Session Recording

配置会话录制策略

使用会话录制策略控制台创建录制策略、事件日志记录策略和录制查看策略。创建策略时,可以指定来自 Citrix Cloud™ 和本地环境的 Delivery Controller。

重要:

To use the Session Recording Policy Console, you must have the Broker PowerShell Snap-in (Broker_PowerShellSnapIn_x64.msi) or the Citrix Virtual Apps and Desktops Remote PowerShell SDK (CitrixPoshSdk.exe) installed manually. The installer does not install the snap-ins automatically. Locate the Broker PowerShell snap-in on the Citrix Virtual Apps and Desktops ISO (\layout\image- full\x64\Citrix Desktop Delivery Controller), or download the Citrix Virtual Apps and Desktops Remote PowerShell SDK from the Citrix Virtual Apps and Desktops Service download page.

提示:

您可以编辑注册表以防止在会话录制服务器意外出现故障时丢失录制文件。以管理员身份登录到安装了会话录制代理的计算机,打开注册表编辑器,然后在 HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent 下添加 DWORD 值 DefaultRecordActionOnError =1

会话录制策略

您可以激活安装会话录制时提供的系统定义的录制策略,也可以创建并激活自己的自定义录制策略。系统定义的录制策略对所有用户、已发布的应用程序和服务器应用单一规则。自定义录制策略指定要录制的用户、已发布的应用程序和服务器。

活动的录制策略决定录制哪些会话。一次只能有一个录制策略处于活动状态。

系统定义的录制策略

会话录制提供了以下系统定义的录制策略:

  • 不录制。默认策略。如果您未指定其他策略,则不录制任何会话。
  • 录制所有人并通知。如果选择此策略,则录制所有会话。将显示一个弹出窗口以通知录制发生。
  • 录制所有人不通知。如果选择此策略,则录制所有会话。不会显示弹出窗口以通知录制发生。

您无法修改或删除系统定义的录制策略。

创建自定义录制策略

当您创建自己的录制策略时,您可以制定规则来指定哪些用户或组、已发布的应用程序或桌面、交付组或 VDA 计算机以及 Citrix Workspace™ 应用程序客户端 IP 地址的会话将被录制。会话录制策略控制台中的向导可帮助您创建规则。要获取已发布的应用程序或桌面列表以及交付组或 VDA 计算机列表,您必须拥有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。

对于您创建的每个规则,您需要指定一个录制操作和规则条件。录制操作适用于符合规则条件的会话。

对于每个规则,请选择一个录制操作:

  • 不录制。(在“规则”向导中选择“禁用会话录制”。)此录制操作指定不录制符合规则条件的会话。
  • 录制并通知。(在“规则”向导中选择“启用会话录制并通知”。)此录制操作指定录制符合规则条件的会话。将出现一个弹出窗口以通知录制正在进行。
  • 录制但不通知。(在“规则”向导中选择“启用会话录制但不通知”。)此录制操作指定录制符合规则条件的会话。用户不会知道他们正在被录制。

对于每个规则,请选择以下至少一项以创建规则条件:

  • 用户或组。创建一个用户或组列表,规则操作将应用于这些用户或组。会话录制允许您使用 Active Directory 组白名单用户
  • 已发布的应用程序或桌面。创建一个已发布的应用程序或桌面列表,规则操作将应用于这些应用程序或桌面。在“规则”向导中,选择提供应用程序或桌面的 Citrix Virtual Apps and Desktops™ 站点。
  • 交付组或计算机。创建一个交付组或计算机列表,规则操作将应用于这些交付组或计算机。在“规则”向导中,选择交付组或计算机的位置。
  • IP 地址或 IP 范围。创建一个 IP 地址或 IP 地址范围列表,规则操作将应用于这些 IP 地址或范围。在“选择 IP 地址和 IP 范围”屏幕上,添加一个有效的 IP 地址或 IP 范围,以启用或禁用录制。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。

注意:

会话录制策略控制台支持在单个规则中配置多个条件。当规则适用时,“AND”和“OR”逻辑运算符都用于计算最终操作。一般而言,“OR”运算符用于条件内的项目之间,“AND”运算符用于不同的条件之间。如果结果为 true,则会话录制策略引擎将执行该规则的操作。否则,它将转到下一个规则并重复该过程。

当您在录制策略中创建多个规则时,某些会话可能符合多个规则的条件。在这些情况下,优先级最高的规则将应用于这些会话。

规则的录制操作决定了其优先级:

  • 具有 不录制 操作的规则具有最高优先级
  • 具有 带通知录制 操作的规则具有次高优先级
  • 具有 不带通知录制 操作的规则具有最低优先级

某些会话可能不符合录制策略中的任何规则条件。对于这些会话,将应用策略回退规则的操作。回退规则的操作始终是 不录制。您无法修改或删除回退规则。

要创建自定义录制策略:

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。
  2. 启动会话录制策略控制台,然后在左侧窗格中选择 录制策略。从菜单栏中,选择 添加新策略
  3. 右键单击 新策略,然后选择 添加规则
  4. 选择录制选项 - 在 规则 向导中,选择 禁用会话录制启用带通知的会话录制(或 不带通知),然后单击 下一步
  5. 选择规则条件 - 您可以选择一个或多个规则条件: 用户或组 已发布的应用程序或桌面 交付组或计算机 IP 地址或 IP 范围
  6. 编辑规则条件 - 要编辑,请单击带下划线的值。这些值根据您在上一步中选择的条件而带下划线。

    注意:

    如果您选择带下划线的 已发布的应用程序或桌面 值,则 站点地址 是 IP 地址、URL 或计算机名称(如果控制器位于本地网络上)。应用程序名称 列表显示显示名称。

    选择 已发布的应用程序或桌面交付组或计算机 时,请指定您的会话录制策略控制台要与之通信的交付控制器。

    会话录制策略控制台是与 Citrix Cloud 和本地环境中的 Delivery Controller 通信的唯一通道。

    选择规则条件

    例如,选择交付组或计算机时,单击上一个屏幕截图步骤 3 中的相应超链接,然后单击添加以将查询添加到控制器。

    创建到控制器的查询

    有关涵盖本地和 Citrix Cloud 交付控制器的用例说明,请参阅下表:

    用例 所需操作
    本地部署交付控制器
    1. Install Broker_PowerShellSnapIn_x64.msi. 2. Clear the Citrix Cloud Controller check box.
    思杰云交付控制器
    1. 安装 思杰虚拟应用™和桌面远程 PowerShell SDK。 2. 验证 思杰云帐户凭据。 3. 选中 思杰云控制器 复选框。
    从本地交付控制器切换到 Citrix Cloud 交付控制器
    1. Uninstall Broker_PowerShellSnapIn_x64.msi and restart the machine. 2. Install the Citrix Virtual Apps and Desktops Remote PowerShell SDK. 3. Validate the Citrix Cloud account credentials. 4. Select the Citrix Cloud Controller check box.
    从 Citrix Cloud 交付控制器 切换到本地交付控制器
    1. Uninstall the Citrix Virtual Apps and Desktops Remote PowerShell SDK and restart the machine. 2. Install Broker_PowerShellSnapIn_x64.msi. 3. Clear the Citrix Cloud Controller check box.

    验证 Citrix 云凭据

    要查询托管在 Citrix Cloud 中的 Delivery Controller,请在安装了会话录制策略控制台的计算机上手动验证您的 Citrix Cloud 凭据。不遵守此规定可能会导致错误,并且您的会话录制策略控制台可能无法按预期工作。

    要执行手动验证:

    1. 登录到 Citrix Cloud 控制台并找到 Identity and Access Management > API Access。创建一个 API 访问安全客户端,以获取可绕过 Citrix Cloud 身份验证提示的身份验证配置文件。下载您的安全客户端,重命名并将其保存在安全位置。文件名默认为 secureclient.csv。

      验证 Citrix 云凭据

    2. 打开 PowerShell 会话并运行以下命令,以使(上一步中获取的)身份验证配置文件生效。

      asnp citrix.*
      Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default"
      
