如何配置会话录制策略
您可以激活系统定义的录制策略,也可以创建并激活自己的自定义录制策略。系统定义的录制策略对整个会话应用单一规则。自定义录制策略指定要录制的会话。
活动录制策略决定录制哪些会话。一次只能有一个录制策略处于活动状态。
系统定义的录制策略
会话录制提供以下由系统定义的录制策略:
-
不录制。默认策略。如果您未指定其他策略,则不录制任何会话。
-
仅录制事件(针对所有人,带通知)。此策略仅录制您的事件检测策略指定的事件。它不录制屏幕。用户会提前收到录制通知。
-
仅录制事件(针对所有人,不带通知)。此策略仅录制您的事件检测策略指定的事件。它不录制屏幕。用户不会收到录制通知。
-
录制整个会话(针对所有人,带通知)。此策略录制整个会话(屏幕和事件)。用户会提前收到录制通知。
-
录制整个会话(针对所有人,不带通知)。此策略录制整个会话(屏幕和事件)。用户不会收到录制通知。
注意:
从版本 1912 升级 Citrix Session Recording 时,现有策略名称会保留(例如,带通知录制所有人,不带通知录制所有人)。
但是,全新安装会使用更新的策略名称。
这是预期的行为,并且不会影响策略功能。
您无法修改或删除系统定义的录制策略。
创建自定义录制策略
您可以录制指定用户或组、已发布的应用程序或桌面、交付组或 VDA 计算机以及 Citrix Workspace™ 应用程序客户端 IP 地址的会话。会话录制策略控制台中的向导可帮助您创建规则。要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。
对于您创建的每个规则,您需要指定一个录制操作和规则条件。录制操作适用于符合规则条件的会话。
对于每个规则,请选择一个录制操作:
-
启用带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户会提前收到录制通知。
-
启用不带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户不会收到录制通知。
-
启用带通知的仅事件会话录制。此选项在整个会话期间仅录制事件检测策略指定的事件。它不录制屏幕。用户会提前收到录制通知。
-
启用不带通知的仅事件会话录制。此选项在整个会话期间仅录制事件检测策略指定的事件。它不录制屏幕。用户不会收到录制通知。
-
禁用会话录制。此选项表示不录制任何会话。

对于每个规则,请选择以下至少一项以创建规则条件:
- 用户或组。创建规则操作所适用的用户或组列表。会话录制允许您使用 Active Directory 组和白名单用户。
- 已发布的应用程序或桌面。创建规则操作所适用的已发布的应用程序或桌面列表。在规则向导中,选择应用程序或桌面可用的 Citrix Virtual Apps and Desktops™ 或 Citrix DaaS(以前称为 Citrix Virtual Apps and Desktops 服务)站点。
- 交付组或计算机。创建规则操作所适用的交付组或计算机列表。在规则向导中,选择交付组或计算机的位置。
-
IP 地址或 IP 范围。创建规则操作所适用的 IP 地址或 IP 地址范围列表。在选择 IP 地址和 IP 范围屏幕上,添加启用或禁用录制的有效 IP 地址或 IP 范围。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。

注意:
会话录制策略控制台支持在单个规则中配置多个条件。当规则适用时,“AND”和“OR”逻辑运算符都用于计算最终操作。一般来说,“OR”运算符用于一个条件内的项目之间,“AND”运算符用于不同的条件之间。如果结果为真,会话录制策略引擎将执行该规则的操作。否则,它将转到下一条规则并重复该过程。
当您在录制策略中创建多条规则时,某些会话可能匹配多条规则的条件。在这种情况下,具有最高优先级的规则将应用于这些会话。
规则的录制操作决定其优先级:
- 具有不录制操作的规则具有最高优先级。
- 具有带通知录制操作的规则具有次高优先级。
- 具有不带通知录制操作的规则具有次低优先级。
- 具有启用仅事件会话录制(带通知)操作的规则具有中等优先级。
- 具有启用仅事件会话录制(不带通知)操作的规则具有最低优先级。
某些会话可能不符合录制策略中的任何规则条件。对于这些会话,将应用策略回退规则的操作。回退规则的操作始终是不录制。您不能修改或删除回退规则。
要创建自定义录制策略:
- 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。
- 启动会话录制策略控制台,并在左侧窗格中选择录制策略。从菜单栏中选择添加新策略。
- 右键单击新策略,然后选择添加规则。
-
在规则向导中,选择一个录制选项,然后单击“下一步”。
录制操作选项(/zh-cn/session-recording/2203-ltsr/media/recording-action-options.png)
-
选择规则条件 - 您可以选择一个或多个规则条件: 用户或组 已发布的应用程序或桌面 交付组或计算机 IP 地址或 IP 范围
录制规则条件(/zh-cn/session-recording/2203-ltsr/media/recording-rule-criteria.png)
-
编辑规则条件 - 要编辑,请单击带下划线的值。这些值根据您在上一步中选择的条件而带下划线。
注意:
如果您选择带下划线的值“已发布的应用程序或桌面”,则如果控制器位于本地网络上,“站点地址”是 IP 地址、URL 或计算机名称。“应用程序名称”列表显示显示名称。
选择“已发布的应用程序或桌面”或“交付组或计算机”时,请指定您的 Session Recording 策略控制台要与之通信的 Delivery Controller。
会话录制策略控制台是与 Citrix Cloud™ 和本地环境中的 Delivery Controller 通信的唯一通道。
选择规则条件(/zh-cn/session-recording/2203-ltsr/media/select-rule-criteria.png)
例如,选择“交付组或计算机”时,单击前面屏幕截图的步骤 3 中对应的超链接,然后单击“添加”以向 Controller 添加查询。
创建到控制器的查询(/zh-cn/session-recording/2203-ltsr/media/create-query-to-ddc.png)
有关涵盖本地部署和 Citrix Cloud 交付控制器的用例说明,请参阅下表:
用例 所需操作 本地部署交付控制器 - Install Broker_PowerShellSnapIn_x64.msi. 2. Clear the Citrix Cloud Controller check box.
Citrix 云交付控制器 - Install the Citrix DaaS™ Remote PowerShell SDK. 2. Validate the Citrix Cloud account credentials. 3. Select the Citrix Cloud Controller check box.
从本地部署的交付控制器切换到 Citrix Cloud 交付控制器 - Uninstall Broker_PowerShellSnapIn_x64.msi and restart the machine. 2. Install the Citrix DaaS Remote PowerShell SDK. 3. Validate the Citrix Cloud account credentials. 4. Select the Citrix Cloud Controller check box.
从 Citrix Cloud 交付控制器 切换到本地部署交付控制器 - Uninstall the Citrix DaaS Remote PowerShell SDK and restart the machine. 2. Install Broker_PowerShellSnapIn_x64.msi. 3. Clear the Citrix Cloud Controller check box.
Validating the Citrix Cloud credentials
要查询 Citrix Cloud 中托管的 Delivery Controller,请在安装了会话录制策略控制台的计算机上手动验证您的 Citrix Cloud 凭据。不遵守此规定可能会导致错误,并且您的会话录制策略控制台可能无法按预期工作。
要执行手动验证:
-
登录到 Citrix Cloud 控制台,然后找到 Identity and Access Management > API Access。创建一个 API 访问安全客户端,以获取可绕过 Citrix Cloud 身份验证提示的身份验证配置文件。下载您的安全客户端,重命名并将其保存在安全位置。文件名默认为 secureclient.csv。

