Configuración del acceso al registro para el sondeo remoto
Antes de que un origen de registro de WinCollect pueda sondear de forma remota los sucesos, debe configurar una política local para los sistemas basados en Windows.
Cuando se configura una política local en cada sistema remoto, un único agente de WinCollect utiliza la API de registro de sucesos de Windows para leer el registro remoto y recuperar los registros de sucesos. La API de registro de sucesos de Windows no requiere credenciales de administrador de dominio. Sin embargo, el método de API de sucesos requiere una cuenta que tenga acceso al registro remoto y al registro de sucesos de seguridad.
Utilizando este método de recopilación, el origen de registro puede leer de forma remota el registro de sucesos completo. Sin embargo, el método requiere que WinCollect analice la información de registro de sucesos recuperada del host remoto con respecto al contenido del mensaje almacenado en memoria caché. WinCollect utiliza la información de versión del sistema operativo remoto para asegurarse de que el contenido del mensaje se ha analizado correctamente antes de reenviar el suceso a IBM® Security QRadar®.