WinCollect Virtuelle Accounts
Neu in WinCollect 10.1.4 WinCollect 10 unterstützt jetzt virtuelle Konten.
Was ist neu und was sind virtuelle Konten?
In früheren Versionen von WinCollect 10 wird der Agent als integrierter LocalSytem -Benutzer ausgeführt. Dies erfolgte zunächst aufgrund des umfangreichen Zugriffs, der erforderlich ist, damit WinCollect Ereignisprotokolle und den Service selbst ordnungsgemäß überwachen kann. Mit der zunehmenden Push-Operation, um Anwendungen konfigurierbarer zu machen und mit dem bewährten Verfahren der geringsten Berechtigung Schritt zu halten, wird WinCollect auf einen moderneren Ansatz umgestellt.
Das Konzept der virtuellen Konten wurde in Windows 7 eingeführt. Diese Konten funktionieren ähnlich wie andere integrierte Konten wie NT AUTHORITY\Network Service und LocalServicemit einigen zusätzlichen Funktionen. WinCollect erfordert jedoch mehr Zugriff. Das Ändern dieser Accounts würde die Zugriffsberechtigungen für alle anderen Anwendungen oder Services ändern, die auch den Account verwenden. Virtuelle Konten sind vollständig anpassbare Servicekonten, die Sie ändern können, um die geringste Anzahl an Berechtigungen zu haben, die zum Funktionieren erforderlich sind. Sie können jetzt Ihre eigene angepasste Gruppe von Benutzerberechtigungen, Zugriffsberechtigungen und lokalen Gruppen einrichten, um eine besser angepasste Sicherheitsfunktionalität bereitzustellen.
Normalerweise bietet diese Aktualisierung eine erhebliche Verbesserung der Anwendungssicherheit, die für den Benutzer nicht erkennbar ist. Die Tatsache, dass WinCollect den Benutzer LocalSystem nicht mehr zusammen mit den hinzugefügten Konfigurationsoptionen verwendet, gibt Ihnen die Möglichkeit, Ihren eigenen Agenten basierend auf der Umgebung, in der er sich befindet, anzupassen. Das Installationsprogramm verarbeitet alle Details, die die meisten Benutzer benötigen:
- Einrichten des WinCollect -Agentenservice für die Verwendung des virtuellen
NT SERVICE\WinCollect-Kontos. - Dem virtuellen Konto die korrekten Benutzerberechtigungen für die Verarbeitung von Dingen wie Servicesteuerung und Protokollprüfung erteilen.
- Hinzufügen von Dateiberechtigungen zum Einbeziehen des virtuellen Kontos zu den WinCollect -Ordnerstrukturen für Protokollierung und Konfiguration.
- Hinzufügen des virtuellen Kontos zur Gruppe
Event Log Readers, um lokale Anwendungsquellen zu überwachen - Lassen Sie den Benutzer auswählen, ob das virtuelle Konto zur Gruppe
Administratorshinzugefügt wird - Vorherige Berechtigungen bereinigen, wenn WinCollect deinstalliert wird.
- Die Möglichkeit, eine vollständige Reparatur durchzuführen, wenn eine der vorherigen Optionen geändert wurde und auf einen bekannten Status zurückgesetzt werden muss
Weitere Schritte finden Sie hier, um weitere Fragen zur Implementierung und Optimierungen zu beantworten, die Sie in Ihrer eigenen Umgebung vornehmen möchten.
Warum wird der Administratorgruppe eine Option hinzugefügt?
Eine der neuen Optionen im WinCollect -Installationsprogramm ist die Möglichkeit auszuwählen, ob der erstellte virtuelle Account zur lokalen Administrators -Gruppe hinzugefügt wird. Diese Auswahl ist erforderlich, damit Ihr Upgrade oder Ihre Installation reibungslos verlaufen.
- Zur Administratorgruppe hinzugefügt
- Wählen Sie diese Option in den meisten Fällen aus. Durch diese Option erhält der WinCollect -Agent standardmäßig mehr Zugriff. Sie müssen sich dann keine Gedanken über das manuelle Hinzufügen des virtuellen Accountzugriffs zu lokalen Protokollquellenverzeichnissen oder -dateien machen, die von WinCollect überwacht werden.
- Nicht zur Administratorgruppe hinzugefügt
- Diese erweiterte Option ermöglicht eine sicherere Anwendung, indem sie dem Verfahren der geringsten Berechtigung entspricht. Jede Protokollposition oder jedes Verzeichnis, auf die bzw. das WinCollect Zugriff benötigt, muss manuell hinzugefügt werden. Dies gilt auch für Benutzergruppen für erweiterte IIS. Der erforderliche Aufwand hängt von den Quellen ab, aus denen Ihr WinCollect -Agent Daten erfasst.
