日志事件

会话录制可以在录制件中记录事件并标记事件,以便以后搜索和回放。您可以从大量录制件中搜索感兴趣的事件,并在会话录制播放器中回放期间定位这些事件。

系统定义的事件

会话录制可以记录在录制会话期间发生的以下系统定义的事件:

  • 插入 USB 大容量存储设备

  • 应用程序启动和结束

  • 应用程序故障

  • 应用程序安装和卸载

  • 会话中的文件重命名、创建、删除和移动操作

  • 会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向的大容量存储设备)之间的文件传输

  • Web 浏览活动

  • 最顶层窗口事件

  • 剪贴板活动

  • Windows 注册表中的修改

  • 用户账户的修改

  • RDP 连接

注意:

当存在检测 Web 浏览活动和最顶层窗口事件的活动策略时,PowerBuilder 构建的应用程序可能会意外退出。为避免此问题,请使用 PowerBuilder 2019 R3 构建您的应用程序。

插入 USB 大容量存储设备

会话录制可以记录客户端驱动器映射 (CDM) 映射的或通用重定向的 USB 大容量存储设备的插入,在安装了适用于 Windows 或 Mac 的 Citrix Workspace™ 应用程序的客户端中。会话录制会在录制中标记这些事件。

注意:

要使用插入的 USB 大容量存储设备并记录插入事件,请在 Citrix Studio 中将客户端 USB 设备重定向策略设置为允许

目前,只能记录 USB 大容量存储设备(USB Class 08)的插入。有关详细信息,请参阅事件检测策略

应用程序启动和结束

会话录制支持记录应用程序的启动和结束。当您将进程添加到应用程序监视列表时,由添加的进程及其子进程驱动的应用程序将受到监视。在会话录制运行之前启动的父进程的子进程也可以被捕获。

会话录制默认将进程名称 cmd.exepowershell.exewsl.exe 添加到应用程序监视列表中。如果您为事件日志记录策略选择记录应用程序启动事件记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束都将被记录。默认进程名称在应用程序监视列表中不可见。

此外,会话录制还为每个记录的应用程序启动事件提供完整的命令行。

应用程序启动和结束事件

应用程序故障

您可以通过在创建事件检测策略时选择记录应用程序故障来记录意外的应用程序退出和无响应的应用程序。记录应用程序故障规则适用于所有应用程序。

应用程序安装和卸载

记录应用程序安装和卸载规则适用于所有应用程序。

用户账户的修改

您可以记录帐户创建、启用、禁用、删除、名称更改和密码修改尝试。

RDP 连接

您可以记录从托管录制会话的 VDA 发起的 RDP 连接。

会话中的文件重命名、创建、删除和移动操作以及会话主机 (VDA) 与客户端设备之间的文件传输

会话录制可以记录您在文件监视列表中指定的目标文件和文件夹的重命名、创建、删除和移动操作。会话录制还可以记录会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。选择记录敏感文件事件选项会触发文件传输的日志记录,无论您是否指定文件监视列表。有关详细信息,请参阅事件检测策略

注意:

要启用文件拖放并捕获拖放事件,请在 Citrix Studio 中将拖放策略设置为已启用

Web 浏览活动

您可以记录受支持浏览器上的用户活动,并在录制中标记事件。浏览器名称、URL 和页面标题都会被记录。有关示例,请参阅以下屏幕截图。

Web 浏览活动

当您将光标从具有焦点的网页移开时,此网页的浏览活动将被标记,但不显示浏览器名称。此功能可用于估算用户在网页上停留的时间。有关示例,请参阅以下屏幕截图。

光标离开具有焦点的网页

支持的浏览器列表:

Browser Version
Chrome 69 and later
Internet Explorer 11
Firefox 61 and later

注意:

此功能需要会话录制版本 1906 或更高版本。有关详细信息,请参阅事件检测策略

最顶层窗口事件

会话录制可以记录当应用程序窗口位于所有其他窗口之上时的事件。将记录进程名称、标题和进程号。

最顶层窗口事件

剪贴板活动

会话录制可以记录通过剪贴板复制文本、图像和文件的操作。对于文件复制,将记录进程名称和文件路径。对于文本复制,将记录进程名称和标题。对于图像复制,将记录进程名称。

注意: 默认情况下不记录复制文本的内容。要记录文本内容,请转到会话录制代理并将 HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent 设置为 1(默认值为 0)。

剪贴板活动事件

Windows 注册表中的修改

从版本 2109 开始,会话录制可以在录制会话时检测并记录以下注册表修改:

