配置事件检测相关策略
会话录制支持集中配置事件检测策略。您可以在会话录制策略控制台中创建策略以记录各种事件。
可以检测的事件
会话录制检测目标事件,并在录制内容中标记这些事件,以便日后搜索和回放。您可以从大量录制内容中搜索感兴趣的事件,并在回放期间找到这些事件。
系统定义的事件
会话录制可以检测并记录在录制会话期间发生的以下系统定义事件:
-
插入 USB 大容量存储设备
-
应用程序启动和结束
-
应用程序故障
-
应用程序安装和卸载
-
会话中的文件重命名、创建、删除和移动操作
-
会话主机 (VDA) 与客户端设备之间的文件传输(包括映射的客户端驱动器和通用重定向大容量存储设备)
-
Web 浏览活动
-
最顶层窗口事件
-
剪贴板活动
-
Windows 注册表中的修改
-
用户账户的修改
-
RDP 连接
注意:
当存在检测 Web 浏览活动和最顶层窗口事件的活动策略时,PowerBuilder 构建的应用程序可能会意外退出。为避免此问题,请使用 PowerBuilder 2019 R3 构建您的应用程序。
插入 USB 大容量存储设备
会话录制可以检测到在安装了适用于 Windows 或 Mac 的 Citrix Workspace™ 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射或通用重定向的 USB 大容量存储设备。会话录制会在录制中标记这些事件。
注意:
要使用插入的 USB 大容量存储设备并检测插入事件,请在 Citrix Studio 中将客户端 USB 设备重定向策略设置为允许。
目前,只能检测到 USB 大容量存储设备(USB Class 08)的插入。
应用程序启动和结束
会话录制支持检测应用程序的启动和结束。当您将进程添加到应用程序监视列表时,由添加的进程及其子进程驱动的应用程序将受到监视。在会话录制运行之前启动的父进程的子进程也可以被捕获。
会话录制默认将进程名称 cmd.exe、powershell.exe 和 wsl.exe 添加到应用程序监视列表。如果您为事件检测策略选择记录应用程序启动事件和记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表,都会记录命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束。默认进程名称在应用程序监视列表中不可见。
此外,会话录制为每个记录的应用程序启动事件提供完整的命令行。

应用程序故障
如果在创建事件检测策略时选择记录应用程序故障,Session Recording 将检测应用程序退出和无响应的应用程序。记录应用程序故障规则适用于所有应用程序。
应用程序安装和卸载
记录应用程序安装和卸载规则适用于所有应用程序。
用户账户信息修改
Session Recording 可以检测帐户创建、启用、禁用、删除、名称更改和密码修改尝试。
RDP 连接
Session Recording 可以检测从托管录制会话的 VDA 发起的 RDP 连接。
会话中的文件重命名、创建、删除和移动操作以及会话主机 (VDA) 与客户端设备之间的文件传输
Session Recording 可以检测您在文件监视列表中指定的目标文件和文件夹的重命名、创建、删除和移动操作。Session Recording 还可以检测会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。无论您是否指定文件监视列表,选择记录敏感文件事件选项都会触发文件传输检测。
注意:
要启用文件拖放并捕获拖放事件,请在 Citrix Studio 中将拖放策略设置为已启用。
Web 浏览活动
Session Recording 可以检测受支持浏览器上的用户活动,并在录制中标记这些事件。将记录浏览器名称、URL 和页面标题。有关示例,请参阅以下屏幕截图。
![Web 浏览活动] (/zh-cn/session-recording/2201/media/browser-browsing-event.png)
当您将光标从具有焦点的网页移开时,系统会标记您对该网页的浏览,而不显示浏览器名称。此功能可用于估算用户在网页上停留的时间。有关示例,请参阅以下屏幕截图。
鼠标离开具有焦点的网页(/zh-cn/session-recording/2201/media/cursor-away-from-webpage.png)
支持的浏览器列表:
| 浏览器 | 版本 |
|---|---|
| 谷歌浏览器 | 69 及更高版本 |
| 微软IE浏览器 | 11 |
| 火狐浏览器 | 61 及更高版本 |
注意:
此功能需要会话录制版本 1906 或更高版本。
最顶层窗口事件
当应用程序窗口位于所有其他窗口之上时,会话录制可以检测到这些事件。将记录进程名称、标题和进程号。
最顶层窗口事件(/zh-cn/session-recording/2201/media/logging-top-most-window-activities.png)
剪贴板活动
会话录制可以检测使用剪贴板进行的文本、图像和文件的复制操作。文件复制会记录进程名称和文件路径。文本复制会记录进程名称和标题。图像复制会记录进程名称。
注意: 默认情况下不记录复制文本的内容。要记录文本内容,请转到会话录制代理并将 HKEY_LOCAL_MACHINE\SOFTWARE\
Citrix\SmartAuditor\Agent\CaptureClipboardContent 设置为 1(默认值为 0)。
剪贴板活动事件(/zh-cn/session-recording/2201/media/clipboard-activities.png)
Windows 注册表中的修改
从版本 2109 开始,会话录制可以在录制会话时检测并记录以下注册表修改:
| 注册表修改情况 | 对应的事件 |
|---|---|
| 添加项 | 注册表创建 |
| 添加注册表值 | 注册表设置值 |
| 重命名项 | 注册表重命名 |
| 重命名值 | 注册表删除值和注册表设置值 |
| 更改现有注册表值 | 注册表设置值 |
| 删除注册表项 | 注册表删除 |
| 删除注册表值 | 注册表删除值 |
例如:

要启用此注册表监视功能,请为您的事件检测策略选择记录注册表修改选项。
自定义事件
会话录制代理提供 IUserApi COM 接口,第三方应用程序可以使用该接口将特定于应用程序的事件数据添加到录制会话中。根据事件自定义,会话录制可以阻止敏感信息,并相应地记录会话暂停和会话恢复事件。
敏感信息屏蔽功能
会话录制允许您在录制屏幕时跳过某些时段,并在会话播放期间阻止这些时段中的敏感信息。要使用此功能,请使用会话录制 2012 及更高版本。

要使用此功能,请完成以下步骤:
-
在会话录制代理属性中,选中允许第三方应用程序在此 VDA 计算机上录制自定义数据复选框,然后单击应用。

-
授予用户调用会话录制事件 API (IUserApi COM 接口) 的权限。
会话录制在版本 7.15 中向事件 API COM 接口添加了访问控制。只有授权用户才能调用该功能以将事件元数据插入到录制中。
本地管理员默认拥有此权限。要授予其他用户此权限,请使用 Windows DCOM 配置工具:
-
在会话录制代理上运行
dcomcnfg.exe,打开 Windows DCOM 配置工具。
-
右键单击 Citrix 会话录制代理,然后选择 属性。

-
选择安全选项卡,然后单击编辑,在启动和激活权限部分中添加具有本地激活权限的用户。


注意:
DCOM 配置会立即生效。无需重新启动任何服务或计算机。
-
-
启动 Citrix 虚拟会话。
-
启动 PowerShell 并将当前驱动器更改为 <会话录制代理安装路径>\Bin 文件夹以导入 SRUserEventHelperSnapin.dll 模块。
-
运行
Session-Pause和Session-Resumecmdlet 以设置触发敏感信息阻止的参数。参数项 描述内容 必需或可选 -APP调用 cmdlet 的应用程序名称。 必需 -Reason内容被阻止的原因。如果未指定此参数,则显示默认设置,即“内容已阻止”和“存在敏感信息且已被阻止”。如果设置此参数,则在会话播放期间导航到阻止时段时,将显示您指定的原因。 可选 例如,您可以运行类似于以下内容的
Session-Pause:
搜索并播放带有标记事件的录制件
搜索带有标记事件的录制件
Session Recording 播放器允许您对带有标记事件的录制件执行高级搜索。
- 在 Session Recording 播放器中,单击工具栏上的“高级搜索”或选择“工具 > 高级搜索”。
- 在“高级搜索”对话框中定义搜索条件。
“事件”选项卡允许您通过“事件文本”或“事件类型”或两者来搜索会话中的标记事件。您可以结合使用“事件”、“常用”、“数据/时间”和“其他”筛选器来搜索符合条件的录制件。

注意:
- 事件类型列表列出了所有事件类型。您可以选择一个事件类型进行搜索。选择任何 Citrix 定义的事件意味着搜索所有包含 Citrix Session Recording 记录的任何类型事件的录制内容。
- 事件文本筛选器支持部分匹配。不支持通配符。
- 事件文本筛选器在匹配时不区分大小写。
- 对于事件类型,当您按事件文本搜索时,单词
App Start、App End、Client drive mapping和File Rename不参与匹配。因此,当您在事件文本框中键入App Start、App End、Client drive mapping或File Rename时,将找不到任何结果。
您可以使用事件来浏览录制的会话,或跳到事件被标记的那些时间点。
系统定义的事件检测策略
系统定义的事件检测策略是不检测。默认情况下,它是非活动的。当它处于活动状态时,不会记录任何事件。

