事件检测策略的配置

会话录制支持集中配置事件检测策略。您可以在会话录制策略控制台中创建策略以记录各种事件。

可以检测的事件

会话录制会检测目标事件并在录制内容中标记这些事件,以便日后搜索和回放。您可以从大量录制内容中搜索感兴趣的事件,并在回放期间定位这些事件。

系统定义的事件

会话录制可以检测并记录在录制会话期间发生的以下系统定义事件:

  • 插入 USB 大容量存储设备

  • 应用程序启动和结束

  • 应用程序故障

  • 应用程序安装和卸载

  • 会话中的文件重命名、创建、删除和移动操作

  • 会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输

  • Web 浏览活动

  • 最顶层窗口事件

  • 剪贴板活动

  • Windows 注册表修改

  • 用户帐户的修改

  • RDP 连接

  • 性能数据(与录制会话相关的数据点)

  • 弹出窗口事件

  • 打印相关活动

例如:

  • Web 播放器中仅包含事件的录制中的事件: 仅包含事件的录制中的事件
  • Web 播放器中屏幕录制中的事件: 屏幕录制中的事件
  • 会话录制播放器中的事件: 会话录制播放器中的事件

    有关 Session Recording 播放器中的更多事件,请参阅本文后面的事件说明。

注意:

当存在检测 Web 浏览活动和最顶层窗口事件的活动策略时,由 PowerBuilder 构建的应用程序可能会意外退出。为避免此问题,请使用 PowerBuilder 2019 R3 构建您的应用程序。

插入 USB 大容量存储设备

Session Recording 可以检测到在安装了适用于 Windows 或 Mac 的 Citrix Workspace™ 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射或通用重定向的 USB 大容量存储设备。Session Recording 会在录制中标记这些事件。

CDM 映射的 USB 大容量存储设备的插入

注意:

要使用插入的 USB 大容量存储设备并检测插入事件,请在 Citrix Studio 中将客户端 USB 设备重定向策略设置为允许

目前,只能检测 USB 大容量存储设备(USB Class 08)的插入。

应用程序启动和结束

Session Recording 支持检测应用程序的启动和结束。当您将进程添加到应用程序监视列表时,由添加的进程及其子进程驱动的应用程序将受到监视。在 Session Recording 运行之前启动的父进程的子进程也可以被捕获。

Session Recording 默认将进程名称 cmd.exepowershell.exewsl.exe 添加到应用程序监视列表中。如果您为事件检测策略选择记录应用程序启动事件记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束都将被记录。默认进程名称在应用程序监视列表中不可见。

此外,Session Recording 为每个记录的应用程序启动事件提供完整的命令行。

应用程序启动和结束事件

应用程序故障

如果您在创建事件检测策略时选择记录应用程序故障,Session Recording 将检测应用程序退出和无响应的应用程序。记录应用程序故障规则适用于所有应用程序。

应用程序故障

应用程序安装和卸载

记录应用程序安装和卸载规则适用于所有应用程序。

应用程序安装和卸载

用户账户修改事件

会话录制可以检测帐户创建、启用、禁用、删除、名称更改和密码修改尝试。

用户帐户修改

RDP 连接

会话录制可以检测从托管录制会话的 VDA 发起的 RDP 连接。

RDP 连接图示

会话中的文件重命名、创建、删除和移动操作以及会话主机 (VDA) 与客户端设备之间的文件传输

会话录制可以检测您在文件监视列表中指定的目标文件和文件夹的重命名、创建、删除和移动操作。会话录制还可以检测会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。选择记录敏感文件事件选项会触发文件传输检测,无论您是否指定文件监视列表

文件操作

文件传输

注意:

要启用文件拖放并捕获拖放事件,请在 Citrix Studio 中将拖放策略设置为已启用

Web 浏览活动

会话录制可以检测受支持浏览器上的用户活动,并在录制中标记这些事件。将记录浏览器名称、URL 和页面标题。有关示例,请参阅以下屏幕截图。

Web 浏览活动

当您将光标从具有焦点的网页上移开时,您对该网页的浏览会被标记,但不显示浏览器名称。此功能可用于估算用户在网页上停留的时间。有关示例,请参阅以下屏幕截图。

光标离开具有焦点的网页

支持的浏览器列表:

