Session Recording

イベント検出ポリシーの構成

Session Recordingは、イベント検出ポリシーの一元的な構成をサポートしています。Session Recordingポリシーコンソールでポリシーを作成し、さまざまなイベントをログに記録できます。

検出可能なイベント

セッション録画は、ターゲットイベントを検出し、後で検索および再生できるように、それらのイベントを録画にタグ付けします。大量の録画の中から関心のあるイベントを検索し、再生中にそれらのイベントを見つけることができます。

システム定義イベント

Session Recordingは、記録されたセッション中に発生する以下のシステム定義イベントを検出してログに記録できます。

  • USB大容量記憶装置の挿入

  • アプリケーションの開始と終了

  • アプリケーションの障害

  • アプリケーションのインストールとアンインストール

  • セッション内でのファイルの名前変更、作成、削除、移動操作

  • セッションホスト (VDA) とクライアントデバイス (マップされたクライアントドライブおよび汎用リダイレクト大容量記憶装置を含む) 間でのファイル転送

  • Webブラウジングアクティビティ

  • 最前面ウィンドウイベント

  • クリップボードアクティビティ

  • Windows レジストリの変更

  • ユーザーアカウントの変更

  • RDP接続

  • パフォーマンスデータ(記録されたセッションに関連するデータポイント)

  • ポップアップウィンドウイベント

以下に例を示します:

  • Webプレーヤーでのイベントのみの記録におけるイベント: イベントのみの記録におけるイベント
  • Webプレーヤーでの画面記録におけるイベント: 画面記録におけるイベント
  • セッションレコーディングプレーヤーでのイベント: セッションレコーディングプレーヤーでのイベント

    Session Recordingプレーヤーでのその他のイベントについては、この記事の後半にあるイベントの説明を参照してください。

注:

PowerBuilderで構築されたアプリケーションは、Webブラウジングアクティビティと最前面ウィンドウイベントを検出するアクティブなポリシーがある場合、予期せず終了することがあります。この問題を回避するには、PowerBuilder 2019 R3を使用してアプリケーションを構築してください。

USB大容量記憶装置の挿入

Session Recordingは、WindowsまたはMac用のCitrix Workspace™アプリがインストールされているクライアントで、クライアントドライブマッピング(CDM)によってマップされた、または汎用的にリダイレクトされたUSB大容量記憶装置の挿入を検出できます。Session Recordingは、記録内でこれらのイベントにタグを付けます。

CDMマップされたUSB大容量記憶装置の挿入

注:

挿入されたUSB大容量記憶装置を使用し、挿入イベントを検出するには、Citrix StudioでクライアントUSBデバイスリダイレクトポリシーを許可に設定します。

現在、USB大容量記憶装置(USBクラス08)の挿入のみが検出可能です。

アプリケーションの開始と終了

Session Recordingは、アプリケーションの開始と終了の両方の検出をサポートしています。プロセスをアプリ監視リストに追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリが監視されます。Session Recordingが実行される前に開始された親プロセスの子プロセスもキャプチャできます。

Session Recordingは、デフォルトでプロセス名cmd.exepowershell.exe、およびwsl.exeアプリ監視リストに追加します。イベント検出ポリシーでアプリ開始イベントをログに記録アプリ終了イベントをログに記録を選択した場合、コマンドプロンプト、PowerShell、およびWindows Subsystem for Linux (WSL) アプリの開始と終了は、それらのプロセス名をアプリ監視リストに手動で追加したかどうかにかかわらずログに記録されます。デフォルトのプロセス名はアプリ監視リストには表示されません。

さらに、Session Recordingは、ログに記録された各アプリ開始イベントの完全なコマンドラインを提供します。

アプリの開始と終了イベント

アプリケーション障害

イベント検出ポリシーの作成時にアプリ障害をログに記録を選択すると、Session Recordingはアプリの終了と応答しないアプリを検出します。アプリ障害をログに記録ルールはすべてのアプリに適用されます。

