事件检测策略的配置
会话录制支持集中配置事件检测策略。您可以在会话录制策略控制台中创建策略以记录各种事件。
可以被检测到的事件
会话录制会检测目标事件并在录制中标记这些事件,以便日后搜索和回放。您可以从大量录制中搜索感兴趣的事件,并在回放期间定位这些事件。
系统定义的事件
会话录制可以检测并记录在录制会话期间发生的以下系统定义事件:
-
插入 USB 大容量存储设备
-
应用程序启动和结束
-
应用程序故障
-
应用程序安装和卸载
-
会话中的文件重命名、创建、删除和移动操作
-
会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输
-
Web 浏览活动
-
最顶层窗口事件
-
剪贴板活动
-
Windows 注册表修改
-
用户账户修改事件
-
RDP 连接
-
性能数据(与录制会话相关的数据点)
-
弹出窗口事件
-
打印操作活动
例如:
- Web 播放器中仅事件录制中的事件:
- Web 播放器中屏幕录制中的事件:
-
会话录音播放器中的事件:

有关 Session Recording 播放器中的更多事件,请参阅本文后面的事件说明。
注意:
当存在检测 Web 浏览活动和最顶层窗口事件的活动策略时,由 PowerBuilder 构建的应用程序可能会意外退出。为避免此问题,请使用 PowerBuilder 2019 R3 构建您的应用程序。
插入 USB 大容量存储设备
会话录音可以检测在安装了适用于 Windows 或 Mac 的 Citrix Workspace™ app 的客户端中插入客户端驱动器映射 (CDM) 映射或通用重定向的 USB 大容量存储设备。会话录音会在录制中标记这些事件。
插入 CDM 映射的 USB 大容量存储设备(/zh-cn/session-recording/2411/media/insertion-of-usb.png)
注意:
要在 Citrix Studio 中使用插入的 USB 大容量存储设备并检测插入事件,请将客户端 USB 设备重定向策略设置为允许。
目前,只能检测 USB 大容量存储设备(USB Class 08)的插入。
应用程序启动和结束
会话录制支持检测应用程序的启动和结束。当您将进程添加到应用程序监视列表时,将监视由添加的进程及其子进程驱动的应用程序。在会话录制运行之前启动的父进程的子进程也可以被捕获。
会话录制默认将进程名称 cmd.exe、powershell.exe 和 wsl.exe 添加到应用程序监视列表中。如果您为事件检测策略选择记录应用程序启动事件和记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,都会记录命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束。默认进程名称在应用程序监视列表中不可见。
此外,会话录制为每个记录的应用程序启动事件提供完整的命令行。
应用程序启动和结束事件(/zh-cn/session-recording/2411/media/app-start-and-end-events.png)
应用程序故障
如果您在创建事件检测策略时选择记录应用程序故障,会话录制会检测应用程序退出和无响应的应用程序。记录应用程序故障规则适用于所有应用程序。
应用程序故障(/zh-cn/session-recording/2411/media/app-failures.png)
应用程序安装和卸载
记录应用程序安装和卸载规则适用于所有应用程序。
应用程序安装和卸载(/zh-cn/session-recording/2411/media/app-installs-and-uninstalls.png)
用户账户修改事件
会话录制可以检测账户创建、启用、禁用、删除、名称更改和密码修改尝试。

RDP 连接
会话录制可以检测从托管录制会话的 VDA 发起的 RDP 连接。

会话内的文件重命名、创建、删除和移动操作,以及会话主机 (VDA) 与客户端设备之间的文件传输
会话录制可以检测您在 文件监视列表 中指定的目标文件和文件夹的重命名、创建、删除和移动操作。会话录制还可以检测会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。选择 记录敏感文件事件 选项会触发文件传输的检测,无论您是否指定 文件监视列表。


注意:
要启用文件拖放并捕获拖放事件,请在 Citrix Studio 中将 拖放 策略设置为 已启用。
Web 浏览活动
会话录制可以检测受支持浏览器上的用户活动,并在录制中标记这些事件。浏览器名称、URL 和页面标题都会被记录。有关示例,请参阅以下屏幕截图。

