Windows-Ereignissubskriptionen für WinCollect -Agenten
Um Ereignisse für einen einzelnen WinCollect -Agenten bereitzustellen, können Sie Windows-Ereignissubskriptionen verwenden, um Ereignisse weiterzuleiten. Wenn Ereignissubskriptionen konfiguriert sind, können zahlreiche Windows-Hosts ihre Ereignisse ohne Administratorberechtigungsnachweise an IBM® Security QRadar® weiterleiten.
Weitergeleitete Ereignisse
Die Konfiguration der Ereignissubskription auf dem fernen Host, der die Ereignisse sendet, definiert die Ereignisse, die erfasst werden. Unabhängig davon, welche Kontrollkästchen für das Ereignisprotokoll für die Protokollquelle ausgewählt sind, leitet WinCollect alle Ereignisse weiter, die von der Subskriptionskonfiguration gesendet werden.
Weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität als Windows Auth @
<hostname> oder <FQDN> angezeigt. Umgekehrt werden lokal oder fern erfasste Ereignisse als Windows Auth @ <IP address> oder <hostname>angezeigt. Wenn WinCollect ein Ereignis verarbeitet, enthält es einen zusätzlichen syslog-Header, der das Ereignis als WinCollect -Ereignis identifiziert. Da es sich bei dem weitergeleiteten Ereignis um einen Durchgriff oder Listener handelt, enthalten weitergeleitete Ereignisse nicht die Kennung WinCollect und werden als Standardereignisse angezeigt.
Unterstützte Softwareumgebungen
- Windows 10 (neueste)
- Windows Server 2016 (einschließlich Core)
- Windows Server 2019 (einschließlich Core)
- Windows Server 2022 (einschließlich Core)
Weitere Informationen zu Ereignissubskriptionen finden Sie in Ihrer Microsoft-Dokumentation oder auf der technischen Website von Microsoft (http://technet.microsoft.com/en-us/library/cc749183.aspx).
Fehlerbehebung bei der Ereigniserfassung
Microsoft-Ereignissubskriptionen verfügen nicht über einen Alertmechanismus, der angibt, wann eine Ereignisquelle keine Ereignisse mehr sendet. Wenn eine Subskription zwischen den zwei Windows-Systemen fehlschlägt, wird die Subskription als aktiv angezeigt, aber der Service, der für die Subskription verantwortlich ist, kann einen Fehlerstatus aufweisen. Mit WinCollect können die per Fernabfrage oder lokal erfassten Protokollquellen nach einer Zeitüberschreitung deaktiviert werden, wenn innerhalb von 720 Minuten (12 Stunden) keine Ereignisse eingehen.