アプリ障害

アプリのインストールとアンインストール

アプリのインストールとアンインストールをログに記録ルールはすべてのアプリに適用されます。

アプリのインストールとアンインストール

ユーザーアカウントの変更

セッション録画は、アカウントの作成、有効化、無効化、削除、名前の変更、およびパスワード変更の試行を検出できます。

ユーザーアカウントの変更

RDP接続

セッション録画は、録画されたセッションをホストしているVDAから開始されたRDP接続を検出できます。

リモートデスクトップ接続

セッション内でのファイルの名前変更、作成、削除、移動操作、およびセッションホスト(VDA)とクライアントデバイス間のファイル転送

セッション録画は、ファイル監視リストで指定したターゲットファイルおよびフォルダーに対する名前変更、作成、削除、移動操作を検出できます。セッション録画は、セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブや汎用リダイレクト大容量記憶装置を含む)間のファイル転送も検出できます。機密ファイルイベントのログ記録オプションを選択すると、ファイル監視リストを指定しているかどうかにかかわらず、ファイル転送の検出がトリガーされます。

ファイル操作

ファイル転送

注:

ファイルのドラッグアンドドロップを有効にし、ドラッグアンドドロップイベントをキャプチャするには、Citrix Studioでドラッグアンドドロップポリシーを有効に設定します。

Webブラウジングアクティビティ

セッション録画は、サポートされているブラウザーでのユーザーアクティビティを検出し、録画内のイベントにタグを付けることができます。ブラウザー名、URL、およびページタイトルがログに記録されます。例については、次のスクリーンショットを参照してください。

Webブラウジングアクティビティ

フォーカスのあるWebページからカーソルを移動すると、そのWebページの閲覧はブラウザー名を表示せずにタグ付けされます。この機能は、ユーザーがWebページに滞在する時間を推定するために使用できます。例については、次のスクリーンショットを参照してください。

フォーカスのあるWebページからカーソルが離れる(/ja-jp/session-recording/2402-ltsr/media/cursor-away-from-webpage.png)

サポートされているブラウザーのリスト:

  • グーグル クローム
  • マイクロソフト エッジ クロミウム
  • モジラ ファイアフォックス

注:

この機能には、Session Recordingバージョン1906以降が必要です。

最前面ウィンドウイベント

Session Recordingは、アプリケーションのウィンドウが他のすべてのウィンドウの最前面にあるイベントを検出できます。プロセス名、タイトル、およびプロセス番号がログに記録されます。

最前面ウィンドウイベント(/ja-jp/session-recording/2402-ltsr/media/logging-top-most-window-activities.png)

クリップボードのアクティビティ

Session Recordingは、クリップボードを使用したテキスト、画像、およびファイルのコピー操作を検出できます。ファイルコピーの場合、プロセス名とファイルパスがログに記録されます。テキストコピーの場合、プロセス名とタイトルがログに記録されます。画像コピーの場合、プロセス名がログに記録されます。

注: コピーされたテキストの内容は、デフォルトではログに記録されません。テキストの内容をログに記録するには、Session Recordingエージェントに移動し、HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent1に設定します(デフォルト値は0です)。

クリップボードアクティビティイベント(/ja-jp/session-recording/2402-ltsr/media/clipboard-activities.png)

Windowsレジストリの変更

バージョン2109以降、セッション録画はセッションの録画中に次のレジストリ変更を検出してログに記録できます。

レジストリの変更 対応するイベント
キーの追加 レジストリの作成
値の追加 レジストリ値の設定
キーの名前変更 レジストリの名前変更
値の名前変更 レジストリ値の削除およびレジストリ値の設定
既存の値の変更 レジストリ値の設定
キーの削除 レジストリの削除
値の削除 レジストリ値の削除

例えば:

レジストリ変更イベント(/ja-jp/session-recording/2402-ltsr/media/registry-modification-events.png)

このレジストリ監視機能を有効にするには、イベント検出ポリシーで レジストリ変更をログに記録 オプションを選択します。

パフォーマンスデータ(記録されたセッションに関連するデータポイント)

