WinCollect 가상 계정

WinCollect 10.1.4 WinCollect 10의 새로운 기능은 이제 가상 계정을 지원합니다.

새로운 기능 및 가상 계정의 개념

WinCollect 10의 이전 버전에서는 에이전트가 LocalSytem 기본 제공 사용자로 실행됩니다. 이는 WinCollect 가 이벤트 로그 및 서비스 자체를 올바르게 모니터하는 데 필요한 광범위한 액세스로 인해 처음에 수행되었습니다. 애플리케이션을 더 구성 가능하게 만들고 최소 권한의 우수 사례를 유지니다에 사용자십시오는 현대와 적은 수의 접근 방식으로 WinCollect 가 이동합니다.

가상 계정의 개념은 Windows 7에서 도입되었습니다. 이러한 계정은 NT AUTHORITY\Network ServiceLocalService와 같은 다른 내장 계정과 유사한 방식으로 작동하며 일부 추가 기능이 있습니다. 그러나 WinCollect 에는 추가 액세스가 필요하며, 해당 계정을 수정하면 계정을 사용하는 다른 애플리케이션 또는 서비스에 대한 액세스 권한이 변경됩니다. 가상 계정은 완전히 사용자 정의할 수 있는 서비스 계정으로, 기능을 수행하는 데 필요한 최소한의 권한을 갖도록 수정할 수 있습니다. 이제 사용자 권한, 액세스 권한 및 로컬 그룹의 사용자 정의 세트를 설정하여 보다 조정된 보안 경험을 제공할 수 있습니다.

일반적으로 이 업데이트는 사용자에게 인식되지 않는 애플리케이션 보안에 대한 상당한 개선을 제공합니다. WinCollect 가 추가된 구성 옵션과 함께 더 이상 LocalSystem 사용자를 사용하지 않는다는 사실은 사용자가 있는 환경에 따라 사용자 고유의 에이전트를 사용자 정의하는 기능을 제공합니다. 설치 프로그램은 대부분의 사용자에게 필요한 모든 세부사항을 처리합니다.

  • NT SERVICE\WinCollect 가상 계정을 사용하도록 WinCollect 에이전트 서비스 설정.
  • 서비스 제어 및 로그 감사와 같은 것을 처리할 수 있는 올바른 사용자 권한을 가상 계정에 제공합니다.
  • 로깅 및 구성을 위해 WinCollect 폴더 구조에 가상 계정을 포함하기 위한 파일 권한 추가.
  • 로컬 애플리케이션 소스를 모니터하기 위해 Event Log Readers 그룹에 가상 계정 추가.
  • 사용자가 가상 계정이 Administrators 그룹에 추가되는지 여부를 선택하도록 허용합니다.
  • WinCollect 가 설치 제거될 때 이전 권한을 정리합니다.
  • 이전 옵션 중 하나가 변경되어 알려진 상태로 다시 재설정해야 하는 경우 전체 수리를 수행하는 기능을 제공합니다.

여기에서는 사용자 환경에 적용할 수 있는 구현 및 조정에 대한 기타 질문에 대한 추가 단계를 찾을 수 있습니다.

관리자 그룹에 옵션을 추가하는 이유

WinCollect 설치 프로그램의 새 옵션 중 하나는 작성된 가상 계정이 Administrators 로컬 그룹에 추가되는지 여부를 선택하는 기능입니다. 이 선택사항은 업그레이드 또는 설치가 원활하게 진행되도록 하기 위해 필요합니다.

관리자 그룹에 추가됨
대부분의 경우 이 옵션을 선택하십시오. 이 옵션은 WinCollect 에이전트에 기본적으로 추가 액세스 권한을 제공합니다. 그러면 WinCollect 가 모니터하는 로컬 로그 소스 디렉토리 또는 파일에 가상 계정 액세스를 수동으로 추가하는 것에 대해 걱정할 필요가 없습니다.
관리자 그룹에 추가되지 않음
이 고급 옵션을 사용하면 최소 권한의 사례를 준수하여 보다 안전한 애플리케이션을 사용할 수 있습니다. 고급 IIS와 같은 항목에 대한 사용자 그룹과 마찬가지로, 로그 위치 또는 디렉토리 WinCollect 에 액세스 권한이 필요한 경우 수동으로 추가해야 합니다. 필요한 노력의 양은 WinCollect 에이전트가 수집하는 소스에 따라 다릅니다.

가상 계정 사용자 정의 방법

그룹 정책 및 사용자 권한을 수정하는 방법
로컬 그룹 정책 편집기를 사용하여 계정 또는 그룹의 사용자 권한을 변경할 수 있습니다. 컴퓨터 구성 선택 > Windows 설정 > 보안 설정 > 로컬 정책 > 사용자 권한 지정 을 선택하여 사용 가능한 모든 정책을 확인하십시오. 그런 다음, NT SERVICE\WinCollect 를 추가하거나 제거할 수 있습니다.
로컬 그룹 수정 방법
Power Shell의 관리자 인스턴스를 사용하여 키 명령 보기 로컬 그룹을 실행하고 필요한 업데이트를 작성하십시오.

net localgroup 에는 시스템의 모든 그룹이 나열되어 있습니다.

net localgroup Administrators 에서는 관리자 그룹의 일부인 모든 사용자를 나열합니다.

net localgroup Administrators /add NT SERVICE\WinCollect 는 관리자 그룹에 가상 계정을 추가합니다.

net localgroup Administrators /remove NT SERVICE\WinCollect 는 관리자 그룹에서 가상 계정을 제거합니다.

