Windows Event Forwardingを使用したイベントの転送方法について

shotaemon 0 評価のポイント
2024-12-04T05:38:59.83+00:00

本日はWindows Event Forwardingを使用したイベントログの転送方法についてお伺いしたく起票をさせていただきました。

[前提] 前提としまして現在サーバーのイベントログを一台に集約するために一つのサーバーにイベントログの収集を考えています。Microsoftの公開情報(下記記載のURL)を確認しましたところWindows Event Forwardinという機能を使用すればイベントログを転送できると記載があったので試してみたのですが上手くイベントログが転送できず確認せさていただいた経緯になります。 https://zcusa.951200.xyz/ja-jp/defender-for-identity/deploy/configure-event-forwarding

[環境] 現在顧客の検証環境ではイベント転送元のサーバー(Windows Server 2016)とイベント収集側のサーバー(windows Server 2019)の2つのサーバーで構成されています。

イベント転送元のサーバーでは公開情報の記載通り下記のGPOを適用しています。

■ターゲットサブスクリプションマネージャーを構成する 値:有効 サブスクリプションマネージャー:公開情報記載のURL記載 パス:コンピューターの構成>管理用テンプレート>Windowsコンポーネント>イベント転送
■ログアクセスを構成する
値:有効
ログアクセス:cnannel accessの値を入力 パス:コンピューターの構成>管理用テンプレート>Windowsコンポーネント>イベントログサービス>security
上記のポリシーではgpupdate済みです。

イベント収集側のサーバーではイベントビュアーで下記のサブスクリプション情報を記載しています。 宛先ログ:Forwarded Events サブスクリプションの種類とソースコンピューター:
●ソースコンピューターによる開始 コンピューター選択ではログ収集元のサーバーを指定しています。
イベントの選択: イベントレベルでは5つすべてのレベルを選択しています。
回収イベントログでは「セキュリティ」を選択しています。

 

[確認したいこと] トラブルシューティングとしてイベントログの確認を行いました。 Windows Event Forwardingを構成し、構成できていなかった際に下記添付のエラーイベントログを確認しました。 下記のイベントエラーによると下記添付した写真のURLをリッスンできていないと表示されています。 実際に(netsh http show urlacp)コマンドで確認したところ公開情報のトラブル―シューティングに記載されているhttpは予め応答されていることは確認できております。 https://zcusa.951200.xyz/ja-jp/troubleshoot/windows-server/admin-development/events-not-forwarded-by-windows-server-collector 他にもWindows Remote Managementと通信する際に必要な5985ポートとも双方向で通信がとれていることも確認できております。 今回お聞きしたいこととしては上記の構成でWindows Event Forwardingを上手く構成できていない原因と上記のイベントログとも関連があるのか確認したいです。ユーザーの画像ユーザーの画像ユーザーの画像ユーザーの画像

Windows Server
Windows Server
エンタープライズ レベルの管理、データ ストレージ、アプリケーション、通信をサポートする Microsoft サーバー オペレーティング システムのファミリ。
72 件の質問
{count} 件の投票

1 件の回答

並べ替え方法: 最も役に立つ
  1. チャブーン 1,706 評価のポイント MVP
    2024-12-11T06:52:41.32+00:00

    チャブーンです。

    この件ですが、ACLによるアクセスエラーが出ていますね。この場合ですが、以下の2点を確認いただく必要があると思います。

    • WinRMのTrustedHost設定について
      WinRMで接続している理解ですので、TrustedHostで接続先が信頼されている必要があるとおもいますが、登録済みでしょうか?念のため。
    • ACLそのものを変更する
      上記の信頼が問題ない場合、「Security」ログを引っ張ってきていることが問題なのだと思います。セキュリティログが引っ張れるよう、ACL設定を変更します。WimRM側で必要な権限を追加します。やり方については、以下の記事に記載があるので(回答マークされているものがそれです)、参考にしてください。
      https://answers.microsoft.com/en-us/windowserver/forum/all/event-log-forwarding-source-initiated-subscription/3a4e118f-45fc-4155-986e-99f7750bffe7
      日本語環境での設定例もありましたので、参考にしてください。(「Network Service アカウントのセキュリティ イベント ログへのアクセス権付与(セキュリティ イベントログを取得する場合)」を行う必要があります)
      https://zenn.dev/microsoft/articles/5ac5d8c7570c82
    0 件のコメント コメントはありません

お客様の回答

回答は、質問作成者が [承諾された回答] としてマークできます。これは、ユーザーが回答が作成者の問題を解決したことを知るのに役立ちます。