Opciones de configuración de origen de registro de Microsoft IAS

Utilice la información de referencia para configurar el plug-in WinCollect para Microsoft IAS.
Tabla 1. Versiones de Windows y formatos de registro soportados
Microsoft IAS Versiones soportadas
Soporte de Microsoft Windows

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

Formatos de registro del servidor de registro NPS ®

Servicio de transformación de datos

Abrir conectividad de base de datos

Servicio de autenticación de Internet

Importante: WinCollect no da soporte a sucesos registrados en un Microsoft SQL Server.

Estructura de directorios de Microsoft IAS para la recopilación de sucesos

Los registros de sucesos supervisados por WinCollect se definen mediante el directorio raíz que debe configurar en el origen de registro.

Cuando especifique un directorio de registro raíz, debe apuntar el agente de WinCollect a la carpeta que contiene los sucesos de Microsoft IAS o NPS. El directorio de registro raíz no busca de forma recursiva en los subdirectorios los archivos de sucesos.

Para mejorar el rendimiento, puede crear una subcarpeta para los registros de sucesos IAS y NPS, por ejemplo, \WINDOWS\System32\Logfiles\NPS. Cuando crea una carpeta de sucesos específica, el agente no tiene que evaluar muchos archivos para localizar los registros de sucesos.

Si el sistema genera un gran número de sucesos IAS o NPS, puede configurar el sistema Windows para crear un nuevo registro de sucesos a intervalos diarios. Esta acción garantiza que los agentes no tengan que buscar nuevos sucesos en registros de gran tamaño.

Tabla 2. Estructura de directorios predeterminada de registro de sucesos para Microsoft IAS
Versión de suceso Directorio de registro raíz
Microsoft Windows Servidor 2019 \Windows\System32\Logfiles\
Microsoft Windows Servidor 2016 \Windows\System32\Logfiles\
Microsoft Windows Server 2012 R2 \Windows\System32\Logfiles\

Parámetros del protocolo Microsoft IAS

Tabla 3. Parámetros de Microsoft IAS
Parámetro Descripción
Tipo de origen de registro Microsoft IAS Server
Configuración de protocolo WinCollect Microsoft IAS/NPS
Sistema local

Para recopilar sucesos locales, el agente de WinCollect debe estar instalado en el mismo host que el servidor DHCP de Microsoft.

El origen de registro utiliza las credenciales del sistema local para recopilar y reenviar sucesos a QRadar®.

Política de supervisor de archivos

La opción Basado en notificaciones (local) utiliza las notificaciones del sistema de archivos de Windows para detectar cambios en el registro de sucesos.

La opción Basado en sondeo (remoto) supervisa los cambios en los archivos y directorios remotos. El agente sondea el registro de sucesos remoto y compara el archivo con el último intervalo de sondeo. Si el registro de sucesos contiene sucesos nuevos, se recupera el registro de sucesos.

Intervalo de sondeo La cantidad de tiempo entre consultas al directorio de registro raíz para sucesos nuevos.