Microsoft IAS günlük kaynağı yapılandırma seçenekleri

Microsoft IAS için WinCollect eklentisinin konfigürasyonunu tanımlamak için başvuru bilgilerini kullanın.
Tablo 1. Desteklenen Windows sürümleri ve günlük biçimleri
Microsoft IAS Desteklenen sürümler
Microsoft Windows desteği

Windows Server 2019

Windows Server 2016

Windows Server 2012 R2

NPS ® günlük sunucusu günlük biçimleri

Veri Dönüştürme Hizmeti

Veritabanı Bağlanırlığını Aç

Internet Kimlik Doğrulama Hizmeti

Önemli: WinCollect , Microsoft SQL Server' de oturum açan olayları desteklemez.

Olay derlemi için Microsoft IAS dizin yapısı

WinCollect tarafından izlenen olay günlükleri, günlük kaynağınızda yapılandırmanız gereken kök dizin tarafından tanımlanır.

When you specify a root log directory, you must point the WinCollect agent to the folder that contains your Microsoft IAS or NPS events. Kök günlük dizini, olay dosyaları için özyineli olarak arama alt dizinlerini aramaz.

Performansı artırmak için, IAS ve NPS olay günlükleriniz için bir alt klasör oluşturabilirsiniz, örneğin, \WINDOWS\System32\Logfiles\NPS. Belirli bir olay klasörü oluşturduğunuzda, aracının olay günlüklerinizi bulmak için birçok dosyayı değerlendirmek zorunda kalmaması gerekir.

Sisteminiz çok sayıda IAS ya da NPS olayı üretiyorsa, günlük aralıklarda yeni bir olay günlüğü yaratmak için Windows sisteminizi yapılandırabilirsiniz. Bu işlem, aracıların yeni etkinlikler için büyük günlüklerde arama yapmak zorunda kalmamasını sağlar.

Tablo 2. Microsoft IAS için olay günlüğü varsayılan dizin yapısı
Olay sürümü Kök Günlük Dizini
Microsoft Windows Server 2019 \Windows\System32\Logfiles\
Microsoft Windows Server 2016 \Windows\System32\Logfiles\
Microsoft Windows Server 2012 R2 \Windows\System32\Logfiles\

Microsoft IAS iletişim kuralı parametreleri

Tablo 3. Microsoft IAS değiştirgeleri
Parametre Açıklama
Günlük kaynağı tipi Microsoft IAS Sunucusu
İletişim Kuralı Yapılandırması WinCollect Microsoft IAS/NPS
Yerel Sistem

Yerel olayları toplamak için, WinCollect aracısının Microsoft DHCP Server ile aynı anasistemde kurulu olması gerekir.

Günlük kaynağı, olayları QRadar ® ile toplamak ve iletmek için yerel sistem kimlik bilgilerini kullanır.

Dosya İzleme İlkesi

Bildirim tabanlı (yerel) seçeneği, olay günlüğünüzde yapılan değişiklikleri saptamak için Windows dosya sistemi bildirimlerini kullanır.

Polling tabanlı (uzak) seçeneği, uzak dosya ve dizinlerde yapılan değişiklikleri izler. Aracı, uzak olay günlüğünü yokladı ve dosyayı son yoklama aralığıyla karşılaştırır. Olay günlüğünde yeni olaylar varsa, olay günlüğü alınır.

Yoklama Aralığı Yeni olaylar için kök günlük dizinine sorgular arasındaki süre.