イベント検出ポリシーを作成するときに、セッションデータオーバーレイ機能を有効にするには、パフォーマンスデータをログに記録 を選択します。この機能は、Webプレーヤーでのセッション再生中に画面オーバーレイを表示します。これは、移動および非表示にできる半透明のオーバーレイです。オーバーレイには、記録されたセッションに関連する次のデータポイントが表示されます。

  • ラウンドトリップタイム
  • ネットワーク(送信)
  • ネットワーク(受信)
  • CPU使用率
  • メモリ使用量

セッションデータオーバーレイ(/ja-jp/session-recording/2402-ltsr/media/session-data-overlay.png)

ポップアップウィンドウイベント

ユーザーが機密ファイルを開いたり閉じたり、フォルダーにアクセスしたりすると、プロンプトを表示したりパスワードを要求したりするポップアップウィンドウが表示されることがあります。Session Recordingは、セッションの記録中にこのようなポップアップウィンドウイベントを監視できるようになりました。Webブラウザーのポップアップウィンドウは監視されません。

ポップアップウィンドウイベントの属性(プロセス名やプロンプトの内容など)が記録されます。

ポップアップウィンドウイベント(/ja-jp/session-recording/2402-ltsr/media/popup-window-event.png)

カスタムイベント

Session Recordingエージェントは、サードパーティアプリケーションがアプリケーション固有のイベントデータを記録されたセッションに追加するために使用できるIUserApi COMインターフェイスを提供します。イベントのカスタマイズに基づいて、Session Recordingは機密情報をブロックし、セッションの一時停止イベントとセッションの再開イベントを適切にログに記録できます。

機密情報のブロック

Session Recordingでは、画面を記録する際に特定の期間をスキップしたり、セッション再生中にこれらの期間の機密情報をブロックしたりできます。この機能を使用するには、Session Recording 2012以降を使用してください。

コンテンツブロックプロンプト(/ja-jp/session-recording/2402-ltsr/media/content-blocked-prompt.png)

この機能を使用するには、次の手順を完了します。

  1. セッションレコーディングエージェントのプロパティで、このVDAマシンでサードパーティアプリケーションによるカスタムデータの記録を許可するチェックボックスをオンにして、適用をクリックします。

    イベントのカスタマイズを許可する(/ja-jp/session-recording/2402-ltsr/media/allowing-event-customization.png)

  2. ユーザーにセッションレコーディングイベントAPI(IUserApi COMインターフェイス)を呼び出す権限を付与します。

    Session Recordingは、バージョン7.15以降、イベントAPI COMインターフェイスにアクセス制御を追加します。承認されたユーザーのみが、イベントメタデータを記録に挿入する機能を呼び出すことができます。

    ローカル管理者権限を持つログオンユーザーには、デフォルトでこの権限が付与されます。他のユーザーにこの権限を付与するには、Windows DCOM構成ツールを使用します。

    1. セッションレコーディングエージェントで、comcnfg.exeを実行してWindows DCOM構成ツールを開きます。

      comcnfg.exe を実行している様子(/ja-jp/session-recording/2402-ltsr/media/run-comcnfg.png)

      Windows DCOM を構成するためのツール(/ja-jp/session-recording/2402-ltsr/media/dcom-configuration-tool.png)

      ドメイン管理者グループのメンバーではないユーザーに権限を付与しており、セッションレコーディングエージェントがWindows Server 2019以降またはWindows 10以降で実行されている場合は、ステップbに進みます。それ以外の場合は、ステップbをスキップして直接ステップcに進みます。

    2. 左側のナビゲーションから、コンソールルート > コンポーネントサービス > コンピューター > マイコンピューター を選択します。

      マイコンピューター を右クリックし、プロパティ を選択します。

      「マイコンピューターのプロパティ」(/ja-jp/session-recording/2402-ltsr/media/my-computer-properties.png)

      COM セキュリティ」タブを選択し、「デフォルトの編集」をクリックして、「起動とアクティベーションのアクセス許可」セクションで「ローカルアクティベーション」権限を持つユーザーを追加します。

