Konfigurationsoptionen für Systeme mit eingeschränkten Richtlinien für Berechtigungsnachweise des Domänencontrollers
Benutzer mit entsprechenden Fernzugriffsberechtigungen können möglicherweise Ereignisse von fernen Systemen erfassen, ohne die Berechtigungsnachweise des Domänenadministrators zu verwenden. Je nachdem, welche Informationen Sie erfassen, benötigt der Benutzer möglicherweise zusätzliche Berechtigungen. Beispiel: Ein Benutzer muss Sicherheitsereignisprotokolle über Fernzugriff erfassen. Daher muss der Benutzer, der in der Protokollquelle QRadar® konfiguriert ist, Fernzugriff auf das Sicherheitsereignisprotokoll von dem Server haben, auf dem der Agent installiert ist.
- Protokolle für Sicherheits-, System-und Anwendungsereignisse
- Die ferne Registry
- Alle Verzeichnisse, die .dll-oder EXE-Dateien enthalten, die Informationen zur Nachrichtenzeichenfolge enthalten.
Wenn bestimmte Kombinationen von Windows-Betriebssystem-und Gruppenrichtlinien vorhanden sind, sind alternative Konfigurationen möglicherweise nicht möglich.
Die ferne Erfassung innerhalb oder über eine Windows-Domäne hinweg erfordert möglicherweise Berechtigungsnachweise des Domänenadministrators, um sicherzustellen, dass Ereignisse erfasst werden können. Wenn Ihre Unternehmensrichtlinien die Verwendung von Berechtigungsnachweisen für Domänenadministratoren einschränken, müssen Sie möglicherweise weitere Konfigurationsschritte für Ihre WinCollect -Implementierung ausführen.
| Berechtigungen | Protokollquellen |
|---|---|
| Das Servicekonto muss in der Lage sein, auf den Ordner zuzugreifen, in dem sich die Protokolldatei befindet, und die Datei zu öffnen. |
|
| Der Benutzer der Protokollquelle muss Mitglied der Gruppe Ereignisprotokollleser sein. Wenn diese Gruppe nicht konfiguriert ist, sind normalerweise Domänenadministratorberechtigungen erforderlich, um ein Windows-Ereignisprotokoll in einer Domäne abzufragen. | Microsoft Windows Security Event Log |
Wenn WinCollect -Agenten Ereignisse vom lokalen Host erfassen, verwendet der Ereigniserfassungsservice die Berechtigungsnachweise des lokalen Systemkontos, um Ereignisse zu erfassen und weiterzuleiten. Für die lokale Erfassung muss ein WinCollect -Agent auf einem Host installiert werden, auf dem die lokale Erfassung erfolgt.