      <!--NeedCopy-->
      

      根据需要设置 CustomerIdSecureClientFile。上述命令会创建一个默认身份验证配置文件,供客户 citrixdemo 使用,以绕过当前和所有后续 PowerShell 会话中的身份验证提示。

  7. 按照向导的步骤完成配置。

注意: 有关预启动应用程序会话的限制:

  • 如果活动策略尝试匹配应用程序名称,则在预启动会话中启动的应用程序将不匹配,从而导致会话未被录制。
  • 如果活动策略录制所有应用程序,当用户登录到适用于 Windows 的 Citrix Workspace 应用程序时(同时建立预启动会话),会出现录制通知,并且预启动的(空)会话以及将来在该会话中启动的任何应用程序都将被录制。

作为一种变通方法,请根据其录制策略在单独的交付组中发布应用程序。不要使用应用程序名称作为录制条件。这可确保可以录制预启动会话。但是,通知仍然会出现。

使用活动目录组

会话录制允许您在创建策略时使用 Active Directory 组。使用 Active Directory 组而不是单个用户可以简化规则和策略的创建和管理。例如,如果贵公司财务部门的用户包含在名为 Finance 的 Active Directory 组中,您可以通过在创建规则时在 规则 向导中选择 Finance 组来创建适用于此组所有成员的规则。

白名单用户

您可以创建会话录制策略,确保组织中某些用户的会话永不录制。这种情况称为 将这些用户列入白名单。列入白名单对于处理隐私相关信息的用户,或者当组织不希望录制某些类别员工的会话时非常有用。

例如,如果贵公司所有经理都是名为 Executive 的 Active Directory 组的成员,则可以通过创建禁用 Executive 组会话录制的规则来确保这些用户的会话永远不会被录制。当包含此规则的策略处于活动状态时,不会录制 Executive 组成员的任何会话。组织中其他成员的会话将根据活动策略中的其他规则进行录制。

配置 Director 以使用会话录制服务器

您可以使用 Director 控制台创建并激活录制策略。

  1. 对于 HTTPS 连接,请在 Director 服务器的“受信任的根证书”中安装证书以信任会话录制服务器。
  2. To configure the Director server to use the Session Recording Server, run the C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording command.
  3. 键入会话录制服务器的 IP 地址或 FQDN,以及会话录制代理用于连接 Director 服务器上的会话录制代理的端口号和连接类型 (HTTP/HTTPS)。

事件日志记录策略

会话录制支持集中配置事件日志记录策略。您可以在会话录制策略控制台中创建策略以记录各种事件。

注意:

要记录 USB 大容量存储设备的插入以及应用程序的启动和结束,请将会话录制管理组件(会话录制数据库、会话录制服务器和会话录制策略控制台)和会话录制代理升级到版本 1811 或更高版本。 要记录文件操作事件和 Web 浏览活动,请将会话录制管理组件(会话录制数据库、会话录制服务器和会话录制策略控制台)和会话录制代理升级到版本 1903 或更高版本。

系统定义的事件日志记录策略

系统定义的事件日志记录策略是不记录。默认情况下,它处于非活动状态。当它处于活动状态时,不会记录任何事件。

您无法修改或删除系统定义的事件日志记录策略。

创建自定义事件日志记录策略

当您创建自己的事件日志记录策略时,您可以制定规则来指定哪些用户或组、已发布的应用程序或桌面、交付组或 VDA 计算机以及 Citrix Workspace 应用程序客户端 IP 地址在会话录制期间记录特定事件。会话录制策略控制台中的向导可帮助您创建规则。要获取已发布的应用程序或桌面列表以及交付组或 VDA 计算机列表,您必须拥有站点管理员的读取权限。在站点的 Delivery Controller 上配置管理员读取权限。

要创建自定义事件日志记录策略,请执行以下操作:

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。

  2. 启动会话录制策略控制台。 默认情况下,没有活动的事件日志记录策略。

    事件日志记录策略

  3. 在左侧窗格中选择 事件日志记录策略。从菜单栏中,选择 添加新策略 以创建事件日志记录策略。

  4. (可选)右键单击新的事件日志记录策略并将其重命名。

    重命名事件日志记录策略

  5. 右键单击新的事件日志记录策略并选择 添加规则

    1. 通过选中每个事件类型旁边的复选框,指定要监视的一个或多个目标事件。

      事件类型

      • 记录 CDM 映射的 USB 事件:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端设备中插入客户端驱动器映射 (CDM) 映射的大容量存储设备,并在录制中标记该事件。

      • 记录通用重定向的 USB 事件:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端设备中插入通用重定向的大容量存储设备,并在录制中标记该事件。

      • 记录应用程序启动事件:记录目标应用程序的启动,并在录制中标记该事件。

      • 记录应用程序结束事件:记录目标应用程序的结束,并在录制中标记该事件。

        注意:

        会话录制无法在不记录应用程序启动的情况下记录其结束。因此,在规则向导中,在您选择记录应用程序启动事件之前,记录应用程序结束事件复选框是灰显的。

      • 应用程序监视列表:当您选择记录应用程序启动事件记录应用程序结束事件时,使用应用程序监视列表指定要监视的目标应用程序,以避免过多的事件淹没录制内容。默认情况下未指定任何应用程序,这意味着默认情况下不捕获任何应用程序。

        注意:

        • 要捕获应用程序的启动和结束,请在应用程序监视列表中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请在应用程序监视列表中添加进程名称 mstsc.exe。当您将进程添加到应用程序监视列表时,由添加的进程及其子进程驱动的应用程序都将受到监视。
        • 使用分号 (;) 分隔进程名称。
        • 仅支持精确匹配。不支持通配符。
        • 您添加的进程名称不区分大小写。
        • 为避免过多的事件淹没录制内容,请勿在注册表中添加任何系统进程名称(例如 explorer.exe)和 Web 浏览器。
      • 记录敏感文件事件:记录录制中目标文件上的操作。

      • 文件监视列表:当您选择记录敏感文件事件时,使用文件监视列表指定要监视的目标文件。您可以指定文件夹以捕获其中的所有文件。默认情况下未指定任何文件,这意味着默认情况下不捕获任何文件。

        注意:

        • 要捕获文件的重命名、创建、删除或移动操作,请在文件监视列表中添加文件文件夹的路径字符串(不是文件名或文件文件夹的根路径)。例如,要捕获 C:\User\Filesharing.ppt 文件的重命名、创建、删除和移动操作,请在文件监视列表中添加路径字符串 C:\User\File
        • 支持本地文件路径和远程共享文件夹路径。例如,要捕获 \\remote.address\Documents 文件夹中 RemoteDocument.txt 文件的操作,请在文件监视列表中添加路径字符串 \\remote.address\Documents
        • 使用分号 (;) 分隔受监视的路径。
        • 只有精确匹配项才受支持。通配符不受支持。
        • 路径字符串不区分大小写。

        限制:

        • 无法捕获从受监控文件夹到未受监控文件夹的文件或文件夹复制操作。
        • 当文件或文件夹路径(包括文件或文件夹名称)的长度超过最大长度(260 个字符)时,无法捕获对该文件或文件夹的操作。
        • 请注意数据库大小。为防止捕获大量事件,请定期备份或删除“Event”表。
        • 当在时间间隔内捕获大量事件时,播放器仅显示每个事件类型的一个事件项,并且数据库也仅存储一个事件项,以避免存储空间膨胀。
      • 记录 Web 浏览活动:记录用户在受支持浏览器上的活动,并在录制中标记浏览器名称、URL 和页面标题。

        Web 浏览活动

        支持的浏览器列表:

        浏览器 版本
        谷歌浏览器 69 及更高版本
        IE 浏览器 11
        火狐浏览器 61 及更高版本
      • 记录最顶层窗口活动:记录最顶层窗口活动,并在录制中标记进程名称、标题和进程号。

        记录最顶层窗口活动

    2. 选择并编辑规则条件。

      与创建自定义录制策略类似,您可以选择一个或多个规则条件:用户或组已发布的应用程序或桌面交付组或计算机以及IP 地址或 IP 范围。有关详细信息,请参阅创建自定义录制策略部分中的说明。

