セッション記録ポリシーを構成する
システム定義の記録ポリシーをアクティブ化するか、独自のカスタム記録ポリシーを作成してアクティブ化できます。システム定義の記録ポリシーは、セッション全体に単一のルールを適用します。カスタム記録ポリシーは、記録されるセッションを指定します。
アクティブな記録ポリシーによって、どのセッションが記録されるかが決まります。一度にアクティブにできる記録ポリシーは1つだけです。
システム定義の記録ポリシー
Session Recordingは、次のシステム定義の記録ポリシーを提供します。
-
記録しない。デフォルトのポリシーです。別のポリシーを指定しない場合、セッションは記録されません。
-
イベントのみを記録する(全員、通知あり)。このポリシーは、イベント検出ポリシーで指定されたイベントのみを記録します。画面は記録しません。ユーザーは事前に記録通知を受け取ります。
-
イベントのみを記録する(全員、通知なし)。このポリシーは、イベント検出ポリシーで指定されたイベントのみを記録します。画面は記録しません。ユーザーは記録通知を受け取りません。
-
セッション全体を記録する(全員、通知あり)。このポリシーは、セッション全体(画面とイベント)を記録します。ユーザーは事前に記録通知を受け取ります。
-
セッション全体を記録する(全員、通知なし)。このポリシーは、セッション全体(画面とイベント)を記録します。ユーザーは記録通知を受け取りません。
システム定義の記録ポリシーは変更または削除できません。
カスタム記録ポリシーを作成する
特定のユーザーまたはグループ、公開アプリケーションまたはデスクトップ、デリバリーグループまたはVDAマシン、およびCitrix Workspace™アプリクライアントのIPアドレスのセッションを記録できます。Session Recordingポリシーコンソール内のウィザードは、ルールの作成に役立ちます。公開アプリケーションまたはデスクトップ、およびデリバリーグループまたはVDAマシンのリストを取得するには、サイト管理者として読み取り権限が必要です。サイトのDelivery Controller™で管理者読み取り権限を構成します。
作成する各ルールについて、記録アクションとルール基準を指定します。記録アクションは、ルール基準を満たすセッションに適用されます。
各ルールについて、1つの記録アクションを選択します。
-
通知ありのセッション記録を有効にする。このオプションは、セッション全体(画面とイベント)を記録します。ユーザーは事前に記録通知を受け取ります。
-
通知なしのセッション記録を有効にする。このオプションは、セッション全体(画面とイベント)を記録します。ユーザーは記録通知を受け取りません。
-
通知ありのイベントのみのセッション記録を有効にする。このオプションは、イベント検出ポリシーで指定されたイベントのみをセッション全体にわたって記録します。画面は記録されません。ユーザーは事前に記録通知を受け取ります。
-
通知なしのイベントのみのセッション記録を有効にする。このオプションは、イベント検出ポリシーで指定されたイベントのみをセッション全体にわたって記録します。画面は記録されません。ユーザーは記録通知を受け取りません。
-
セッション記録を無効にする。このオプションは、セッションが記録されないことを意味します。
記録アクションオプション(/ja-jp/session-recording/2206/media/recording-action-options.png)
各ルールについて、ルール基準を作成するために、以下の項目のうち少なくとも1つを選択します。
- ユーザーまたはグループ。ルールの操作が適用されるユーザーまたはグループのリストを作成します。Session Recordingでは、Active Directoryグループを使用することや、ユーザーをホワイトリストに登録することができます。
- 公開アプリケーションまたはデスクトップ。ルールの操作が適用される公開アプリケーションまたはデスクトップのリストを作成します。ルールウィザードで、アプリケーションまたはデスクトップが利用可能なCitrix Virtual Apps and Desktops™またはCitrix DaaS(旧Citrix Virtual Apps and Desktops service)サイトを選択します。
- デリバリーグループまたはマシン。ルールの操作が適用されるDelivery Groupsまたはマシンのリストを作成します。ルールウィザードで、Delivery Groupsまたはマシンの場所を選択します。
-
IPアドレスまたはIP範囲。ルールの操作が適用されるIPアドレスまたはIPアドレス範囲のリストを作成します。IPアドレスとIP範囲の選択画面で、記録が有効または無効になっている有効なIPアドレスまたはIP範囲を追加します。ここで言及されているIPアドレスは、Citrix Workspace appsのIPアドレスです。
記録ルール基準(/ja-jp/session-recording/2206/media/recording-rule-criteria.png)
注:
Session Recordingポリシーコンソールは、単一のルール内で複数の基準を構成することをサポートしています。ルールが適用される場合、「AND」と「OR」の両方の論理演算子を使用して最終的なアクションが計算されます。一般的に、「OR」演算子は基準内の項目間で、そして「AND」演算子は個別の基準間で使用されます。結果が真の場合、Session Recordingポリシーエンジンはルールの操作を実行します。そうでない場合、次のルールに進み、プロセスを繰り返します。