-
打开 PowerShell 会话并运行以下命令,以使身份验证配置文件(在上一步中获取)生效。
asnp citrix.* Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default" <!--NeedCopy-->根据需要设置 CustomerId 和 SecureClientFile。上述命令为客户
citrixdemo创建一个默认身份验证配置文件,以绕过当前和所有后续 PowerShell 会话中的身份验证提示。
- 请按照向导的指示完成配置。
注意: 有关预启动应用程序会话的限制:
- 如果活动策略尝试匹配应用程序名称,则无法匹配在预启动会话中打开的应用程序。因此,无法录制预启动会话。
- 如果活动策略录制所有应用程序并启用了会话预启动,则当用户登录到适用于 Windows 的 Citrix Workspace 应用程序时,将显示录制通知。预启动的(空)会话以及将来在该会话中启动的任何应用程序都将被录制。
作为一种解决方法,请根据其录制策略在单独的交付组中发布应用程序。请勿使用应用程序名称作为录制条件。此方法可确保可以录制预启动会话。但是,通知仍会显示。
使用 活动目录 组
会话录制允许您在创建策略时使用 Active Directory 组。使用 Active Directory 组而不是单个用户可以简化规则和策略的创建和管理。例如,如果贵公司财务部门的用户包含在名为 Finance 的 Active Directory 组中,您可以通过在 规则向导中选择 Finance 组来创建适用于所有组成员的规则。
白名单用户
您可以创建会话录制策略,以确保永远不会录制组织中某些用户的会话。这种情况称为 将这些用户列入白名单。白名单对于处理隐私相关信息的用户或组织不希望录制特定类别员工的会话时非常有用。
例如,如果贵公司所有经理都是名为 Executive 的 Active Directory 组的成员,您可以通过创建禁用 Executive 组会话录制的规则来确保永远不会录制这些用户的会话。当包含此规则的策略处于活动状态时,不会录制 Executive 组成员的任何会话。组织中其他成员的会话将根据活动策略中的其他规则进行录制。
配置 Director 以使用会话录制服务器
您可以使用 Director 控制台创建和激活录制策略。
- 对于 HTTPS 连接,请在 Director 服务器的“受信任的根证书”中安装证书以信任会话录制服务器。
- 要配置 Director 服务器以使用会话录制服务器,请运行
C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording命令。 - 键入会话录制服务器的 IP 地址或 FQDN,以及会话录制代理用于连接 Director 服务器上的会话录制代理的端口号和连接类型 (HTTP/HTTPS)。
了解会话切换行为
当您激活策略时,之前活动的策略会一直有效,直到正在录制的会话结束或会话录制文件翻转。文件达到最大大小时会翻转。有关录制文件最大大小的详细信息,请参阅指定录制文件大小。
下表详细说明了在会话录制期间,当发生策略切换时,应用新录制策略会产生何种影响:
| 如果之前的录制策略是: | 并且新的录制策略是: | 策略切换后,录制策略将是: |
|---|---|---|
| 将不进行录制 | 任何其他策略 | 无任何更改。新策略仅在用户启动新会话时方可生效。 |
| 在不发送通知的情况下进行录制 | 将不进行录制 | 录制停止。 |
| 在不发送通知的情况下进行录制 | 在发送通知的情况下进行录制 | 录制将继续进行,并且会显示一条通知消息。 |
| 带通知录制会话 | 不录制会话 | 录制停止。 |
| 带通知录制会话 | 不带通知录制会话 | 录制继续。用户下次登录时不会显示任何消息。 |