Zugriff auf die Registry für fernes Polling konfigurieren
Bevor eine WinCollect -Protokollquelle über Fernzugriff Ereignisse abfragen kann, müssen Sie eine lokale Richtlinie für Ihre Windows-basierten Systeme konfigurieren.
Wenn auf jedem fernen System eine lokale Richtlinie konfiguriert ist, verwendet ein einzelner WinCollect -Agent die Windows-Ereignisprotokoll-API, um die ferne Registry zu lesen und Ereignisprotokolle abzurufen. Die API für das Windows-Ereignisprotokoll erfordert keine Berechtigungsnachweise des Domänenadministrators. Die Ereignis-API-Methode erfordert jedoch einen Account, der Zugriff auf die ferne Registry und auf das Sicherheitsereignisprotokoll hat.
Mit dieser Erfassungsmethode kann die Protokollquelle das vollständige Ereignisprotokoll über Fernzugriff lesen. Die Methode erfordert jedoch WinCollect , um die abgerufenen Ereignisprotokollinformationen vom fernen Host anhand des zwischengespeicherten Nachrichteninhalts zu analysieren. WinCollect verwendet Versionsinformationen des fernen Betriebssystems, um sicherzustellen, dass der Nachrichteninhalt ordnungsgemäß analysiert wird, bevor das Ereignis an IBM® Security QRadar®weitergeleitet wird.