記録ポリシーで複数のルールを作成すると、一部のセッションが複数のルールの基準に一致する場合があります。これらの場合、最も優先度の高いルールがセッションに適用されます。
ルールの記録アクションによって、その優先度が決まります。
- 記録しないアクションを持つルールは、最も高い優先度を持ちます。
- 通知して記録するアクションを持つルールは、2番目に高い優先度を持ちます。
- 通知せずに記録するアクションを持つルールは、2番目に低い優先度を持ちます。
- 通知してイベントのみのセッション記録を有効にするアクションを持つルールは、中程度の優先度を持ちます。
- 通知せずにイベントのみのセッション記録を有効にするアクションを持つルールは、最も低い優先度を持ちます。
一部のセッションは、記録ポリシーのどのルール基準も満たさない場合があります。これらのセッションには、ポリシーのフォールバックルールのアクションが適用されます。フォールバックルールのアクションは常に記録しないです。フォールバックルールを変更または削除することはできません。
カスタム記録ポリシーを作成するには:
- Session Recordingポリシーコンソールがインストールされているサーバーに、承認されたポリシー管理者としてログオンします。
- Session Recordingポリシーコンソールを起動し、左ペインで記録ポリシーを選択します。メニューバーから新しいポリシーの追加を選択します。
- 新しいポリシーを右クリックし、ルールの追加を選択します。
-
ルールウィザードで、記録オプションを選択し、次へをクリックします。
記録アクションオプション(/ja-jp/session-recording/2206/media/recording-action-options.png)
-
ルール基準を選択します - 1つ以上のルール基準を選択できます: ユーザーまたはグループ 公開アプリケーションまたはデスクトップ デリバリーグループまたはマシン IPアドレスまたはIP範囲
記録ルール基準(/ja-jp/session-recording/2206/media/recording-rule-criteria.png)
-
ルール基準を編集します - 編集するには、下線が引かれた値をクリックします。値は、前の手順で選択した基準に基づいて下線が引かれています。
注:
公開アプリケーションまたはデスクトップの下線が引かれた値を選択した場合、Controllerがローカルネットワーク上にある場合、サイトアドレスはIPアドレス、URL、またはマシン名になります。アプリケーション名リストには表示名が表示されます。
公開アプリケーションまたはデスクトップまたはデリバリーグループまたはマシンを選択する場合、セッション記録ポリシーコンソールが通信するデリバリーコントローラーを指定します。
セッション記録ポリシーコンソールは、Citrix Cloud™およびオンプレミス環境からデリバリーコントローラーと通信するための唯一のチャネルです。
ルール基準の選択(/ja-jp/session-recording/2206/media/select-rule-criteria.png)
たとえば、デリバリーグループまたはマシンを選択する場合、前のスクリーンショットのステップ3にある対応するハイパーリンクをクリックし、追加をクリックしてControllerにクエリを追加します。
Controllerへのクエリの作成(/ja-jp/session-recording/2206/media/create-query-to-ddc.png)
オンプレミスおよびCitrix Cloudデリバリーコントローラーをカバーするユースケースの説明については、次の表を参照してください。
ユースケース 必要なアクション オンプレミスデリバリーコントローラー - Install Broker_PowerShellSnapIn_x64.msi. 2. Clear the Citrix Cloud Controller check box.
Citrix Cloudデリバリーコントローラー - Citrix DaaS™ Remote PowerShell SDK をインストールします。 2. Citrix Cloud アカウントの資格情報を検証します。 3. Citrix Cloud Controller チェックボックスにチェックを入れます。
オンプレミスのデリバリーコントローラーからCitrix Cloudのデリバリーコントローラーに切り替える - Broker_PowerShellSnapIn_x64.msi をアンインストールし、マシンを再起動します。2. Citrix DaaS Remote PowerShell SDK をインストールします。3. Citrix Cloud アカウントの資格情報を検証します。4. Citrix Cloud Controller チェックボックスを選択します。
Citrix Cloudのデリバリーコントローラーからオンプレミスのデリバリーコントローラーに切り替える - Uninstall the Citrix DaaS Remote PowerShell SDK and restart the machine. 2. Install Broker_PowerShellSnapIn_x64.msi. 3. Clear the Citrix Cloud Controller check box.