      「COMセキュリティタブ」(/ja-jp/session-recording/2402-ltsr/media/the-com-security-tab.png)

      「起動とアクティブ化のアクセス許可ダイアログボックス」(/ja-jp/session-recording/2402-ltsr/media/launch-and-activation-permissions.png)

    3. 左側のナビゲーションから「コンソールルート > コンポーネントサービス > コンピューター > マイコンピューター > DCOM 構成」を選択します。

      ウィンドウズ DCOM 設定ツール

      シトリックス セッションレコーディング エージェント を右クリックし、プロパティ を選択します。

      セッションレコーディングエージェントのプロパティの選択(/ja-jp/session-recording/2402-ltsr/media/selecting-agent-properties.png)

    4. セキュリティ」タブを選択し、「編集」をクリックして、「起動とアクティブ化のアクセス許可」セクションで「ローカルアクティブ化」権限を持つユーザーを追加します。

      「ローカルアクティベーション権限を持つユーザーの追加」(/ja-jp/session-recording/2402-ltsr/media/adding-users-with-the-local-activation-permission-1.png)

      「ローカルアクティベーション権限を持つユーザーの追加」(/ja-jp/session-recording/2402-ltsr/media/adding-users-with-the-local-activation-permission-2.png)

    注:

    DCOMの構成はすぐに有効になります。サービスやマシンを再起動する必要はありません。

  3. Citrix仮想セッションを開始します。

  4. Start PowerShell and change the current drive to the <Session Recording agent installation path>\Bin folder to import the SRUserEventHelperSnapin.dll module.

  5. 機密情報ブロックをトリガーするためのパラメーターを設定するには、Session-Pause および Session-Resume コマンドレットを実行します。

    パラメーター 説明書き 必須またはオプション
    -APP Session-PauseおよびSession-Resumeコマンドレットを呼び出すアプリ名。 必須
    -Reason コンテンツがブロックされる理由。このパラメーターを指定しない場合、デフォルト設定が表示され、Content BlockedおよびSensitive information exists and is blockedと表示されます。このパラメーターを設定すると、セッション再生中にブロックされた期間に移動したときに、指定した理由が表示されます。このパラメーターは、Session-PauseおよびSession-Resumeコマンドレットの両方で利用できます。 オプション
    -AheadSeconds このパラメーターは、Session-Pause コマンドレットでのみ使用できます。機密情報が検出される前にバイパスする画面録画の時間を構成できます。デフォルト値は1秒です。 オプション

    たとえば、次のように Session-Pause を実行できます。

    実行中のセッション一時停止

タグ付けされたイベントを含む録画を検索して再生する

タグ付けされたイベントを含む録画を検索する

Session Recordingプレーヤーを使用すると、タグ付けされたイベントを含む録画の詳細検索を実行できます。

  1. セッションレコーディングプレーヤーで、ツールバーの [Advanced Search] をクリックするか、[Tools] > [Advanced Search] を選択します。
  2. [Advanced Search] ダイアログボックスで検索条件を定義します。

[Events] タブでは、[Event text] または [Event type]、あるいはその両方で、セッション内のタグ付けされたイベントを検索できます。[Events][Common][Data/Time][Other] の各フィルターを組み合わせて使用し、条件に一致する録画を検索できます。

高度なイベント検索

注:

  • [Event type] リストには、すべてのイベントタイプが項目別に表示されます。検索するイベントタイプを選択できます。[Any Citrix-defined event] を選択すると、Citrix Session Recordingによってログに記録されたあらゆる種類のイベントを含むすべての録画が検索されます。
  • [Event text] フィルターは部分一致をサポートしています。ワイルドカードはサポートされていません。
  • [Event text] フィルターは、照合時に大文字と小文字を区別しません。
  • イベントの種類については、イベントテキストで検索する際、App StartApp EndClient drive mapping、およびFile Renameという単語はマッチングに参加しません。したがって、イベントテキストボックスにApp StartApp EndClient drive mapping、またはFile Renameと入力しても、結果は見つかりません。

