Konfigurationsoptionen für Systeme mit eingeschränkten Richtlinien für Berechtigungsnachweise des Domänencontrollers

Benutzer mit entsprechenden Fernzugriffsberechtigungen können möglicherweise Ereignisse von fernen Systemen erfassen, ohne die Berechtigungsnachweise des Domänenadministrators zu verwenden. Je nachdem, welche Informationen Sie erfassen, benötigt der Benutzer möglicherweise zusätzliche Berechtigungen. Beispiel: Ein Benutzer muss Sicherheitsereignisprotokolle über Fernzugriff erfassen. Daher muss der Benutzer, der in der Protokollquelle QRadar® konfiguriert ist, Fernzugriff auf das Sicherheitsereignisprotokoll von dem Server haben, auf dem der Agent installiert ist.

Einschränkung:
Bei einer fernen Erfassung muss der WinCollect -Benutzer mit seinem Windows-Administrator zusammenarbeiten, um den Zugriff auf die folgenden Elemente sicherzustellen:
  • Protokolle für Sicherheits-, System-und Anwendungsereignisse
  • Die ferne Registry
  • Alle Verzeichnisse, die .dll-oder EXE-Dateien enthalten, die Informationen zur Nachrichtenzeichenfolge enthalten.

Wenn bestimmte Kombinationen von Windows-Betriebssystem-und Gruppenrichtlinien vorhanden sind, sind alternative Konfigurationen möglicherweise nicht möglich.

Die ferne Erfassung innerhalb oder über eine Windows-Domäne hinweg erfordert möglicherweise Berechtigungsnachweise des Domänenadministrators, um sicherzustellen, dass Ereignisse erfasst werden können. Wenn Ihre Unternehmensrichtlinien die Verwendung von Berechtigungsnachweisen für Domänenadministratoren einschränken, müssen Sie möglicherweise weitere Konfigurationsschritte für Ihre WinCollect -Implementierung ausführen.

Die folgenden Berechtigungen und Berechtigungsnachweise sind für Servicekonten erforderlich, um auf ferne Polling-Protokollquellen zuzugreifen, die WinCollect unterstützt.
Berechtigungen Protokollquellen
Das Servicekonto muss in der Lage sein, auf den Ordner zuzugreifen, in dem sich die Protokolldatei befindet, und die Datei zu öffnen.
  • Microsoft-DHCP
  • Microsoft Exchange Server
  • DNS-Debug
  • Dateiweiterleitungsfunktion
  • Microsoft IAS
  • Microsoft IIS
  • Microsoft ISA
  • Juniper Steel-Belted Radius
  • Microsoft SQL
  • Net App Data ONTAP
  • TLS
Der Benutzer der Protokollquelle muss Mitglied der Gruppe Ereignisprotokollleser sein. Wenn diese Gruppe nicht konfiguriert ist, sind normalerweise Domänenadministratorberechtigungen erforderlich, um ein Windows-Ereignisprotokoll in einer Domäne abzufragen. Microsoft Windows Security Event Log

Wenn WinCollect -Agenten Ereignisse vom lokalen Host erfassen, verwendet der Ereigniserfassungsservice die Berechtigungsnachweise des lokalen Systemkontos, um Ereignisse zu erfassen und weiterzuleiten. Für die lokale Erfassung muss ein WinCollect -Agent auf einem Host installiert werden, auf dem die lokale Erfassung erfolgt.