Przekazywanie zdarzeń Windows przez https bez domeny Windows - brak zdarzenia 104

Jan 12 2021

Postępując zgodnie z sugestią zawartą w tej odpowiedzi , próbuję skonfigurować przekazywanie zdarzeń systemu Windows, postępując zgodnie z tym przewodnikiem firmy Microsoft:

Konfigurowanie subskrypcji inicjowanej przez źródło, w której źródła zdarzeń nie znajdują się w tej samej domenie co komputer zbierający zdarzenia .

Utknąłem w tym od wielu dni i czytałem ten przewodnik dziesiątki razy, co jakiś czas pokonując kolejną małą przeszkodę. Dotarłem dość daleko, ale teraz naprawdę czuję, że utknąłem.

Utknąłem w punkcie 7 konfiguracji komputera źródła zdarzenia :

  1. Te kroki powinny spowodować utworzenie zdarzenia 104 w dzienniku aplikacji i usług Podglądu zdarzeń na komputerze źródłowym \ Microsoft \ Windows \ Eventlog-ForwardingPlugin \ Operational z następującym komunikatem:
    „Usługa przesyłania dalej pomyślnie nawiązała połączenie z menedżerem subskrypcji pod adresem, a następnie zdarzenie 100 z komunikat: „Subskrypcja <sub_name> została utworzona pomyślnie.”
  2. W module zbierającym zdarzenia stan środowiska wykonawczego subskrypcji będzie teraz pokazywać 1 aktywny komputer.

Nie jestem też pewien, co oznacza punkt 8. W przypadku polecenia Status środowiska wykonawczego subskrypcji ( wecutil gr SubscriptionId) potrzebuję identyfikatora subskrypcji, ale przewodnik nie powiedział, aby go utworzyć.

Jestem zmieszany. Czy możesz wskazać mi właściwy kierunek? Dzięki.

Odpowiedzi

1 Swisstone Jan 12 2021 at 00:20

Najpierw musisz utworzyć subskrypcję, w przeciwnym razie identyfikator zdarzenia 100 nie pojawi się. Ten krok jest ostatnim rozdziałem w dokumentacji ( konfiguracja subskrypcji zdarzeń )

[...]Right-click Subscriptions and choose “Create Subscription…”  
Give a name and an optional description for the new Subscription.  
Select “Source computer initiated” option and click “Select Computer Groups…”.  
In Computer Groups click on “Add Non-Domain Computers…” and type the event source hostname.[...]

Po utworzeniu subskrypcji na serwerze komputery będą mogły ją subskrybować (po interwale odświeżania ustawionym w GPO, jeśli już pobrali GPO przed utworzeniem subskrypcji)

Krok 8 w dokumentacji mówi tylko, że po utworzeniu subskrypcji będziesz mógł wyświetlić listę aktywnych komputerów bezpośrednio w przeglądarce zdarzeń kolekcjonerów, jednak polecam użycie narzędzia wiersza poleceń, ponieważ GUI nie będzie się dobrze zachowywać, gdy masz kilka tysięcy podłączone komputery: wecutil esaby wyświetlić listę istniejących subskrypcji i wecutil gs <subscriptionName>wyświetlić szczegóły dotyczące subskrypcji,