスタマイズを許可する(/ja-jp/session-recording/2201/media/allowing-event-customization.png)

  2. ユーザーにSession RecordingイベントAPI(IUserApi COMインターフェイス)を呼び出す権限を付与します。

    Session Recordingは、バージョン7.15でイベントAPI COMインターフェイスにアクセス制御を追加しました。承認されたユーザーのみが、イベントメタデータを記録に挿入する機能を呼び出すことができます。

    ローカル管理者には、デフォルトでこの権限が付与されています。他のユーザーにこの権限を付与するには、Windows DCOM構成ツールを使用します。

    1. セッションレコーディングエージェント上でdcomcnfg.exeを実行して、Windows DCOM構成ツールを開きます。

      ウィンドウズ DCOM 構成ツール

    2. Citrix Session Recording Agentを右クリックし、プロパティを選択します。

      セッションレコーディングエージェントのプロパティを選択

    3. セキュリティタブを選択し、次に編集をクリックして、起動とアクティベーションのアクセス許可セクションでローカルアクティベーション権限を持つユーザーを追加します。

      ローカルアクティベーション権限を持つユーザーを追加(/ja-jp/session-recording/2201/media/adding-users-with-the-local-activation-permission-1.png)

      ローカルアクティベーション権限を持つユーザーを追加(/ja-jp/session-recording/2201/media/adding-users-with-the-local-activation-permission-2.png)

    注:

    DCOM構成はすぐに有効になります。サービスやマシンを再起動する必要はありません。

  3. Citrix仮想セッションを開始します。

  4. Start PowerShell and change the current drive to the <Session Recording agent installation path>\Bin folder to import the SRUserEventHelperSnapin.dll module.

  5. Session-PauseおよびSession-Resumeコマンドレットを実行して、機密情報ブロックをトリガーするためのパラメーターを設定します。

    パラメーター 説明文 必須またはオプション
    -APP コマンドレットを呼び出すアプリ名。 必須
    -Reason コンテンツがブロックされた理由。このパラメーターを指定しない場合、デフォルト設定が表示され、「コンテンツがブロックされました」および「機密情報が存在し、ブロックされています」と表示されます。このパラメーターを設定すると、セッション再生中にブロックされた期間に移動したときに、指定した理由が表示されます。 任意

    たとえば、次のようにSession-Pauseを実行できます。

    セッション一時停止の実行中

タグ付けされたイベントを含む録画を検索して再生する

タグ付けされたイベントを含む録画を検索する

Session Recording Playerを使用すると、タグ付けされたイベントを含む録画を詳細検索できます。

  1. Session Recording Playerで、ツールバーの[高度な検索]をクリックするか、[ツール]>[高度な検索]を選択します。
  2. [高度な検索]ダイアログボックスで検索条件を定義します。

[イベント]タブでは、[イベントテキスト]または[イベントの種類]、あるいはその両方で、セッション内のタグ付けされたイベントを検索できます。[イベント][共通][日付/時刻]、および[その他]のフィルターを組み合わせて使用し、条件に一致する録画を検索できます。

高度なイベント検索

注:

  • イベントの種類」リストには、すべてのイベントの種類が項目別に表示されます。検索するイベントの種類を選択できます。「Citrix定義のイベント」を選択すると、Citrix Session Recordingによってログに記録されたあらゆる種類のイベントを含むすべての録画が検索されます。
  • イベントテキスト」フィルターは部分一致をサポートしています。ワイルドカードはサポートされていません。
  • イベントテキスト」フィルターは、照合時に大文字と小文字を区別しません。
  • イベントの種類の場合、「イベントテキスト」で検索しても、App StartApp EndClient drive mapping、およびFile Renameという単語は照合に参加しません。したがって、「イベントテキスト」ボックスにApp StartApp EndClient drive mapping、またはFile Renameと入力しても、結果は見つかりません。

イベントを使用して、記録されたセッション内を移動したり、イベントがタグ付けされたポイントにスキップしたりできます。

システム定義のイベント検出ポリシー

システム定義のイベント検出ポリシーは「検出しない」です。これはデフォルトで非アクティブです。アクティブな場合、イベントはログに記録されません。

検出しない

システム定義のイベント検出ポリシーを変更または削除することはできません。

カスタムイベント検出ポリシーを作成する

カスタムイベント検出ポリシーを作成するには:

  1. Session Recordingポリシーコンソールがインストールされているサーバーに、承認されたポリシー管理者としてログオンします。

  2. Session Recordingポリシーコンソールを起動します。 デフォルトでは、アクティブなイベント検出ポリシーはありません。

  3. 左側のペインで「イベント検出ポリシー」を選択します。メニューバーから「新しいポリシーの追加」を選択して、イベント検出ポリシーを作成します。

  4. (オプション) 新しいイベント検出ポリシーを右クリックして、名前を変更します。

    イベント検出ポリシーの名前を変更する(/ja-jp/session-recording/2201/media/event-detection-policy-rename.png)

  5. 新しいイベント検出ポリシーを右クリックし、[ルールを追加] を選択します。

    1. 各イベントタイプの横にあるチェックボックスをオンにして、監視するターゲットイベントを1つ以上指定します。ウィンドウを下にスクロールして、利用可能なすべてのイベントタイプを表示します。

      イベントタイプその1(/ja-jp/session-recording/2201/media/event-types.png) イベントタイプその2(/ja-jp/session-recording/2201/media/event-types-2.png)

      • CDMマップされたUSBイベントをログに記録: Citrix Workspaceアプリ for Windowsまたはfor Macがインストールされているクライアントに、クライアントドライブマッピング(CDM)によってマップされた大容量記憶装置が挿入されたことをログに記録します。

      • 汎用USBリダイレクトをログに記録: Citrix Workspaceアプリ for Windowsまたはfor Macがインストールされているクライアントに、汎用リダイレクトされた大容量記憶装置が挿入されたことをログに記録します。

      • アプリ起動イベントをログに記録: ターゲットアプリケーションの起動をログに記録します。

      • アプリ終了イベントをログに記録: ターゲットアプリケーションの終了をログに記録します。

        注:

        [アプリ終了イベントをログに記録] チェックボックスは、[アプリ起動イベントをログに記録] を選択するまでグレー表示されます。

      • アプリ監視リスト: [アプリ起動イベントをログに記録][アプリ終了イベントをログに記録] を選択した場合、[アプリ監視リスト] を使用して、監視するターゲットアプリケーションを指定し、過剰な数のイベントがレコーディングに殺到するのを防ぎます。

        注:

        • アプリケーションの起動と終了をキャプチャするには、アプリケーションのプロセス名を[アプリ監視リスト]に追加します。たとえば、リモートデスクトップ接続の起動をキャプチャするには、プロセス名mstsc.exe[アプリ監視リスト]に追加します。プロセスを[アプリ監視リスト]に追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリケーションが監視されます。Session Recordingは、デフォルトでプロセス名cmd.exepowershell.exe、およびwsl.exe[アプリ監視リスト]に追加します。イベント検出ポリシーで[アプリ起動イベントをログに記録][アプリ終了イベントをログに記録]を選択した場合、コマンドプロンプト、PowerShell、およびWindows Subsystem for Linux(WSL)アプリの起動と終了は、それらのプロセス名を[アプリ監視リスト]に手動で追加したかどうかにかかわらずログに記録されます。デフォルトのプロセス名は[アプリ監視リスト]には表示されません。
        • プロセス名はセミコロン(;)で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • 追加するプロセス名は大文字と小文字を区別しません。
        • 記録にイベントが過剰に流入するのを避けるため、システムプロセス名(例:explorer.exe)やWebブラウザをレジストリに追加しないでください。
      • ファイル操作のログ記録: ファイル監視リスト内のターゲットファイルに対する操作をログに記録し、セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブや汎用リダイレクトされた大容量記憶装置を含む)間のファイル転送をログに記録します。このオプションを選択すると、ファイル監視リストが指定されているかどうかにかかわらず、ファイル転送のログ記録がトリガーされます。

        • Webプレーヤーに表示されるファイルイベント

          Webプレーヤーに表示されるファイルイベント(/ja-jp/session-recording/2201/media/file-events-presented-in-the-web-player.png)

        • セッションレコーディングプレーヤーに表示されるファイルイベント

          セッションレコーディングプレーヤーに表示されるファイルイベント(/ja-jp/session-recording/2201/media/file-events-presented-in-the-session-recording-player.png)

