如何配置会话录制策略

您可以激活系统定义的录制策略,也可以创建并激活自己的自定义录制策略。系统定义的录制策略将单个规则应用于整个会话。自定义录制策略指定要录制的会话。

活动录制策略决定了哪些会话被录制。一次只能有一个录制策略处于活动状态。

系统定义的录制策略

会话录制提供了以下由系统定义的录制策略:

系统定义的录制策略

  • 不录制。默认策略。如果您未指定其他策略,则不录制任何会话。

  • 录制整个会话(不包括音频,适用于所有人,带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。用户会提前收到录制通知。

  • 录制整个会话(不包括音频,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。用户不会收到录制通知。

  • 录制整个会话(不包括音频,启用有损屏幕录制,适用于所有人,带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。启用有损屏幕录制以减小录制文件的大小。用户会提前收到录制通知。

  • 录制整个会话(不包括音频,启用有损屏幕录制,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕和事件,但不包括音频)。启用有损屏幕录制以减小录制文件的大小。用户不会收到录制通知。

  • 录制整个会话(包括音频,适用于所有人,带通知)。此策略录制整个会话(包括屏幕、事件和音频)。用户会提前收到录制通知。您现在可以为非优化 HDX 音频启用音频录制。在 VDA 上处理并传输到/来自安装了 Citrix Workspace 应用程序的客户端的音频称为非优化 HDX 音频。与非优化 HDX 音频不同,优化 HDX 音频的处理会卸载到客户端,如浏览器内容重定向 (BCR) 和 Microsoft Teams 优化方案中所述。

  • 录制整个会话(包括音频,适用于所有人,不带通知)。此策略录制整个会话(包括屏幕、事件和音频)。用户不会收到录制通知。

  • 仅录制事件(适用于所有人,带通知)。此策略仅录制您的事件检测策略指定的事件。它不录制屏幕或音频。用户会提前收到录制通知。

  • 仅录制事件(适用于所有人,不带通知)。此策略仅录制您的事件检测策略指定的事件。它不录制屏幕或音频。用户不会收到录制通知。

您无法修改或删除系统定义的录制策略。

创建自定义录制策略

注意事项

您可以录制特定用户或组、已发布的应用程序或桌面、交付组或 VDA 计算机以及 Citrix Workspace™ 应用程序客户端 IP 地址的会话。要获取已发布的应用程序或桌面以及交付组或 VDA 计算机的列表,您必须具有站点管理员的 read 权限。在站点的 Delivery Controller™ 上配置管理员 read 权限。

您还可以指定智能访问标签,将其用作自定义录制策略的应用范围。此功能适用于 Session Recording 2402 及更高版本。 它允许您根据用户访问上下文应用策略,包括:

  • 用户所在的位置
  • IP 地址范围
  • 交付组信息
  • 设备类型
  • 已安装的应用程序

Session Recording 策略控制台中的向导可帮助您创建规则。对于您创建的每个规则,您需要指定录制操作和规则条件。录制操作适用于符合规则条件的会话。

对于每个规则,选择一个录制操作:

录制操作

  • 启用带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户会提前收到录制通知。选中此选项后,您可以进一步选择启用音频录制或有损屏幕录制。此外,您可以选择在屏幕录制中隐藏特定应用程序。

  • 启用不带通知的会话录制。此选项录制整个会话(屏幕和事件)。用户不会收到录制通知。选中此选项后,您可以进一步选择启用音频录制或有损屏幕录制。此外,您可以选择在屏幕录制中隐藏特定应用程序。

  • 启用仅事件会话录制并带通知。仅录制特定事件有助于释放存储空间。此选项在整个会话期间仅录制事件检测策略中指定的事件。它不录制屏幕。用户会提前收到录制通知。

  • 启用仅事件会话录制但不带通知。仅录制特定事件有助于释放存储空间。此选项在整个会话期间仅录制事件检测策略中指定的事件。它不录制屏幕。用户不会收到录制通知。

  • 禁用会话录制。此选项表示不录制任何会话。

  • 在屏幕录制期间隐藏特定应用程序。此功能允许您在屏幕录制期间使用图层蒙版隐藏特定应用程序。图层蒙版的颜色可配置,可以是黑色、灰色或白色。

    例如,您可以看到在录制回放期间隐藏了一个应用程序:

    隐藏了一个应用程序

对于每条规则,请选择以下至少一项来创建规则条件:

录制规则条件

  • 用户或组。创建应用规则操作的用户或组列表。会话录制允许您(/zh-cn/session-recording/2509/configure/policies/session-recording-policies.html#use-active-directory-groups)使用 Active Directory 组和(/zh-cn/session-recording/2509/configure/policies/session-recording-policies.html#white-list-users)将用户列入白名单。
  • 已发布的应用程序或桌面。创建应用规则操作的已发布的应用程序或桌面列表。在“规则”向导中,选择提供应用程序或桌面的 Citrix Virtual Apps and Desktops™ 或 Citrix DaaS(以前称为 Citrix Virtual Apps and Desktops 服务)站点。
  • 交付组或计算机。创建应用规则操作的交付组或计算机列表。在“规则”向导中,选择交付组或计算机的位置。
  • IP 地址或 IP 范围。创建应用规则操作的 IP 地址或 IP 地址范围列表。在“选择 IP 地址和 IP 范围”屏幕上,添加启用或禁用录制的有效 IP 地址或 IP 范围。此处提及的 IP 地址是 Citrix Workspace 应用程序的 IP 地址。
  • 筛选器。创建应用规则操作的智能访问标签列表。您可以使用 Citrix NetScaler 上的智能访问策略配置上下文访问(智能访问)。

    指定标签

注意:

会话录制策略控制台支持在单个规则中配置多个条件。当规则适用时,“AND”和“OR”逻辑运算符都用于计算最终操作。一般来说,“OR”运算符用于一个条件内的项目之间,而“AND”运算符用于不同条件之间。如果结果为 true,则会话录制策略引擎将执行该规则的操作。否则,它将转到下一个规则并重复该过程。

当您在录制策略中创建多个规则时,某些会话可能与多个规则的条件匹配。在这种情况下,优先级最高的规则将应用于这些会话。

规则的录制操作决定其优先级:

  • 具有禁用会话录制操作的规则具有最高优先级。
  • 具有启用会话录制并发送通知操作的规则具有次高优先级。
  • 具有启用会话录制而不发送通知操作的规则具有次低优先级。
  • 具有仅启用事件会话录制并发送通知操作的规则具有中等优先级。
  • 具有仅启用事件会话录制而不发送通知操作的规则具有最低优先级。

某些会话可能不符合录制策略中的任何规则条件。对于这些会话,将应用策略回退规则的操作。回退规则的操作始终是禁用会话录制。您无法修改或删除回退规则。

步骤

要创建自定义录制策略,请执行以下操作:

  1. 以授权的策略管理员身份登录到安装了会话录制策略控制台的服务器。
  2. 启动会话录制策略控制台,并在左窗格中选择录制策略。从菜单栏中,选择添加新策略
  3. 右键单击新策略,然后选择添加规则
  4. 在规则向导中,选择一个录制选项,然后单击下一步

    录制操作

    当您选择启用带通知的会话录制启用不带通知的会话录制时,您可以进一步选择启用音频录制或有损屏幕录制。

  5. 选择规则条件 - 您可以选择一个或多个规则条件:
    • 用户或组
    • 已发布的应用程序或桌面
    • 交付组或计算机
    • IP 地址或 IP 范围
    • 筛选器
  6. 编辑规则条件 - 要编辑,请单击带下划线的值。这些值根据您在上一步中选择的条件带有下划线。

    注意:

    如果您选择已发布的应用程序或桌面带下划线的值,则站点地址是 IP 地址、URL 或计算机名称(如果控制器位于本地网络上)。应用程序名称列表显示显示名称。

    选择已发布的应用程序或桌面交付组或计算机时,请指定会话录制策略控制台要与之通信的交付控制器。

    会话录制策略控制台是与来自 Citrix Cloud™ 和本地环境的交付控制器通信的唯一通道。

    录制规则条件

    例如,选择交付组或计算机时,单击前面屏幕截图中的相应超链接,然后单击添加以向控制器添加查询。

    创建对控制器的查询(/zh-cn/session-recording/2509/media/create-query-to-ddc.png)

    有关涵盖本地和 Citrix Cloud 交付控制器的用例说明,请参阅下表:

    用例 所需操作
    内部部署交付控制器
    1. Install Broker_PowerShellSnapIn_x64.msi. 2. Clear the Citrix Cloud Controller check box.
    Citrix 云交付控制器
    1. Install the Citrix DaaS™ Remote PowerShell SDK. 2. Validate the Citrix Cloud account credentials. 3. Select the Citrix Cloud Controller check box.
    从本地交付控制器切换到 Citrix Cloud 交付控制器
    1. Uninstall Broker_PowerShellSnapIn_x64.msi and restart the machine. 2. Install the Citrix DaaS Remote PowerShell SDK. 3. Validate the Citrix Cloud account credentials. 4. Select the Citrix Cloud Controller check box.
    从 Citrix Cloud 交付控制器切换到本地交付控制器
    1. Uninstall the Citrix DaaS Remote PowerShell SDK and restart the machine. 2. Install Broker_PowerShellSnapIn_x64.msi. 3. Clear the Citrix Cloud Controller check box.

