{"version":"1.1","schema_version":"1.1.0","plugin_version":"1.1.2","url":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/","llm_html_url":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/llm","llm_json_url":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/llm.json","manifest_url":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","language":"fr-FR","locale":"fr_FR","title":"Configuration de DCOM et WMI dans Windows 2012 R2 Server pour Microsoft SCCM Scanner et Event Collection\n\n &#8211; Serveur d&rsquo;impression","site":{"name":"Tutos GameServer","url":"https://tutos-gameserver.fr/"},"author":{"id":1,"name":"Titanfall","url":"https://tutos-gameserver.fr/author/titanfall/"},"published_at":"2020-03-05T22:07:50+00:00","modified_at":"2020-03-05T22:07:50+00:00","word_count":3008,"reading_time_seconds":903,"summary":"Question Comment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI? Répondre Les administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un [&hellip;]","summary_points":["Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?","Répondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un système distant à l&#39;aide de WMI.","Cet article sert deux objectifs aux administrateurs:\n\n\nRequis pour les scanners Microsoft SCCM.","QRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs."],"topics":["Serveur d'impression"],"entities":[],"entities_metadata":[{"id":10,"name":"Serveur d'impression","slug":"serveur-dimpression","taxonomy":"category","count":3907,"url":"https://tutos-gameserver.fr/category/serveur-dimpression/"}],"tags":["Serveur d'impression"],"content_hash":"5b25c7ef670521086b90228a89be14e1","plain_text":"Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?\n\n\nRépondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un système distant à l&#39;aide de WMI. Cet article sert deux objectifs aux administrateurs:\n\n\nRequis pour les scanners Microsoft SCCM.\nQRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs. Dans la première demande WMI, le scanner a récupéré les informations sur les actifs (IP, MAC, nom d&#39;hôte). Dans la deuxième passe, le système récupère les données des correctifs installés, puis fait une troisième demande pour récupérer les informations sur les correctifs en attente. \n\nObligatoire pour les administrateurs qui collectent des données d&#39;événement à l&#39;aide du protocole WMI (Microsoft Security Event Log Protocol) pour collecter des événements à partir des serveurs Windows 2012 R2.\nIl s&#39;agit d&#39;une option de configuration rare en raison des limitations de WMI et de la limite de 50 événements par seconde. Les administrateurs qui souhaitent collecter des événements à partir de serveurs Windows 2012 R2 doivent utiliser WinCollect ou le protocole MSRPC, selon le taux d&#39;événements généré. \n\n\nAvant que tu commences\n\nLa collecte d&#39;événements sur WMI à l&#39;aide de serveurs Windows 2012 R2 n&#39;est prise en charge que sur les systèmes d&#39;exploitation 64 bits. Les systèmes d&#39;exploitation Windows 32 bits n&#39;incluent pas les clés de registre requises pour effectuer les procédures répertoriées ci-dessous. La collecte d&#39;événements WMI n&#39;est pas prise en charge sur les systèmes d&#39;exploitation Windows 2012 R2, 32 bits.  \nPrésentation de la configuration\n\nPour configurer DCOM sur les serveurs Windows 2012 R2, les administrateurs doivent effectuer les étapes suivantes:\n\nVérifiez que les services requis sont activés et configurés pour démarrer automatiquement au démarrage du système d&#39;exploitation. \nActivez DCOM.\nConfigurez les communications DCOM.\nConfigurez les comptes d&#39;utilisateurs pour DCOM.\nConfigurez le pare-feu Windows.\nConfigurez WMI.\nTestez la configuration WMI.\n\n\nServices DCOM et WMI requis pour Windows Server 2012 R2\n\nLes services Windows suivants doivent être démarrés et configurés pour un démarrage automatique:\n\nServeur\nRegistre distant\nWindows Management Instrumentation\n\n\nLa procédure ci-dessous décrit les étapes requises pour configurer les services Serveur, Registre distant et WMI pour le démarrage automatique.\n\nPour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: services.msc\nCliquez sur D&#39;accord.\nDans le volet d&#39;informations, vérifiez que les services suivants sont démarrés et définis sur le démarrage automatique:une. Serveurb. Registre distantc. Windows Management Instrumentation\nPour modifier une propriété de service, cliquez avec le bouton droit sur le nom du service, puis cliquez sur Propriétés.\nDu Type de démarrage zone de liste, sélectionnez Automatique.\nSi l&#39;état du service n&#39;est pas démarré, cliquez sur Début.\nCliquez sur D&#39;accord.\nFermez la fenêtre Services.\nVous êtes maintenant prêt à activer DCOM sur votre Windows Server 2012 R2. \n\n\nActivation de DCOM pour Windows Server 2012 R2\n\nPour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: dcomcnfg\nCliquez sur D&#39;accord. La fenêtre Services de composants s&#39;affiche.\nEn dessous de Services de composants, développer Des ordinateurs, puis cliquez sur Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Propriétés par défaut languette.\nConfigurez les propriétés par défaut suivantes:\nune. Sélectionnez le Activer COM distribué sur cet ordinateur case à cocher.b. En utilisant le Niveau d&#39;authentification par défaut zone de liste, sélectionnez Relier.c. En utilisant le Niveau d&#39;emprunt d&#39;identité par défaut zone de liste, sélectionnez Identifier.\n\nCliquez sur D&#39;accord.Remarque: Le système affiche un message sur la modification des paramètres étendus de la machine DCOM. \nCliquez sur Oui continuer.\nVous êtes maintenant prêt à configurer le protocole DCOM pour Windows Server 2012 R2.\n\n\nConfiguration des communications DCOM pour Windows Server 2012 R2\n \n\nDans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Protocoles par défaut languette.\nConfigurez les options suivantes:\nune. Si TCP / IP orienté connexion est répertorié dans la fenêtre Protocoles DCOM, passez à l&#39;étape 5.b. Si TC / IP orienté connexion n&#39;est pas répertorié dans la fenêtre Protocole DCOM, sélectionnez Ajouter. c. Du Séquence de protocole zone de liste, sélectionnez TC / IP orienté connexion.\n\nCliquez sur D&#39;accord.\nVous êtes maintenant prêt à configurer un compte d&#39;utilisateur avec l&#39;autorisation d&#39;accéder à DCOM. \n\n\nConfiguration des comptes d&#39;utilisateurs Windows Server 2012 R2 pour DCOM\n \nAprès avoir activé DCOM, vous devez attribuer à un compte l&#39;autorisation appropriée pour accéder à DCOM sur l&#39;hôte. Vous devez sélectionner un compte existant avec un accès administratif ou créer un compte d&#39;utilisateur normal qui est membre d&#39;un groupe administratif pour accéder à l&#39;hôte. L&#39;utilisateur auquel vous accordez des autorisations DCOM est l&#39;utilisateur que vous devez configurer dans la source de journal QRadar.  \n\nDans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Sécurité COM languette.\nDans Autorisations d&#39;accès, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.\nRemarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\n\nConfigurez les autorisations utilisateur suivantes:une.  Accès local &#8211; Sélectionnez le Autoriser case à cocher.b.  Accès à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord. \nDans Autorisations de lancement et d&#39;activation, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM ne figure pas dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nConfigurez les autorisations utilisateur suivantes:une.  Lancement local &#8211; Sélectionnez le Autoriser case à cocher.b.  Lancement à distance &#8211; Sélectionnez le Autoriser case à cocher.c.  Activation locale &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activation à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord.\nCliquez sur D&#39;accord pour fermer la fenêtre Services de composants.\nVous êtes maintenant prêt à configurer le pare-feu Windows pour autoriser les communications DCOM.\n\n\nConfiguration du pare-feu Windows Server 2012 R2\n \nSi un pare-feu est situé entre votre Windows Server 2012 R2 et l&#39;appliance QRadar, vous devez configurer le pare-feu avec une exception pour autoriser les communications DCOM. \n\nRemarque: Vous devez être administrateur pour modifier les paramètres du pare-feu Windows ou ajouter une exception au pare-feu Windows.\n\nPour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wf.msc.\nCliquez sur D&#39;accord.\nSélectionner Règles entrantes.\nSur le action menu, cliquez sur Nouvelle règle.\nSélectionner Douane et cliquez Prochain. La fenêtre Programme s&#39;affiche.\nSélectionner Tous les programmeset cliquez sur Prochain. La fenêtre Protocole et ports s&#39;affiche.\nDu Type de protocole zone de liste, sélectionnez TCP et cliquez Prochain.\nRemarque: Nous vous recommandons de ne pas limiter les ports locaux et distants ou les adresses IP locales, mais de définir des règles de connexion au pare-feu par adresse IP distante. L&#39;adresse IP distante définie doit être l&#39;appliance définie dans l&#39;hôte géré dans la configuration de votre scanner Microsoft SCCM. Pour la collecte d&#39;événements Windows, l&#39;adresse IP doit être le Collecteur d&#39;événements cible dans le journal des événements de sécurité de Microsoft Windows dans QRadar. \n\nEn dessous de Lequel éloigné    Adresses IP, cette règle s&#39;applique-t-elle à , sélectionnez le bouton radio Ces adresses IP.