イベントを使用して、記録されたセッション内を移動したり、イベントがタグ付けされたポイントにスキップしたりできます。

システム定義のイベント検出ポリシー

システム定義のイベント検出ポリシーは検出しないです。これはデフォルトで非アクティブです。アクティブな場合、イベントはログに記録されません。

検出しない(/ja-jp/session-recording/2402-ltsr/media/do-not-detect.png)

システム定義のイベント検出ポリシーは変更または削除できません。

カスタムイベント検出ポリシーを作成する

考慮事項

ログに記録するイベントを指定できます。セッション記録ポリシーコンソール内のウィザードが、ルールの作成を支援します。作成する各ルールについて、ログに記録するイベントを選択し、ルール基準設定を通じてそのルールが適用されるセッションを指定します。

各ルールについて、ルール基準を作成するために以下の項目のうち少なくとも1つを選択してください。

  • ユーザーまたはグループ。ルールが適用されるユーザーまたはグループのリストを作成します。
  • 公開アプリケーションまたはデスクトップ。ルールが適用される公開アプリケーションまたはデスクトップのリストを作成します。
  • デリバリーグループまたはマシン。ルールが適用されるデリバリーグループまたはマシンのリストを作成します。
  • IPアドレスまたはIP範囲。ルールが適用されるIPアドレスまたはIPアドレス範囲のリストを作成します。ここで言及されているIPアドレスは、Citrix WorkspaceアプリのIPアドレスです。
  • フィルター。ルールが適用されるスマートアクセスタグのリストを作成します。Citrix NetScalerでスマートアクセスポリシーを使用して、コンテキストアクセス(スマートアクセス)を構成できます。

    タグを指定する

    コンテキストアクセス (スマートアクセス) は、Session Recording 2402以降で利用できます。 これにより、ユーザーアクセスコンテキストに基づいてポリシーを適用できます。以下が含まれます。

    • ユーザーの場所
    • IPアドレス範囲
    • デリバリーグループ
    • デバイスの種類
    • インストールされているアプリケーション

手順

カスタムイベント検出ポリシーを作成するには:

  1. Session Recordingポリシーコンソールがインストールされているサーバーに、承認されたポリシー管理者としてログオンします。

  2. Session Recordingポリシーコンソールを起動します。 デフォルトでは、アクティブなイベント検出ポリシーはありません。

  3. 左ペインでイベント検出ポリシーを選択します。メニューバーから新しいポリシーの追加を選択して、イベント検出ポリシーを作成します。

  4. (オプション) 新しいイベント検出ポリシーを右クリックして名前を変更します。

    イベント検出ポリシーの名前を変更する

  5. 新しいイベント検出ポリシーを右クリックし、ルールの追加を選択します。

    1. 各イベントタイプの横にあるチェックボックスを選択して、監視するターゲットイベントを1つ以上指定します。利用可能なすべてのイベントタイプを表示するには、ウィンドウを下にスクロールします。

      イベントタイプ その1 イベントタイプ その2

      • CDMマップ済みUSBイベントをログに記録: Citrix Workspaceアプリ for Windowsまたはfor Macがインストールされているクライアントで、クライアントドライブマッピング (CDM) マップ済み大容量記憶装置が挿入されたことをログに記録します。

      • 汎用USBリダイレクトをログに記録: Citrix Workspaceアプリ for Windowsまたはfor Macがインストールされているクライアントで、汎用リダイレクト済み大容量記憶装置が挿入されたことをログに記録します。

      • アプリ開始イベントをログに記録: ターゲットアプリケーションの開始をログに記録します。

      • アプリ終了イベントをログに記録: ターゲットアプリケーションの終了をログに記録します。

        注:

        アプリ開始イベントをログに記録を選択するまで、アプリ終了イベントをログに記録チェックボックスはグレー表示されます。

      • アプリ監視リスト: アプリ開始イベントをログに記録アプリ終了イベントをログに記録を選択した場合、アプリ監視リストを使用して、監視するターゲットアプリケーションを指定し、記録に過剰な数のイベントが殺到するのを防ぎます。

        注:

        • アプリケーションの開始と終了をキャプチャするには、アプリケーションのプロセス名をアプリ監視リストに追加します。たとえば、リモートデスクトップ接続の開始をキャプチャするには、プロセス名mstsc.exeアプリ監視リストに追加します。プロセスをアプリ監視リストに追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリケーションが監視されます。Session Recordingは、デフォルトでプロセス名cmd.exepowershell.exe、およびwsl.exeアプリ監視リストに追加します。イベント検出ポリシーでアプリ開始イベントをログに記録アプリ終了イベントをログに記録を選択した場合、コマンドプロンプト、PowerShell、およびWindows Subsystem for Linux (WSL) アプリの開始と終了は、それらのプロセス名をアプリ監視リストに手動で追加したかどうかに関係なくログに記録されます。デフォルトのプロセス名はアプリ監視リストには表示されません。
        • プロセス名はセミコロン (;) で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • 追加するプロセス名は大文字と小文字を区別しません。
        • 記録に過剰な数のイベントが殺到するのを避けるため、システムプロセス名(例:explorer.exe)やWebブラウザをレジストリに追加しないでください。
      • ファイル操作のログ: ファイル監視リスト内のターゲットファイルに対する操作をログに記録し、セッションホスト (VDA) とクライアントデバイス (マップされたクライアントドライブや汎用リダイレクト大容量記憶装置を含む) 間のファイル転送をログに記録します。このオプションを選択すると、ファイル監視リストが指定されているかどうかにかかわらず、ファイル転送のログ記録がトリガーされます。

        • Webプレーヤーに表示されるファイルイベント

          Webプレーヤーに表示されるファイルイベント(/ja-jp/session-recording/2402-ltsr/media/file-events-presented-in-the-web-player.png)

        • セッションレコーディングプレーヤーに表示されるファイルイベント

          セッションレコーディングプレイヤーに表示されるファイルイベント(/ja-jp/session-recording/2402-ltsr/media/file-events-presented-in-the-session-recording-player.png)

      • ファイル監視リスト: ファイル操作のログを選択すると、ファイル監視リストを使用して監視するターゲットファイルを指定します。フォルダーを指定して、その中のすべてのファイルをキャプチャできます。デフォルトではファイルは指定されていません。つまり、デフォルトではファイルはキャプチャされません。

        注:

        • ファイルの名前変更、作成、削除、または移動操作をキャプチャするには、ファイル監視リストにファイルフォルダーのパス文字列 (ファイル名またはファイルフォルダーのルートパスではない) を追加します。たとえば、C:\User\Fileにあるsharing.pptファイルの名前変更、作成、削除、および移動操作をキャプチャするには、ファイル監視リストにパス文字列C:\User\Fileを追加します。
        • ローカルファイルパスとリモート共有フォルダーパスの両方がサポートされています。たとえば、\\remote.address\Documentsフォルダー内のRemoteDocument.txtファイルに対する操作をキャプチャするには、ファイル監視リストにパス文字列\\remote.address\Documentsを追加します。
        • 監視対象パスはセミコロン (;) で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • パス文字列では大文字と小文字は区別されません。

        制限事項:

        • 監視対象フォルダーから監視対象外フォルダーへのファイルまたはフォルダーのコピーはキャプチャされません。
        • ファイルまたはフォルダー名を含むファイルまたはフォルダーパスの長さが260文字を超えると、そのファイルまたはフォルダーに対する操作はキャプチャされません。
        • データベースのサイズに注意してください。大量のイベントがキャプチャされるのを防ぐため、「Event」テーブルを定期的にバックアップまたは削除してください。
        • 短時間で大量のイベントがキャプチャされた場合、ストレージの拡張を避けるため、プレーヤーは各タイプにつき1つのイベントのみを表示し、データベースも1つのイベントのみを保存します。
      • Webブラウジングアクティビティをログに記録する: サポートされているブラウザでのユーザーアクティビティをログに記録し、ブラウザ名、URL、ページタイトルを記録にタグ付けします。

        Webブラウジングアクティビティ

        サポートされているブラウザのリスト:

        • グーグル クローム
        • マイクロソフト エッジ Chromium
        • モジラ ファイアフォックス
      • 最上位ウィンドウイベントをログに記録する: 最上位ウィンドウイベントをログに記録し、プロセス名、タイトル、プロセス番号を記録にタグ付けします。

        最上位ウィンドウイベントをログに記録する

      • クリップボードアクティビティをログに記録する: クリップボードを使用したテキスト、画像、ファイルのコピー操作をログに記録します。ファイルのコピーではプロセス名とファイルパスが、テキストのコピーではプロセス名とタイトルが、画像のコピーではプロセス名がログに記録されます。

      • レジストリの変更をログに記録する: 次のWindowsレジストリの変更をログに記録します: キーまたは値の追加、キーまたは値の名前変更、既存の値の変更、キーまたは値の削除。

      • レジストリ監視リスト: レジストリの変更をログに記録するを選択した場合、監視したいレジストリの絶対パスを入力し、パスをセミコロン (;) で区切ります。パスはHKEY_USERS、HKEY_LOCAL_MACHINE、またはHKEY_CLASSES_ROOTで開始します。例えば、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDevと入力できます。このリストが指定されていない場合、レジストリの変更はキャプチャされません。

      • アプリの障害をログに記録する: 予期しないアプリの終了や応答しないアプリをログに記録します。このルールはすべてのアプリに適用されます。

      • ユーザーアカウントの変更をログに記録する: 次のユーザーアカウントの変更をログに記録します: アカウントの作成、有効化、無効化、削除、ロックアウト、名前の変更、パスワード変更の試行。

      • RDP接続をログに記録する: 記録されたセッションをホストしているVDAから開始されたRDP接続をログに記録します。

      • アプリのインストールとアンインストールをログに記録する: 記録されたセッション中のアプリのインストールとアンインストールをログに記録します。このルールはすべてのアプリに適用されます。

      • パフォーマンスデータをログに記録する: セッションデータオーバーレイ機能を有効にします。このチェックボックスをオンにすると、記録されたセッションに関連するデータポイントを表示できます。

      • ポップアップウィンドウをログに記録する: ユーザーが機密ファイルを開いたり閉じたり、フォルダーにアクセスしたりしたときに表示される可能性のあるポップアップウィンドウをログに記録します。

    2. ルール条件を選択して編集します。

      カスタム記録ポリシーの作成と同様に、1つ以上のルール条件を選択できます。

      • ユーザーまたはグループ
      • 公開アプリケーションまたはデスクトップ
      • デリバリーグループまたはマシン
      • IPアドレスまたはIP範囲
      • フィルター

      公開アプリケーションまたはデスクトップ、およびデリバリーグループまたはVDAマシンのリストを取得するには、サイト管理者として読み取り権限が必要です。サイトのDelivery Controller™で管理者読み取り権限を構成します。

      詳細については、「カスタム記録ポリシーを作成する」セクションの手順を参照してください。

      注:

      一部のセッションは、イベント検出ポリシーのどのルール条件も満たさない場合があります。これらのセッションには、フォールバックルールの動作が適用され、常に検出しないとなります。フォールバックルールを変更または削除することはできません。

    3. ウィザードに従って構成を完了します。

      ルール設定を完了する

イベント検出ポリシーに一致するセッションが開始されると、セッションIDとそのイベントレジストリ値がSession Recordingエージェントに表示されます。例:

イベントレジストリ値

レジストリ構成との互換性

Session Recordingが新規インストールまたはアップグレードされた場合、デフォルトではアクティブなイベント検出ポリシーは利用できません。この場合、各Session Recordingエージェントは、特定のイベントをログに記録するかどうかを判断するために、HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEventsの下のレジストリ値を尊重します。レジストリ値の説明については、次の表を参照してください。