  • 谷歌浏览器
  • 微软 艾吉 克罗米姆
  • 谋智火狐浏览器

注意:

此功能需要 Session Recording 版本 1906 或更高版本。

最顶层窗口事件

当应用程序窗口位于所有其他窗口之上时,Session Recording 可以检测到这些事件。进程名称、标题和进程号会被记录。

最顶层窗口事件

剪贴板活动

Session Recording 可以检测使用剪贴板进行的文本、图像和文件的复制操作。对于文件复制,会记录进程名称和文件路径。对于文本复制,会记录进程名称和标题。对于图像复制,会记录进程名称。

注意: 默认情况下不记录复制文本的内容。要记录文本内容,请转到 Session Recording 代理并将 HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent 设置为 1(默认值为 0)。

剪贴板活动事件

Windows 注册表修改

从版本 2109 开始,会话录制可以在录制会话时检测并记录以下注册表修改:

注册表的修改 对应的事件
添加项 注册表创建
添加一个值 注册表设置值
重命名项 注册表重命名
重命名值 注册表删除值和注册表设置值
更改一个现有值 注册表设置值
删除一个项 注册表删除
删除一个值 注册表删除值

例如:

注册表修改事件

要启用此注册表监视功能,请为您的事件检测策略选择记录注册表修改选项。

性能数据(与录制会话相关的数据点)

创建事件检测策略时,选择记录性能数据以启用会话数据叠加功能。此功能在 Web 播放器中会话播放期间引入屏幕叠加。它是一个半透明叠加,您可以重新定位和隐藏。此叠加具有与录制会话相关的以下数据点:

  • 往返时间
  • 网络(发送)
  • 网络(接收)
  • CPU 使用率
  • 内存使用率

会话数据叠加

弹出窗口事件

当用户打开或关闭机密文件或访问文件夹时,可能会出现一个弹出窗口,显示提示或要求输入密码。会话录制现在可以在录制会话时监视此类弹出窗口事件。Web 浏览器中的弹出窗口不受监视。

弹出窗口事件的属性会被记录,包括进程名称和提示内容。

弹出窗口事件(/zh-cn/session-recording/current-release/media/popup-window-event.png)

打印相关活动

会话录制监视录制会话期间发生的打印活动,并将其标记为录制中的事件,以便以后搜索和回放。

有关会话录制 Web 播放器中的打印活动事件示例,请参阅以下屏幕截图:

注意:

打印活动事件文件信息不会显示在会话录制播放器中。

打印活动事件(/zh-cn/session-recording/current-release/media/printing-activity-event.png)

在会话回放界面上,您可以查看打印事件,然后单击右窗格中的打印文件以访问详细文件信息。

自定义事件

会话录制代理提供 IUserApi COM 接口,第三方应用程序可以使用该接口将特定于应用程序的事件数据添加到录制会话中。根据事件自定义,会话录制可以阻止敏感信息并相应地记录会话暂停和会话恢复事件。

敏感信息阻断功能

会话录制允许您在录制屏幕时跳过某些时段,并在会话回放期间阻止这些时段中的敏感信息。要使用此功能,请使用会话录制 2012 及更高版本。

内容已阻止提示(/zh-cn/session-recording/current-release/media/content-blocked-prompt.png)

要使用此功能,请完成以下步骤:

  1. 在“Session Recording 代理属性”中,选中“允许第三方应用程序在此 VDA 计算机上录制自定义数据”复选框,然后单击“应用”。

    允许事件自定义

  2. 授予用户调用会话录制事件 API (IUserApi COM 接口) 的权限。

    Session Recording 从 7.15 版开始为事件 API COM 接口添加了访问控制。只有经过授权的用户才能调用将事件元数据插入录制件的功能。

    默认情况下,具有本地管理员权限的登录用户被授予此权限。要授予其他用户此权限,请使用 Windows DCOM 配置工具:

    1. 在会话录制代理上,运行 comcnfg.exe 以打开 Windows DCOM 配置工具。

      启动 comcnfg.exe 应用程序以进行配置

      Windows DCOM 配置管理实用工具

      如果您要向非域管理员组成员的用户授予权限,并且 Session Recording 代理在 Windows Server 2019 或更高版本或 Windows 10 或更高版本上运行,请继续执行步骤 b。否则,请跳过步骤 b,直接转到步骤 c。

    2. 从左侧导航中选择“控制台根节点 > 组件服务 > 计算机 > 我的电脑”。

      右键单击“我的电脑”,然后选择“属性”。

      我的电脑属性

      选择“COM 安全”选项卡,然后单击“编辑默认值”以在“启动和激活权限”部分中添加具有“本地激活”权限的用户。

      COM 安全选项卡

      启动和激活权限对话框

    3. 从左侧导航中选择 控制台根目录 > 组件服务 > 计算机 > 我的电脑 > DCOM 配置

      Windows 分布式组件对象模型配置工具

      右键单击 Citrix 会话录制代理,然后选择 属性

      选择会话录制代理属性

    4. 选择 安全 选项卡,然后单击 编辑 以在 启动和激活权限 部分中添加具有 本地激活 权限的用户。

      添加具有本地激活权限的用户

      添加具有本地激活权限的用户

    注意:

    DCOM 配置会立即生效。无需重新启动任何服务或计算机。

  3. 启动 Citrix 虚拟会话。

  4. 启动 PowerShell 并将当前驱动器更改为 <会话录制代理安装路径>\Bin 文件夹以导入 SRUserEventHelperSnapin.dll 模块。

  5. 运行 Session-PauseSession-Resume cmdlet 以设置触发敏感信息阻止的参数。

    参数名称 详细说明 必需或可选
    -APP The app name that calls the Session-Pause and Session-Resume cmdlets. 必需
    -Reason 内容被阻止的原因。如果未指定此参数,则会显示默认设置,指出 内容已阻止存在敏感信息且已被阻止。如果设置此参数,则在会话播放期间导航到阻止时段时,会显示您指定的原因。此参数适用于 Session-PauseSession-Resume cmdlet。 可选
    -AheadSeconds 此参数仅适用于 Session-Pause cmdlet。它允许您配置在检测到敏感信息之前要跳过的屏幕录制时间量。默认值为 1 秒。 可选

    例如,您可以运行 Session-Pause,如下所示:

    运行中会话暂停

搜索并播放带有标记事件的录制件

搜索带有标记事件的录制件

会话录制播放器允许您对带有标记事件的录制件执行高级搜索。

  1. 在 Session Recording 播放器中,单击工具栏上的高级搜索或选择工具 > 高级搜索
  2. 高级搜索对话框中定义搜索条件。

事件”选项卡允许您通过事件文本事件类型或两者来搜索会话中的标记事件。您可以结合使用事件常用数据/时间其他筛选器来搜索符合您条件的录制内容。

高级事件搜索

注意:

  • 事件类型列表列出了所有事件类型。您可以选择一个事件类型进行搜索。选择任何 Citrix 定义的事件表示搜索所有包含 Citrix Session Recording 记录的任何类型事件的录制内容。
  • 事件文本筛选器支持部分匹配。不支持通配符。
  • 事件文本筛选器在匹配时不区分大小写。
  • 对于事件类型,当您按事件文本搜索时,单词 App StartApp EndClient drive mappingFile Rename 不参与匹配。因此,当您在事件文本框中键入 App StartApp EndClient drive mappingFile Rename 时,将找不到任何结果。

您可以使用事件在录制会话中进行导航,或者直接跳转到事件被标记的关键时间点。

系统定义的事件检测策略

系统定义的事件检测策略是不检测。默认情况下,它是非活动的。当它处于活动状态时,不会记录任何事件。

不检测

您无法修改或删除系统定义的事件检测策略。

创建自定义事件检测策略

注意事项

您可以指定要记录哪些事件。会话录制策略控制台中的向导可帮助您创建规则。对于您创建的每个规则,您都可以选择要记录的事件,并通过规则条件设置指定该规则适用于哪些会话。