当您将光标从具有焦点的网页移开时,您对该网页的浏览会被标记,但不显示浏览器名称。此功能可用于估算用户在网页上停留的时间。有关示例,请参阅以下屏幕截图。

支持的浏览器列表:
- 谷歌浏览器
- 微软 艾吉 克罗米姆
- 谋智火狐浏览器
注意:
此功能需要会话录制版本 1906 或更高版本。
最顶层窗口事件
会话录制可以检测应用程序窗口位于所有其他窗口之上时的事件。将记录进程名称、标题和进程号。

剪贴板活动
会话录制可以检测使用剪贴板复制文本、图像和文件的操作。对于文件复制,将记录进程名称和文件路径。对于文本复制,将记录进程名称和标题。对于图像复制,将记录进程名称。
注意: 默认情况下不记录复制文本的内容。要记录文本内容,请转到会话录制代理并将 HKEY_LOCAL_MACHINE\SOFTWARE\
Citrix\SmartAuditor\Agent\CaptureClipboardContent 设置为 1(默认值为 0)。

Windows 注册表修改
从版本 2109 开始,会话录制可以在录制会话时检测并记录以下注册表修改:
| 注册表修改操作 | 对应的事件 |
|---|---|
| 添加密钥 | 注册表创建 |
| 添加一个值 | 注册表设置值 |
| 重命名密钥 | 注册表重命名 |
| 重命名值 | 注册表删除值和注册表设置值 |
| 更改一个现有值 | 注册表设置值 |
| 删除密钥 | 注册表删除 |
| 删除一个值 | 注册表删除值 |
例如:

要启用此注册表监视功能,请为您的事件检测策略选择记录注册表修改选项。
性能数据(与录制会话相关的数据点)
创建事件检测策略时,选择记录性能数据以启用会话数据叠加功能。此功能在 Web 播放器中会话回放期间引入屏幕叠加。它是一个半透明叠加层,您可以重新定位和隐藏。此叠加层包含与录制会话相关的以下数据点:
- 往返时间
- 网络(发送)
- 网络(接收)
- CPU 使用率
- 内存使用率

弹出窗口事件
当用户打开或关闭机密文件或访问文件夹时,可能会出现一个弹出窗口,显示提示或要求输入密码。会话录制现在可以在录制会话时监视此类弹出窗口事件。不监视 Web 浏览器中的弹出窗口。
弹出窗口事件的属性会被记录下来,包括进程名称和提示内容。

打印相关活动
会话录制会监视录制会话期间发生的打印活动,并将其标记为录制中的事件,以便以后搜索和回放。
有关会话录制播放器中的打印活动事件示例,请参阅以下屏幕截图:

自定义事件
会话录制代理提供 IUserApi COM 接口,第三方应用程序可以使用该接口将特定于应用程序的事件数据添加到录制会话中。根据事件自定义,会话录制可以阻止敏感信息并相应地记录会话暂停和会话恢复事件。
敏感信息阻止功能
会话录制允许您在录制屏幕时跳过某些时段,并在会话回放期间阻止这些时段中的敏感信息。要使用此功能,请使用会话录制 2012 及更高版本。

要使用此功能,请完成以下步骤:
-
在会话录制代理属性中,选中允许第三方应用程序在此 VDA 计算机上录制自定义数据复选框,然后单击应用。

-
授予用户调用会话录制事件 API (IUserApi COM 接口) 的权限。
从 7.15 版开始,会话录制为事件 API COM 接口添加了访问控制。只有授权用户才能调用该功能以将会话事件元数据插入到录制件中。
默认情况下,具有本地管理员权限的登录用户被授予此权限。要授予其他用户此权限,请使用 Windows DCOM 配置工具:
-
在会话录制代理上,运行 comcnfg.exe 以打开 Windows DCOM 配置工具。