\nCliquez sur Ajouter.\ndans le Cette adresse IP ou ce sous-réseau Dans la zone de texte, saisissez l&#39;adresse IP de l&#39;appliance QRadar gérant la source du journal des événements de sécurité Microsoft Windows ou le scanner Microsoft SCCM. \nCliquez sur D&#39;accord.\nCliquez sur Prochain.\nSélectionner Autoriser la connectionet cliquez sur Prochain.\nSélectionnez un ou plusieurs profils réseau auxquels la règle s&#39;applique et cliquez sur Prochain.\nSaisissez un nom et une description pour la règle de pare-feu. \nCliquez sur terminer. Vous pouvez maintenant quitter le panneau Pare-feu Windows avec sécurité avancée.\nVous êtes maintenant prêt à configurer Windows Management Instrumentation (WMI) pour Windows Server 2012 R2. \n\n\nConfiguration de l&#39;accès utilisateur WMI pour Windows Server 2012 R2\nL&#39;utilisateur ou le groupe que vous avez configuré pour l&#39;accès DCOM doit également disposer de l&#39;autorisation WMI (Windows Management Instrumentation) pour accéder aux journaux d&#39;événements Windows requis par QRadar. \n\nPour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wmimgmt.msc\nCliquez sur D&#39;accord. \nFaites un clic droit sur Contrôle WMI (local), sélectionnez Propriétés. La fenêtre Propriétés du contrôle WMI (local) s&#39;affiche.\nClique le Sécurité languette. La navigation dans l&#39;espace de noms s&#39;affiche.\nDans l&#39;arborescence de menus de l&#39;espace de noms, développez Racine, Cliquez sur CIMV2.\nClique le Sécurité sous l&#39;arborescence des menus. La fenêtre Sécurité pour ROOT  CIMV2 s&#39;affiche.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès WMI. Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès WMI n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nCochez les cases pour ajouter les autorisations suivantes:\nune.  Exécuter des méthodes &#8211; Sélectionnez le Autoriser case à cocher.b.  Écriture du fournisseur &#8211; Sélectionnez le Autoriser case à cocher.c.  Activer le compte &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activer à distance &#8211; Sélectionnez le Autoriser case à cocher.\nRemarque: Si l&#39;utilisateur ou le groupe que vous configurez est un administrateur système, les cases à cocher Autoriser l&#39;autorisation peuvent être cochées lorsque les autorisations sont héritées.\n\nCliquez sur D&#39;accord.\nFermez la fenêtre WMIMGMT &#8211; WMI Control (Local).\n\nConfiguration de l&#39;accès DCOM pour Windows Server 2012 R2\nPar défaut, l&#39;accès à des valeurs de registre spécifiques appartient au programme d&#39;installation approuvé. Cette procédure fournit des instructions sur la façon de définir l&#39;administrateur en tant que propriétaire DCOM, qui peut ensuite fournir des autorisations à votre utilisateur QRadar. L&#39;utilisateur QRadar spécifié dans votre configuration de source de journal doit avoir le contrôle total sur DCOM les deux objets DCOM définis dans cette procédure. Seul un administrateur peut fournir à un autre utilisateur un accès aux deux plans des objets DCOM ci-dessous.\nREMARQUE: Si le WMI interroge d&#39;un parent vers un domaine enfant, l&#39;utilisateur du domaine et le groupe d&#39;administrateurs locaux dans le domaine enfant nécessitent un contrôle total sur les deux clés de registre décrites dans cette procédure. L&#39;utilisateur effectuant la demande WMI peut également être tenu d&#39;être membre du groupe d&#39;administrateurs local. \n\nPour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R.\nTapez la commande suivante pour ouvrir l&#39;éditeur de registre: regedit\nCliquez sur D&#39;accord. Remarque: Vous devez être un administrateur système pour modifier les paramètres du registre.\nRecherchez l&#39;emplacement de registre suivant:HKEY_CLASSES_ROOT  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nCliquez avec le bouton droit sur l&#39;entrée 76A64158-CB41-11D1-8B02-00600806D9B6, puis clique Autorisations.\nClique le Avancée bouton. Les paramètres de sécurité avancés s&#39;affichent.\ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire sur Administrateurs.\nCliquez sur D&#39;accord. \ndans le Entrées d&#39;autorisations , sélectionnez votre utilisateur et cliquez sur Éditer.Remarque: Si l&#39;utilisateur QRadar n&#39;est pas répertorié dans la liste des autorisations, vous devez cliquer sur Ajouter et définissez votre utilisateur en tant que principal. Pour rechercher un utilisateur, saisissez le nom d&#39;utilisateur, cliquez sur Vérifier les noms, puis clique D&#39;accord pour ajouter votre utilisateur.\nConfigurez les paramètres suivants pour votre utilisateur:\n\ndans le Type champ, sélectionnez Autoriser.\ndans le S&#39;applique à champ, sélectionnez Cette clé et ses sous-clés.\ndans le Autorisations de base champ, sélectionnez Controle total. Par défaut, la sélection de Contrôle total ajoute Lecture comme type d&#39;autorisation. \n\nCliquez sur D&#39;accord pour revenir à la fenêtre Paramètres de sécurité avancés. \ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire comme votre utilisateur QRadar.\nCliquez sur D&#39;accord jusqu&#39;à ce que vous reveniez à l&#39;Éditeur du Registre.\nRépétez ce processus pour la clé de registre suivante:HKEY_LOCAL_MACHINE  SOFTWARE  Classes  Wow6432Node  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nFermez l&#39;Éditeur du Registre.\nPour terminer la configuration DCOM, les administrateurs doivent vérifier les communications WMI en planifiant une analyse Microsoft SCCM dans QRadar ou en utilisant l&#39;outil de test ci-dessous pour rechercher des événements afin de prouver que vos utilisateurs ont les autorisations appropriées pour interroger les données à l&#39;aide de WMI.  \n\n\n\nVérification et test de votre configuration WMI\nPour vous aider à vérifier vos communications WMI, le protocole RPM du journal des événements Microsoft Windows inclut un outil de test qui permet à QRadar d&#39;interroger le serveur distant pour obtenir les informations du journal des événements Windows. Pour utiliser cet outil de test, votre système QRadar doit être installé avec la dernière version du protocole Windows Event Log.\n\nÀ l&#39;aide de SSH, connectez-vous à QRadar en tant qu&#39;utilisateur root.Nom d&#39;utilisateur: racineMot de passe: \nTapez la commande suivante: cd / opt / qradar / pots\nTapez la commande suivante: java -jar WMITestTool-.pot\nConfigurez les paramètres suivants:\n\nHôte Windows distant &#8211; Tapez l&#39;adresse IP de votre serveur Windows 2012 R2.\nDomaine Active Directory ou nom d&#39;hôte si dans un groupe de travail &#8211; Saisissez le domaine de votre serveur Windows 2012 R2.\nNom d&#39;utilisateur &#8211; Tapez le nom d&#39;utilisateur requis pour accéder au serveur Windows 2012 R2 distant.\nMot de passe &#8211; Tapez le mot de passe pour le nom d&#39;utilisateur défini ci-dessus.\nVersion NTLM (1 ou 2) &#8211; Type 2.\nRemarque: Dans presque tous les cas, les systèmes d&#39;exploitation Windows utilisent NTLM version 2.\nSi vous recevez une erreur, veuillez revenir en arrière et revérifier les paramètres sous Windows spécifiés dans la section DCOM du Guide de l&#39;utilisateur de la source de journal. Si la connexion réussit, vous devriez voir la réponse suivante:\nConnexion à   comme DCOM  ...Utilisation de WMI brut: fauxTentative de création d&#39;un objet COM implémenté par la classe: WbemLocator sur l&#39;hôte distant[[[[]Utilisation de CLSID =[76a64158-cb41-11d1-8b02-00600806d9b6] PROGID =[] INTERFACEID =[76A6415B-CB41-11D1-8B02-00600806D9B6]Tentative de création du serveur clsid =[76a64158-cb41-11d1-8b02-00600806d9b6] et progid =[]Classe proxy dérivée de ScriptableComObject: rétrécissement à la référence IDispatch.Utilisation de WMI IWmiServices implémenté via: WbemServicesRequête WQL (entrez quitter pour quitter): \nL&#39;outil de test tentera de se connecter à votre serveur Windows distant.\n\n\ndans le Requête WQL , saisissez ce qui suit: Sélectionnez NumberOfRecords dans Win32_NTEventLogFile WHERE LogFileName = &#39;Security&#39;\nRemarque: L&#39;exemple de requête fournit des fonctions avec les versions 32 bits et 64 bits de Windows.\nSi QRadar peut correctement interroger votre serveur Windows, le nombre d&#39;enregistrements dans le journal des événements de sécurité est renvoyé.\nPar exemple:&#8212;&#8211;instance de Win32_NTEventlogFileNom = C:  Windows  System32  Winevt  Logs  Security.evtxNumberOfRecords = 5786&#8212;&#8211;\n\n\nSi la requête renvoyée indique le nombre total d&#39;enregistrements = 0, ou s&#39;il y a une erreur, vous devez vérifier que les services appropriés sont en cours d&#39;exécution, votre configuration DCOM, la configuration WMI et vos paramètres de pare-feu Windows. Si vous avez vérifié la configuration de votre serveur Windows, contactez le support.\nSi vous rencontrez des problèmes de connexion, nous vous recommandons d&#39;utiliser l&#39;outil de test avec le pare-feu Windows temporairement désactivé. Si l&#39;outil de test renvoie les résultats du journal des événements de sécurité, activez le pare-feu Windows et consultez votre administrateur réseau.\nOù puis-je trouver plus d&#39;informations?