Session Recording

イベント検出ポリシーを構成する

Session Recording は、イベント検出ポリシーの一元的な構成をサポートしています。Session Recording ポリシーコンソールでポリシーを作成し、さまざまなイベントをログに記録できます。

検出できるイベント

セッションレコーディングは、ターゲットイベントを検出し、後で検索および再生できるように、それらのイベントを録画にタグ付けします。大量の録画の中から関心のあるイベントを検索し、再生中にそれらのイベントを見つけることができます。

システム定義イベント

Session Recording は、録画されたセッション中に発生する以下のシステム定義イベントを検出してログに記録できます。

  • USB マスストレージデバイスの挿入

  • アプリケーションの開始と終了

  • アプリケーションの障害

  • アプリケーションのインストールとアンインストール

  • セッション内でのファイルの名称変更、作成、削除、移動操作

  • セッションホスト (VDA) とクライアントデバイス間でのファイル転送 (マップされたクライアントドライブおよび汎用リダイレクトされたマスストレージデバイスを含む)

  • Web ブラウジングアクティビティ

  • 最上位ウィンドウイベント

  • クリップボードアクティビティ

  • Windows レジストリの変更

  • ユーザーアカウントの変更

  • RDP 接続

  • パフォーマンスデータ (記録されたセッションに関連するデータポイント)

  • ポップアップウィンドウイベント

例えば:

  • Webプレーヤーでのイベントのみの記録におけるイベント: イベントのみの記録におけるイベント
  • Webプレーヤーでの画面記録におけるイベント: 画面記録におけるイベント
  • Session Recordingプレーヤーでのイベント: Session Recordingプレーヤーでのイベント Session Recordingプレーヤーでのその他のイベントについては、この記事の後半にあるイベントの説明を参照してください。

注:

PowerBuilderで構築されたアプリケーションは、Webブラウジングアクティビティと最上位ウィンドウイベントを検出するアクティブなポリシーがある場合、予期せず終了する可能性があります。この問題を回避するには、PowerBuilder 2019 R3を使用してアプリケーションを構築してください。

USB大容量記憶装置の挿入

Session Recordingは、Citrix Workspace™ app for Windowsまたはfor Macがインストールされているクライアントで、クライアントドライブマッピング (CDM) マップ済みまたは汎用リダイレクトされたUSB大容量記憶装置の挿入を検出できます。Session Recordingは、これらのイベントを記録にタグ付けします。

CDMマップ済みUSB大容量記憶装置の挿入

注:

挿入されたUSBマスストレージデバイスを使用し、挿入イベントを検出するには、Citrix StudioでClient USB device redirectionポリシーをAllowedに設定します。

現在、USBマスストレージデバイス(USBクラス08)の挿入のみが検出可能です。

アプリケーションの開始と終了

Session Recordingは、アプリケーションの開始と終了の両方の検出をサポートしています。プロセスをApp monitoring listに追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリが監視されます。Session Recordingが実行される前に開始された親プロセスの子プロセスもキャプチャできます。

Session Recordingは、デフォルトでプロセス名cmd.exepowershell.exe、およびwsl.exeApp monitoring listに追加します。イベント検出ポリシーでLog app start eventsLog app end eventsを選択した場合、コマンドプロンプト、PowerShell、およびWindows Subsystem for Linux (WSL) アプリの開始と終了は、それらのプロセス名をApp monitoring listに手動で追加したかどうかにかかわらずログに記録されます。デフォルトのプロセス名はApp monitoring listには表示されません。

さらに、Session Recordingは、ログに記録された各アプリ開始イベントの完全なコマンドラインを提供します。

アプリケーションの開始と終了イベント(/ja-jp/session-recording/2207/media/app-start-and-end-events.png)

アプリケーションの障害

イベント検出ポリシーを作成する際にLog app failuresを選択すると、Session Recordingはアプリの終了と応答しないアプリを検出します。Log app failures ruleはすべてのアプリに適用されます。

アプリケーションの障害(/ja-jp/session-recording/2207/media/app-failures.png)

アプリのインストールとアンインストール

アプリのインストールとアンインストールをログに記録する ルールは、すべてのアプリに適用されます。

アプリのインストールとアンインストール(/ja-jp/session-recording/2207/media/app-installs-and-uninstalls.png)