Citrix Cloud の資格情報を検証する
Citrix Cloud でホストされている Delivery Controller を照会するには、セッション録画ポリシーコンソールがインストールされているマシンで、Citrix Cloud の資格情報を手動で検証します。これに従わない場合、エラーが発生し、セッション録画ポリシーコンソールが期待どおりに動作しない可能性があります。
手動で検証するには:
-
Citrix Cloud コンソールにログオンし、Identity and Access Management > API Access を見つけます。Citrix Cloud の認証プロンプトをバイパスできる認証プロファイルを取得するために、API アクセスセキュアクライアントを作成します。セキュアクライアントをダウンロードし、名前を変更して安全な場所に保存します。ファイル名はデフォルトで secureclient.csv です。
シトリックス クラウド資格情報の検証(/ja-jp/session-recording/2206/media/validating-ctrix-cloud-credentials.png)
-
PowerShell セッションを開き、次のコマンドを実行して、認証プロファイル(前の手順で取得したもの)を有効にします。
asnp citrix.* Set-XDCredentials -CustomerId “citrixdemo” -SecureClientFile “c:\temp\secureclient.csv” -ProfileType CloudAPI –StoreAs “default” <!--NeedCopy-->必要に応じて CustomerId と SecureClientFile を設定します。上記のコマンドは、現在の PowerShell セッションおよびそれ以降のすべての PowerShell セッションで認証プロンプトをバイパスするために、顧客
citrixdemoのデフォルトの認証プロファイルを作成します。
- ウィザードに従って構成を完了します。
注: プリローンチされたアプリケーションセッションに関する制限事項:
- アクティブなポリシーがアプリケーション名と一致させようとしても、プリローンチされたセッションで開かれたアプリケーションとは一致しません。その結果、プリローンチされたセッションは録画できません。
- アクティブなポリシーがすべてのアプリケーションを録画し、セッションのプリローンチが有効になっている場合、ユーザーが Citrix Workspace app for Windows にログオンすると、録画通知が表示されます。プリローンチされた(空の)セッションと、そのセッションで今後起動されるすべてのアプリケーションが録画されます。
回避策として、レコーディングポリシーに従って、アプリケーションを個別のデリバリーグループで公開します。アプリケーション名をレコーディング条件として使用しないでください。このアプローチにより、事前起動されたセッションをレコーディングできます。ただし、通知は引き続き表示されます。
アクティブ ディレクトリ グループを使用する
セッションレコーディングでは、ポリシーの作成時にActive Directoryグループを使用できます。個々のユーザーの代わりにActive Directoryグループを使用すると、ルールとポリシーの作成および管理が簡素化されます。たとえば、会社の財務部門のユーザーがFinanceという名前のActive Directoryグループに含まれている場合、 ルールウィザードでFinanceグループを選択することにより、すべてのグループメンバーに適用されるルールを作成できます。
ユーザーをホワイトリストに登録する
組織内の一部のユーザーのセッションがレコーディングされないように、セッションレコーディングポリシーを作成できます。このケースは、これらのユーザーを ホワイトリストに登録すると呼ばれます。ホワイトリスト登録は、プライバシー関連情報を扱うユーザーや、組織が特定の種類の従業員のセッションをレコーディングしたくない場合に役立ちます。
たとえば、会社のすべての管理者がExecutiveという名前のActive Directoryグループのメンバーである場合、Executiveグループのセッションレコーディングを無効にするルールを作成することで、これらのユーザーのセッションがレコーディングされないようにすることができます。このルールを含むポリシーがアクティブである間は、Executiveグループのメンバーのセッションはレコーディングされません。組織の他のメンバーのセッションは、アクティブなポリシーの他のルールに基づいてレコーディングされます。
Directorでセッションレコーディングサーバーを使用するように構成する
Directorコンソールを使用して、レコーディングポリシーを作成およびアクティブ化できます。
- HTTPS接続の場合、Directorサーバーの信頼されたルート証明書に、セッションレコーディングサーバーを信頼するための証明書をインストールします。
- Directorサーバーでセッションレコーディングサーバーを使用するように構成するには、
C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecordingコマンドを実行します。 - Directorサーバーでセッションレコーディングエージェントがセッションレコーディングブローカーに接続するために使用する、セッションレコーディングサーバーのIPアドレスまたはFQDN、ポート番号、および接続の種類(HTTP/HTTPS)を入力します。
ロールオーバー動作を理解する
ポリシーをアクティブ化すると、レコーディング中のセッションが終了するか、セッションレコーディングファイルがロールオーバーするまで、以前にアクティブだったポリシーが有効なままになります。ファイルは最大サイズに達するとロールオーバーします。レコーディングの最大ファイルサイズについて詳しくは、「レコーディングのファイルサイズを指定する」を参照してください。
次の表は、セッションのレコーディング中に新しいレコーディングポリシーを適用し、ロールオーバーが発生した場合に何が起こるかを示しています。
| 以前のレコーディングポリシーが次のいずれかの場合: | 新しい録画ポリシーは次のとおりです。 | ロールオーバー後、録画ポリシーは次のようになります。 |
|---|---|---|
| 録画しない | その他のポリシー | 変更なし。新しいポリシーは、ユーザーが新しいセッションにログオンしたときにのみ有効になります。 |
| 通知なしで録画する | 録画しない | 録画が停止します。 |
| 通知なしで録画する | 通知ありで録画する | 録画は継続され、通知メッセージが表示されます。 |
| 通知ありで録画する | 録画しない | 録画が停止します。 |
| 通知ありで録画する | 通知なしで録画 | 録画は継続されます。ユーザーが次回ログオンしたときにメッセージは表示されません。 |