      注意:

      某些会话可能不符合事件日志记录策略中的任何规则条件。对于这些会话,将应用回退规则的事件日志记录操作,该操作始终是不记录。您无法修改或删除回退规则。

    3. 请按照向导的指示完成配置过程。

      完成规则设置

与注册表配置之间的兼容性

当首次安装或升级 Session Recording 时,默认情况下没有可用的活动事件日志记录策略。此时,每个 Session Recording Agent 都会遵循 HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents 下的注册表值来确定是否记录特定事件。有关注册表值的说明,请参阅下表:

注册表值 描述信息
启用会话事件 1:全局启用事件日志记录;0:全局禁用事件日志记录(默认值数据)。
启用 CDM USB 驱动器事件 1:启用记录 CDM 映射的 USB 大容量存储设备的插入;0:禁用记录 CDM 映射的 USB 大容量存储设备的插入(默认值数据)。
启用通用 USB 驱动器事件 1:启用记录通用重定向 USB 大容量存储设备的插入;0:禁用记录通用重定向 USB 大容量存储设备的插入(默认值数据)。
启用应用程序启动事件 1:仅启用应用程序启动日志记录;2:启用应用程序启动和结束日志记录;0:禁用应用程序启动和结束日志记录(默认值数据)。
应用监控列表 指定要监视的目标应用程序。默认情况下未指定任何应用程序,这意味着默认情况下不捕获任何应用程序。
启用文件操作监控事件 1:启用文件操作日志记录;0:禁用文件操作日志记录(默认值数据)。
文件操作监控列表 指定要监视的目标文件夹。默认情况下未指定任何文件夹,这意味着默认情况下不捕获任何文件操作。
启用网页浏览活动 1:启用 Web 浏览活动日志记录;0:禁用 Web 浏览活动日志记录(默认值数据)。

以下是一些兼容的场景:

  • 如果 Session Recording 1912 是新安装的,或者从不支持事件日志记录的早期版本(早于 1811)升级而来,则每个 Session Recording Agent 上的相关注册表值均为默认值。由于默认情况下没有活动的事件日志记录策略,因此不会记录任何事件。

  • 如果 Session Recording 1912 是从支持事件日志记录但已在升级前禁用该功能的早期版本(早于 1811)升级而来,则每个 Session Recording Agent 上的相关注册表值仍为默认值。由于默认情况下没有活动的事件日志记录策略,因此不会记录任何事件。

  • 如果 Session Recording 1912 是从支持事件日志记录且已在升级前部分或完全启用该功能的早期版本(早于 1811)升级而来,则每个 Session Recording Agent 上的相关注册表值保持不变。由于默认情况下没有活动的事件日志记录策略,因此事件日志记录行为保持不变。

  • 如果 Session Recording 1912 从 1811 升级而来,则在策略控制台中配置的事件日志记录策略将继续使用。

注意:

当您在会话录制策略控制台中激活系统定义或自定义事件日志记录策略时,每个会话录制代理上的相关注册表设置将被忽略,并且您将无法再使用注册表设置进行事件日志记录。

会话录制查看策略

会话录制播放器支持基于角色的访问控制。您可以在会话录制策略控制台中创建录制查看策略,并为每个策略添加多个规则。每个规则确定哪些用户或用户组可以查看源自您指定的其他用户和用户组、已发布的应用程序和桌面以及交付组和 VDA 的录制内容。

创建自定义录制查看策略

在创建录制查看策略之前,请按如下方式启用该功能:

  1. 登录到托管会话录制服务器的计算机。
  2. 从“开始”菜单中,选择“会话录制服务器属性”。
  3. 在“会话录制服务器属性”中,单击“RBAC”选项卡。
  4. 选中“允许配置录制查看策略”复选框。

    允许配置录制查看策略

要创建自定义录制查看策略:

注意:与录制策略和事件日志记录策略不同,录制查看策略(包括其中添加的所有规则)在创建后会立即激活。您无需激活它。

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。

  2. 启动会话录制策略控制台。默认情况下,没有录制查看策略。

    录制查看策略

    注意: 除非您已在 会话录音服务器属性 中启用该功能,否则 录制查看策略 菜单不可用。

  3. 在左侧窗格中选择 录制查看策略。从菜单栏中,选择 添加新策略 以创建录制查看策略。

    创建录制查看策略

  4. (可选)右键单击新策略并重命名。

    重命名新的录制查看策略

  5. 右键单击新策略并选择 添加规则

    1. 指定哪些用户或用户组可以查看源自您指定的其他用户和用户组的录制件。

      指定用户或用户组

      注意:

      在每个规则中,您只能选择一个用户或用户组作为录制查看者。如果您选择多个用户或用户组,只有您最近的选择会生效并显示在文本框中。 当您指定录制查看者时,请确保已将该查看者分配给播放器角色。没有播放录制会话权限的用户在尝试播放录制会话时会收到错误消息。有关详细信息,请参阅 授权用户

    2. 选择并编辑规则条件,以指定由之前指定的查看者可以查看哪些录制件:
      • 用户或组
      • 已发布的应用程序或桌面
      • 交付组或计算机

      指定可以查看哪些录制件

      注意: 如果未指定规则条件,则之前指定的查看器将没有可查看的录制件。

    3. 请按照向导的步骤完成配置过程。

      完成规则设置

激活一项策略

  1. 以管理员身份登录到安装了会话录制策略控制台的计算机。
  2. 启动会话录制策略控制台。
  3. 如果显示“连接到会话录制服务器”窗口,请确保会话录制服务器的名称、协议和端口正确无误。单击“确定”。
  4. 在会话录制策略控制台中,根据需要展开“录制策略”或“事件日志记录策略”。
  5. 选择要激活的策略。
  6. 从菜单栏中,选择“激活策略”。

修改策略

  1. 以管理员身份登录到安装了会话录制策略控制台的计算机。
  2. 启动会话录制策略控制台。
  3. 如果显示“连接到会话录制服务器”窗口,请确保会话录制服务器的名称、协议和端口正确无误。单击“确定”。
  4. 在会话录制策略控制台中,根据需要展开“录制策略”或“事件日志记录策略”。
  5. 选择要修改的策略。该策略的规则显示在右窗格中。
  6. 要添加、修改或删除规则:
    • 从菜单栏中,选择 添加新规则。如果策略处于活动状态,将出现一个弹出窗口,请求确认此操作。使用 规则 向导创建规则。
    • 选择要修改的规则,右键单击并选择 属性。使用 规则 向导修改规则。
    • 选择要删除的规则,右键单击并选择 删除规则

删除策略

注意:

您不能删除系统定义的策略或处于活动状态的策略。

  1. 以管理员身份登录到安装了会话录制策略控制台的计算机。
  2. 启动会话录制策略控制台。
  3. 如果出现 连接到会话录制服务器 窗口,请确保会话录制服务器的名称、协议和端口正确。单击 确定
  4. 在会话录制策略控制台中,根据需要展开 录制策略事件日志记录策略
  5. 在左窗格中,选择要删除的策略。如果策略处于活动状态,则必须激活另一个策略。
  6. 从菜单栏中,选择 删除策略
  7. 选择 以确认此操作。

了解策略切换行为

当您激活策略时,之前活动的策略将保持有效,直到正在录制的会话结束或会话录制文件翻转。文件在达到最大大小时翻转。有关录制文件最大大小的更多信息,请参阅指定录制文件大小

下表详细说明了当会话正在录制且发生策略切换时,应用新的录制策略会发生什么情况:

如果之前的录制策略是: 并且新的录制策略是: 在策略切换后,录制策略将为:
将不进行录制 任何其他策略 没有变化。新策略仅在用户登录新会话时才会生效。
不带通知进行录制 将不进行录制 录制停止。
不带通知进行录制 带通知进行录制 录制将继续,并且会显示一条通知消息。
启用带通知的录制 不进行录制 录制停止。
启用带通知的录制 启用不带通知的录制 录制继续。用户下次登录时不会出现消息。
配置会话录制策略