レジストリ値 説明文
セッションイベントの有効化 1: イベント検出をグローバルに有効にします。0: イベント検出をグローバルに無効にします (デフォルト値データ)。
アカウント変更イベントの有効化 1: ユーザーアカウントの変更検出を有効にします。0: ユーザーアカウントの変更検出を無効にします (デフォルト値データ)。
アプリ変更イベントの有効化 1: アプリのインストールとアンインストール検出を有効にします。0: アプリのインストールとアンインストール検出を無効にします (デフォルト値データ)。
アプリ障害イベントの有効化 1: アプリケーション障害の検出を有効にします。0: アプリケーション障害の検出を無効にします (既定値データ)。
アプリケーション起動イベントを有効にする 1: アプリケーションの起動のみの検出を有効にします。2: アプリケーションの起動と終了の両方の検出を有効にします。0: アプリケーションの起動と終了の検出を無効にします (既定値データ)。
アプリケーション監視リスト 監視するターゲットアプリケーションを指定します。既定ではアプリケーションは指定されていません。これは、既定ではアプリケーションがキャプチャされないことを意味します。
CDM USBドライブイベントを有効にする 1: CDMマップされたUSB大容量記憶装置の挿入の検出を有効にします。0: CDMマップされたUSB大容量記憶装置の挿入の検出を無効にします (既定値データ)。
クリップボードイベントを有効にする 1: クリップボードアクティビティの検出を有効にします。0: クリップボードアクティビティの検出を無効にします (既定値データ)。
ファイル操作監視イベントを有効にする 1: ファイル操作の検出を有効にします。0: ファイル操作の検出を無効にします (既定値データ)。
ファイル操作監視リスト 監視するターゲットフォルダーを指定します。既定ではフォルダーは指定されていません。これは、既定ではファイル操作がキャプチャされないことを意味します。
汎用USBドライブイベントを有効にする 1: 汎用リダイレクトUSB大容量記憶装置の挿入の検出を有効にします。0: 汎用リダイレクトUSB大容量記憶装置の挿入の検出を無効にします (既定値データ)。
パフォーマンスデータイベントを有効にする 1: セッションデータオーバーレイ機能を有効にします。0: セッションデータオーバーレイ機能を無効にします (デフォルト値データ)。
ポップアップウィンドウイベントを有効にする 1: ポップアップウィンドウイベントの検出を有効にします。0: ポップアップウィンドウイベントの検出を無効にします (デフォルト値データ)。
RDP接続イベントを有効にする 1: RDP接続の検出を有効にします。0: RDP接続の検出を無効にします (デフォルト値データ)。
レジストリ操作監視イベントを有効にする 1: Windowsレジストリの変更の検出を有効にします。0: Windowsレジストリの変更の検出を無効にします (デフォルト値データ)。
レジストリ操作監視リスト 監視するターゲットレジストリを指定します。デフォルトではレジストリは指定されていません。つまり、デフォルトではレジストリの変更はキャプチャされません。
Webブラウジングアクティビティを有効にする 1: Webブラウジングアクティビティの検出を有効にします。0: Webブラウジングアクティビティの検出を無効にします (デフォルト値データ)。

互換性のあるシナリオをいくつか示します。

  • Session Recordingが新規インストールされた場合、またはイベント検出(ログ記録)をサポートしていない1811より前のリリースからアップグレードされた場合、各Session Recordingエージェントの関連レジストリ値はデフォルトです。デフォルトではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • Session Recordingがイベント検出をサポートしているが、アップグレード前にその機能が無効になっていた1811より前のリリースからアップグレードされた場合、各Session Recordingエージェントの関連レジストリ値はデフォルトのままです。デフォルトではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • イベント検出をサポートし、アップグレード前にその機能が部分的または完全に有効になっている1811より前のリリースからSession Recordingがアップグレードされた場合、各Session Recordingエージェントの関連レジストリ値は同じままです。デフォルトではアクティブなイベント検出ポリシーがないため、イベント検出の動作は同じままです。

  • If your Session Recording is upgraded from 1811, the event detection (logging) policies configured in the policy console remain in use.

注意:

Activating the system-defined or a custom event detection policy means to ignore the relevant registry settings on each Session Recording agent. If you do so, you can’t use registry settings for event detection any more.

イベント検出ポリシーの構成