会话录制策略的配置

您可以激活系统定义的录制策略,也可以创建并激活自己的自定义录制策略。系统定义的录制策略对整个会话应用单个规则。自定义录制策略指定要录制的会话。

活动的录制策略决定了要录制哪些会话。一次只能有一个录制策略处于活动状态。

系统定义的录制策略

会话录制提供了以下系统定义的录制策略:

系统定义的录制策略

  • 不录制。默认策略。如果您未指定其他策略,则不录制任何会话。

  • 录制整个会话(不包括音频,适用于所有人,带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。用户会提前收到录制通知。

  • 录制整个会话(不包括音频,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。用户不会收到录制通知。

  • 录制整个会话(不包括音频,启用有损屏幕录制,适用于所有人,带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。启用有损屏幕录制以减小录制文件的大小。用户会提前收到录制通知。

  • 录制整个会话(不包括音频,启用有损屏幕录制,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。启用有损屏幕录制以减小录制文件的大小。用户不会收到录制通知。

  • 录制整个会话(包括音频,适用于所有人,带通知)。此策略录制整个会话(包括屏幕、事件和音频)。用户会提前收到录制通知。您现在可以为非优化 HDX 音频启用音频录制。在 VDA 上处理并传输到/从安装了 Citrix Workspace 应用程序的客户端的音频称为非优化 HDX 音频。与非优化 HDX 音频不同,优化 HDX 音频将其处理卸载到客户端,如浏览器内容重定向 (BCR) 和针对 Microsoft Teams 的优化方案中所示。

  • 录制整个会话(包括音频,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕、事件和音频)。用户不会收到录制通知。

  • 仅录制事件(适用于所有人,带通知)。此策略仅录制事件检测策略指定的事件。它不录制屏幕或音频。用户会提前收到录制通知。

  • 仅录制事件(适用于所有人,不带通知)。此策略仅录制事件检测策略指定的事件。它不录制屏幕或音频。用户不会收到录制通知。

注意:

将 Citrix Session Recording 从版本 1912 升级时,现有策略名称将保留(例如,带通知录制所有人、不带通知录制所有人)。

但是,全新安装会使用更新的策略名称。

这是预期的行为,并且不会影响策略功能。

您无法修改或删除系统定义的录制策略。

创建自定义录制策略

注意事项

您可以录制特定用户或组、已发布的应用程序或桌面、交付组或 VDA 计算机以及 Citrix Workspace™ 应用程序客户端 IP 地址的会话。要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的读取权限。在站点的 Delivery Controller™ 上配置管理员读取权限。

您还可以指定智能访问标签,将其用作自定义录制策略的适用范围。此功能适用于 Session Recording 2402 及更高版本。它允许您根据用户访问上下文应用策略,包括:

  • 用户所在的位置
  • IP 地址范围
  • 交付群组
  • 设备类型
  • 已安装的应用程序

Session Recording 策略控制台中的向导可帮助您创建规则。对于您创建的每个规则,您需要指定一个录制操作和规则条件。录制操作适用于符合规则条件的会话。

对于每条规则,选择一个录制操作:

录制操作(/zh-cn/session-recording/current-release/media/recording-actions.png)

  • 启用带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户会提前收到录制通知。选择此选项后,您可以进一步选择启用音频录制或有损屏幕录制。此外,您可以选择在屏幕录制中隐藏特定应用程序。

  • 启用不带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户不会收到录制通知。选择此选项后,您可以进一步选择启用音频录制或有损屏幕录制。此外,您可以选择在屏幕录制中隐藏特定应用程序。

  • 启用带通知的仅事件会话录制。仅录制特定事件有助于释放存储空间。此选项在整个会话期间仅录制事件检测策略指定的事件。它不录制屏幕。用户会提前收到录制通知。

  • 启用不带通知的仅事件会话录制。仅录制特定事件有助于释放存储空间。此选项在整个会话期间仅录制事件检测策略指定的事件。它不录制屏幕。用户不会收到录制通知。

  • 禁用会话录制。此选项表示不录制任何会话。

  • 在屏幕录制期间隐藏特定应用程序。此功能允许您在屏幕录制期间使用图层蒙版隐藏特定应用程序。图层蒙版的颜色可配置,可以是黑色、灰色或白色。

    例如,您可以看到在录制回放期间隐藏了一个应用程序:

    隐藏了一个应用程序(/zh-cn/session-recording/current-release/media/an-application-is-hidden.png)

对于每条规则,选择以下至少一项来创建规则条件:

录制规则条件(/zh-cn/session-recording/current-release/media/recording-rule-criteria.png)

  • 用户或组。创建规则操作所适用的用户或组列表。会话录制允许您使用 Active Directory 组白名单用户
  • 已发布的应用程序或桌面。创建规则操作所适用的已发布的应用程序或桌面列表。在规则向导中,选择应用程序或桌面可用的 Citrix Virtual Apps and Desktops™ 或 Citrix DaaS(以前称为 Citrix Virtual Apps and Desktops 服务)站点。
  • 交付组或计算机。创建规则操作所适用的交付组或计算机列表。在规则向导中,选择交付组或计算机的位置。
  • IP 地址或 IP 范围。创建 IP 地址或 IP 地址范围列表,规则操作将应用于这些地址或范围。在选择 IP 地址和 IP 范围屏幕上,添加一个有效的 IP 地址或 IP 范围,以启用或禁用录制。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。
  • 筛选器。创建智能访问标签列表,规则操作将应用于这些标签。您可以使用 Citrix NetScaler 上的智能访问策略配置上下文访问(智能访问)。

    指定标签(/zh-cn/session-recording/current-release/media/specify-tags.png)

注意:

会话录制策略控制台支持在单个规则中配置多个条件。当规则适用时,将使用“AND”和“OR”逻辑运算符来计算最终操作。通常,“OR”运算符用于条件内的项目之间,而“AND”运算符用于不同的条件之间。如果结果为真,则会话录制策略引擎将执行规则的操作。否则,它将转到下一个规则并重复该过程。

当您在录制策略中创建多个规则时,某些会话可能与多个规则的条件匹配。在这种情况下,优先级最高的规则将应用于这些会话。

规则的录制操作决定其优先级:

  • 具有禁用会话录制操作的规则具有最高优先级。
  • 具有启用会话录制并通知操作的规则具有次高优先级。
  • 具有启用会话录制而不通知操作的规则具有次低优先级。
  • 具有启用仅事件会话录制并通知操作的规则具有中等优先级。
  • 具有启用仅事件会话录制而不通知操作的规则具有最低优先级。

某些会话可能不符合录制策略中的任何规则条件。对于这些会话,将应用策略回退规则的操作。回退规则的操作始终是禁用会话录制。您无法修改或删除回退规则。

步骤

要创建自定义录制策略,请执行以下操作:

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。
  2. 启动会话录制策略控制台,然后在左侧窗格中选择 录制策略。从菜单栏中,选择 添加新策略
  3. 右键单击 新策略,然后选择 添加规则
  4. 在规则向导中,选择一个录制选项,然后单击 下一步

    录制操作

    当您选择 启用带通知的会话录制启用不带通知的会话录制 时,您可以进一步选择启用音频录制或有损屏幕录制。

  5. 选择规则条件 - 您可以选择一个或多个规则条件:
    • 用户或组
    • 已发布的应用程序或桌面
    • 交付组或计算机
    • IP 地址或 IP 范围
    • 筛选器
  6. 编辑规则条件 - 要编辑,请单击带下划线的值。这些值根据您在上一步中选择的条件而带下划线。

    注意:

    如果您选择带下划线的 已发布的应用程序或桌面 值,则 站点地址 是 IP 地址、URL 或计算机名称(如果控制器位于本地网络上)。应用程序名称 列表显示显示名称。

    当选择已发布的应用程序或桌面交付组或计算机时,请指定会话录制策略控制台要与之通信的交付控制器。

    会话录制策略控制台是与 Citrix Cloud™ 和本地环境中的交付控制器通信的唯一通道。

    录制规则条件

    例如,当选择交付组或计算机时,单击前面屏幕截图中的相应超链接,然后单击添加以向控制器添加查询。

    创建到控制器的查询

    有关涵盖本地和 Citrix Cloud 交付控制器的用例说明,请参阅下表:

    用例 所需操作
    本地部署交付控制器
    1. Install Broker_PowerShellSnapIn_x64.msi. 2. Clear the Citrix Cloud Controller check box.
    思杰云交付控制器
    1. 安装 Citrix DaaS™ 远程 PowerShell SDK。2. 验证思杰云帐户凭据。3. 选中思杰云控制器复选框。
    从本地交付控制器切换到 Citrix Cloud 交付控制器
    1. 卸载 Broker_PowerShellSnapIn_x64.msi 并重新启动计算机。2. 安装 思杰 DaaS 远程 PowerShell 软件开发工具包。3. 验证 思杰 云 帐户凭据。4. 选中思杰 云 控制器复选框。
    从 Citrix Cloud 交付控制器切换到本地交付控制器
    1. 卸载 思杰 DaaS 远程 PowerShell 软件开发工具包 并重新启动计算机。2. 安装 Broker_PowerShellSnapIn_x64.msi。3. 清除 思杰 云 控制器 复选框。