ユーザーアカウントの変更

Session Recordingは、アカウントの作成、有効化、無効化、削除、名前の変更、およびパスワード変更の試行を検出できます。

「ユーザーアカウントの変更」(/ja-jp/session-recording/2207/media/user-account-modifications.png)

RDP接続

セッションレコーディングは、記録されたセッションをホストしているVDAから開始されたRDP接続を検出できます。

RDP接続の様子(/ja-jp/session-recording/2207/media/rdp-connections.png)

セッション内でのファイルの名前変更、作成、削除、移動操作、およびセッションホスト(VDA)とクライアントデバイス間のファイル転送

セッションレコーディングは、ファイル監視リストで指定したターゲットファイルおよびフォルダーに対する名前変更、作成、削除、移動操作を検出できます。セッションレコーディングは、セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブや汎用リダイレクトされた大容量記憶装置を含む)間のファイル転送も検出できます。機密ファイルイベントのログ記録オプションを選択すると、ファイル監視リストを指定しているかどうかにかかわらず、ファイル転送の検出がトリガーされます。

「ファイル操作」(/ja-jp/session-recording/2207/media/file-operations.png)

「ファイル転送」(/ja-jp/session-recording/2207/media/file-transfers.png)

注:

ファイルのドラッグアンドドロップを有効にし、ドラッグアンドドロップイベントをキャプチャするには、Citrix Studioでドラッグアンドドロップポリシーを有効に設定します。

Webブラウジングアクティビティ

セッションレコーディングは、サポートされているブラウザーでのユーザーアクティビティを検出し、記録内のイベントにタグを付けることができます。ブラウザー名、URL、ページタイトルがログに記録されます。例については、次のスクリーンショットを参照してください。

「Webブラウジングアクティビティ」(/ja-jp/session-recording/2207/media/browser-browsing-event.png)

フォーカスのあるWebページからカーソルを移動すると、そのWebページの閲覧はブラウザー名を表示せずにタグ付けされます。この機能は、ユーザーがWebページに滞在する時間を推定するために使用できます。例については、次のスクリーンショットを参照してください。

「フォーカスのあるWebページから離れたカーソル」(/ja-jp/session-recording/2207/media/cursor-away-from-webpage.png)

サポートされているブラウザのリスト:

ブラウザ バージョン
Chrome バージョン69およびそれ以降
Internet Explorer 11
Firefox バージョン61およびそれ以降

注:

この機能には、Session Recordingバージョン1906以降が必要です。

最前面ウィンドウイベント

Session Recordingは、アプリのウィンドウが他のすべてのウィンドウの最前面にあるときにイベントを検出できます。プロセス名、タイトル、およびプロセス番号がログに記録されます。

最前面ウィンドウイベント

クリップボードアクティビティ

Session Recordingは、クリップボードを使用したテキスト、画像、およびファイルのコピー操作を検出できます。ファイルコピーの場合、プロセス名とファイルパスがログに記録されます。テキストコピーの場合、プロセス名とタイトルがログに記録されます。画像コピーの場合、プロセス名がログに記録されます。

注: コピーされたテキストの内容は、デフォルトではログに記録されません。テキストの内容をログに記録するには、Session Recordingエージェントに移動し、HKEY_LOCAL_MACHINE\SOFTWARE\ Citrix\SmartAuditor\Agent\CaptureClipboardContent1に設定します(デフォルト値は0です)。

クリップボードアクティビティイベント

Windowsレジストリの変更

バージョン2109以降、Session Recordingはセッションの記録中に以下のレジストリ変更を検出してログに記録できます。

レジストリの変更 対応するイベント
キーの追加 レジストリ作成
値の追加 レジストリ値の設定
キーの名前変更 レジストリの名前変更
値の名前変更 レジストリ値の削除とレジストリ値の設定
既存の値の変更 レジストリ値の設定
キーの削除 レジストリの削除
値の削除 レジストリ値の削除

例えば、次のようになります:

レジストリ変更イベント

このレジストリ監視機能を有効にするには、イベント検出ポリシーで [レジストリ変更をログに記録] オプションを選択します。

パフォーマンスデータ(記録されたセッションに関連するデータポイント)