注册表内容的修改 与之对应的事件
添加密钥 注册表创建
添加新值 注册表设置值
重命名密钥 注册表重命名
重命名值 注册表删除值和注册表设置值
对现有值进行修改 注册表设置值
删除密钥 注册表删除
删除一个值 注册表删除值

例如:

注册表修改事件

要启用此注册表监视功能,请为您的事件检测策略选择记录注册表修改选项。有关详细信息,请参阅创建自定义事件检测策略

自定义事件

Session Recording Agent 提供 IUserApi COM 接口,第三方应用程序可以使用该接口将特定于应用程序的事件数据添加到录制的会话中。根据事件自定义,Session Recording 可以阻止敏感信息并相应地记录会话暂停和会话恢复事件。

敏感信息屏蔽功能

Session Recording 允许您在录制屏幕时跳过某些时段,并在会话播放期间阻止这些时段中的敏感信息。要使用此功能,请使用 Session Recording 2012 及更高版本。

内容已阻止提示

要使用此功能,请完成以下步骤:

  1. Session Recording Agent 属性中,选中允许第三方应用程序在此 VDA 计算机上录制自定义数据复选框,然后单击应用

    允许事件自定义

  2. 授予用户调用 Session Recording 事件应用程序编程接口 (IUserApi COM 接口) 的权限。

    Session Recording 在 7.15 版本中向事件 API COM 接口添加了访问控制。只有授权用户才能调用该功能以将事件元数据插入到录制中。

    默认情况下,本地管理员拥有此权限。要授予其他用户此权限,请使用 Windows DCOM 配置工具:

    1. 通过运行 dcomcnfg.exe 在 会话录制代理 上打开 Windows 分布式组件对象模型配置工具。

      Windows 分布式组件对象模型配置工具

    2. 右键单击 思杰会话录制代理,然后选择 属性

      选择会话录制代理属性

    3. 选择 安全 选项卡,然后单击 编辑 以在 启动和激活权限 部分中添加具有 本地激活 权限的用户。

      添加具有本地激活权限的用户

      添加具有本地激活权限的用户

    注意:

    DCOM 配置立即生效。无需重新启动任何服务或计算机。

  3. 启动 Citrix 虚拟会话。

  4. Start PowerShell and change the current drive to the <Session Recording Agent installation path>\Bin folder to import the SRUserEventHelperSnapin.dll module.

  5. 运行 Session-PauseSession-Resume cmdlet 以设置触发敏感信息阻止的参数。

    参数名称 描述项 必需或可选
    -APP 调用 cmdlet 的应用程序名称。 必需
    -Reason 内容被阻止的原因。如果您未指定此参数,则会显示默认设置,即“内容已阻止”和“存在敏感信息且已被阻止”。如果您设置此参数,则在会话播放期间导航到阻止时段时,将显示您指定的原因。 可选

    例如,您可以运行类似于以下内容的 Session-Pause

    正在运行会话暂停

搜索并播放带有标记事件的录制件

搜索带有标记事件的录制件

会话录制播放器允许您执行高级搜索以查找带有标记事件的录制件。

  1. 在会话录制播放器中,单击工具栏上的“高级搜索”或选择“工具”>“高级搜索”。
  2. 在“高级搜索”对话框中定义搜索条件。

事件”选项卡允许您按“事件文本”或“事件类型”或两者在会话中搜索标记事件。您可以结合使用“事件”、“常用”、“数据/时间”和“其他”筛选器来搜索符合您条件的录制件。

高级事件搜索

注意:

  • 事件类型”列表列出了所有事件类型。您可以选择一个事件类型进行搜索。选择“任何 Citrix 定义的事件”表示搜索包含 Citrix Session Recording 记录的任何类型事件的所有录制件。
  • 事件文本筛选器支持部分匹配。不支持通配符。
  • 事件文本筛选器在匹配时不区分大小写。
  • 对于事件类型,词语 App StartApp EndClient drive mappingFile Rename 在您按事件文本搜索时不参与匹配。因此,当您在事件文本框中输入 App StartApp EndClient drive mappingFile Rename 时,找不到任何结果。

播放带有标记事件的录制内容

当您播放带有标记事件的录制内容时,事件会显示在事件和书签面板中,并以黄点形式显示在会话录制播放器的下部:

播放带有标记事件的录制内容(/zh-cn/session-recording/2112/media/play-back-recordings-with-tagged-events.png)

您可以使用事件来浏览录制的会话,或跳到事件被标记的位置。

日志事件