\n\nSi vous avez des questions supplémentaires ou si certains de ces contenus ne sont pas clairs, vous pouvez consulter le forum QRadar ou contacter le support client pour obtenir de l&#39;aide: \n\n          [« Product »: »code »: »SSBQAC », »label »: »IBM QRadar SIEM », »Business Unit »: »code »: »BU008&Prime;, »label »: »Security », »Component »: »Integrations &#8211; 3rd Party », »Platform »:[« code »: »PF033&Prime;, »label »: »Windows »], &quot;Version&quot;: &quot;7.1; 7.0; 7.2&quot;, &quot;Edition&quot;: &quot;&quot;]\n          \n\nClick to rate this post!\r\n                                   \r\n                               [Total: 0  Average: 0]","paragraphs":["Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?","Répondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un système distant à l&#39;aide de WMI. Cet article sert deux objectifs aux administrateurs:","Requis pour les scanners Microsoft SCCM.\nQRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs. Dans la première demande WMI, le scanner a récupéré les informations sur les actifs (IP, MAC, nom d&#39;hôte). Dans la deuxième passe, le système récupère les données des correctifs installés, puis fait une troisième demande pour récupérer les informations sur les correctifs en attente.","Obligatoire pour les administrateurs qui collectent des données d&#39;événement à l&#39;aide du protocole WMI (Microsoft Security Event Log Protocol) pour collecter des événements à partir des serveurs Windows 2012 R2.\nIl s&#39;agit d&#39;une option de configuration rare en raison des limitations de WMI et de la limite de 50 événements par seconde. Les administrateurs qui souhaitent collecter des événements à partir de serveurs Windows 2012 R2 doivent utiliser WinCollect ou le protocole MSRPC, selon le taux d&#39;événements généré.","Avant que tu commences","La collecte d&#39;événements sur WMI à l&#39;aide de serveurs Windows 2012 R2 n&#39;est prise en charge que sur les systèmes d&#39;exploitation 64 bits. Les systèmes d&#39;exploitation Windows 32 bits n&#39;incluent pas les clés de registre requises pour effectuer les procédures répertoriées ci-dessous. La collecte d&#39;événements WMI n&#39;est pas prise en charge sur les systèmes d&#39;exploitation Windows 2012 R2, 32 bits.  \nPrésentation de la configuration","Pour configurer DCOM sur les serveurs Windows 2012 R2, les administrateurs doivent effectuer les étapes suivantes:","Vérifiez que les services requis sont activés et configurés pour démarrer automatiquement au démarrage du système d&#39;exploitation. \nActivez DCOM.\nConfigurez les communications DCOM.\nConfigurez les comptes d&#39;utilisateurs pour DCOM.\nConfigurez le pare-feu Windows.\nConfigurez WMI.\nTestez la configuration WMI.","Services DCOM et WMI requis pour Windows Server 2012 R2","Les services Windows suivants doivent être démarrés et configurés pour un démarrage automatique:","Serveur\nRegistre distant\nWindows Management Instrumentation","La procédure ci-dessous décrit les étapes requises pour configurer les services Serveur, Registre distant et WMI pour le démarrage automatique.","Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: services.msc\nCliquez sur D&#39;accord.\nDans le volet d&#39;informations, vérifiez que les services suivants sont démarrés et définis sur le démarrage automatique:une. Serveurb. Registre distantc. Windows Management Instrumentation\nPour modifier une propriété de service, cliquez avec le bouton droit sur le nom du service, puis cliquez sur Propriétés.\nDu Type de démarrage zone de liste, sélectionnez Automatique.\nSi l&#39;état du service n&#39;est pas démarré, cliquez sur Début.\nCliquez sur D&#39;accord.\nFermez la fenêtre Services.\nVous êtes maintenant prêt à activer DCOM sur votre Windows Server 2012 R2.","Activation de DCOM pour Windows Server 2012 R2","Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: dcomcnfg\nCliquez sur D&#39;accord. La fenêtre Services de composants s&#39;affiche.\nEn dessous de Services de composants, développer Des ordinateurs, puis cliquez sur Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Propriétés par défaut languette.\nConfigurez les propriétés par défaut suivantes:\nune. Sélectionnez le Activer COM distribué sur cet ordinateur case à cocher.b. En utilisant le Niveau d&#39;authentification par défaut zone de liste, sélectionnez Relier.c. En utilisant le Niveau d&#39;emprunt d&#39;identité par défaut zone de liste, sélectionnez Identifier.","Cliquez sur D&#39;accord.Remarque: Le système affiche un message sur la modification des paramètres étendus de la machine DCOM. \nCliquez sur Oui continuer.\nVous êtes maintenant prêt à configurer le protocole DCOM pour Windows Server 2012 R2.","Configuration des communications DCOM pour Windows Server 2012 R2","Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Protocoles par défaut languette.\nConfigurez les options suivantes:\nune. Si TCP / IP orienté connexion est répertorié dans la fenêtre Protocoles DCOM, passez à l&#39;étape 5.b. Si TC / IP orienté connexion n&#39;est pas répertorié dans la fenêtre Protocole DCOM, sélectionnez Ajouter. c. Du Séquence de protocole zone de liste, sélectionnez TC / IP orienté connexion.","Cliquez sur D&#39;accord.\nVous êtes maintenant prêt à configurer un compte d&#39;utilisateur avec l&#39;autorisation d&#39;accéder à DCOM.","Configuration des comptes d&#39;utilisateurs Windows Server 2012 R2 pour DCOM\n \nAprès avoir activé DCOM, vous devez attribuer à un compte l&#39;autorisation appropriée pour accéder à DCOM sur l&#39;hôte. Vous devez sélectionner un compte existant avec un accès administratif ou créer un compte d&#39;utilisateur normal qui est membre d&#39;un groupe administratif pour accéder à l&#39;hôte. L&#39;utilisateur auquel vous accordez des autorisations DCOM est l&#39;utilisateur que vous devez configurer dans la source de journal QRadar.","Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Sécurité COM languette.\nDans Autorisations d&#39;accès, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.\nRemarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.","Configurez les autorisations utilisateur suivantes:une.  Accès local &#8211; Sélectionnez le Autoriser case à cocher.b.  Accès à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord. \nDans Autorisations de lancement et d&#39;activation, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM ne figure pas dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nConfigurez les autorisations utilisateur suivantes:une.  Lancement local &#8211; Sélectionnez le Autoriser case à cocher.b.  Lancement à distance &#8211; Sélectionnez le Autoriser case à cocher.c.  Activation locale &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activation à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord.\nCliquez sur D&#39;accord pour fermer la fenêtre Services de composants.\nVous êtes maintenant prêt à configurer le pare-feu Windows pour autoriser les communications DCOM.","Configuration du pare-feu Windows Server 2012 R2\n \nSi un pare-feu est situé entre votre Windows Server 2012 R2 et l&#39;appliance QRadar, vous devez configurer le pare-feu avec une exception pour autoriser les communications DCOM.","Remarque: Vous devez être administrateur pour modifier les paramètres du pare-feu Windows ou ajouter une exception au pare-feu Windows.","Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wf.msc.\nCliquez sur D&#39;accord.\nSélectionner Règles entrantes.\nSur le action menu, cliquez sur Nouvelle règle.\nSélectionner Douane et cliquez Prochain. La fenêtre Programme s&#39;affiche.\nSélectionner Tous les programmeset cliquez sur Prochain. La fenêtre Protocole et ports s&#39;affiche.\nDu Type de protocole zone de liste, sélectionnez TCP et cliquez Prochain.\nRemarque: Nous vous recommandons de ne pas limiter les ports locaux et distants ou les adresses IP locales, mais de définir des règles de connexion au pare-feu par adresse IP distante. L&#39;adresse IP distante définie doit être l&#39;appliance définie dans l&#39;hôte géré dans la configuration de votre scanner Microsoft SCCM. Pour la collecte d&#39;événements Windows, l&#39;adresse IP doit être le Collecteur d&#39;événements cible dans le journal des événements de sécurité de Microsoft Windows dans QRadar.","En dessous de Lequel éloigné    Adresses IP, cette règle s&#39;applique-t-elle à , sélectionnez le bouton radio Ces adresses IP.\nCliquez sur Ajouter.\ndans le Cette adresse IP ou ce sous-réseau Dans la zone de texte, saisissez l&#39;adresse IP de l&#39;appliance QRadar gérant la source du journal des événements de sécurité Microsoft Windows ou le scanner Microsoft SCCM. \nCliquez sur D&#39;accord.\nCliquez sur Prochain.\nSélectionner Autoriser la connectionet cliquez sur Prochain.\nSélectionnez un ou plusieurs profils réseau auxquels la règle s&#39;applique et cliquez sur Prochain.\nSaisissez un nom et une description pour la règle de pare-feu. \nCliquez sur terminer. Vous pouvez maintenant quitter le panneau Pare-feu Windows avec sécurité avancée.\nVous êtes maintenant prêt à configurer Windows Management Instrumentation (WMI) pour Windows Server 2012 R2.","Configuration de l&#39;accès utilisateur WMI pour Windows Server 2012 R2\nL&#39;utilisateur ou le groupe que vous avez configuré pour l&#39;accès DCOM doit également disposer de l&#39;autorisation WMI (Windows Management Instrumentation) pour accéder aux journaux d&#39;événements Windows requis par QRadar.","Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wmimgmt.msc\nCliquez sur D&#39;accord. \nFaites un clic droit sur Contrôle WMI (local), sélectionnez Propriétés. La fenêtre Propriétés du contrôle WMI (local) s&#39;affiche.