如果您要向非域管理员组成员的用户授予权限,并且会话录制代理运行在 Windows Server 2019 或更高版本,或者 Windows 10 或更高版本上,请继续执行步骤 b。否则,请跳过步骤 b,直接转到步骤 c。
-
从左侧导航中选择 控制台根节点 > 组件服务 > 计算机 > 我的电脑。
右键单击 我的电脑,然后选择 属性。
我的电脑属性(/zh-cn/session-recording/2411/media/my-computer-properties.png)
选择 COM 安全 选项卡,然后单击 编辑默认值 以在 启动和激活权限 部分中添加具有 本地激活 权限的用户。
COM 安全选项卡(/zh-cn/session-recording/2411/media/the-com-security-tab.png)
启动和激活权限对话框(/zh-cn/session-recording/2411/media/launch-and-activation-permissions.png)
-
从左侧导航中选择 控制台根节点 > 组件服务 > 计算机 > 我的电脑 > DCOM 配置。

右键单击 Citrix 会话录制代理,然后选择 属性。
选择会话录制代理属性(/zh-cn/session-recording/2411/media/selecting-agent-properties.png)
-
选择 安全 选项卡,然后单击 编辑 以在 启动和激活权限 部分中添加具有 本地激活 权限的用户。
添加具有本地激活权限的用户(/zh-cn/session-recording/2411/media/adding-users-with-the-local-activation-permission-1.png)
添加具有本地激活权限的用户(/zh-cn/session-recording/2411/media/adding-users-with-the-local-activation-permission-2.png)
注意:
DCOM 配置立即生效。无需重新启动任何服务或计算机。
-
-
启动 Citrix 虚拟会话。
-
Start PowerShell and change the current drive to the <Session Recording agent installation path>\Bin folder to import the SRUserEventHelperSnapin.dll module.
-
运行
Session-Pause和Session-Resumecmdlet 以设置触发敏感信息阻止的参数。参数名称 详细说明 必需或可选 -APP用于调用 Session-Pause 和 Session-Resume 命令程序的应用程序的名称。 必需 -Reason内容被阻止的原因。如果您未指定此参数,则会显示默认设置,即 内容已阻止 和 存在敏感信息且已被阻止。如果您设置此参数,则在会话播放期间导航到阻止时段时,会显示您指定的原因。此参数适用于 Session-Pause 和 Session-Resume cmdlet。 可选 -AheadSeconds此参数仅适用于 Session-Pause cmdlet。它允许您配置在检测到敏感信息之前要跳过的屏幕录制时长。默认值为 1 秒。 可选 例如,您可以运行类似于以下内容的 Session-Pause:

搜索并播放带有标记事件的录制件
搜索带有标记事件的录制件
会话录制播放器允许您对带有标记事件的录制件执行高级搜索。
- 在会话录制播放器中,单击工具栏上的 高级搜索 或选择 工具 > 高级搜索。
- 在 高级搜索 对话框中定义搜索条件。
事件 选项卡允许您按 事件文本 或 事件类型 或两者来搜索会话中的标记事件。您可以结合使用 事件、常用、数据/时间 和 其他 筛选器来搜索符合您条件的录制件。

注意:
- 事件类型列表列出所有事件类型。您可以选择一个事件类型进行搜索。选择任何 Citrix 定义的事件表示搜索所有包含 Citrix Session Recording 记录的任何类型事件的会话。
- 事件文本筛选器支持部分匹配。不支持通配符。
- 事件文本筛选器在匹配时不区分大小写。
- 对于事件类型,当您按事件文本搜索时,单词
App Start、App End、Client drive mapping和File Rename不参与匹配。因此,当您在事件文本框中键入App Start、App End、Client drive mapping或File Rename时,找不到任何结果。
您可以使用事件在录制的会话中导航,或者跳到事件被标记的那些点。
系统定义的事件检测策略
系统定义的事件检测策略是不检测。默认情况下,它处于非活动状态。当它处于活动状态时,不会记录任何事件。