    对思杰云凭据进行验证

    要查询 Citrix Cloud 中托管的 Delivery Controller,请在安装了会话录制策略控制台的计算机上手动验证您的 Citrix Cloud 凭据。不遵守此操作可能会导致错误,并且您的会话录制策略控制台可能无法按预期工作。

    要执行手动验证:

    1. 登录 Citrix Cloud 控制台,并找到 身份与访问管理 > API 访问。创建一个 API 访问安全客户端 以获取可绕过 Citrix Cloud 身份验证提示的身份验证配置文件。下载您的安全客户端,重命名并将其保存在安全位置。文件名默认为 secureclient.csv。

      验证 Citrix Cloud 凭据的有效性(/zh-cn/session-recording/2509/media/validating-ctrix-cloud-credentials.png)

    2. 打开 PowerShell 会话并运行以下命令,使身份验证配置文件(在上一步中获取)生效。

      asnp citrix.*
      Set-XDCredentials -CustomerId "citrixdemo" -SecureClientFile "c:\temp\secureclient.csv" -ProfileType CloudAPI –StoreAs "default"
      
      <!--NeedCopy-->
      

      根据需要设置 CustomerIdSecureClientFile。上述命令为客户 citrixdemo 创建一个默认身份验证配置文件,以绕过当前和所有后续 PowerShell 会话中的身份验证提示。

  7. 按照向导的指示完成配置。

注意: 有关预启动应用程序会话的限制:

  • 如果活动策略尝试匹配应用程序名称,则无法匹配在预启动会话中打开的应用程序。因此,无法录制预启动会话。
  • 如果活动策略录制所有应用程序并且启用了会话预启动,则当用户登录到适用于 Windows 的 Citrix Workspace 应用程序时,将显示录制通知。预启动的(空)会话以及将来在该会话中启动的任何应用程序都将被录制。

作为一种变通方法,请根据录制策略在单独的交付组中发布应用程序。不要使用应用程序名称作为录制条件。此方法可确保可以录制预启动会话。但是,通知仍会显示。

使用活动目录组

Session Recording 允许您在创建策略时使用 Active Directory 组。使用 Active Directory 组而不是单个用户可以简化规则和策略的创建和管理。例如,如果贵公司财务部门的用户包含在名为 Finance 的 Active Directory 组中,您可以通过在 规则 向导中选择 Finance 组来创建适用于所有组成员的规则。

将用户列入白名单

您可以创建 Session Recording 策略,确保永远不会录制组织中某些用户的会话。这种情况称为 将这些用户列入白名单。将用户列入白名单对于处理隐私相关信息的用户,或者当您的组织不希望录制特定类别员工的会话时非常有用。

例如,如果贵公司的所有经理都是名为 Executive 的 Active Directory 组的成员,您可以通过创建禁用 Executive 组会话录制的规则来确保永远不会录制这些用户的会话。当包含此规则的策略处于活动状态时,不会录制 Executive 组成员的任何会话。组织中其他成员的会话将根据活动策略中的其他规则进行录制。

配置 Director 以使用 会话录制 服务器

您可以使用 Director 控制台创建并激活录制策略。

  1. 对于 HTTPS 连接,请在 Director 服务器的“受信任的根证书”中安装证书以信任 Session Recording 服务器。
  2. 要将 Director 服务器配置为使用 Session Recording 服务器,请运行 C:\inetpub\wwwroot\Director\tools\DirectorConfig.exe /configsessionrecording 命令。
  3. 输入会话录制服务器的 IP 地址或 FQDN,以及会话录制代理连接 Director 服务器上的 Session Recording Broker 时所使用的端口号和连接类型(HTTP/HTTPS)。

了解会话录制翻转行为

激活策略后,之前处于活动状态的策略将保持有效,直到正在录制的会话结束或会话录制文件翻转。文件在达到最大大小或录制持续时间时翻转。有关翻转阈值的更多信息,请参阅指定录制文件大小

下表详细说明了当您在会话正在录制期间应用新的录制策略并且发生翻转时,系统将如何响应:

如果之前的录制策略是: 并且新的录制策略是: 在发生翻转之后,录制策略将变为:
将不进行录制 任何其他策略 不会发生任何变化。新的策略仅在用户登录新的会话时才会生效。
在不发出通知的情况下进行录制 将不进行录制 录制停止。
不通知地进行录制 通知后进行录制 录制过程将继续,并且会显示一条通知消息。
通知后进行录制 不进行录制 录制停止。
通知后进行录制 不通知地进行录制 录制继续。用户下次登录时不会显示任何消息。
如何配置会话录制策略