\nClique le Sécurité languette. La navigation dans l&#39;espace de noms s&#39;affiche.\nDans l&#39;arborescence de menus de l&#39;espace de noms, développez Racine, Cliquez sur CIMV2.\nClique le Sécurité sous l&#39;arborescence des menus. La fenêtre Sécurité pour ROOT  CIMV2 s&#39;affiche.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès WMI. Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès WMI n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nCochez les cases pour ajouter les autorisations suivantes:\nune.  Exécuter des méthodes &#8211; Sélectionnez le Autoriser case à cocher.b.  Écriture du fournisseur &#8211; Sélectionnez le Autoriser case à cocher.c.  Activer le compte &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activer à distance &#8211; Sélectionnez le Autoriser case à cocher.\nRemarque: Si l&#39;utilisateur ou le groupe que vous configurez est un administrateur système, les cases à cocher Autoriser l&#39;autorisation peuvent être cochées lorsque les autorisations sont héritées.","Cliquez sur D&#39;accord.\nFermez la fenêtre WMIMGMT &#8211; WMI Control (Local).","Configuration de l&#39;accès DCOM pour Windows Server 2012 R2\nPar défaut, l&#39;accès à des valeurs de registre spécifiques appartient au programme d&#39;installation approuvé. Cette procédure fournit des instructions sur la façon de définir l&#39;administrateur en tant que propriétaire DCOM, qui peut ensuite fournir des autorisations à votre utilisateur QRadar. L&#39;utilisateur QRadar spécifié dans votre configuration de source de journal doit avoir le contrôle total sur DCOM les deux objets DCOM définis dans cette procédure. Seul un administrateur peut fournir à un autre utilisateur un accès aux deux plans des objets DCOM ci-dessous.\nREMARQUE: Si le WMI interroge d&#39;un parent vers un domaine enfant, l&#39;utilisateur du domaine et le groupe d&#39;administrateurs locaux dans le domaine enfant nécessitent un contrôle total sur les deux clés de registre décrites dans cette procédure. L&#39;utilisateur effectuant la demande WMI peut également être tenu d&#39;être membre du groupe d&#39;administrateurs local.","Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R.\nTapez la commande suivante pour ouvrir l&#39;éditeur de registre: regedit\nCliquez sur D&#39;accord. Remarque: Vous devez être un administrateur système pour modifier les paramètres du registre.\nRecherchez l&#39;emplacement de registre suivant:HKEY_CLASSES_ROOT  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nCliquez avec le bouton droit sur l&#39;entrée 76A64158-CB41-11D1-8B02-00600806D9B6, puis clique Autorisations.\nClique le Avancée bouton. Les paramètres de sécurité avancés s&#39;affichent.\ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire sur Administrateurs.\nCliquez sur D&#39;accord. \ndans le Entrées d&#39;autorisations , sélectionnez votre utilisateur et cliquez sur Éditer.Remarque: Si l&#39;utilisateur QRadar n&#39;est pas répertorié dans la liste des autorisations, vous devez cliquer sur Ajouter et définissez votre utilisateur en tant que principal. Pour rechercher un utilisateur, saisissez le nom d&#39;utilisateur, cliquez sur Vérifier les noms, puis clique D&#39;accord pour ajouter votre utilisateur.\nConfigurez les paramètres suivants pour votre utilisateur:","dans le Type champ, sélectionnez Autoriser.\ndans le S&#39;applique à champ, sélectionnez Cette clé et ses sous-clés.\ndans le Autorisations de base champ, sélectionnez Controle total. Par défaut, la sélection de Contrôle total ajoute Lecture comme type d&#39;autorisation.","Cliquez sur D&#39;accord pour revenir à la fenêtre Paramètres de sécurité avancés. \ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire comme votre utilisateur QRadar.\nCliquez sur D&#39;accord jusqu&#39;à ce que vous reveniez à l&#39;Éditeur du Registre.\nRépétez ce processus pour la clé de registre suivante:HKEY_LOCAL_MACHINE  SOFTWARE  Classes  Wow6432Node  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nFermez l&#39;Éditeur du Registre.\nPour terminer la configuration DCOM, les administrateurs doivent vérifier les communications WMI en planifiant une analyse Microsoft SCCM dans QRadar ou en utilisant l&#39;outil de test ci-dessous pour rechercher des événements afin de prouver que vos utilisateurs ont les autorisations appropriées pour interroger les données à l&#39;aide de WMI.","Vérification et test de votre configuration WMI\nPour vous aider à vérifier vos communications WMI, le protocole RPM du journal des événements Microsoft Windows inclut un outil de test qui permet à QRadar d&#39;interroger le serveur distant pour obtenir les informations du journal des événements Windows. Pour utiliser cet outil de test, votre système QRadar doit être installé avec la dernière version du protocole Windows Event Log.","À l&#39;aide de SSH, connectez-vous à QRadar en tant qu&#39;utilisateur root.Nom d&#39;utilisateur: racineMot de passe: \nTapez la commande suivante: cd / opt / qradar / pots\nTapez la commande suivante: java -jar WMITestTool-.pot\nConfigurez les paramètres suivants:","Hôte Windows distant &#8211; Tapez l&#39;adresse IP de votre serveur Windows 2012 R2.\nDomaine Active Directory ou nom d&#39;hôte si dans un groupe de travail &#8211; Saisissez le domaine de votre serveur Windows 2012 R2.\nNom d&#39;utilisateur &#8211; Tapez le nom d&#39;utilisateur requis pour accéder au serveur Windows 2012 R2 distant.\nMot de passe &#8211; Tapez le mot de passe pour le nom d&#39;utilisateur défini ci-dessus.\nVersion NTLM (1 ou 2) &#8211; Type 2.\nRemarque: Dans presque tous les cas, les systèmes d&#39;exploitation Windows utilisent NTLM version 2.\nSi vous recevez une erreur, veuillez revenir en arrière et revérifier les paramètres sous Windows spécifiés dans la section DCOM du Guide de l&#39;utilisateur de la source de journal. Si la connexion réussit, vous devriez voir la réponse suivante:\nConnexion à   comme DCOM  ...Utilisation de WMI brut: fauxTentative de création d&#39;un objet COM implémenté par la classe: WbemLocator sur l&#39;hôte distant[[[[]Utilisation de CLSID =[76a64158-cb41-11d1-8b02-00600806d9b6] PROGID =[] INTERFACEID =[76A6415B-CB41-11D1-8B02-00600806D9B6]Tentative de création du serveur clsid =[76a64158-cb41-11d1-8b02-00600806d9b6] et progid =[]Classe proxy dérivée de ScriptableComObject: rétrécissement à la référence IDispatch.Utilisation de WMI IWmiServices implémenté via: WbemServicesRequête WQL (entrez quitter pour quitter): \nL&#39;outil de test tentera de se connecter à votre serveur Windows distant.","dans le Requête WQL , saisissez ce qui suit: Sélectionnez NumberOfRecords dans Win32_NTEventLogFile WHERE LogFileName = &#39;Security&#39;\nRemarque: L&#39;exemple de requête fournit des fonctions avec les versions 32 bits et 64 bits de Windows.\nSi QRadar peut correctement interroger votre serveur Windows, le nombre d&#39;enregistrements dans le journal des événements de sécurité est renvoyé.\nPar exemple:&#8212;&#8211;instance de Win32_NTEventlogFileNom = C:  Windows  System32  Winevt  Logs  Security.evtxNumberOfRecords = 5786&#8212;&#8211;","Si la requête renvoyée indique le nombre total d&#39;enregistrements = 0, ou s&#39;il y a une erreur, vous devez vérifier que les services appropriés sont en cours d&#39;exécution, votre configuration DCOM, la configuration WMI et vos paramètres de pare-feu Windows. Si vous avez vérifié la configuration de votre serveur Windows, contactez le support.\nSi vous rencontrez des problèmes de connexion, nous vous recommandons d&#39;utiliser l&#39;outil de test avec le pare-feu Windows temporairement désactivé. Si l&#39;outil de test renvoie les résultats du journal des événements de sécurité, activez le pare-feu Windows et consultez votre administrateur réseau.\nOù puis-je trouver plus d&#39;informations?","Si vous avez des questions supplémentaires ou si certains de ces contenus ne sont pas clairs, vous pouvez consulter le forum QRadar ou contacter le support client pour obtenir de l&#39;aide:","[« Product »: »code »: »SSBQAC », »label »: »IBM QRadar SIEM », »Business Unit »: »code »: »BU008&Prime;, »label »: »Security », »Component »: »Integrations &#8211; 3rd Party », »Platform »:[« code »: »PF033&Prime;, »label »: »Windows »], &quot;Version&quot;: &quot;7.1; 7.0; 7.2&quot;, &quot;Edition&quot;: &quot;&quot;]","Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"],"content_blocks":[{"id":"text-1","type":"text","heading":"","plain_text":"Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?","html":"<p>Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?</p>"},{"id":"text-2","type":"text","heading":"","plain_text":"Répondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un système distant à l&#39;aide de WMI. Cet article sert deux objectifs aux administrateurs:","html":"<p>Répondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#039;un système distant à l&#039;aide de WMI. Cet article sert deux objectifs aux administrateurs:</p>"},{"id":"text-3","type":"text","heading":"","plain_text":"Requis pour les scanners Microsoft SCCM.\nQRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs. Dans la première demande WMI, le scanner a récupéré les informations sur les actifs (IP, MAC, nom d&#39;hôte). Dans la deuxième passe, le système récupère les données des correctifs installés, puis fait une troisième demande pour récupérer les informations sur les correctifs en attente.","html":"<p>Requis pour les scanners Microsoft SCCM.\nQRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs. Dans la première demande WMI, le scanner a récupéré les informations sur les actifs (IP, MAC, nom d&#039;hôte). Dans la deuxième passe, le système récupère les données des correctifs installés, puis fait une troisième demande pour récupérer les informations sur les correctifs en attente.</p>"},{"id":"text-4","type":"text","heading":"","plain_text":"Obligatoire pour les administrateurs qui collectent des données d&#39;événement à l&#39;aide du protocole WMI (Microsoft Security Event Log Protocol) pour collecter des événements à partir des serveurs Windows 2012 R2.\nIl s&#39;agit d&#39;une option de configuration rare en raison des limitations de WMI et de la limite de 50 événements par seconde. Les administrateurs qui souhaitent collecter des événements à partir de serveurs Windows 2012 R2 doivent utiliser WinCollect ou le protocole MSRPC, selon le taux d&#39;événements généré.","html":"<p>Obligatoire pour les administrateurs qui collectent des données d&#039;événement à l&#039;aide du protocole WMI (Microsoft Security Event Log Protocol) pour collecter des événements à partir des serveurs Windows 2012 R2.\nIl s&#039;agit d&#039;une option de configuration rare en raison des limitations de WMI et de la limite de 50 événements par seconde. Les administrateurs qui souhaitent collecter des événements à partir de serveurs Windows 2012 R2 doivent utiliser WinCollect ou le protocole MSRPC, selon le taux d&#039;événements généré.</p>"},{"id":"text-5","type":"text","heading":"","plain_text":"Avant que tu commences","html":"<p>Avant que tu commences</p>"},{"id":"text-6","type":"text","heading":"","plain_text":"La collecte d&#39;événements sur WMI à l&#39;aide de serveurs Windows 2012 R2 n&#39;est prise en charge que sur les systèmes d&#39;exploitation 64 bits. Les systèmes d&#39;exploitation Windows 32 bits n&#39;incluent pas les clés de registre requises pour effectuer les procédures répertoriées ci-dessous. La collecte d&#39;événements WMI n&#39;est pas prise en charge sur les systèmes d&#39;exploitation Windows 2012 R2, 32 bits.  \nPrésentation de la configuration","html":"<p>La collecte d&#039;événements sur WMI à l&#039;aide de serveurs Windows 2012 R2 n&#039;est prise en charge que sur les systèmes d&#039;exploitation 64 bits. Les systèmes d&#039;exploitation Windows 32 bits n&#039;incluent pas les clés de registre requises pour effectuer les procédures répertoriées ci-dessous. La collecte d&#039;événements WMI n&#039;est pas prise en charge sur les systèmes d&#039;exploitation Windows 2012 R2, 32 bits.  \nPrésentation de la configuration</p>"},{"id":"text-7","type":"text","heading":"","plain_text":"Pour configurer DCOM sur les serveurs Windows 2012 R2, les administrateurs doivent effectuer les étapes suivantes:","html":"<p>Pour configurer DCOM sur les serveurs Windows 2012 R2, les administrateurs doivent effectuer les étapes suivantes:</p>"},{"id":"text-8","type":"text","heading":"","plain_text":"Vérifiez que les services requis sont activés et configurés pour démarrer automatiquement au démarrage du système d&#39;exploitation. \nActivez DCOM.\nConfigurez les communications DCOM.\nConfigurez les comptes d&#39;utilisateurs pour DCOM.\nConfigurez le pare-feu Windows.\nConfigurez WMI.\nTestez la configuration WMI.","html":"<p>Vérifiez que les services requis sont activés et configurés pour démarrer automatiquement au démarrage du système d&#039;exploitation. \nActivez DCOM.\nConfigurez les communications DCOM.\nConfigurez les comptes d&#039;utilisateurs pour DCOM.\nConfigurez le pare-feu Windows.\nConfigurez WMI.\nTestez la configuration WMI.</p>"},{"id":"text-9","type":"text","heading":"","plain_text":"Services DCOM et WMI requis pour Windows Server 2012 R2","html":"<p>Services DCOM et WMI requis pour Windows Server 2012 R2</p>"},{"id":"text-10","type":"text","heading":"","plain_text":"Les services Windows suivants doivent être démarrés et configurés pour un démarrage automatique:","html":"<p>Les services Windows suivants doivent être démarrés et configurés pour un démarrage automatique:</p>"},{"id":"text-11","type":"text","heading":"","plain_text":"Serveur\nRegistre distant\nWindows Management Instrumentation","html":"<p>Serveur\nRegistre distant\nWindows Management Instrumentation</p>"},{"id":"text-12","type":"text","heading":"","plain_text":"La procédure ci-dessous décrit les étapes requises pour configurer les services Serveur, Registre distant et WMI pour le démarrage automatique.","html":"<p>La procédure ci-dessous décrit les étapes requises pour configurer les services Serveur, Registre distant et WMI pour le démarrage automatique.</p>"},{"id":"text-13","type":"text","heading":"","plain_text":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: services.msc\nCliquez sur D&#39;accord.\nDans le volet d&#39;informations, vérifiez que les services suivants sont démarrés et définis sur le démarrage automatique:une. Serveurb. Registre distantc. Windows Management Instrumentation\nPour modifier une propriété de service, cliquez avec le bouton droit sur le nom du service, puis cliquez sur Propriétés.\nDu Type de démarrage zone de liste, sélectionnez Automatique.\nSi l&#39;état du service n&#39;est pas démarré, cliquez sur Début.\nCliquez sur D&#39;accord.\nFermez la fenêtre Services.\nVous êtes maintenant prêt à activer DCOM sur votre Windows Server 2012 R2.","html":"<p>Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: services.msc\nCliquez sur D&#039;accord.\nDans le volet d&#039;informations, vérifiez que les services suivants sont démarrés et définis sur le démarrage automatique:une. Serveurb. Registre distantc. Windows Management Instrumentation\nPour modifier une propriété de service, cliquez avec le bouton droit sur le nom du service, puis cliquez sur Propriétés.\nDu Type de démarrage zone de liste, sélectionnez Automatique.\nSi l&#039;état du service n&#039;est pas démarré, cliquez sur Début.\nCliquez sur D&#039;accord.\nFermez la fenêtre Services.\nVous êtes maintenant prêt à activer DCOM sur votre Windows Server 2012 R2.</p>"},{"id":"text-14","type":"text","heading":"","plain_text":"Activation de DCOM pour Windows Server 2012 R2","html":"<p>Activation de DCOM pour Windows Server 2012 R2</p>"},{"id":"text-15","type":"text","heading":"","plain_text":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: dcomcnfg\nCliquez sur D&#39;accord. La fenêtre Services de composants s&#39;affiche.\nEn dessous de Services de composants, développer Des ordinateurs, puis cliquez sur Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Propriétés par défaut languette.\nConfigurez les propriétés par défaut suivantes:\nune. Sélectionnez le Activer COM distribué sur cet ordinateur case à cocher.b. En utilisant le Niveau d&#39;authentification par défaut zone de liste, sélectionnez Relier.c. En utilisant le Niveau d&#39;emprunt d&#39;identité par défaut zone de liste, sélectionnez Identifier.","html":"<p>Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: dcomcnfg\nCliquez sur D&#039;accord. La fenêtre Services de composants s&#039;affiche.\nEn dessous de Services de composants, développer Des ordinateurs, puis cliquez sur Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Propriétés par défaut languette.\nConfigurez les propriétés par défaut suivantes:\nune. Sélectionnez le Activer COM distribué sur cet ordinateur case à cocher.b. En utilisant le Niveau d&#039;authentification par défaut zone de liste, sélectionnez Relier.c. En utilisant le Niveau d&#039;emprunt d&#039;identité par défaut zone de liste, sélectionnez Identifier.</p>"},{"id":"text-16","type":"text","heading":"","plain_text":"Cliquez sur D&#39;accord.Remarque: Le système affiche un message sur la modification des paramètres étendus de la machine DCOM. \nCliquez sur Oui continuer.\nVous êtes maintenant prêt à configurer le protocole DCOM pour Windows Server 2012 R2.","html":"<p>Cliquez sur D&#039;accord.Remarque: Le système affiche un message sur la modification des paramètres étendus de la machine DCOM. \nCliquez sur Oui continuer.\nVous êtes maintenant prêt à configurer le protocole DCOM pour Windows Server 2012 R2.</p>"},{"id":"text-17","type":"text","heading":"","plain_text":"Configuration des communications DCOM pour Windows Server 2012 R2","html":"<p>Configuration des communications DCOM pour Windows Server 2012 R2</p>"},{"id":"text-18","type":"text","heading":"","plain_text":"Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Protocoles par défaut languette.\nConfigurez les options suivantes:\nune. Si TCP / IP orienté connexion est répertorié dans la fenêtre Protocoles DCOM, passez à l&#39;étape 5.b. Si TC / IP orienté connexion n&#39;est pas répertorié dans la fenêtre Protocole DCOM, sélectionnez Ajouter. c. Du Séquence de protocole zone de liste, sélectionnez TC / IP orienté connexion.","html":"<p>Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Protocoles par défaut languette.