您无法修改或删除系统定义的事件检测策略。
创建自定义事件检测策略
注意事项
您可以指定要记录哪些事件。Session Recording 策略控制台中的向导可帮助您创建规则。对于您创建的每个规则,您可以通过规则条件设置选择要记录的事件并指定该规则适用于哪些会话。
对于每个规则,请选择以下至少一项以创建规则条件:
- 用户或组。创建规则适用的用户或组列表。
- 已发布的应用程序或桌面。创建规则适用的已发布的应用程序或桌面列表。
- 交付组或计算机。创建规则适用的交付组或计算机列表。
- IP 地址或 IP 范围。创建规则适用的 IP 地址或 IP 地址范围列表。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。
-
筛选器。创建规则适用的智能访问标签列表。您可以使用 Citrix NetScaler 上的智能访问策略配置上下文访问(智能访问)。

上下文访问(智能访问)适用于 Session Recording 2402 及更高版本。它允许您根据用户访问上下文应用策略,包括:
- 用户所处的位置
- IP 地址范围
- 交付群组
- 设备类型
- 已安装的应用程序
步骤
要创建自定义事件检测策略,请执行以下操作:
-
以授权的策略管理员身份登录到安装了 Session Recording 策略控制台的服务器。
-
启动会话录制策略控制台。 默认情况下,没有活动的事件检测策略。
-
在左侧窗格中选择 事件检测策略。从菜单栏中,选择 添加新策略 以创建事件检测策略。
-
(可选)右键单击新的事件检测策略并将其重命名。
重命名事件检测策略(/zh-cn/session-recording/2411/media/event-detection-policy-rename.png)
-
右键单击新的事件检测策略并选择 添加规则。
-
通过选中每个事件类型旁边的复选框,指定一个或多个要监视的目标事件。向下滚动窗口以查看所有可用的事件类型。
事件类型(/zh-cn/session-recording/2411/media/event-types.png)
-
记录 CDM 映射的 USB 事件:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射的大容量存储设备。
-
记录通用 USB 重定向:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入通用重定向的大容量存储设备。
-
记录应用程序启动事件:记录目标应用程序的启动。
-
记录应用程序结束事件:记录目标应用程序的结束。
注意:
在选择 记录应用程序启动事件 之前,记录应用程序结束事件 复选框呈灰色显示。
-
应用程序监视列表:当您选择 记录应用程序启动事件 和 记录应用程序结束事件 时,使用 应用程序监视列表 指定要监视的目标应用程序,以避免过多的事件淹没录制内容。
注意:
- 要捕获应用程序的启动和结束,请在应用程序监视列表中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请将进程名称
mstsc.exe添加到应用程序监视列表中。将进程添加到应用程序监视列表后,将监视由添加的进程及其子进程驱动的应用程序。默认情况下,会话录制会将进程名称cmd.exe、powershell.exe和wsl.exe添加到应用程序监视列表中。如果您为事件检测策略选择记录应用程序启动事件和记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,都会记录命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束。默认进程名称在应用程序监视列表中不可见。 - 使用分号 (;) 分隔进程名称。
- 仅支持精确匹配方式。通配符不予支持。
- 您添加的进程名称不区分大小写。
- 为避免过多事件泛滥录制内容,请勿在注册表中添加任何系统进程名称(例如 explorer.exe)和 Web 浏览器。
- 要捕获应用程序的启动和结束,请在应用程序监视列表中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请将进程名称
-
记录文件操作:记录文件监视列表中目标文件上的操作,并记录会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。无论是否指定文件监视列表,选择此选项都会触发文件传输的日志记录。
-
在 Web 播放器中显示的文件事件

