Configurazione dell'accesso al registro per il polling remoto
Prima che un'origine log WinCollect possa eseguire il polling in remoto degli eventi, è necessario configurare una politica locale per i sistemi basati su Windows.
Quando una politica locale viene configurata su ogni sistema remoto, un singolo agent di WinCollect utilizza l'API del log eventi di Windows per leggere il registro remoto e richiamare i log eventi. L'API del log eventi di Windows non richiede credenziali di amministratore del dominio. Tuttavia, il metodo dell'API evento richiede un account che abbia accesso al registro remoto e al log eventi di sicurezza.
Utilizzando questo metodo di raccolta, l'origine log può leggere in remoto il log eventi completo. Tuttavia, il metodo richiede WinCollect per analizzare le informazioni del log eventi richiamate dall'host remoto rispetto al contenuto del messaggio memorizzato nella cache. WinCollect utilizza le informazioni sulla versione del sistema operativo remoto per garantire che il contenuto del messaggio sia analizzato correttamente prima di inviare l'evento a IBM® Security QRadar®.