\nConfigurez les options suivantes:\nune. Si TCP / IP orienté connexion est répertorié dans la fenêtre Protocoles DCOM, passez à l&#039;étape 5.b. Si TC / IP orienté connexion n&#039;est pas répertorié dans la fenêtre Protocole DCOM, sélectionnez Ajouter. c. Du Séquence de protocole zone de liste, sélectionnez TC / IP orienté connexion.</p>"},{"id":"text-19","type":"text","heading":"","plain_text":"Cliquez sur D&#39;accord.\nVous êtes maintenant prêt à configurer un compte d&#39;utilisateur avec l&#39;autorisation d&#39;accéder à DCOM.","html":"<p>Cliquez sur D&#039;accord.\nVous êtes maintenant prêt à configurer un compte d&#039;utilisateur avec l&#039;autorisation d&#039;accéder à DCOM.</p>"},{"id":"text-20","type":"text","heading":"","plain_text":"Configuration des comptes d&#39;utilisateurs Windows Server 2012 R2 pour DCOM\n \nAprès avoir activé DCOM, vous devez attribuer à un compte l&#39;autorisation appropriée pour accéder à DCOM sur l&#39;hôte. Vous devez sélectionner un compte existant avec un accès administratif ou créer un compte d&#39;utilisateur normal qui est membre d&#39;un groupe administratif pour accéder à l&#39;hôte. L&#39;utilisateur auquel vous accordez des autorisations DCOM est l&#39;utilisateur que vous devez configurer dans la source de journal QRadar.","html":"<p>Configuration des comptes d&#039;utilisateurs Windows Server 2012 R2 pour DCOM\n \nAprès avoir activé DCOM, vous devez attribuer à un compte l&#039;autorisation appropriée pour accéder à DCOM sur l&#039;hôte. Vous devez sélectionner un compte existant avec un accès administratif ou créer un compte d&#039;utilisateur normal qui est membre d&#039;un groupe administratif pour accéder à l&#039;hôte. L&#039;utilisateur auquel vous accordez des autorisations DCOM est l&#039;utilisateur que vous devez configurer dans la source de journal QRadar.</p>"},{"id":"text-21","type":"text","heading":"","plain_text":"Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Sécurité COM languette.\nDans Autorisations d&#39;accès, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.\nRemarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.","html":"<p>Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Sécurité COM languette.\nDans Autorisations d&#039;accès, Cliquez sur Modifier par défaut.\nSélectionnez l&#039;utilisateur ou le groupe nécessitant un accès DCOM.\nRemarque: Si l&#039;utilisateur ou le groupe nécessitant un accès DCOM n&#039;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#039;utilisateur à la configuration.</p>"},{"id":"text-22","type":"text","heading":"","plain_text":"Configurez les autorisations utilisateur suivantes:une.  Accès local &#8211; Sélectionnez le Autoriser case à cocher.b.  Accès à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord. \nDans Autorisations de lancement et d&#39;activation, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM ne figure pas dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nConfigurez les autorisations utilisateur suivantes:une.  Lancement local &#8211; Sélectionnez le Autoriser case à cocher.b.  Lancement à distance &#8211; Sélectionnez le Autoriser case à cocher.c.  Activation locale &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activation à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord.\nCliquez sur D&#39;accord pour fermer la fenêtre Services de composants.\nVous êtes maintenant prêt à configurer le pare-feu Windows pour autoriser les communications DCOM.","html":"<p>Configurez les autorisations utilisateur suivantes:une.  Accès local &#8211; Sélectionnez le Autoriser case à cocher.b.  Accès à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#039;accord. \nDans Autorisations de lancement et d&#039;activation, Cliquez sur Modifier par défaut.\nSélectionnez l&#039;utilisateur ou le groupe nécessitant un accès DCOM.Remarque: Si l&#039;utilisateur ou le groupe nécessitant un accès DCOM ne figure pas dans la liste des autorisations, vous devez ajouter l&#039;utilisateur à la configuration.\nConfigurez les autorisations utilisateur suivantes:une.  Lancement local &#8211; Sélectionnez le Autoriser case à cocher.b.  Lancement à distance &#8211; Sélectionnez le Autoriser case à cocher.c.  Activation locale &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activation à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#039;accord.\nCliquez sur D&#039;accord pour fermer la fenêtre Services de composants.\nVous êtes maintenant prêt à configurer le pare-feu Windows pour autoriser les communications DCOM.</p>"},{"id":"text-23","type":"text","heading":"","plain_text":"Configuration du pare-feu Windows Server 2012 R2\n \nSi un pare-feu est situé entre votre Windows Server 2012 R2 et l&#39;appliance QRadar, vous devez configurer le pare-feu avec une exception pour autoriser les communications DCOM.","html":"<p>Configuration du pare-feu Windows Server 2012 R2\n \nSi un pare-feu est situé entre votre Windows Server 2012 R2 et l&#039;appliance QRadar, vous devez configurer le pare-feu avec une exception pour autoriser les communications DCOM.</p>"},{"id":"text-24","type":"text","heading":"","plain_text":"Remarque: Vous devez être administrateur pour modifier les paramètres du pare-feu Windows ou ajouter une exception au pare-feu Windows.","html":"<p>Remarque: Vous devez être administrateur pour modifier les paramètres du pare-feu Windows ou ajouter une exception au pare-feu Windows.</p>"},{"id":"text-25","type":"text","heading":"","plain_text":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wf.msc.\nCliquez sur D&#39;accord.\nSélectionner Règles entrantes.\nSur le action menu, cliquez sur Nouvelle règle.\nSélectionner Douane et cliquez Prochain. La fenêtre Programme s&#39;affiche.\nSélectionner Tous les programmeset cliquez sur Prochain. La fenêtre Protocole et ports s&#39;affiche.\nDu Type de protocole zone de liste, sélectionnez TCP et cliquez Prochain.\nRemarque: Nous vous recommandons de ne pas limiter les ports locaux et distants ou les adresses IP locales, mais de définir des règles de connexion au pare-feu par adresse IP distante. L&#39;adresse IP distante définie doit être l&#39;appliance définie dans l&#39;hôte géré dans la configuration de votre scanner Microsoft SCCM. Pour la collecte d&#39;événements Windows, l&#39;adresse IP doit être le Collecteur d&#39;événements cible dans le journal des événements de sécurité de Microsoft Windows dans QRadar.","html":"<p>Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wf.msc.\nCliquez sur D&#039;accord.\nSélectionner Règles entrantes.\nSur le action menu, cliquez sur Nouvelle règle.\nSélectionner Douane et cliquez Prochain. La fenêtre Programme s&#039;affiche.\nSélectionner Tous les programmeset cliquez sur Prochain. La fenêtre Protocole et ports s&#039;affiche.\nDu Type de protocole zone de liste, sélectionnez TCP et cliquez Prochain.\nRemarque: Nous vous recommandons de ne pas limiter les ports locaux et distants ou les adresses IP locales, mais de définir des règles de connexion au pare-feu par adresse IP distante. L&#039;adresse IP distante définie doit être l&#039;appliance définie dans l&#039;hôte géré dans la configuration de votre scanner Microsoft SCCM. Pour la collecte d&#039;événements Windows, l&#039;adresse IP doit être le Collecteur d&#039;événements cible dans le journal des événements de sécurité de Microsoft Windows dans QRadar.</p>"},{"id":"text-26","type":"text","heading":"","plain_text":"En dessous de Lequel éloigné    Adresses IP, cette règle s&#39;applique-t-elle à , sélectionnez le bouton radio Ces adresses IP.\nCliquez sur Ajouter.\ndans le Cette adresse IP ou ce sous-réseau Dans la zone de texte, saisissez l&#39;adresse IP de l&#39;appliance QRadar gérant la source du journal des événements de sécurité Microsoft Windows ou le scanner Microsoft SCCM. \nCliquez sur D&#39;accord.\nCliquez sur Prochain.\nSélectionner Autoriser la connectionet cliquez sur Prochain.\nSélectionnez un ou plusieurs profils réseau auxquels la règle s&#39;applique et cliquez sur Prochain.\nSaisissez un nom et une description pour la règle de pare-feu. \nCliquez sur terminer. Vous pouvez maintenant quitter le panneau Pare-feu Windows avec sécurité avancée.\nVous êtes maintenant prêt à configurer Windows Management Instrumentation (WMI) pour Windows Server 2012 R2.","html":"<p>En dessous de Lequel éloigné    Adresses IP, cette règle s&#039;applique-t-elle à , sélectionnez le bouton radio Ces adresses IP.\nCliquez sur Ajouter.\ndans le Cette adresse IP ou ce sous-réseau Dans la zone de texte, saisissez l&#039;adresse IP de l&#039;appliance QRadar gérant la source du journal des événements de sécurité Microsoft Windows ou le scanner Microsoft SCCM. \nCliquez sur D&#039;accord.\nCliquez sur Prochain.\nSélectionner Autoriser la connectionet cliquez sur Prochain.\nSélectionnez un ou plusieurs profils réseau auxquels la règle s&#039;applique et cliquez sur Prochain.\nSaisissez un nom et une description pour la règle de pare-feu. \nCliquez sur terminer. Vous pouvez maintenant quitter le panneau Pare-feu Windows avec sécurité avancée.\nVous êtes maintenant prêt à configurer Windows Management Instrumentation (WMI) pour Windows Server 2012 R2.