关于Windows事件日志和服务器2008最佳实践的权限以及2008年的用户是什么,我有几个问题。
我正在尝试将EVTLogs注销到另一个驱动器,而不是默认的驱动器。当我将日志重定向到另一个驱动器时(通过redirect、properties、change ),而不是默认的C:,除非服务器\用户能够访问日志写入的文件夹,否则它们无法写入。具体来说,用户具有以下权限:创建文件/写入数据;创建文件夹/追加数据;遍历文件夹/执行文件;列出文件夹/读取数据;读取属性;读取扩展属性。
如果该权限不在该文件夹上,那么即使作为服务器上的管理员,该文件夹也会显示该文件夹上的锁图标,并且EVTLogs不会写入该文件夹。在2003年,仅仅拥有具有这些权限的系统似乎就能做到这一点,但在2008年,这似乎还不够。那么,到底什么是用户细分为“存在”,以及在2008年将EVTLogs写入另一个驱动器的最佳实践是什么?
发布于 2012-01-31 11:41:03
在Windows 2008中,有一个新的虚拟帐户用于管理日志文件。您需要在新的日志文件夹上授予"NT SERVICE\eventlog log“以下权限:
允许除“删除”、“更改权限”和“获取所有权”之外的所有内容。将权限应用于“此文件夹、子文件夹和文件”。“本地服务”应该是日志文件的所有者。
https://serverfault.com/questions/355493
复制