파일 및 폴더 권한 변경 방법
다양한 파일 또는 폴더의 권한을 수정하는 가장 간단한 방법은 GUI를 사용하는 것입니다. 파일 탐색기에서 변경할 파일 또는 폴더를 마우스 오른쪽 단추로 클릭하고 특성 > 보안을 선택하십시오. 편집을 선택한 후 NT SERVICE\WinCollect 계정을 추가하여 권한을 추가하거나 거부할 수 있습니다.

여러 로그가 포함된 폴더가 있는 경우 모든 파일의 권한을 빠르게 수정하는 가장 간단한 방법은 상속을 사용하는 것입니다. 특성 > 보안 메뉴에서 고급 을 선택하여 추가 설정을 확인하십시오. 권한 변경을 클릭하고 상속 가능하게 하려는 사용자 권한을 선택한 후 추가를 선택하고 적용 대상 메뉴에서 원하는 상속 유형을 선택하십시오.

가상 계정이 명령행 설치를 변경하는 방법

명령행 설치에는 이제 올바른 설치를 위한 추가 플래그가 필요합니다. ADMIN_GROUP 플래그를 true 또는 false로 설정할 수 있습니다. 여기서 trueAdministrators 로컬 그룹에 가상 계정을 추가합니다. 이 플래그는 사용자 정의 모드에서 설치 프로그램을 실행할 때 복사 가능한 텍스트 블록에 표시됩니다.

도메인 컨트롤러

도메인 컨트롤러에 설치된 WinCollect 에이전트는 도메인 컨트롤러가 로컬 계정의 사용을 허용하지 않으므로 로컬 가상 계정을 사용하도록 구성할 수 없습니다. 따라서 WinCollect 가 설치되고 LocalSystem 계정으로 실행되도록 구성됩니다. 보안을 위해 WinCollect 서비스에 대한 별도의 계정을 작성하고 ACCOUNT_NAME 플래그를 사용하여 설치 시 이를 지정하는 것이 좋습니다.

다른 계정을 사용하여 WinCollect실행

설치 시 기본 옵션은 ADMIN_GROUP 플래그를 제공하여 가상 계정을 사용하는 것입니다. 도메인 제어기에서 ADMIN_GROUP 플래그는 필요하지 않으며 기본 계정은 대신 LocalSystem 계정입니다. 가능할 때마다 가상 계정을 사용하는 것이 좋지만 도메인 제어기에서 또는 별도의 서비스 계정을 사용해야 하는 경우 사용자에게 별도의 계정을 지정하는 옵션이 있습니다. 이는 설치 시 ACCOUNT_NAME 옵션을 <Domain>\<Account name>형식으로 제공하여 수행할 수 있습니다. 도메인 및 백슬래시는 필요하지 않은 경우 생략할 수 있습니다. 사용되는 계정에는 서비스로 로그온할 수 있는 권한이 있어야 하며 로그온하는 데 비밀번호가 필요하지 않아야 합니다. 관리 또는 그룹 관리 서비스 계정을 사용하는 것이 좋습니다.

설정 중에 제공된 계정에는 필요한 폴더에 대한 권한이 부여됩니다. 그러나 계정은 그룹에 추가되지 않습니다. WinCollect 특정 폴더 외부의 폴더에 대한 액세스가 필요한 경우 계정을 로컬 관리자 그룹에 수동으로 추가해야 하며, 보안 채널에 대한 액세스가 필요한 경우 로컬 이벤트 로그 리더 그룹에 추가해야 합니다.

FAQ

질문 답변
LocalSystem 계정만 사용할 수 있습니까? 예. 이에 유형 (어요십시오의 지정에서 되었을 때) 은 권장되지 않지만, 사용자가 항상 로컬 서비스를 수정하여 사용자로 실행하거나 ACCOUNT_NAME 를 LocalSystem으로 설치하는 옵션이 있습니다.
사용자 계정만 사용하지 않는 이유는 무엇입니까? 짧은 답은 관리입니다. 가상 계정의 수명을 처리하는 것이 더 간단하고 비밀번호 관리와 같은 많은 큰 장애물을 없애 줍니다.
로그 위치에 대한 올바른 폴더 또는 파일 권한을 설정하지 않으면 어떻게 됩니까? 에이전트가 계속 실행되지만 올바르지 않은 권한으로 위치에 액세스할 수 없음을 로그합니다. 문제가 해결될 때까지 이벤트가 수집되지 않습니다.