-
在会话录制播放器中显示的文件事件

-
-
文件监视列表:选择记录文件操作时,使用文件监视列表指定要监视的目标文件。您可以指定文件夹以捕获其中的所有文件。默认情况下不指定任何文件,这意味着默认情况下不捕获任何文件。
注意:
- 要捕获文件的重命名、创建、删除或移动操作,请在文件监视列表中添加文件文件夹的路径字符串(而不是文件名或文件文件夹的根路径)。例如,要捕获
C:\User\File中sharing.ppt文件的重命名、创建、删除和移动操作,请在文件监视列表中添加路径字符串C:\User\File。 - 支持本地文件路径和远程共享文件夹路径。例如,要捕获
\\remote.address\Documents文件夹中 RemoteDocument.txt 文件的操作,请在文件监视列表中添加路径字符串\\remote.address\Documents。 - 使用分号 (;) 分隔受监视的路径。
- 仅支持精确匹配。不支持使用通配符。
- 路径字符串不区分大小写。
限制:
- 将文件或文件夹从受监控文件夹复制到未受监控文件夹的操作不会被捕获。
- 当文件或文件夹路径(包括文件或文件夹名称)的长度超过 260 个字符时,对该文件或文件夹的操作不会被捕获。
- 请注意数据库大小。为防止捕获大量事件,请定期备份或删除“Event”表。
- 当短时间内捕获大量事件时,播放器仅显示每种类型的一个事件,数据库也仅存储每种类型的一个事件,以避免存储空间膨胀。
- 要捕获文件的重命名、创建、删除或移动操作,请在文件监视列表中添加文件文件夹的路径字符串(而不是文件名或文件文件夹的根路径)。例如,要捕获
-
记录 Web 浏览活动:记录用户在受支持浏览器上的活动,并在录制中标记浏览器名称、URL 和页面标题。

支持的浏览器列表:
- 谷歌浏览器
- 微软 艾吉 克罗米姆
- 火狐浏览器
-
记录最顶层窗口事件:记录最顶层窗口事件,并在录制中标记进程名称、标题和进程号。

-
记录剪贴板活动:记录使用剪贴板的文本、图像和文件的复制操作。文件复制会记录进程名称和文件路径。文本复制会记录进程名称和标题。图像复制会记录进程名称。
-
记录注册表修改:记录以下 Windows 注册表修改:添加键或值、重命名键或值、更改现有值以及删除键或值。
-
注册表监视列表:选择记录注册表修改时,键入要监视的注册表的绝对路径,并用分号 (;) 分隔路径。路径以 HKEY_USERS、HKEY_LOCAL_MACHINE 或 HKEY_CLASSES_ROOT 开头。例如,您可以键入
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev。如果未指定此列表,则不会捕获任何注册表修改。 -
记录应用程序故障:记录意外的应用程序退出和无响应的应用程序。此规则适用于所有应用程序。
-
记录用户帐户修改:记录以下用户帐户修改:帐户创建、启用、禁用、删除、锁定、名称更改和密码修改尝试。
-
记录 RDP 连接:记录从托管录制会话的 VDA 发起的 RDP 连接。
-
记录应用程序安装和卸载:记录录制会话期间的应用程序安装和卸载。此规则适用于所有应用程序。
-
记录性能数据:启用会话数据叠加功能。选中此复选框可查看与录制会话相关的数据点。
-
记录弹出窗口:记录用户打开或关闭机密文件或访问文件夹时可能出现的弹出窗口。
-
记录打印活动:记录录制会话期间发生的打印活动。
-
-
选择并编辑规则条件。
与创建自定义录制策略类似,您可以选择一个或多个规则条件:
- 用户或组
- 已发布的应用程序或桌面
- 交付组或计算机
- IP 地址或 IP 范围
- 筛选器
要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。
有关详细信息,请参阅 (/zh-cn/session-recording/2411/configure/policies/session-recording-policies.html#create-a-custom-recording-policy) 部分中的说明。
注意:
某些会话可能不符合事件检测策略中的任何规则条件。对于这些会话,将应用回退规则的操作,该操作始终为不检测。您无法修改或删除回退规则。
-
请按照向导的指示完成配置。

-
匹配事件检测策略的会话启动后,会话 ID 及其事件注册表值将显示在 Session Recording 代理中。例如:

与注册表配置的兼容性支持
当 Session Recording 新安装或升级时,默认情况下没有可用的活动事件检测策略。在这种情况下,每个 Session Recording 代理都会遵循 HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents 下的注册表值来确定是否记录特定事件。有关注册表值的说明,请参阅下表:
| 注册表值 | 详细说明 | |
|---|---|---|
| 启用会话事件 | 1:全局启用事件检测;0:全局禁用事件检测(默认值数据)。 | |
| 启用账户更改事件 | 1:启用检测用户帐户修改;0:禁用检测用户帐户修改(默认值数据)。 | |
| 启用应用程序更改事件 | 1:启用检测应用程序安装和卸载;0:禁用检测应用程序安装和卸载(默认值数据)。 | |
| 启用应用程序故障事件 | 1:启用检测应用程序故障;0:禁用检测应用程序故障(默认值数据)。 | |
| 启用应用程序启动事件 | 1:仅启用检测应用程序启动;2:启用检测应用程序启动和结束;0:禁用检测应用程序启动和结束(默认值数据)。 | |
| 应用程序监视器列表 | 指定要监视的目标应用程序。默认情况下未指定任何应用程序,这意味着默认情况下不捕获任何应用程序。 | |
| 启用 CDM USB 驱动器事件 | 1:启用检测 CDM 映射的 USB 大容量存储设备的插入;0:禁用检测 CDM 映射的 USB 大容量存储设备的插入(默认值数据)。 | |
| 启用剪贴板事件 | 1:启用检测剪贴板活动;0:禁用检测剪贴板活动(默认值数据)。 | |
| 启用文件操作监视事件 | 1:启用文件操作检测;0:禁用文件操作检测(默认值数据)。 | |
| 文件操作监视列表 | 指定要监视的目标文件夹。默认情况下未指定任何文件夹,这意味着默认情况下不会捕获任何文件操作。 | |
| 启用通用 USB 驱动器事件 | 1:启用通用重定向 USB 大容量存储设备的插入检测;0:禁用通用重定向 USB 大容量存储设备的插入检测(默认值数据)。 | |
| 启用性能数据事件 | 1:启用会话数据叠加功能;0:禁用会话数据叠加功能(默认值数据)。 | |
| 启用弹出窗口事件 | 1:启用弹出窗口事件检测;0:禁用弹出窗口事件检测(默认值数据)。 | |
| 启用 RDP 连接事件 | 1:启用 RDP 连接检测;0:禁用 RDP 连接检测(默认值数据)。 | |
| 启用注册表操作监视事件 | 1:启用 Windows 注册表修改检测;0:禁用 Windows 注册表修改检测(默认值数据)。 | |
| 注册表操作监视列表 | 指定要监视的目标注册表。默认情况下未指定任何注册表,这意味着默认情况下不捕获任何注册表修改。 | |
| 启用网页浏览活动 | 1:启用检测 Web 浏览活动;0:禁用检测 Web 浏览活动(默认值数据)。 | |
| 启用打印事件 | 1:启用检测打印活动;0:禁用检测打印活动(默认值数据)。 | |
以下是一些兼容的场景:
-
如果您的会话录制是新安装的,或者从不支持事件检测(日志记录)的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值均为默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。
-
如果您的会话录制是从支持事件检测但在升级前已禁用该功能的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值仍为默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。
-
如果您的会话录制是从支持事件检测且在升级前已部分或完全启用该功能的 1811 之前的版本升级而来,则每个会话录制代理上的相关注册表值保持不变。由于默认情况下没有活动的事件检测策略,因此事件检测行为保持不变。
-
如果您的会话录制是从 1811 版本升级而来,则在策略控制台中配置的事件检测(日志记录)策略将继续使用。
注意:
激活系统定义或自定义事件检测策略意味着忽略每个会话录制代理上的相关注册表设置。如果这样做,您将无法再使用注册表设置进行事件检测。