도메인 컨트롤러 신임 정보에 대해 제한된 정책을 가진 시스템의 옵션 구성

적절한 원격 액세스 권한을 가진 사용자는 도메인 관리자 신임 정보를 사용하지 않고 원격 시스템에서 이벤트를 수집할 수 있습니다. 수집하는 정보에 따라 추가 권한이 필요할 수도 있습니다. 예를 들어, 사용자가 보안 이벤트 로그를 원격으로 수집해야 할 수 있습니다. 따라서 QRadar® 로그 소스에 구성된 사용자에게는 에이전트가 설치된 서버에서 보안 이벤트 로그에 대한 원격 액세스 권한이 있어야 합니다.

제한사항:
원격 콜렉션의 경우, WinCollect 사용자가 Windows 관리자와 함께 작업하여 다음 항목에 대한 액세스를 확인해야 합니다.
  • 보안, 시스템 및 애플리케이션 이벤트에 대한 로그
  • 원격 레지스트리
  • 메시지 문자열 정보를 포함하는 .dll 또는 .exe 파일이 있는 디렉토리

Windows 운영 체제 및 그룹 정책의 특정 조합을 사용하면 대체 구성이 가능하지 않을 수 있습니다.

Windows 도메인 내부 또는 전체에서 원격 콜렉션을 수행하려면 이벤트를 수집할 수 있도록 도메인 관리자 신임 정보가 필요할 수 있습니다. 회사 정책이 도메인 관리자 신임 정보의 사용을 제한하는 경우 WinCollect 배치에 대해 추가 구성 단계를 완료해야 할 수 있습니다.

서비스 계정이 WinCollect 가 지원하는 원격 폴링 로그 소스에 액세스하려면 다음 권한 및 신임 정보가 필요합니다.
권한 로그 소스
서비스 계정은 로그 파일이 있는 폴더에 액세스하여 파일을 열어야 합니다.
  • Microsoft DHCP
  • Microsoft Exchange Server
  • DNS 디버그
  • File Forwarder
  • Microsoft IAS
  • Microsoft IIS
  • Microsoft ISA
  • Juniper Steel-Belted Radius
  • Microsoft SQL
  • Net App Data ONTAP
  • TLS
로그 소스 사용자는 이벤트 로그 독자 그룹의 구성원이어야 합니다. 이 그룹이 구성되지 않은 경우, 일반적으로 도메인에서 Windows 이벤트 로그를 폴링하려면 도메인 관리 권한이 필요합니다. Microsoft Windows Security Event Log

WinCollect 에이전트가 로컬 호스트에서 이벤트를 수집할 때 이벤트 콜렉션 서비스는 로컬 시스템 계정 신임 정보를 사용하여 이벤트를 수집하고 전달합니다. 로컬 콜렉션을 수행하려면 로컬 콜렉션이 발생하는 호스트에 WinCollect 에이전트를 설치해야 합니다.