      • ファイル監視リスト: ファイル操作のログ記録を選択した場合、ファイル監視リストを使用して監視するターゲットファイルを指定します。フォルダを指定して、その中のすべてのファイルをキャプチャできます。デフォルトではファイルは指定されておらず、これはデフォルトではファイルがキャプチャされないことを意味します。

        注:

        • ファイルのファイル名変更、作成、削除、または移動操作をキャプチャするには、ファイル監視リストにファイルフォルダのパス文字列(ファイル名またはファイルフォルダのルートパスではない)を追加します。たとえば、C:\User\Fileにあるsharing.pptファイルのファイル名変更、作成、削除、および移動操作をキャプチャするには、ファイル監視リストにパス文字列C:\User\Fileを追加します。
        • ローカルファイルパスとリモート共有フォルダパスの両方がサポートされています。たとえば、\\remote.address\Documentsフォルダ内のRemoteDocument.txtファイルに対する操作をキャプチャするには、ファイル監視リストにパス文字列\\remote.address\Documentsを追加します。
        • 監視対象パスはセミコロン (;) で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • パス文字列は大文字と小文字を区別しません。

        制限事項:

        • 監視対象フォルダーから監視対象外フォルダーへファイルまたはフォルダーをコピーしても、キャプチャされません。
        • ファイルまたはフォルダー名を含むファイルまたはフォルダーパスの長さが260文字を超えると、そのファイルまたはフォルダーに対する操作はキャプチャされません。
        • データベースのサイズに注意してください。多数のイベントがキャプチャされるのを防ぐため、「Event」テーブルを定期的にバックアップまたは削除してください。
        • 短時間に多数のイベントがキャプチャされた場合、ストレージの肥大化を防ぐため、プレーヤーは各タイプにつき1つのイベントのみを表示し、データベースも1つのイベントのみを保存します。
      • Webブラウジングアクティビティをログに記録: サポートされているブラウザーでのユーザーアクティビティをログに記録し、記録にブラウザー名、URL、ページタイトルをタグ付けします。

        Webブラウジングアクティビティ

        サポートされているブラウザーのリスト:

        ブラウザ バージョン
        クローム 69 以降
        インターネット エクスプローラー 11
        ファイアフォックス 61 以降
      • 最上位ウィンドウイベントをログに記録: 最上位ウィンドウイベントをログに記録し、記録にプロセス名、タイトル、プロセス番号をタグ付けします。

        最上位ウィンドウイベントをログに記録

      • クリップボードアクティビティをログに記録: クリップボードを使用したテキスト、画像、ファイルのコピー操作をログに記録します。ファイルのコピーでは、プロセス名とファイルパスがログに記録されます。テキストのコピーでは、プロセス名とタイトルがログに記録されます。画像のコピーでは、プロセス名がログに記録されます。

      • レジストリの変更をログに記録: 次のWindowsレジストリの変更をログに記録します。キーまたは値の追加、キーまたは値の名前変更、既存の値の変更、およびキーまたは値の削除。

      • レジストリ監視リスト: レジストリの変更をログに記録を選択すると、監視するターゲットレジストリの絶対パスを入力し、パスをセミコロン (;) で区切ります。パスはHKEY_USERS、HKEY_LOCAL_MACHINE、またはHKEY_CLASSES_ROOTで開始します。たとえば、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDevと入力できます。このリストを指定しない場合、レジストリの変更はキャプチャされません。

      • アプリの障害をログに記録: 予期しないアプリの終了と応答しないアプリをログに記録します。このルールはすべてのアプリに適用されます。

      • ユーザーアカウントの変更をログに記録する: アカウントの作成、有効化、無効化、削除、ロックアウト、名前の変更、パスワード変更の試行など、以下のユーザーアカウントの変更をログに記録します。

      • RDP接続をログに記録する: 記録されたセッションをホストしているVDAから開始されたRDP接続をログに記録します。

      • アプリのインストールとアンインストールをログに記録する: 記録されたセッション中のアプリのインストールとアンインストールをログに記録します。このルールはすべてのアプリに適用されます。

      • パフォーマンスデータをログに記録する: セッションデータオーバーレイ機能を有効にします。記録されたセッションに関連するデータポイントを表示するには、このチェックボックスをオンにします。

