Options de configuration de la source de journal Microsoft IAS

Utilisez les informations de référence pour configurer le plug-in WinCollect pour Microsoft IAS.
Tableau 1. Versions Windows et formats de journal pris en charge
Microsoft IAS Versions prises en charge
Prise en charge de Microsoft Windows

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

Formats de journal du serveur de journaux NPS ®

Service de transformation de données

Connectivité Open Database

Service d'authentification Internet

Important: WinCollect ne prend pas en charge les événements qui sont consignés dans un Microsoft SQL Server.

Structure de répertoire Microsoft IAS pour la collecte d'événements

Les journaux des événements surveillés par WinCollect sont définis par le répertoire racine que vous devez configurer dans votre source de journal.

Lorsque vous spécifiez un répertoire de journaux racine, vous devez pointer l'agent WinCollect vers le dossier qui contient vos événements Microsoft IAS ou NPS. Le répertoire de journaux racine ne recherche pas de manière récursive les fichiers d'événements dans les sous-répertoires.

Pour améliorer les performances, vous pouvez créer un sous-dossier pour vos journaux d'événements IAS et NPS, par exemple, \WINDOWS\System32\Logfiles\NPS. Lorsque vous créez un dossier d'événements spécifique, l'agent n'a pas besoin d'évaluer de nombreux fichiers pour localiser vos journaux d'événements.

Si votre système génère un grand nombre d'événements IAS ou NPS, vous pouvez configurer votre système Windows pour créer un nouveau journal des événements tous les jours. Cette action permet de s'assurer que les agents n'ont pas à rechercher de nouveaux événements dans les journaux volumineux.

Tableau 2. Structure de répertoire par défaut du journal des événements pour Microsoft IAS
Version de l'événement Répertoire de journaux racine
Microsoft Windows Serveur 2019 \Windows\System32\Logfiles\
Microsoft Windows Serveur 2016 \Windows\System32\Logfiles\
Microsoft Windows Server 2012 R2 \Windows\System32\Logfiles\

Paramètres du protocole Microsoft IAS

Tableau 3. Paramètres Microsoft IAS
Paramètre Descriptif
Type de source de journal Microsoft IAS Server
Configuration du protocole WinCollect Microsoft IAS / NPS
Système local

Pour collecter des événements locaux, l'agent WinCollect doit être installé sur le même hôte que votre serveur Microsoft DHCP.

La source de journal utilise les données d'identification du système local pour collecter et transmettre des événements à QRadar®.

Politique du moniteur de fichiers

L'option Notification-based (local) utilise les notifications du système de fichiers Windows pour détecter les modifications apportées à votre journal des événements.

L'option Polling-based (remote) surveille les modifications apportées aux fichiers et répertoires distants. L'agent interroge le journal des événements distant et compare le fichier au dernier intervalle d'interrogation. Si le journal des événements contient de nouveaux événements, le journal des événements est extrait.

Intervalle d'interrogation Durée entre les requêtes adressées au répertoire de journaux racine pour les nouveaux événements.