    验证 Citrix 云凭据

    要查询 Citrix Cloud 中托管的交付控制器,请在安装了会话录制策略控制台的计算机上手动验证您的 Citrix Cloud 凭据。不遵守此规定可能会导致错误,并且您的会话录制策略控制台可能无法按预期工作。

    要执行手动验证,请执行以下操作:

    1. 登录到 Citrix Cloud 控制台,然后找到 身份和访问管理 > API 访问。创建一个 API 访问安全客户端 以获取可绕过 Citrix Cloud 身份验证提示的身份验证配置文件。下载您的安全客户端,重命名并将其保存在安全位置。文件名默认为 secureclient.csv。

      验证 思杰云 凭据

    2. 打开 PowerShell 会话并运行以下命令,使身份验证配置文件(在上一步中获取)生效。

      asnp citrix.*
      Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default"
      
      <!--NeedCopy-->
      

      根据需要设置 CustomerIdSecureClientFile。上述命令为客户 citrixdemo 创建一个默认身份验证配置文件,以绕过当前和所有后续 PowerShell 会话中的身份验证提示。

  7. 请按照向导的指示,完成配置。

注意: 有关预启动应用程序会话的限制:

  • 如果活动策略尝试匹配应用程序名称,则无法匹配在预启动会话中打开的应用程序。因此,无法录制预启动会话。
  • 如果活动策略录制所有应用程序并启用了会话预启动,则当用户登录到适用于 Windows 的 Citrix Workspace 应用程序时,将显示录制通知。预启动(空)会话以及将来在该会话中启动的任何应用程序都将被录制。

作为一种变通方法,请根据其录制策略在单独的交付组中发布应用程序。请勿使用应用程序名称作为录制条件。此方法可确保可以录制预启动会话。但是,通知仍会显示。

使用活动目录组

会话录制允许您在创建策略时使用 Active Directory 组。使用 Active Directory 组而不是单个用户可以简化规则和策略的创建和管理。例如,如果贵公司财务部门的用户包含在名为 Finance 的 Active Directory 组中,您可以通过在 Rules 向导中选择 Finance 组来创建适用于所有组成员的规则。

白名单用户

您可以创建会话录制策略,以确保组织中某些用户的会话永远不会被录制。这种情况称为 将这些用户列入白名单。白名单对于处理隐私相关信息的用户,或者当您的组织不希望录制特定类别员工的会话时非常有用。

例如,如果贵公司的所有经理都是名为 Executive 的 Active Directory 组的成员,您可以通过创建禁用 Executive 组会话录制的规则来确保这些用户的会话永远不会被录制。当包含此规则的策略处于活动状态时,不会录制 Executive 组成员的任何会话。组织中其他成员的会话将根据活动策略中的其他规则进行录制。

配置 Director 以使用会话录制服务器

您可以使用 Director 控制台创建并激活录制策略。

  1. 对于 HTTPS 连接,请在 Director 服务器的受信任的根证书中安装用于信任会话录制服务器的证书。
  2. 要配置 Director 服务器以使用会话录制服务器,请运行 C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording 命令。
  3. 键入会话录制服务器的 IP 地址或 FQDN,以及会话录制代理用于连接 Director 服务器上的会话录制代理的端口号和连接类型 (HTTP/HTTPS)。

了解录制翻转行为

激活策略后,之前活动的策略将保持有效,直到正在录制的会话结束或会话录制文件翻转。文件在达到最大大小或录制持续时间时会翻转。有关翻转阈值的详细信息,请参阅指定录制文件大小

下表详细说明了当您在会话录制期间应用新的录制策略并发生翻转时,会发生什么情况:

如果之前的录制策略是: 并且新的录制策略是: 翻转后,录制策略将变为:
不进行录制 任何其他策略 没有发生任何变化。新策略仅在用户登录新会话时生效。
在不发出通知的情况下进行录制 不进行录制 录制停止。
在不发出通知的情况下进行录制 在发出通知的情况下进行录制 录制将继续进行,并且会显示一条通知消息。
在发出通知的情况下进行录制 不进行录制 录制停止。
在发出通知的情况下进行录制 在不发出通知的情况下进行录制 录制继续。用户下次登录时不会显示消息。
会话录制策略的配置