Options de configuration de la source de journal Microsoft IAS
| Microsoft IAS | Versions prises en charge |
|---|---|
| Prise en charge de Microsoft Windows | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 |
| Formats de journal du serveur de journaux NPS ® | Service de transformation de données Connectivité Open Database Service d'authentification Internet |
Structure de répertoire Microsoft IAS pour la collecte d'événements
Les journaux des événements surveillés par WinCollect sont définis par le répertoire racine que vous devez configurer dans votre source de journal.
Lorsque vous spécifiez un répertoire de journaux racine, vous devez pointer l'agent WinCollect vers le dossier qui contient vos événements Microsoft IAS ou NPS. Le répertoire de journaux racine ne recherche pas de manière récursive les fichiers d'événements dans les sous-répertoires.
Pour améliorer les performances, vous pouvez créer un sous-dossier pour vos journaux d'événements IAS et NPS, par exemple, \WINDOWS\System32\Logfiles\NPS. Lorsque vous créez un dossier d'événements spécifique, l'agent n'a pas besoin d'évaluer de nombreux fichiers pour localiser vos journaux d'événements.
Si votre système génère un grand nombre d'événements IAS ou NPS, vous pouvez configurer votre système Windows pour créer un nouveau journal des événements tous les jours. Cette action permet de s'assurer que les agents n'ont pas à rechercher de nouveaux événements dans les journaux volumineux.
| Version de l'événement | Répertoire de journaux racine |
|---|---|
| Microsoft Windows Serveur 2019 | \Windows\System32\Logfiles\ |
| Microsoft Windows Serveur 2016 | \Windows\System32\Logfiles\ |
| Microsoft Windows Server 2012 R2 | \Windows\System32\Logfiles\ |
Paramètres du protocole Microsoft IAS
| Paramètre | Descriptif |
|---|---|
| Type de source de journal | Microsoft IAS Server |
| Configuration du protocole | WinCollect Microsoft IAS / NPS |
| Système local | Pour collecter des événements locaux, l'agent WinCollect doit être installé sur le même hôte que votre serveur Microsoft DHCP. La source de journal utilise les données d'identification du système local pour collecter et transmettre des événements à QRadar®. |
| Politique du moniteur de fichiers | L'option Notification-based (local) utilise les notifications du système de fichiers Windows pour détecter les modifications apportées à votre journal des événements. L'option Polling-based (remote) surveille les modifications apportées aux fichiers et répertoires distants. L'agent interroge le journal des événements distant et compare le fichier au dernier intervalle d'interrogation. Si le journal des événements contient de nouveaux événements, le journal des événements est extrait. |
| Intervalle d'interrogation | Durée entre les requêtes adressées au répertoire de journaux racine pour les nouveaux événements. |