WinCollect Cuentas virtuales
Novedad en WinCollect 10.1.4 WinCollect 10 ahora da soporte a las cuentas virtuales.
¿Qué hay de nuevo y qué son las cuentas virtuales?
En versiones anteriores de WinCollect 10, el agente se ejecuta como el usuario incorporado LocalSytem . Esto se ha realizado inicialmente debido al amplio acceso necesario para que WinCollect supervise correctamente los registros de sucesos y el propio servicio. Con el creciente impulso para hacer que las aplicaciones sean más configurables y para mantenerse al día con la práctica recomendada de menos privilegios, WinCollect está pasando a un enfoque más moderno.
El concepto de cuentas virtuales se introdujo en Windows 7. Estas cuentas funcionan de forma similar a otras cuentas incorporadas, como NT AUTHORITY\Network Service y LocalService, con algunas funciones adicionales. Sin embargo, WinCollect requiere más acceso, y la modificación de estas cuentas cambiaría los derechos de acceso para cualquier otra aplicación o servicio que también utilice la cuenta. Las cuentas virtuales son cuentas de servicio totalmente personalizables que puede modificar para tener el menor número de privilegios necesarios para funcionar. Ahora puede configurar su propio conjunto personalizado de derechos de usuario, permisos de acceso y grupos locales, para proporcionar una experiencia de seguridad más adaptada.
Normalmente, esta actualización proporciona una mejora sustancial en la seguridad de la aplicación que no es perceptible para el usuario. El hecho de que WinCollect ya no utilice el usuario LocalSystem , junto con las opciones de configuración añadidas, le ofrece la posibilidad de personalizar su propio agente, basándose en el entorno en el que se encuentra. El instalador maneja todos los detalles que la mayoría de los usuarios necesitan:
- Configuración del servicio de agente de WinCollect para utilizar la cuenta virtual de
NT SERVICE\WinCollect. - Otorgar a la cuenta virtual los derechos de usuario correctos para manejar cosas como el control de servicio y la auditoría de registro.
- Adición de permisos de archivo para incluir la cuenta virtual en las estructuras de carpetas de WinCollect para el registro y la configuración.
- Adición de la cuenta virtual al grupo
Event Log Readerspara supervisar orígenes de aplicaciones locales. - Permite al usuario seleccionar si la cuenta virtual se añade al grupo
Administrators. - Limpieza de los permisos anteriores cuando se desinstala WinCollect .
- Proporcionar la posibilidad de realizar una reparación completa si se cambia alguna de las opciones anteriores y se debe restablecer de nuevo a un estado conocido.
Puede encontrar más pasos aquí para responder a cualquier otra pregunta sobre la implementación y los ajustes que desee realizar en su propio entorno.
Por qué se añade una opción al grupo Administradores
Una de las nuevas opciones del instalador de WinCollect es la posibilidad de seleccionar si la cuenta virtual creada se añade al grupo local Administrators . Esta selección es necesaria para ayudar a que la actualización o instalación se realice sin problemas.
- Añadido al grupo de administradores
- Seleccione esta opción en la mayoría de los casos. Esta opción proporciona al agente de WinCollect más acceso de forma predeterminada. A continuación, no es necesario que se preocupe de añadir manualmente el acceso de la cuenta virtual a los directorios o archivos de origen de registro locales que WinCollect supervisa.
- No se ha añadido al grupo de administradores
- Esta opción más avanzada permite una aplicación más segura al adherirse a la práctica de menor privilegio. Cualquier ubicación de registro o directorio WinCollect debe añadirse manualmente, al igual que los grupos de usuarios para cosas como IIS avanzado. La cantidad de esfuerzo necesaria varía en función de los orígenes de los que el agente de WinCollect está recopilando.