您无法修改或删除系统定义的事件检测策略。
创建自定义事件检测策略
要创建自定义事件检测策略,请执行以下操作:
-
以授权的策略管理员身份登录到安装了 Session Recording 策略控制台的服务器。
-
启动 Session Recording 策略控制台。 默认情况下,没有活动的事件检测策略。
-
在左侧窗格中选择事件检测策略。从菜单栏中,选择添加新策略以创建事件检测策略。
-
(可选) 右键单击新的事件检测策略并重命名。
重命名事件检测策略(/zh-cn/session-recording/2201/media/event-detection-policy-rename.png)
-
右键单击新的事件检测策略,然后选择 添加规则。
-
通过选中每个事件类型旁边的复选框,指定要监视的一个或多个目标事件。向下滚动窗口以查看所有可用的事件类型。
事件类型第一部分(/zh-cn/session-recording/2201/media/event-types.png) 事件类型第二部分(/zh-cn/session-recording/2201/media/event-types-2.png)
-
记录 CDM 映射的 USB 事件:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射的大容量存储设备。
-
记录通用 USB 重定向:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入通用重定向的大容量存储设备。
-
记录应用程序启动事件:记录目标应用程序的启动。
-
记录应用程序结束事件:记录目标应用程序的结束。
注意:
在选择 记录应用程序启动事件 之前,记录应用程序结束事件 复选框呈灰色。
-
应用程序监视列表:当您选择 记录应用程序启动事件 和 记录应用程序结束事件 时,使用 应用程序监视列表 指定要监视的目标应用程序,并避免过多的事件淹没录制内容。
注意:
- 要捕获应用程序的启动和结束,请在 应用程序监视列表 中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请将进程名称
mstsc.exe添加到 应用程序监视列表。当您将进程添加到 应用程序监视列表 时,将监视由添加的进程及其子进程驱动的应用程序。会话录制默认将进程名称cmd.exe、powershell.exe和wsl.exe添加到 应用程序监视列表。如果您为事件检测策略选择 记录应用程序启动事件 和 记录应用程序结束事件,则无论您是否手动将其进程名称添加到 应用程序监视列表,都会记录命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束。默认进程名称在 应用程序监视列表 中不可见。 - 使用分号 (;) 分隔进程名称。
- 只有精确匹配才受支持。通配符不受支持。
- 您添加的进程名称不区分大小写。
- 为避免过多事件淹没录制文件,请勿在注册表中添加任何系统进程名称(例如 explorer.exe)和 Web 浏览器。
- 要捕获应用程序的启动和结束,请在 应用程序监视列表 中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请将进程名称
-
日志文件操作:记录 文件监视列表 中目标文件上的操作,并记录会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。无论是否指定 文件监视列表,选择此选项都会触发文件传输的日志记录。
-
Web 播放器中显示的文件事件

-
会话录制播放器中显示的文件事件

-
-
文件监视列表:选择日志文件操作时,使用文件监视列表指定要监视的目标文件。您可以指定文件夹以捕获其中的所有文件。默认情况下未指定任何文件,这意味着默认情况下不捕获任何文件。
注意:
- 要捕获文件的重命名、创建、删除或移动操作,请在文件监视列表中添加文件文件夹的路径字符串(而不是文件名或文件文件夹的根路径)。例如,要捕获
C:\User\File中sharing.ppt文件的重命名、创建、删除和移动操作,请在文件监视列表中添加路径字符串C:\User\File。 - 支持本地文件路径和远程共享文件夹路径。例如,要捕获
\\remote.address\Documents文件夹中 RemoteDocument.txt 文件的操作,请在文件监视列表中添加路径字符串\\remote.address\Documents。 - 使用分号 (;) 分隔受监视的路径。
- 只有精确匹配才受支持。通配符不受支持。
- 路径字符串不区分大小写。
限制:
- 将文件或文件夹从受监控文件夹复制到未受监控文件夹不会被捕获。
- 当文件或文件夹路径(包括文件或文件夹名称)的长度超过 260 个字符时,不会捕获对文件或文件夹的操作。
- 请注意数据库大小。为防止捕获大量事件,请定期备份或删除“Event”表。
- 当短时间内捕获大量事件时,播放器将显示且数据库将仅存储每种类型的一个事件,以避免存储扩展。
- 要捕获文件的重命名、创建、删除或移动操作,请在文件监视列表中添加文件文件夹的路径字符串(而不是文件名或文件文件夹的根路径)。例如,要捕获
-
记录 Web 浏览活动:记录受支持浏览器上的用户活动,并在录制中标记浏览器名称、URL 和页面标题。

