J'essaie d'accorder des autorisations au compte de service réseau (SID S-1-5-20) sur le journal des événements. "Microsoft-Windows-CAPI2/Opérationnel" (voir photo ci-dessous). Cependant, je dois appliquer ce changement à plus de 1000 serveurs, et d'autres vont arriver. Ma solution doit donc être liée d'une manière ou d'une autre à une GPO (j'essaie d'éviter l'utilisation d'un script avec la GPO pour des raisons techniques).
Selon le instructions de Microsoft, vous devez le faire :
- Créez une nouvelle clé de registre nommée "CustomSD" sous la clé du journal d'événements concerné dans le répertoire HKL M:\SYSTEM\CurrentControlSet\services\eventlog\custom_log '
- Créez une chaîne "CustomSD" avec les permissions appropriées définies dans le SSDL. format : O:BAG:SYD :(A;;0x7;;;BA)(A;;0x2;;;AU)(A;;0x1;;;S-1-5-20)
- Redémarrer l'hôte et vérifier les permissions
Cependant, lorsque je redémarre l'hôte et que je vérifie les permissions à l'aide des commandes suivantes, je constate que les nouvelles permissions ne sont pas appliquées :
wevtutil get-log "Microsoft-Windows-CAPI2/Operational" OR
Get-WinEvent -ListLog "Microsoft-Windows-CAPI2/Operational" | Format-List -Property *
Là où je suis confus, c'est que seules les clés suivantes liées aux journaux d'événements principaux sont disponibles dans : " ". HKL M:\SYSTEM\CurrentControlSet\services\eventlog\ '
Et dans mon cas, j'ai essayé de :
- créer une nouvelle clé de registre dans ' HKL M:\SYSTEM\CurrentControlSet\services\eventlog\CAPI2 " >> n'a pas fonctionné
- créer la clé de registre dans le chemin suivant 'HKL M:\SYSTEM\CurrentControlSet\services\eventlog\application\Microsoft -Windows-CAPI2 puisque le nom du journal des événements était présent >> n'a pas fonctionné
Ce que je veux dire, c'est que je ne comprends pas pourquoi les autorisations ne sont pas mises à jour. Est-ce que je fais quelque chose de mal ? J'ai également vérifié les éléments suivants lien mais il semble qu'elle ne s'applique qu'au journal des événements disponible dans ' HKL M:\SYSTEM\CurrentControlSet\services\eventlog\ ' .