Cómo personalizar la cuenta virtual
- Cómo modificar la política de grupo y los derechos de usuario
- Puede cambiar los derechos de usuario de cualquier cuenta o grupo utilizando el Editor de políticas de grupo local. para ver todas las políticas disponibles. A continuación, puede añadir o eliminar
NT SERVICE\WinCollectde cualquiera de ellos. - Cómo modificar grupos locales
- Utilice una instancia de administrador de Power Shell para ejecutar mandatos clave para ver grupos locales y realizar las actualizaciones necesarias.
net localgrouplista todos los grupos de la máquina.net localgroup Administratorslista todos los usuarios que forman parte del grupo Administradores.net localgroup Administrators /add NT SERVICE\WinCollectañade la cuenta virtual al grupo Administradores.net localgroup Administrators /remove NT SERVICE\WinCollectelimina la cuenta virtual del grupo Administradores. - Cómo cambiar los permisos de archivo y carpeta
- La forma más sencilla de modificar los permisos de varios archivos o carpetas es utilizar la GUI. Pulse con el botón derecho del ratón en el archivo o carpeta que desea cambiar en el explorador de archivos y seleccione . Seleccione Editary, a continuación, puede añadir la cuenta de
NT SERVICE\WinCollectpara añadir o denegar permisos.Si tiene una carpeta que contiene varios registros, la forma más sencilla de modificar rápidamente los permisos de todos los archivos es utilizar la herencia. En el menú , seleccione Avanzado para ver más valores. Pulse Cambiar permisos, seleccione cualquiera de los permisos de usuario que desee que sean heredables, seleccione Añadiry, a continuación, seleccione el tipo de herencia que desee en el menú Se aplica a .
Cómo cambia la cuenta virtual la instalación de línea de mandatos
La instalación de línea de mandatos ahora requiere un distintivo adicional para una instalación válida. Puede establecer el distintivo ADMIN_GROUP en true o false, donde true añade las cuentas virtuales al grupo local Administrators . Este distintivo aparece en el bloque de texto copiable cuando se ejecuta el instalador en modalidad personalizada.
controladores de dominio
Un agente de WinCollect instalado en un controlador de dominio no se puede configurar para utilizar una cuenta virtual local ya que los controladores de dominio no permiten el uso de cuentas locales. Por lo tanto, WinCollect se instalará y configurará para que se ejecute como la cuenta LocalSystem . Por motivos de seguridad, se recomienda crear una cuenta independiente para el servicio WinCollect y especificarla en la instalación utilizando el distintivo ACCOUNT_NAME .
Utilización de una cuenta diferente para ejecutar WinCollect
La opción predeterminada en la instalación es utilizar la cuenta virtual proporcionando el distintivo ADMIN_GROUP . En los controladores de dominio, el distintivo ADMIN_GROUP no es necesario y, en su lugar, la cuenta predeterminada es la cuenta LocalSystem . Se recomienda utilizar la cuenta virtual siempre que sea posible, pero en los controladores de dominio o cuando se debe utilizar una cuenta de servicio separada, los usuarios tienen la opción de especificar una cuenta separada. Esto se puede realizar proporcionando la opción ACCOUNT_NAME en la instalación, en el formato de <Domain>\<Account name>. El dominio y la barra inclinada invertida se pueden omitir si no son necesarios. La cuenta utilizada debe tener permisos para iniciar la sesión como servicio y no debe requerir una contraseña para iniciar la sesión. Se recomienda utilizar una cuenta de servicio gestionada o de grupo.
Durante la configuración, a la cuenta proporcionada se le otorgarán permisos sobre las carpetas necesarias. Sin embargo, la cuenta no se añadirá a ningún grupo. La cuenta se debe añadir manualmente al grupo de administradores local si es necesario acceder a alguna carpeta fuera de las carpetas específicas de WinCollect y se debe añadir al grupo de lectores de registro de sucesos local si es necesario acceder al canal de seguridad.
Preguntas más frecuentes
| Pregunta | Respuesta |
|---|---|
| ¿Puedo seguir utilizando la cuenta LocalSystem ? | Sí. No se recomienda, pero siempre tiene la opción de modificar el servicio local para que se ejecute como cualquier usuario, o de instalar con ACCOUNT_NAME como LocalSystem. |
| ¿Por qué no sólo utilizar una cuenta de usuario? | La respuesta corta es la gestión. Es más sencillo manejar el tiempo de vida de una cuenta virtual, y se acaba con muchos obstáculos más grandes como la gestión de contraseñas. |
| ¿Qué sucede si no configuro los permisos de carpeta o archivo correctos para una ubicación de registro? | El agente se sigue ejecutando, pero registra que no puede acceder a la ubicación con permisos incorrectos. Los sucesos no se recopilan hasta que se soluciona el problema. |