对于每个规则,请选择以下至少一项来创建规则条件:

  • 用户或组。创建规则适用的用户或组列表。
  • 已发布的应用程序或桌面。创建规则适用的已发布的应用程序或桌面列表。
  • 交付组或计算机。创建规则适用的交付组或计算机列表。
  • IP 地址或 IP 范围。创建规则适用的 IP 地址或 IP 地址范围列表。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。
  • 筛选器。创建规则适用的智能访问标签列表。您可以使用 Citrix NetScaler 上的智能访问策略配置上下文访问(智能访问)。

    指定标签

    上下文访问(智能访问)适用于会话录制 2402 及更高版本。它允许您根据用户访问上下文应用策略,包括:

    • 用户所在位置
    • IP 地址范围
    • 交付群组
    • 设备类型
    • 已安装的应用程序

步骤

要创建自定义事件检测策略,请执行以下操作:

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。

  2. 启动会话录制策略控制台。 默认情况下,没有活动的事件检测策略。

  3. 在左侧窗格中选择事件检测策略。从菜单栏中,选择添加新策略以创建事件检测策略。

  4. (可选)右键单击新的事件检测策略并将其重命名。

    重命名事件检测策略(/zh-cn/session-recording/current-release/media/event-detection-policy-rename.png)

  5. 右键单击新的事件检测策略并选择添加规则

    1. 通过选中每个事件类型旁边的复选框来指定要监视的一个或多个目标事件。向下滚动窗口以查看所有可用的事件类型。

      事件类型(/zh-cn/session-recording/current-release/media/event-types.png)

      事件类型(/zh-cn/session-recording/current-release/media/event-types-2.png)

      • 记录 CDM 映射的 USB 事件:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射的大容量存储设备的情况。

      • 记录通用 USB 重定向:记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace 应用程序的客户端中插入通用重定向大容量存储设备的情况。

      • 记录应用程序启动事件:记录目标应用程序的启动。

      • 记录应用程序结束事件:记录目标应用程序的结束。

        注意:

        在您选择记录应用程序启动事件之前,记录应用程序结束事件复选框呈灰色。

      • 应用程序监视列表:当您选择记录应用程序启动事件记录应用程序结束事件时,使用应用程序监视列表指定要监视的目标应用程序,并避免过多事件淹没录制文件。

        注意:

        • 要捕获应用程序的启动和结束,请在应用程序监视列表中添加应用程序的进程名称。例如,要捕获远程桌面连接的启动,请将进程名称 mstsc.exe 添加到应用程序监视列表中。当您将进程添加到应用程序监视列表时,将监视由所添加进程及其子进程驱动的应用程序。Session Recording 默认会将进程名称 cmd.exepowershell.exewsl.exe 添加到应用程序监视列表中。如果您为事件检测策略选择记录应用程序启动事件记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,都会记录命令提示符、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束。默认进程名称在应用程序监视列表中不可见。
        • 使用分号 (;) 分隔进程名称。
        • 只有精确匹配得到支持。通配符不被支持。
        • 您添加的进程名称不区分大小写。
        • 为避免过多事件淹没录制文件,请勿在注册表中添加任何系统进程名称(例如 explorer.exe)和 Web 浏览器。
      • 记录文件操作:记录文件监视列表中目标文件上的操作,并记录会话主机 (VDA) 与客户端设备(包括映射的客户端驱动器和通用重定向大容量存储设备)之间的文件传输。无论是否指定文件监视列表,选择此选项都会触发文件传输的日志记录。

        • 在 Web 播放器中显示的文件事件

          在 Web 播放器中显示的文件事件

        • 在 Session Recording 播放器中显示的文件事件

          在 Session Recording 播放器中显示的文件事件

      • 文件监视列表:当您选择记录文件操作时,使用文件监视列表指定要监视的目标文件。您可以指定文件夹以捕获其中的所有文件。默认情况下未指定任何文件,这意味着默认情况下不捕获任何文件。