イベント検出ポリシーを作成するときに、[パフォーマンスデータをログに記録] を選択して、セッションデータオーバーレイ機能を有効にします。この機能により、Webプレーヤーでのセッション再生中に画面オーバーレイが表示されます。これは、移動および非表示にできる半透明のオーバーレイです。このオーバーレイには、記録されたセッションに関連する次のデータポイントが表示されます。

  • ラウンドトリップタイム
  • ネットワーク(送信)
  • ネットワーク(受信)
  • CPU使用率
  • メモリ使用量

セッションデータオーバーレイ

ポップアップウィンドウイベント

ユーザーが機密ファイルを開いたり閉じたり、フォルダーにアクセスしたりすると、プロンプトを表示したりパスワードを要求したりするポップアップウィンドウが表示されることがあります。Session Recordingは、セッションの記録中にこのようなポップアップウィンドウイベントを監視できるようになりました。Webブラウザーのポップアップウィンドウは監視されないことに注意してください。

ポップアップウィンドウイベントの属性(プロセス名やプロンプトの内容など)が記録されます。

ポップアップウィンドウイベント

カスタムイベント

Session Recordingエージェントは、サードパーティアプリケーションがアプリケーション固有のイベントデータを記録されたセッションに追加するために使用できるIUserApi COMインターフェイスを提供します。イベントのカスタマイズに基づいて、Session Recordingは機密情報をブロックし、セッションの一時停止イベントとセッションの再開イベントを適切にログに記録できます。

機密情報のブロック

Session Recordingを使用すると、画面を記録する際に特定の期間をスキップしたり、セッション再生中にこれらの期間の機密情報をブロックしたりできます。この機能を使用するには、Session Recording 2012以降を使用してください。

コンテンツブロックのプロンプト(/ja-jp/session-recording/2207/media/content-blocked-prompt.png)

この機能を使用するには、次の手順を実行します。

  1. セッションレコーディングエージェントのプロパティで、このVDAマシンでサードパーティ製アプリケーションがカスタムデータを記録することを許可するチェックボックスをオンにし、適用をクリックします。

    イベントのカスタマイズを許可する(/ja-jp/session-recording/2207/media/allowing-event-customization.png)

  2. ユーザーにSession RecordingイベントAPI (IUserApi COMインターフェイス) を呼び出す権限を付与します。

    Session Recordingは、バージョン7.15でイベントAPI COMインターフェイスにアクセス制御を追加しました。承認されたユーザーのみが、イベントメタデータを記録に挿入する機能を呼び出すことができます。

    ローカル管理者には、デフォルトでこの権限が付与されています。他のユーザーにこの権限を付与するには、Windows DCOM構成ツールを使用します。

    1. dcomcnfg.exeを実行して、Session RecordingエージェントでWindows DCOM構成ツールを開きます。

      ウィンドウズ DCOM 構成ツール(/ja-jp/session-recording/2207/media/dcom-configuration-tool.png)

    2. Citrix セッションレコーディングエージェントを右クリックし、プロパティを選択します。

      セッションレコーディングエージェントのプロパティを選択中(/ja-jp/session-recording/2207/media/selecting-agent-properties.png)

    3. セキュリティタブを選択し、編集をクリックして、起動とアクティベーションのアクセス許可セクションでローカルアクティベーション権限を持つユーザーを追加します。

      「ローカルアクティベーション権限を持つユーザーを追加する」(/ja-jp/session-recording/2207/media/adding-users-with-the-local-activation-permission-1.png)

      「ローカルアクティベーション権限を持つユーザーを追加する」(/ja-jp/session-recording/2207/media/adding-users-with-the-local-activation-permission-2.png)

    注:

    DCOM構成はすぐに有効になります。サービスやマシンを再起動する必要はありません。

  3. Citrix仮想セッションを開始します。

  4. SRUserEventHelperSnapin.dllモジュールをインポートできるようにするためには、PowerShellを起動し、その上で、現在のドライブを<Session Recording agent installation path>\Binフォルダーが示す場所へと変更することが必要です。