    2. ルール基準を選択して編集します。

      カスタム記録ポリシーの作成と同様に、ユーザーまたはグループ公開アプリケーションまたはデスクトップデリバリーグループまたはマシンIPアドレスまたはIP範囲の1つ以上のルール基準を選択できます。公開アプリケーションまたはデスクトップ、およびデリバリーグループまたはVDAマシンのリストを取得するには、サイト管理者として読み取り権限が必要です。サイトのDelivery Controller™で管理者読み取り権限を構成します。

      詳細については、「カスタム記録ポリシーの作成」セクションの手順を参照してください。

      注:

      一部のセッションは、イベント検出ポリシーのどのルール基準も満たさない場合があります。これらのセッションには、フォールバックルールの動作が適用され、これは常に検出しないです。フォールバックルールを変更または削除することはできません。

    3. ウィザードに従って構成を完了します。

      ルール設定の完了

イベント検出ポリシーに一致するセッションが開始されると、セッションIDとそのイベントレジストリ値がSession Recording Agentに表示されます。例:

イベントレジストリ値

レジストリ構成との互換性

Session Recordingが新規インストールまたはアップグレードされた場合、デフォルトではアクティブなイベント検出ポリシーは利用できません。この場合、各Session Recording AgentはHKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEventsの下のレジストリ値を尊重し、特定のイベントをログに記録するかどうかを決定します。レジストリ値の説明については、次の表を参照してください。

レジストリ値 説明文
セッションイベントの有効化 1: イベント検出をグローバルに有効にする; 0: イベント検出をグローバルに無効にする (既定値データ)。
CDM USBドライブイベントの有効化 1: CDMマップされたUSBマスストレージデバイスの挿入を検出する; 0: CDMマップされたUSBマスストレージデバイスの挿入を検出しない (既定値データ)。
汎用USBドライブイベントの有効化 1: 一般的なリダイレクトされたUSBマスストレージデバイスの挿入を検出する; 0: 一般的なリダイレクトされたUSBマスストレージデバイスの挿入を検出しない (既定値データ)。
アプリ起動イベントの有効化 1: アプリケーションの開始のみを検出する; 2: アプリケーションの開始と終了の両方を検出する; 0: アプリケーションの開始と終了を検出しない (既定値データ)。
アプリモニターリスト 監視するターゲットアプリケーションを指定します。既定ではアプリケーションは指定されていません。つまり、既定ではアプリケーションはキャプチャされません。
ファイル操作モニターイベントの有効化 1: ファイル操作を検出する; 0: ファイル操作を検出しない (既定値データ)。
ファイル操作モニターリスト 監視するターゲットフォルダーを指定します。デフォルトではフォルダーは指定されていません。これは、デフォルトではファイル操作がキャプチャされないことを意味します。
Webブラウジング活動の有効化 1: Webブラウジングアクティビティの検出を有効にします。0: Webブラウジングアクティビティの検出を無効にします(デフォルト値データ)。

互換性のあるシナリオをいくつか示します。

  • Session Recordingが新規インストールされた場合、またはイベント検出(ログ記録)をサポートしていない1811より前のリリースからアップグレードされた場合、各Session Recording Agentの関連レジストリ値はデフォルトです。デフォルトではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • Session Recordingがイベント検出をサポートしているが、アップグレード前にその機能が無効になっていた1811より前のリリースからアップグレードされた場合、各Session Recording Agentの関連レジストリ値はデフォルトのままです。デフォルトではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • Session Recordingがイベント検出をサポートしており、アップグレード前にその機能が部分的または完全に有効になっていた1811より前のリリースからアップグレードされた場合、各Session Recording Agentの関連レジストリ値は同じままです。デフォルトではアクティブなイベント検出ポリシーがないため、イベント検出の動作は同じままです。

  • Session Recordingが1811からアップグレードされた場合、ポリシーコンソールで構成されたイベント検出(ログ記録)ポリシーは引き続き使用されます。

注意:

システム定義またはカスタムのイベント検出ポリシーをアクティブにすると、各Session Recording Agentの関連レジストリ設定が無視されます。そのようにした場合、イベント検出にレジストリ設定を使用することはできなくなります。

イベント検出ポリシーを構成する