</p>"},{"id":"text-27","type":"text","heading":"","plain_text":"Configuration de l&#39;accès utilisateur WMI pour Windows Server 2012 R2\nL&#39;utilisateur ou le groupe que vous avez configuré pour l&#39;accès DCOM doit également disposer de l&#39;autorisation WMI (Windows Management Instrumentation) pour accéder aux journaux d&#39;événements Windows requis par QRadar.","html":"<p>Configuration de l&#039;accès utilisateur WMI pour Windows Server 2012 R2\nL&#039;utilisateur ou le groupe que vous avez configuré pour l&#039;accès DCOM doit également disposer de l&#039;autorisation WMI (Windows Management Instrumentation) pour accéder aux journaux d&#039;événements Windows requis par QRadar.</p>"},{"id":"text-28","type":"text","heading":"","plain_text":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wmimgmt.msc\nCliquez sur D&#39;accord. \nFaites un clic droit sur Contrôle WMI (local), sélectionnez Propriétés. La fenêtre Propriétés du contrôle WMI (local) s&#39;affiche.\nClique le Sécurité languette. La navigation dans l&#39;espace de noms s&#39;affiche.\nDans l&#39;arborescence de menus de l&#39;espace de noms, développez Racine, Cliquez sur CIMV2.\nClique le Sécurité sous l&#39;arborescence des menus. La fenêtre Sécurité pour ROOT  CIMV2 s&#39;affiche.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès WMI. Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès WMI n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nCochez les cases pour ajouter les autorisations suivantes:\nune.  Exécuter des méthodes &#8211; Sélectionnez le Autoriser case à cocher.b.  Écriture du fournisseur &#8211; Sélectionnez le Autoriser case à cocher.c.  Activer le compte &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activer à distance &#8211; Sélectionnez le Autoriser case à cocher.\nRemarque: Si l&#39;utilisateur ou le groupe que vous configurez est un administrateur système, les cases à cocher Autoriser l&#39;autorisation peuvent être cochées lorsque les autorisations sont héritées.","html":"<p>Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wmimgmt.msc\nCliquez sur D&#039;accord. \nFaites un clic droit sur Contrôle WMI (local), sélectionnez Propriétés. La fenêtre Propriétés du contrôle WMI (local) s&#039;affiche.\nClique le Sécurité languette. La navigation dans l&#039;espace de noms s&#039;affiche.\nDans l&#039;arborescence de menus de l&#039;espace de noms, développez Racine, Cliquez sur CIMV2.\nClique le Sécurité sous l&#039;arborescence des menus. La fenêtre Sécurité pour ROOT  CIMV2 s&#039;affiche.\nSélectionnez l&#039;utilisateur ou le groupe nécessitant un accès WMI. Remarque: Si l&#039;utilisateur ou le groupe nécessitant un accès WMI n&#039;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#039;utilisateur à la configuration.\nCochez les cases pour ajouter les autorisations suivantes:\nune.  Exécuter des méthodes &#8211; Sélectionnez le Autoriser case à cocher.b.  Écriture du fournisseur &#8211; Sélectionnez le Autoriser case à cocher.c.  Activer le compte &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activer à distance &#8211; Sélectionnez le Autoriser case à cocher.\nRemarque: Si l&#039;utilisateur ou le groupe que vous configurez est un administrateur système, les cases à cocher Autoriser l&#039;autorisation peuvent être cochées lorsque les autorisations sont héritées.</p>"},{"id":"text-29","type":"text","heading":"","plain_text":"Cliquez sur D&#39;accord.\nFermez la fenêtre WMIMGMT &#8211; WMI Control (Local).","html":"<p>Cliquez sur D&#039;accord.\nFermez la fenêtre WMIMGMT &#8211; WMI Control (Local).</p>"},{"id":"text-30","type":"text","heading":"","plain_text":"Configuration de l&#39;accès DCOM pour Windows Server 2012 R2\nPar défaut, l&#39;accès à des valeurs de registre spécifiques appartient au programme d&#39;installation approuvé. Cette procédure fournit des instructions sur la façon de définir l&#39;administrateur en tant que propriétaire DCOM, qui peut ensuite fournir des autorisations à votre utilisateur QRadar. L&#39;utilisateur QRadar spécifié dans votre configuration de source de journal doit avoir le contrôle total sur DCOM les deux objets DCOM définis dans cette procédure. Seul un administrateur peut fournir à un autre utilisateur un accès aux deux plans des objets DCOM ci-dessous.\nREMARQUE: Si le WMI interroge d&#39;un parent vers un domaine enfant, l&#39;utilisateur du domaine et le groupe d&#39;administrateurs locaux dans le domaine enfant nécessitent un contrôle total sur les deux clés de registre décrites dans cette procédure. L&#39;utilisateur effectuant la demande WMI peut également être tenu d&#39;être membre du groupe d&#39;administrateurs local.","html":"<p>Configuration de l&#039;accès DCOM pour Windows Server 2012 R2\nPar défaut, l&#039;accès à des valeurs de registre spécifiques appartient au programme d&#039;installation approuvé. Cette procédure fournit des instructions sur la façon de définir l&#039;administrateur en tant que propriétaire DCOM, qui peut ensuite fournir des autorisations à votre utilisateur QRadar. L&#039;utilisateur QRadar spécifié dans votre configuration de source de journal doit avoir le contrôle total sur DCOM les deux objets DCOM définis dans cette procédure. Seul un administrateur peut fournir à un autre utilisateur un accès aux deux plans des objets DCOM ci-dessous.\nREMARQUE: Si le WMI interroge d&#039;un parent vers un domaine enfant, l&#039;utilisateur du domaine et le groupe d&#039;administrateurs locaux dans le domaine enfant nécessitent un contrôle total sur les deux clés de registre décrites dans cette procédure. L&#039;utilisateur effectuant la demande WMI peut également être tenu d&#039;être membre du groupe d&#039;administrateurs local.</p>"},{"id":"text-31","type":"text","heading":"","plain_text":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R.\nTapez la commande suivante pour ouvrir l&#39;éditeur de registre: regedit\nCliquez sur D&#39;accord. Remarque: Vous devez être un administrateur système pour modifier les paramètres du registre.\nRecherchez l&#39;emplacement de registre suivant:HKEY_CLASSES_ROOT  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nCliquez avec le bouton droit sur l&#39;entrée 76A64158-CB41-11D1-8B02-00600806D9B6, puis clique Autorisations.\nClique le Avancée bouton. Les paramètres de sécurité avancés s&#39;affichent.\ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire sur Administrateurs.\nCliquez sur D&#39;accord. \ndans le Entrées d&#39;autorisations , sélectionnez votre utilisateur et cliquez sur Éditer.Remarque: Si l&#39;utilisateur QRadar n&#39;est pas répertorié dans la liste des autorisations, vous devez cliquer sur Ajouter et définissez votre utilisateur en tant que principal. Pour rechercher un utilisateur, saisissez le nom d&#39;utilisateur, cliquez sur Vérifier les noms, puis clique D&#39;accord pour ajouter votre utilisateur.\nConfigurez les paramètres suivants pour votre utilisateur:","html":"<p>Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R.\nTapez la commande suivante pour ouvrir l&#039;éditeur de registre: regedit\nCliquez sur D&#039;accord. Remarque: Vous devez être un administrateur système pour modifier les paramètres du registre.\nRecherchez l&#039;emplacement de registre suivant:HKEY_CLASSES_ROOT  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nCliquez avec le bouton droit sur l&#039;entrée 76A64158-CB41-11D1-8B02-00600806D9B6, puis clique Autorisations.\nClique le Avancée bouton. Les paramètres de sécurité avancés s&#039;affichent.\ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#039;objet , définissez le propriétaire sur Administrateurs.\nCliquez sur D&#039;accord. \ndans le Entrées d&#039;autorisations , sélectionnez votre utilisateur et cliquez sur Éditer.Remarque: Si l&#039;utilisateur QRadar n&#039;est pas répertorié dans la liste des autorisations, vous devez cliquer sur Ajouter et définissez votre utilisateur en tant que principal. Pour rechercher un utilisateur, saisissez le nom d&#039;utilisateur, cliquez sur Vérifier les noms, puis clique D&#039;accord pour ajouter votre utilisateur.\nConfigurez les paramètres suivants pour votre utilisateur:</p>"},{"id":"text-32","type":"text","heading":"","plain_text":"dans le Type champ, sélectionnez Autoriser.\ndans le S&#39;applique à champ, sélectionnez Cette clé et ses sous-clés.\ndans le Autorisations de base champ, sélectionnez Controle total. Par défaut, la sélection de Contrôle total ajoute Lecture comme type d&#39;autorisation.","html":"<p>dans le Type champ, sélectionnez Autoriser.\ndans le S&#039;applique à champ, sélectionnez Cette clé et ses sous-clés.\ndans le Autorisations de base champ, sélectionnez Controle total. Par défaut, la sélection de Contrôle total ajoute Lecture comme type d&#039;autorisation.</p>"},{"id":"text-33","type":"text","heading":"","plain_text":"Cliquez sur D&#39;accord pour revenir à la fenêtre Paramètres de sécurité avancés. \ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire comme votre utilisateur QRadar.\nCliquez sur D&#39;accord jusqu&#39;à ce que vous reveniez à l&#39;Éditeur du Registre.\nRépétez ce processus pour la clé de registre suivante:HKEY_LOCAL_MACHINE  SOFTWARE  Classes  Wow6432Node  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nFermez l&#39;Éditeur du Registre.\nPour terminer la configuration DCOM, les administrateurs doivent vérifier les communications WMI en planifiant une analyse Microsoft SCCM dans QRadar ou en utilisant l&#39;outil de test ci-dessous pour rechercher des événements afin de prouver que vos utilisateurs ont les autorisations appropriées pour interroger les données à l&#39;aide de WMI.","html":"<p>Cliquez sur D&#039;accord pour revenir à la fenêtre Paramètres de sécurité avancés. \ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#039;objet , définissez le propriétaire comme votre utilisateur QRadar.