        注意:

        • 要捕获文件的重命名、创建、删除或移动操作,请在文件监控列表中添加文件文件夹的路径字符串(而不是文件名或文件文件夹的根路径)。例如,要捕获C:\User\Filesharing.ppt文件的重命名、创建、删除和移动操作,请在文件监控列表中添加路径字符串C:\User\File
        • 支持本地文件路径和远程共享文件夹路径。例如,要捕获\\remote.address\Documents文件夹中 RemoteDocument.txt 文件的操作,请在文件监控列表中添加路径字符串\\remote.address\Documents
        • 使用分号 (;) 分隔受监控的路径。
        • 系统仅支持精确匹配。不支持使用通配符。
        • 路径字符串不区分大小写。

        限制:

        • 不会捕获从受监控文件夹到未受监控文件夹的文件或文件夹复制操作。
        • 当文件或文件夹路径(包括文件或文件夹名称)的长度超过 260 个字符时,不会捕获对文件或文件夹的操作。
        • 请注意数据库大小。为防止捕获大量事件,请定期备份或删除“Event”表。
        • 当短时间内捕获大量事件时,播放器仅显示每种类型的一个事件,并且数据库也仅存储每种类型的一个事件,以避免存储空间膨胀。
      • 记录 Web 浏览活动:记录受支持浏览器上的用户活动,并在录制中标记浏览器名称、URL 和页面标题。

        Web 浏览活动

        支持的浏览器列表:

        • 谷歌浏览器
        • 微软 艾吉 克罗米姆
        • 火狐浏览器
      • 记录最顶层窗口事件:记录最顶层窗口事件,并在录制中标记进程名称、标题和进程号。

        记录最顶层窗口事件

      • 记录剪贴板活动:记录使用剪贴板的文本、图像和文件的复制操作。对于文件复制,将记录进程名称和文件路径。对于文本复制,将记录进程名称和标题。对于图像复制,将记录进程名称。

      • 记录注册表修改:记录以下 Windows 注册表修改:添加键或值、重命名键或值、更改现有值以及删除键或值。

      • 注册表监视列表:当您选择记录注册表修改时,键入要监视的注册表的绝对路径,并用分号 (;) 分隔路径。路径应以 HKEY_USERS、HKEY_LOCAL_MACHINE 或 HKEY_CLASSES_ROOT 开头。例如,您可以键入 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDev。如果您未指定此列表,则不会捕获任何注册表修改。

      • 记录应用程序故障:记录意外的应用程序退出和无响应的应用程序。此规则适用于所有应用程序。

      • 记录用户帐户修改:记录以下用户帐户修改:帐户创建、启用、禁用、删除、锁定、名称更改和密码修改尝试。

      • 记录 RDP 连接:记录从托管录制会话的 VDA 发起的 RDP 连接。

      • 记录应用程序安装和卸载:记录录制会话期间的应用程序安装和卸载。此规则适用于所有应用程序。

      • 记录性能数据:启用会话数据叠加功能。选中此复选框可查看与录制会话相关的数据点。

      • 记录弹出窗口:记录用户打开或关闭机密文件或访问文件夹时可能出现的弹出窗口。

      • 记录打印活动:记录录制会话期间发生的打印活动。会话录制捕获有关打印内容的详细信息,包括文件名、文件大小、作者、打印机名称、时间戳等。您可以选择将打印文件的副本与录制文件一起保存,以供将来参考和审计。此功能可对录制会话中的打印活动进行更严格的监督和审计。

    2. 选择并编辑规则条件。

      与创建自定义录制策略类似,您可以选择一个或多个规则条件:

      • 用户或组
      • 已发布的应用程序或桌面
      • 交付组或计算机
      • IP 地址或 IP 范围
      • 筛选器

      要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。

      有关详细信息,请参阅 创建自定义录制策略 部分中的说明。

      注意:

      某些会话可能不符合事件检测策略中的任何规则条件。对于这些会话,将应用回退规则的操作,该操作始终为不检测。您无法修改或删除回退规则。

    3. 请按照向导的指示完成配置。

      完成规则设置

匹配事件检测策略的会话启动后,会话 ID 及其事件注册表值将显示在 Session Recording 代理中。例如:

事件注册表值

关于注册表配置的兼容性

当 Session Recording 新安装或升级时,默认情况下没有可用的活动事件检测策略。在这种情况下,每个 Session Recording 代理都会遵循 HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEvents 下的注册表值来确定是否记录特定事件。有关注册表值的说明,请参阅下表:

注册表值 详细描述
启用会话事件 1:全局启用事件检测;0:全局禁用事件检测(默认值数据)。
启用账户更改事件 1:启用检测用户帐户修改;0:禁用检测用户帐户修改(默认值数据)。
启用应用程序更改事件 1:启用检测应用程序安装和卸载;0:禁用检测应用程序安装和卸载(默认值数据)。
启用应用程序故障事件 1:启用检测应用程序故障;0:禁用检测应用程序故障(默认值数据)。
启用应用程序启动事件 1:仅启用检测应用程序启动;2:启用检测应用程序启动和结束;0:禁用检测应用程序启动和结束(默认值数据)。
应用程序监视列表 指定要监视的目标应用程序。默认情况下未指定任何应用程序,这意味着默认情况下不捕获任何应用程序。
启用 CDM USB 驱动器事件 1:启用检测 CDM 映射的 USB 大容量存储设备的插入;0:禁用检测 CDM 映射的 USB 大容量存储设备的插入(默认值数据)。
启用剪贴板事件 1:启用检测剪贴板活动;0:禁用检测剪贴板活动(默认值数据)。
启用文件操作监视器事件 1:启用检测文件操作;0:禁用检测文件操作(默认值数据)。
文件操作监视器列表 指定要监视的目标文件夹。默认情况下未指定任何文件夹,这意味着默认情况下不捕获任何文件操作。
启用通用 USB 驱动器事件 1:启用检测通用重定向 USB 大容量存储设备的插入;0:禁用检测通用重定向 USB 大容量存储设备的插入(默认值数据)。
启用性能数据事件 1:启用会话数据叠加功能;0:禁用会话数据叠加功能(默认值数据)。
启用弹出窗口事件 1:启用检测弹出窗口事件;0:禁用检测弹出窗口事件(默认值数据)。
启用 RDP 连接事件 1:启用检测 RDP 连接;0:禁用检测 RDP 连接(默认值数据)。
启用注册表操作监视事件 1:启用检测 Windows 注册表修改;0:禁用检测 Windows 注册表修改(默认值数据)。
注册表操作监视列表 指定要监视的目标注册表。默认情况下未指定任何注册表,这意味着默认情况下不捕获任何注册表修改。
启用Web浏览活动 1:启用检测 Web 浏览活动;0:禁用检测 Web 浏览活动(默认值数据)。
启用打印事件 1:启用检测打印活动;0:禁用检测打印活动(默认值数据)。

以下是一些兼容场景:

  • 如果您的会话录制是新安装的,或者从不支持事件检测(日志记录)的 1811 之前的版本升级的,则每个会话录制代理上的相关注册表值都是默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。

  • 如果您的会话录制是从支持事件检测但在升级前已禁用该功能的 1811 之前的版本升级的,则每个会话录制代理上的相关注册表值仍为默认值。由于默认情况下没有活动的事件检测策略,因此不会记录任何事件。

  • 如果您的会话录制是从支持事件检测并在升级前已部分或完全启用该功能的 1811 之前的版本升级的,则每个会话录制代理上的相关注册表值保持不变。由于默认情况下没有活动的事件检测策略,因此事件检测行为保持不变。

  • 如果您的会话录制是从 1811 版本升级的,则在策略控制台中配置的事件检测(日志记录)策略将继续使用。

注意:

激活系统定义的或自定义的事件检测策略意味着忽略每个会话录制代理上的相关注册表设置。如果您这样做,您将无法再使用注册表设置进行事件检测。

事件检测策略的配置