Anpassen des virtuellen Kontos
- Ändern der Gruppenrichtlinie und Benutzerrechte
- Sie können die Benutzerberechtigungen für jeden Account oder jede Gruppe mit dem Editor für lokale Gruppenrichtlinienändern. , um alle verfügbaren Richtlinien anzuzeigen. Anschließend können Sie
NT SERVICE\WinCollectzu einem beliebigen Element hinzufügen oder daraus entfernen. - Lokale Gruppen ändern
- Verwenden Sie eine Administratorinstanz von Power Shell, um Schlüsselbefehle auszuführen, lokale Gruppen anzuzeigen und alle erforderlichen Aktualisierungen vorzunehmen.
net localgrouplistet alle Gruppen auf Ihrer Maschine auf.net localgroup Administratorslistet alle Benutzer auf, die zur Administratorgruppe gehören.net localgroup Administrators /add NT SERVICE\WinCollectfügt das virtuelle Konto zur Administratorgruppe hinzu.net localgroup Administrators /remove NT SERVICE\WinCollectentfernt das virtuelle Konto aus der Administratorgruppe. - Ändern von Datei-und Ordnerberechtigungen
- Die einfachste Möglichkeit, Berechtigungen verschiedener Dateien oder Ordner zu ändern, ist die Verwendung der GUI. Klicken Sie im Dateiexplorer mit der rechten Maustaste auf die Datei oder den Ordner, die bzw. den Sie ändern wollen, und wählen Sie aus. Wählen Sie Bearbeitenaus und können dann das Konto
NT SERVICE\WinCollecthinzufügen, um Berechtigungen hinzuzufügen oder zu verweigern.Wenn Sie einen Ordner haben, der mehrere Protokolle enthält, können Sie die Berechtigungen aller Dateien am einfachsten ändern, indem Sie die Vererbung verwenden. Wählen Sie im Menü die Option Erweitert aus, um weitere Einstellungen anzuzeigen. Klicken Sie auf Berechtigungen ändern, wählen Sie eine der Benutzerberechtigungen aus, die Sie vererbbar machen möchten, wählen Sie Hinzufügenaus und wählen Sie dann im Menü Gilt für den gewünschten Vererbungstyp aus.
Änderung der Befehlszeileninstallation für das virtuelle Konto
Die Befehlszeileninstallation erfordert jetzt ein zusätzliches Flag für eine gültige Installation. Sie können das Flag ADMIN_GROUP auf true oder falsesetzen, wobei true die virtuellen Accounts zur lokalen Administrators -Gruppe hinzufügt. Dieses Flag wird im kopierbaren Textblock angezeigt, wenn Sie das Installationsprogramm im angepassten Modus ausführen.
Domänencontroller
Ein auf einem Domänencontroller installierter WinCollect -Agent kann nicht für die Verwendung eines lokalen virtuellen Accounts konfiguriert werden, da Domänencontroller die Verwendung lokaler Accounts nicht zulassen. Daher wird WinCollect installiert und für die Ausführung als LocalSystem -Konto konfiguriert. Aus Sicherheitsgründen wird empfohlen, ein separates Konto für den WinCollect -Service zu erstellen und bei der Installation mit dem Flag ACCOUNT_NAME anzugeben.
Anderes Konto zum Ausführen von WinCollectverwenden
Bei der Installation wird standardmäßig das virtuelle Konto verwendet, indem das Flag ADMIN_GROUP angegeben wird. Auf Domänencontrollern ist das Flag ADMIN_GROUP nicht erforderlich und das Standardkonto ist stattdessen das Konto LocalSystem . Es wird empfohlen, das virtuelle Konto wann immer möglich zu verwenden, aber auf Domänencontrollern oder wenn ein separates Servicekonto verwendet werden soll, können Benutzer ein separates Konto angeben. Dies kann durch Angabe der Option ACCOUNT_NAME bei der Installation im Format <Domain>\<Account name>erfolgen. Die Domäne und der Backslash können weggelassen werden, wenn sie nicht erforderlich sind. Das verwendete Konto sollte über Berechtigungen für die Anmeldung als Dienst verfügen und kein Kennwort für die Anmeldung erfordern. Es wird empfohlen, ein verwaltetes Konto oder ein Gruppenkonto für verwaltete Services zu verwenden.
Während der Einrichtung erhält das angegebene Konto Berechtigungen für alle erforderlichen Ordner. Das Konto wird jedoch keiner Gruppe hinzugefügt. Das Konto sollte manuell zur lokalen Administratorgruppe hinzugefügt werden, wenn Zugriff auf Ordner außerhalb der WinCollect -spezifischen Ordner erforderlich ist, und es sollte zur Gruppe der lokalen Ereignisprotokollleser hinzugefügt werden, wenn Zugriff auf den Sicherheitskanal erforderlich ist.
FAQ
| Frage | Antwort |
|---|---|
| Kann ich das Konto LocalSystem weiterhin verwenden? | Ja. Es wird nicht empfohlen, aber Sie haben immer die Möglichkeit, den lokalen Service so zu ändern, dass er unter einem beliebigen Benutzer ausgeführt wird, oder mit ACCOUNT_NAME als LocalSystemzu installieren. |
| Warum nicht einfach ein Benutzerkonto verwenden? | Die kurze Antwort ist Management. Es ist einfacher, die Lebensdauer eines virtuellen Kontos zu handhaben, und es wird mit vielen größeren Hindernisse wie Kennwortmanagement zu beseitigen. |
| Was passiert, wenn ich nicht die richtigen Ordner-oder Dateiberechtigungen für eine Protokollposition konfiguriere? | Der Agent wird weiterhin ausgeführt, protokolliert jedoch, dass er nicht mit falschen Berechtigungen auf die Position zugreifen kann. Ereignisse werden erst erfasst, wenn das Problem behoben ist. |