首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >Windows事件日志上的权限更改不起作用(GPO更改)

Windows事件日志上的权限更改不起作用(GPO更改)
EN

Server Fault用户
提问于 2019-04-10 12:54:54
回答 2查看 2.4K关注 0票数 2

我试图在事件日志“Microsoft CAPI2 2/Operational”上授予网络服务帐户(SID S-1-5-20)权限(见下图)。不过,我需要在1000多台服务器上推动这一变化,而且还会有更多的服务器。因此,我的解决方案必须以某种方式链接到GPO (出于技术原因,我试图避免在GPO中使用脚本)。

根据微软的使用说明,您必须:

  1. 在'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\custom_log‘中的相关事件日志项下创建一个名为"CustomSD“的新注册表项
  2. 使用SSDL格式定义的适当权限创建字符串"CustomSD“:CustomSD
  3. 重新启动主机并验证权限

但是,当我重新启动主机并使用以下命令检查权限时,我可以看到没有应用新权限:

代码语言:javascript
运行
复制
wevtutil get-log "Microsoft-Windows-CAPI2/Operational"  OR
Get-WinEvent -ListLog "Microsoft-Windows-CAPI2/Operational"  | Format-List -Property * 

我感到困惑的是,只有以下与主事件日志相关的键在'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\‘中可用:

就我而言,我试图:

  • 在'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\CAPI2“>>中创建一个新的注册表项无效
  • 在下面的路径'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\application\Microsoft-Windows-CAPI2‘中创建注册表项,因为事件日志的名称是存在的,>>不起作用

因此,我的观点是,我不明白为什么不更新权限。我做错什么了吗?我还检查了下面的'HKLM:\SYSTEM\CurrentControlSet\services\eventlog\'.,但是它只适用于链接中可用的事件日志

EN

回答 2

Server Fault用户

回答已采纳

发布于 2019-04-12 14:35:32

由于@GregAskew给出了很好的回答,我能够将事件日志权限推到GPO之上。我的脚步是:

  1. 创建一个新的GPO并浏览到注册表设置(可在计算机>首选项> Windows >注册表中获得)以更新"ChannelAccess“条目
  1. 在字段值数据中添加SDDL格式的适当权限:
  1. 启用事件日志CAPI2 (默认情况下禁用),将注册表项“已启用”更新为1
  1. 因此,我的GPO看起来是这样的:

在启动并应用GPO之后,您可以通过浏览注册表中的以下路径,在目标客户端上检查权限的正确应用

代码语言:javascript
运行
复制
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\<event log>
票数 1
EN

Server Fault用户

发布于 2019-04-10 13:29:24

我使用wevtutil设置权限:

代码语言:javascript
运行
复制
wevtutil set-log "Microsoft-Windows-CAPI2/Operational" /channelaccess:O:BAG:SYD:(A;;0x7;;;BA)(A;;0x2;;;AU)(A;;0x1;;;S-1-5-20)

wevtutil get-log "Microsoft-Windows-CAPI2/Operational"

name: Microsoft-Windows-CAPI2/Operational
enabled: false
type: Operational
owningPublisher: Microsoft-Windows-CAPI2
isolation: Application
channelAccess: O:BAG:SYD:(A;;0x7;;;BA)(A;;0x2;;;AU)(A;;0x1;;;S-1-5-20)
logging:
  logFileName: %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-CAPI2%4Operational.evtx
  retention: false
  autoBackup: false
  maxSize: 1052672
publishing:
  fileMax: 1
票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/962417

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档