我试图在事件日志“Microsoft CAPI2 2/Operational”上授予网络服务帐户(SID S-1-5-20)权限(见下图)。不过,我需要在1000多台服务器上推动这一变化,而且还会有更多的服务器。因此,我的解决方案必须以某种方式链接到GPO (出于技术原因,我试图避免在GPO中使用脚本)。
根据微软的使用说明,您必须:
但是,当我重新启动主机并使用以下命令检查权限时,我可以看到没有应用新权限:
wevtutil get-log "Microsoft-Windows-CAPI2/Operational" OR
Get-WinEvent -ListLog "Microsoft-Windows-CAPI2/Operational" | Format-List -Property *
我感到困惑的是,只有以下与主事件日志相关的键在'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\‘中可用:
就我而言,我试图:
因此,我的观点是,我不明白为什么不更新权限。我做错什么了吗?我还检查了下面的'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\'.,但是它只适用于链接中可用的事件日志
发布于 2019-04-12 14:35:32
由于@GregAskew给出了很好的回答,我能够将事件日志权限推到GPO之上。我的脚步是:
在启动并应用GPO之后,您可以通过浏览注册表中的以下路径,在目标客户端上检查权限的正确应用
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\<event log>
发布于 2019-04-10 13:29:24
我使用wevtutil设置权限:
wevtutil set-log "Microsoft-Windows-CAPI2/Operational" /channelaccess:O:BAG:SYD:(A;;0x7;;;BA)(A;;0x2;;;AU)(A;;0x1;;;S-1-5-20)
wevtutil get-log "Microsoft-Windows-CAPI2/Operational"
name: Microsoft-Windows-CAPI2/Operational
enabled: false
type: Operational
owningPublisher: Microsoft-Windows-CAPI2
isolation: Application
channelAccess: O:BAG:SYD:(A;;0x7;;;BA)(A;;0x2;;;AU)(A;;0x1;;;S-1-5-20)
logging:
logFileName: %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-CAPI2%4Operational.evtx
retention: false
autoBackup: false
maxSize: 1052672
publishing:
fileMax: 1
https://serverfault.com/questions/962417
复制相似问题