Microsoft IAS 로그 소스 구성 옵션
| Microsoft IAS | 지원되는 버전 |
|---|---|
| Microsoft Windows 지원 | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 |
| NPS ® Log Server 로그 형식 | 데이터 변환 서비스 데이터베이스 연결 열기 인터넷 인증 서비스 |
이벤트 콜렉션용 Microsoft IAS 디렉토리 구조
WinCollect 가 모니터하는 이벤트 로그는 로그 소스에서 구성해야 하는 루트 디렉토리에 의해 정의됩니다.
루트 로그 디렉토리를 지정할 때 WinCollect 에이전트가 Microsoft IAS 또는 NPS 이벤트를 포함하는 폴더를 가리키도록 해야 합니다. 루트 로그 디렉토리는 이벤트 파일을 위한 서브디렉토리를 반복적으로 검색하지 않습니다.
성능을 개선하기 위해 IAS및 NPS 이벤트 로그에 대한 하위 폴더를 작성할 수 있습니다 (예: \WINDOWS\System32\Logfiles\NPS). 특정 이벤트 폴더를 작성할 때 에이전트는 이벤트 로그를 찾기 위해 많은 파일을 평가할 필요가 없습니다.
시스템이 많은 수의 IAS 또는 NPS 이벤트를 생성하는 경우 매일 간격으로 새 이벤트 로그를 작성하도록 Windows 시스템을 구성할 수 있습니다. 이 조치를 통해 에이전트가 새 이벤트를 위한 큰 로그를 검색할 필요가 없습니다.
| 이벤트 버전 | 루트 로그 디렉토리 |
|---|---|
| Microsoft Windows 서버 2019 | \Windows\System32\Logfiles\ |
| Microsoft Windows 서버 2016 | \Windows\System32\Logfiles\ |
| Microsoft Windows Server 2012 R2 | \Windows\System32\Logfiles\ |
Microsoft IAS 프로토콜 매개변수
| 매개변수 | 설명 |
|---|---|
| 로그 소스 유형 | Microsoft IAS Server |
| 프로토콜 구성 | WinCollect Microsoft IAS/NPS |
| 로컬 시스템 | 로컬 이벤트를 수집하려면 WinCollect 에이전트가 Microsoft DHCP 서버와 동일한 호스트에 설치되어야 합니다. 로그 소스는 로컬 시스템 신임 정보를 사용하여 이벤트를 수집하고 QRadar®에 전달합니다. |
| 파일 모니터 정책 | 알림 기반 (로컬) 옵션은 Windows 파일 시스템 알림을 사용하여 이벤트 로그에 대한 변경사항을 발견합니다. 폴링 기반(원격) 옵션은 원격 파일과 디렉토리에 대한 변경사항을 모니터합니다. 에이전트는 원격 이벤트 로그를 폴링하고 파일을 마지막 폴링 간격과 비교합니다. 이벤트 로그에 새 이벤트가 포함되면 이벤트 로그가 검색됩니다. |
| 폴링 간격 | 새 이벤트의 루트 로그 디렉토리에 대한 조회 사이의 시간입니다. |