支持的浏览器列表:
浏览器 版本 谷歌浏览器 69 及更高版本 IE浏览器 11 火狐浏览器 61 及更高版本 -
记录最顶层窗口事件:记录最顶层窗口事件,并在录制中标记进程名称、标题和进程编号。

-
记录剪贴板活动:记录使用剪贴板复制文本、图像和文件的操作。对于文件复制,将记录进程名称和文件路径。对于文本复制,将记录进程名称和标题。对于图像复制,将记录进程名称。
-
记录注册表修改:记录以下 Windows 注册表修改:添加项或值、重命名项或值、更改现有值以及删除项或值。
-
注册表监控列表:当您选择记录注册表修改时,键入要监控的目标注册表的绝对路径,并用分号 (;) 分隔路径。路径以 HKEY_USERS、HKEY_LOCAL_MACHINE 或 HKEY_CLASSES_ROOT 开头。例如,您可以键入
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev。如果未指定此列表,则不会捕获任何注册表修改。 -
记录应用程序故障:记录意外的应用程序退出和无响应的应用程序。此规则适用于所有应用程序。
-
记录用户帐户修改:记录以下用户帐户修改:帐户创建、启用、禁用、删除、锁定、名称更改和密码修改尝试。
-
记录 RDP 连接:记录从托管录制会话的 VDA 发起的 RDP 连接。
-
记录应用程序安装和卸载:记录录制会话期间的应用程序安装和卸载。此规则适用于所有应用程序。
-
记录性能数据:启用会话数据叠加功能。选中此复选框可查看与录制会话相关的数据点。
-
-
选择并编辑规则条件。
与创建自定义录制策略类似,您可以选择一个或多个规则条件:用户或组、已发布的应用程序或桌面、交付组或计算机以及IP 地址或 IP 范围。要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。
有关详细信息,请参阅(/zh-cn/session-recording/2201/configure/policies/session-recording-policies.html#create-a-custom-recording-policy)部分中的[创建自定义录制策略]说明。
注意:
某些会话可能不符合事件检测策略中的任何规则条件。对于这些会话,将应用回退规则的操作,该操作始终为不检测。您无法修改或删除回退规则。
-
按照向导的指示完成配置。

-
匹配事件检测策略的会话启动后,会话 ID 及其事件注册表值将显示在 Session Recording Agent 中。例如:

与注册表中的配置的兼容性
当 Session Recording 新安装或升级时,默认情况下没有可用的活动事件检测策略。在这种情况下,每个 Session Recording Agent 都会遵循 HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents 下的注册表值来确定是否记录特定事件。有关注册表值的说明,请参阅下表:
| 注册表值 | 详细信息 |
|---|---|
| 启用会话事件 | 1:全局启用事件检测;0:全局禁用事件检测(默认值数据)。 |
| 启用 CDM USB 驱动器事件 | 1:启用检测 CDM 映射的 USB 大容量存储设备的插入;0:禁用检测 CDM 映射的 USB 大容量存储设备的插入(默认值数据)。 |
| 启用通用 USB 驱动器事件 | 1:启用检测通用重定向 USB 大容量存储设备的插入;0:禁用检测通用重定向 USB 大容量存储设备的插入(默认值数据)。 |
| 启用应用程序启动事件 | 1:仅启用检测应用程序启动;2:启用检测应用程序启动和结束;0:禁用检测应用程序启动和结束(默认值数据)。 |
| 应用程序监视列表 | 指定要监视的目标应用程序。默认情况下未指定任何应用程序,这意味着默认情况下不会捕获任何应用程序。 |
| 启用文件操作监视事件 | 1:启用检测文件操作;0:禁用检测文件操作(默认值数据)。 |
| 文件操作监视列表 | 指定要监视的目标文件夹。默认情况下未指定任何文件夹,这意味着默认情况下不捕获任何文件操作。 |
| 启用网页浏览活动 | 1:启用检测 Web 浏览活动;0:禁用检测 Web 浏览活动(默认值数据)。 |
以下是一些兼容的场景:
-
如果您的会话录制是新安装的,或者从不支持事件检测(日志记录)的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值均为默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。
-
如果您的会话录制是从支持事件检测但在升级前已禁用该功能的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值仍为默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。
-
如果您的会话录制是从支持事件检测并在升级前已部分或完全启用该功能的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值保持不变。由于默认情况下没有活动的事件检测策略,因此事件检测行为保持不变。
-
如果您的会话录制是从 1811 版本升级而来,则策略控制台中配置的事件检测(日志记录)策略将继续使用。
注意:
激活系统定义或自定义事件检测策略意味着忽略每个会话录制代理上的相关注册表设置。如果这样做,您将无法再使用注册表设置进行事件检测。