  5. Session-PauseおよびSession-Resumeコマンドレットを実行して、機密情報ブロックをトリガーするためのパラメーターを設定します。

    パラメーター 内容説明 必須またはオプション
    -APP コマンドレットを呼び出すアプリ名。 必須
    -Reason コンテンツがブロックされる理由。このパラメーターを指定しない場合、デフォルト設定が表示され、コンテンツがブロックされましたおよび機密情報が存在し、ブロックされていますと表示されます。このパラメーターを設定すると、セッション再生中にブロックされた期間に移動したときに、指定した理由が表示されます。 オプション

    たとえば、次のような Session-Pause を実行できます。

    セッションの一時停止の実行

タグ付けされたイベントを含む録画を検索して再生する

タグ付けされたイベントを含む録画を検索する

Session Recordingプレーヤーを使用すると、タグ付けされたイベントを含む録画の詳細検索を実行できます。

  1. Session Recordingプレーヤーで、ツールバーの [詳細検索] をクリックするか、[ツール] > [詳細検索] を選択します。
  2. [Advanced Search] ダイアログボックスで検索条件を定義します。

[イベント] タブでは、[イベントテキスト] または [イベントの種類]、あるいはその両方で、セッション内のタグ付けされたイベントを検索できます。[イベント][共通][日付/時刻][その他] のフィルターを組み合わせて使用すると、条件を満たす録画を検索できます。

高度なイベント検索

注:

  • [イベントの種類] リストには、すべてのイベントの種類が項目別に表示されます。検索するイベントの種類を選択できます。[Citrix定義のイベント] を選択すると、Citrix Session Recordingによってログに記録されたあらゆる種類のイベントを含むすべての録画が検索されます。
  • [イベントテキスト] フィルターは部分一致をサポートしています。ワイルドカードはサポートされていません。
  • [イベントテキスト] フィルターは、照合時に大文字と小文字を区別しません。
  • イベントの種類の場合、[イベントテキスト] で検索しても、App StartApp EndClient drive mapping、および File Rename という単語は照合に参加しません。したがって、[イベントテキスト] ボックスに App StartApp EndClient drive mapping、または File Rename と入力しても、結果は見つかりません。

イベントを使用して、記録されたセッション内を移動したり、イベントがタグ付けされたポイントにスキップしたりできます。

システム定義のイベント検出ポリシー

システム定義のイベント検出ポリシーは検出しないです。デフォルトでは非アクティブです。アクティブな場合、イベントはログに記録されません。

検出しない

システム定義のイベント検出ポリシーを変更または削除することはできません。

カスタムイベント検出ポリシーを作成する

カスタムイベント検出ポリシーを作成するには:

  1. Session Recordingポリシーコンソールがインストールされているサーバーに、承認されたポリシー管理者としてログオンします。

  2. Session Recordingポリシーコンソールを起動します。 デフォルトでは、アクティブなイベント検出ポリシーはありません。

  3. 左ペインで[イベント検出ポリシー]を選択します。メニューバーから[新しいポリシーの追加]を選択して、イベント検出ポリシーを作成します。

  4. (オプション)新しいイベント検出ポリシーを右クリックして名前を変更します。

    イベント検出ポリシーの名前を変更する

  5. 新しいイベント検出ポリシーを右クリックし、[規則の追加]を選択します。

    1. 各イベントタイプの横にあるチェックボックスをオンにして、監視するターゲットイベントを1つ以上指定します。ウィンドウを下にスクロールして、利用可能なすべてのイベントタイプを表示します。

      イベントタイプ その1 イベントタイプ その2

      • CDMマップ済みUSBイベントをログに記録する:Citrix Workspaceアプリ(WindowsまたはMac用)がインストールされているクライアントで、クライアントドライブマッピング(CDM)マップ済み大容量記憶装置が挿入されたことをログに記録します。

      • 汎用USBリダイレクトをログに記録する:Citrix Workspaceアプリ(WindowsまたはMac用)がインストールされているクライアントで、汎用リダイレクト済み大容量記憶装置が挿入されたことをログに記録します。

      • アプリ起動イベントをログに記録する:ターゲットアプリケーションの起動をログに記録します。

      • アプリ終了イベントをログに記録する:ターゲットアプリケーションの終了をログに記録します。

        注:

        アプリ起動イベントをログに記録するを選択するまで、アプリ終了イベントをログに記録するチェックボックスはグレー表示されます。

      • アプリ監視リストアプリ起動イベントをログに記録するアプリ終了イベントをログに記録するを選択した場合、アプリ監視リストを使用して、監視するターゲットアプリケーションを指定し、記録に過剰な数のイベントが殺到するのを防ぎます。

        注:

        • アプリケーションの起動と終了をキャプチャするには、アプリケーションのプロセス名をアプリ監視リストに追加します。たとえば、リモートデスクトップ接続の起動をキャプチャするには、プロセス名mstsc.exeアプリ監視リストに追加します。プロセスをアプリ監視リストに追加すると、追加されたプロセスとその子プロセスによって駆動されるアプリケーションが監視されます。Session Recordingは、デフォルトでプロセス名cmd.exepowershell.exe、およびwsl.exeアプリ監視リストに追加します。イベント検出ポリシーでアプリ起動イベントをログに記録するアプリ終了イベントをログに記録するを選択した場合、コマンドプロンプト、PowerShell、およびWindows Subsystem for Linux(WSL)アプリの起動と終了は、それらのプロセス名をアプリ監視リストに手動で追加したかどうかにかかわらずログに記録されます。デフォルトのプロセス名はアプリ監視リストには表示されません。
        • プロセス名はセミコロン(;)で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • 追加するプロセス名は大文字と小文字を区別しません。
        • 記録に過剰な数のイベントが殺到するのを避けるため、システムプロセス名(例:explorer.exe)やWebブラウザーをレジストリに追加しないでください。
      • ファイル操作をログに記録するファイル監視リスト内のターゲットファイルに対する操作をログに記録し、セッションホスト(VDA)とクライアントデバイス(マップされたクライアントドライブおよび汎用リダイレクトされた大容量記憶装置を含む)間のファイル転送をログに記録します。このオプションを選択すると、ファイル監視リストが指定されているかどうかにかかわらず、ファイル転送のログ記録がトリガーされます。

        • Webプレーヤーに表示されるファイルイベント

          Webプレーヤーに表示されるファイルイベント(/ja-jp/session-recording/2207/media/file-events-presented-in-the-web-player.png)

        • セッションレコーディングプレーヤーに表示されるファイルイベント

          セッションレコーディングプレーヤーに表示されるファイルイベント(/ja-jp/session-recording/2207/media/file-events-presented-in-the-session-recording-player.png)

      • ファイル監視リストファイル操作のログを選択すると、ファイル監視リストを使用して監視するターゲットファイルを指定できます。フォルダーを指定して、その中のすべてのファイルをキャプチャできます。デフォルトではファイルは指定されていません。つまり、デフォルトではファイルはキャプチャされません。

        注:

        • ファイルのファイル名変更、作成、削除、または移動操作をキャプチャするには、ファイル監視リストにファイルフォルダーのパス文字列(ファイル名またはファイルフォルダーのルートパスではない)を追加します。たとえば、C:\User\Fileにあるsharing.pptファイルのファイル名変更、作成、削除、移動操作をキャプチャするには、ファイル監視リストにパス文字列C:\User\Fileを追加します。
        • ローカルファイルパスとリモート共有フォルダーパスの両方がサポートされています。たとえば、\\remote.address\Documentsフォルダー内のRemoteDocument.txtファイルに対する操作をキャプチャするには、ファイル監視リストにパス文字列\\remote.address\Documentsを追加します。
        • 監視対象のパスはセミコロン(;)で区切ります。
        • 完全一致のみがサポートされています。ワイルドカードはサポートされていません。
        • パス文字列では大文字と小文字は区別されません。

        制限事項:

        • 監視対象フォルダーから監視対象外フォルダーへのファイルまたはフォルダーのコピーはキャプチャされません。
        • ファイルまたはフォルダー名を含むファイルまたはフォルダーパスの長さが260文字を超えると、そのファイルまたはフォルダーに対する操作はキャプチャされません。
        • データベースのサイズに注意してください。大量のイベントがキャプチャされるのを防ぐため、「Event」テーブルを定期的にバックアップまたは削除してください。
        • 短時間で大量のイベントがキャプチャされた場合、ストレージの肥大化を避けるため、プレーヤーは各タイプにつき1つのイベントのみを表示し、データベースも1つのイベントのみを保存します。
      • Webブラウジングアクティビティをログに記録する:サポートされているブラウザでのユーザーアクティビティをログに記録し、ブラウザ名、URL、ページタイトルを記録にタグ付けします。

