Использование доменной учетной записи для сбора событий из журнала Windows
При использовании в IT-инфраструктуре организации межсетевого экрана или других средств для контроля сетевого трафика требуется настроить в них правила, разрешающие трафик в обоих направлениях между узлом источника и узлом MP 10 Agent. Используются стандартный ТCP-порт 135 и динамические TCP-порты 49152—65535.
При использовании на узле источника межсетевого экрана Windows в нем нужно включить правила для входящих подключений «Удаленное управление журналом событий (именованные каналы — входящий)» (Remote Event Log Management (NP-In)), «Удаленное управление журналом событий (RPC)» (Remote Event Log Management (RPC)), «Удаленное управление журналом событий (RPC-EPMAP)» (Remote Event Log Management (RPC-EPMAP)).
Для сбора событий из журналов Windows на рабочих станциях нужно на контроллере домена:
- Создать доменную группу учетных записей для сбора событий.
- Создать доменную учетную запись для доступа MP 10 Agent на рабочие станции.
- Добавить учетную запись в доменную группу.
- Создать групповую политику учетных записей для сбора событий.
- Настроить групповую политику для группы Event Log Readers.
- Настроить групповую политику для удаленного доступа.Вы можете не настраивать групповую политику для удаленного доступа, если на контроллере домена и на всех рабочих станциях, к которым применяется групповая политика, в группу Users добавлен пользователь Authenticated Users и в политику безопасности «Доступ к компьютеру из сети» добавлена группа Users или Everyone.
- Если нужно, настроить групповую политику для раздела реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT
.Вы можете не настраивать групповую политику для раздела реестра, если на контроллере домена и на всех рабочих станциях, к которым применяется групповая политика, в группу Users добавлен пользователь Authenticated Users. - Назначить групповую политику рабочим станциям, с которых нужно собирать события.