        Webブラウジングアクティビティ(/ja-jp/session-recording/2207/media/browser-browsing-event.png)

        サポートされているブラウザのリスト:

        ブラウザ バージョン
        クローム 69以降
        インターネット エクスプローラー 11
        ファイアフォックス 61以降
      • 最上位ウィンドウイベントをログに記録する:最上位ウィンドウイベントをログに記録し、プロセス名、タイトル、プロセス番号を記録にタグ付けします。

        最上位ウィンドウイベントをログに記録する(/ja-jp/session-recording/2207/media/logging-top-most-window-activities.png)

      • クリップボードアクティビティをログに記録する:クリップボードを使用したテキスト、画像、ファイルのコピー操作をログに記録します。ファイルコピーの場合、プロセス名とファイルパスがログに記録されます。テキストコピーの場合、プロセス名とタイトルがログに記録されます。画像コピーの場合、プロセス名がログに記録されます。

      • レジストリの変更をログに記録する:以下のWindowsレジストリの変更をログに記録します。キーまたは値の追加、キーまたは値の名前変更、既存の変更、キーまたは値の削除。

      • レジストリ監視リストレジストリの変更をログに記録するを選択した場合、監視したいターゲットレジストリの絶対パスを入力し、パスをセミコロン(;)で区切ります。パスはHKEY_USERS、HKEY_LOCAL_MACHINE、またはHKEY_CLASSES_ROOTで開始します。例えば、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows;HKEY_CLASSES_ROOT\GuestStateVDevと入力できます。このリストを指定しない場合、レジストリの変更はキャプチャされません。

      • アプリの障害をログに記録する:予期しないアプリの終了や応答しないアプリをログに記録します。このルールはすべてのアプリに適用されます。

      • ユーザーアカウントの変更をログに記録する:以下のユーザーアカウントの変更をログに記録します。アカウントの作成、有効化、無効化、削除、ロックアウト、名前の変更、パスワード変更の試行。

      • RDP接続をログに記録する:記録されたセッションをホストしているVDAから開始されたRDP接続をログに記録します。

      • アプリのインストールとアンインストールをログに記録する:記録されたセッション中のアプリのインストールとアンインストールをログに記録します。このルールはすべてのアプリに適用されます。

      • パフォーマンスデータをログに記録する:セッションデータオーバーレイ機能を有効にします。このチェックボックスを選択すると、記録されたセッションに関連するデータポイントを表示できます。

      • ポップアップウィンドウをログに記録する:ユーザーが機密ファイルを開いたり閉じたり、フォルダーにアクセスしたりしたときに表示される可能性のあるポップアップウィンドウをログに記録します。

    2. ルール基準を選択して編集します。

      カスタム録画ポリシーの作成と同様に、ユーザーまたはグループ公開アプリケーションまたはデスクトップデリバリーグループまたはマシンIPアドレスまたはIP範囲の1つ以上のルール基準を選択できます。公開アプリケーションまたはデスクトップ、およびデリバリーグループまたはVDAマシンのリストを取得するには、サイト管理者として読み取り権限が必要です。サイトのDelivery Controller™で管理者読み取り権限を構成します。

      詳細については、「カスタム録画ポリシーの作成」セクションの手順を参照してください。

      注:

      イベント検出ポリシーのどのルール基準にも一致しないセッションがある場合があります。これらのセッションには、常に検出しないというフォールバックルールの操作が適用されます。フォールバックルールを変更または削除することはできません。

    3. ウィザードに従って構成を完了します。

      ルール設定の完了

イベント検出ポリシーに一致するセッションが開始されると、セッションIDとそのイベントレジストリ値がSession Recordingエージェントに表示されます。例:

イベントレジストリ値

レジストリ構成との互換性

Session Recordingが新規インストールまたはアップグレードされた場合、デフォルトではアクティブなイベント検出ポリシーは利用できません。この場合、各Session RecordingエージェントはHKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\SessionEventsの下のレジストリ値を尊重し、特定のイベントをログに記録するかどうかを決定します。レジストリ値の説明については、次の表を参照してください。

レジストリ値 説明文
セッションイベントの有効化 1:イベント検出をグローバルに有効にします。0:イベント検出をグローバルに無効にします(デフォルト値データ)。
アカウント変更イベント 1: ユーザーアカウントの変更検出を有効にします。0: ユーザーアカウントの変更検出を無効にします (既定値データ)。
アプリ変更イベント 1: アプリのインストールとアンインストールの検出を有効にします。0: アプリのインストールとアンインストールの検出を無効にします (既定値データ)。
アプリ障害イベント 1: アプリケーション障害の検出を有効にします。0: アプリケーション障害の検出を無効にします (既定値データ)。
アプリ起動イベント 1: アプリの起動のみの検出を有効にします。2: アプリの起動と終了の両方の検出を有効にします。0: アプリの起動と終了の検出を無効にします (既定値データ)。
アプリ監視リスト 監視するターゲットアプリを指定します。既定ではアプリは指定されていません。つまり、既定ではアプリはキャプチャされません。
CDM USBドライブイベント 1: CDMマップされたUSB大容量記憶装置の挿入検出を有効にします。0: CDMマップされたUSB大容量記憶装置の挿入検出を無効にします (既定値データ)。
クリップボードイベント 1: クリップボードアクティビティの検出を有効にします。0: クリップボードアクティビティの検出を無効にします (既定値データ)。
ファイル操作監視イベント 1: ファイル操作の検出を有効にします。0: ファイル操作の検出を無効にします(既定値データ)。
ファイルオペレーションモニターリスト 監視するターゲットフォルダーを指定します。既定ではフォルダーが指定されていないため、既定ではファイル操作はキャプチャされません。
ジェネリックUSBドライブイベント有効化 1: 汎用リダイレクトUSB大容量記憶装置の挿入の検出を有効にします。0: 汎用リダイレクトUSB大容量記憶装置の挿入の検出を無効にします(既定値データ)。
パフォーマンスデータイベント有効化 1: セッションデータオーバーレイ機能を有効にします。0: セッションデータオーバーレイ機能を無効にします(既定値データ)。
ポップアップウィンドウイベント有効化 1: ポップアップウィンドウイベントの検出を有効にします。0: ポップアップウィンドウイベントの検出を無効にします(既定値データ)。
RDP接続イベント有効化 1: RDP接続の検出を有効にします。0: RDP接続の検出を無効にします(既定値データ)。
レジストリ操作モニターイベント有効化 1: Windowsレジストリの変更の検出を有効にします。0: Windowsレジストリの変更の検出を無効にします(既定値データ)。
レジストリ操作モニターリスト 監視するターゲットレジストリを指定します。既定ではレジストリが指定されていないため、既定ではレジストリの変更はキャプチャされません。
ウェブブラウジングアクティビティの有効化 1: Webブラウジングアクティビティの検出を有効にする; 0: Webブラウジングアクティビティの検出を無効にする (既定値データ)。

互換性のあるシナリオを次に示します。

  • Session Recordingが新規インストールされた場合、またはイベント検出(ログ記録)をサポートしていない1811より前のリリースからアップグレードされた場合、各Session Recordingエージェントの関連するレジストリ値は既定値になります。既定ではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • Session Recordingがイベント検出をサポートしているが、アップグレード前にその機能が無効になっていた1811より前のリリースからアップグレードされた場合、各Session Recordingエージェントの関連するレジストリ値は既定値のままです。既定ではアクティブなイベント検出ポリシーがないため、イベントはログに記録されません。

  • Session Recordingがイベント検出をサポートしており、アップグレード前にその機能が部分的または完全に有効になっていた1811より前のリリースからアップグレードされた場合、各Session Recordingエージェントの関連するレジストリ値は同じままです。既定ではアクティブなイベント検出ポリシーがないため、イベント検出の動作は同じままです。

  • Session Recordingが1811からアップグレードされた場合、ポリシーコンソールで構成されたイベント検出(ログ記録)ポリシーは引き続き使用されます。

注意:

システム定義またはカスタムのイベント検出ポリシーをアクティブにすると、各Session Recordingエージェントの関連するレジストリ設定が無視されます。その場合、イベント検出にレジストリ設定を使用することはできなくなります。

イベント検出ポリシーを構成する