\nCliquez sur D&#039;accord jusqu&#039;à ce que vous reveniez à l&#039;Éditeur du Registre.\nRépétez ce processus pour la clé de registre suivante:HKEY_LOCAL_MACHINE  SOFTWARE  Classes  Wow6432Node  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nFermez l&#039;Éditeur du Registre.\nPour terminer la configuration DCOM, les administrateurs doivent vérifier les communications WMI en planifiant une analyse Microsoft SCCM dans QRadar ou en utilisant l&#039;outil de test ci-dessous pour rechercher des événements afin de prouver que vos utilisateurs ont les autorisations appropriées pour interroger les données à l&#039;aide de WMI.</p>"},{"id":"text-34","type":"text","heading":"","plain_text":"Vérification et test de votre configuration WMI\nPour vous aider à vérifier vos communications WMI, le protocole RPM du journal des événements Microsoft Windows inclut un outil de test qui permet à QRadar d&#39;interroger le serveur distant pour obtenir les informations du journal des événements Windows. Pour utiliser cet outil de test, votre système QRadar doit être installé avec la dernière version du protocole Windows Event Log.","html":"<p>Vérification et test de votre configuration WMI\nPour vous aider à vérifier vos communications WMI, le protocole RPM du journal des événements Microsoft Windows inclut un outil de test qui permet à QRadar d&#039;interroger le serveur distant pour obtenir les informations du journal des événements Windows. Pour utiliser cet outil de test, votre système QRadar doit être installé avec la dernière version du protocole Windows Event Log.</p>"},{"id":"text-35","type":"text","heading":"","plain_text":"À l&#39;aide de SSH, connectez-vous à QRadar en tant qu&#39;utilisateur root.Nom d&#39;utilisateur: racineMot de passe: \nTapez la commande suivante: cd / opt / qradar / pots\nTapez la commande suivante: java -jar WMITestTool-.pot\nConfigurez les paramètres suivants:","html":"<p>À l&#039;aide de SSH, connectez-vous à QRadar en tant qu&#039;utilisateur root.Nom d&#039;utilisateur: racineMot de passe: \nTapez la commande suivante: cd / opt / qradar / pots\nTapez la commande suivante: java -jar WMITestTool-.pot\nConfigurez les paramètres suivants:</p>"},{"id":"text-36","type":"text","heading":"","plain_text":"Hôte Windows distant &#8211; Tapez l&#39;adresse IP de votre serveur Windows 2012 R2.\nDomaine Active Directory ou nom d&#39;hôte si dans un groupe de travail &#8211; Saisissez le domaine de votre serveur Windows 2012 R2.\nNom d&#39;utilisateur &#8211; Tapez le nom d&#39;utilisateur requis pour accéder au serveur Windows 2012 R2 distant.\nMot de passe &#8211; Tapez le mot de passe pour le nom d&#39;utilisateur défini ci-dessus.\nVersion NTLM (1 ou 2) &#8211; Type 2.\nRemarque: Dans presque tous les cas, les systèmes d&#39;exploitation Windows utilisent NTLM version 2.\nSi vous recevez une erreur, veuillez revenir en arrière et revérifier les paramètres sous Windows spécifiés dans la section DCOM du Guide de l&#39;utilisateur de la source de journal. Si la connexion réussit, vous devriez voir la réponse suivante:\nConnexion à   comme DCOM  ...Utilisation de WMI brut: fauxTentative de création d&#39;un objet COM implémenté par la classe: WbemLocator sur l&#39;hôte distant[[[[]Utilisation de CLSID =[76a64158-cb41-11d1-8b02-00600806d9b6] PROGID =[] INTERFACEID =[76A6415B-CB41-11D1-8B02-00600806D9B6]Tentative de création du serveur clsid =[76a64158-cb41-11d1-8b02-00600806d9b6] et progid =[]Classe proxy dérivée de ScriptableComObject: rétrécissement à la référence IDispatch.Utilisation de WMI IWmiServices implémenté via: WbemServicesRequête WQL (entrez quitter pour quitter): \nL&#39;outil de test tentera de se connecter à votre serveur Windows distant.","html":"<p>Hôte Windows distant &#8211; Tapez l&#039;adresse IP de votre serveur Windows 2012 R2.\nDomaine Active Directory ou nom d&#039;hôte si dans un groupe de travail &#8211; Saisissez le domaine de votre serveur Windows 2012 R2.\nNom d&#039;utilisateur &#8211; Tapez le nom d&#039;utilisateur requis pour accéder au serveur Windows 2012 R2 distant.\nMot de passe &#8211; Tapez le mot de passe pour le nom d&#039;utilisateur défini ci-dessus.\nVersion NTLM (1 ou 2) &#8211; Type 2.\nRemarque: Dans presque tous les cas, les systèmes d&#039;exploitation Windows utilisent NTLM version 2.\nSi vous recevez une erreur, veuillez revenir en arrière et revérifier les paramètres sous Windows spécifiés dans la section DCOM du Guide de l&#039;utilisateur de la source de journal. Si la connexion réussit, vous devriez voir la réponse suivante:\nConnexion à   comme DCOM  ...Utilisation de WMI brut: fauxTentative de création d&#039;un objet COM implémenté par la classe: WbemLocator sur l&#039;hôte distant[[[[]Utilisation de CLSID =[76a64158-cb41-11d1-8b02-00600806d9b6] PROGID =[] INTERFACEID =[76A6415B-CB41-11D1-8B02-00600806D9B6]Tentative de création du serveur clsid =[76a64158-cb41-11d1-8b02-00600806d9b6] et progid =[]Classe proxy dérivée de ScriptableComObject: rétrécissement à la référence IDispatch.Utilisation de WMI IWmiServices implémenté via: WbemServicesRequête WQL (entrez quitter pour quitter): \nL&#039;outil de test tentera de se connecter à votre serveur Windows distant.</p>"},{"id":"text-37","type":"text","heading":"","plain_text":"dans le Requête WQL , saisissez ce qui suit: Sélectionnez NumberOfRecords dans Win32_NTEventLogFile WHERE LogFileName = &#39;Security&#39;\nRemarque: L&#39;exemple de requête fournit des fonctions avec les versions 32 bits et 64 bits de Windows.\nSi QRadar peut correctement interroger votre serveur Windows, le nombre d&#39;enregistrements dans le journal des événements de sécurité est renvoyé.\nPar exemple:&#8212;&#8211;instance de Win32_NTEventlogFileNom = C:  Windows  System32  Winevt  Logs  Security.evtxNumberOfRecords = 5786&#8212;&#8211;","html":"<p>dans le Requête WQL , saisissez ce qui suit: Sélectionnez NumberOfRecords dans Win32_NTEventLogFile WHERE LogFileName = &#039;Security&#039;\nRemarque: L&#039;exemple de requête fournit des fonctions avec les versions 32 bits et 64 bits de Windows.\nSi QRadar peut correctement interroger votre serveur Windows, le nombre d&#039;enregistrements dans le journal des événements de sécurité est renvoyé.\nPar exemple:&#8212;&#8211;instance de Win32_NTEventlogFileNom = C:  Windows  System32  Winevt  Logs  Security.evtxNumberOfRecords = 5786&#8212;&#8211;</p>"},{"id":"text-38","type":"text","heading":"","plain_text":"Si la requête renvoyée indique le nombre total d&#39;enregistrements = 0, ou s&#39;il y a une erreur, vous devez vérifier que les services appropriés sont en cours d&#39;exécution, votre configuration DCOM, la configuration WMI et vos paramètres de pare-feu Windows. Si vous avez vérifié la configuration de votre serveur Windows, contactez le support.\nSi vous rencontrez des problèmes de connexion, nous vous recommandons d&#39;utiliser l&#39;outil de test avec le pare-feu Windows temporairement désactivé. Si l&#39;outil de test renvoie les résultats du journal des événements de sécurité, activez le pare-feu Windows et consultez votre administrateur réseau.\nOù puis-je trouver plus d&#39;informations?","html":"<p>Si la requête renvoyée indique le nombre total d&#039;enregistrements = 0, ou s&#039;il y a une erreur, vous devez vérifier que les services appropriés sont en cours d&#039;exécution, votre configuration DCOM, la configuration WMI et vos paramètres de pare-feu Windows. Si vous avez vérifié la configuration de votre serveur Windows, contactez le support.\nSi vous rencontrez des problèmes de connexion, nous vous recommandons d&#039;utiliser l&#039;outil de test avec le pare-feu Windows temporairement désactivé. Si l&#039;outil de test renvoie les résultats du journal des événements de sécurité, activez le pare-feu Windows et consultez votre administrateur réseau.\nOù puis-je trouver plus d&#039;informations?</p>"},{"id":"text-39","type":"text","heading":"","plain_text":"Si vous avez des questions supplémentaires ou si certains de ces contenus ne sont pas clairs, vous pouvez consulter le forum QRadar ou contacter le support client pour obtenir de l&#39;aide:","html":"<p>Si vous avez des questions supplémentaires ou si certains de ces contenus ne sont pas clairs, vous pouvez consulter le forum QRadar ou contacter le support client pour obtenir de l&#039;aide:</p>"},{"id":"text-40","type":"text","heading":"","plain_text":"[« Product »: »code »: »SSBQAC », »label »: »IBM QRadar SIEM », »Business Unit »: »code »: »BU008&Prime;, »label »: »Security », »Component »: »Integrations &#8211; 3rd Party », »Platform »:[« code »: »PF033&Prime;, »label »: »Windows »], &quot;Version&quot;: &quot;7.1; 7.0; 7.2&quot;, &quot;Edition&quot;: &quot;&quot;]","html":"<p>[« Product »: »code »: »SSBQAC », »label »: »IBM QRadar SIEM », »Business Unit »: »code »: »BU008&Prime;, »label »: »Security », »Component »: »Integrations &#8211; 3rd Party », »Platform »:[« code »: »PF033&Prime;, »label »: »Windows »], &quot;Version&quot;: &quot;7.1; 7.0; 7.2&quot;, &quot;Edition&quot;: &quot;&quot;]</p>"},{"id":"text-41","type":"text","heading":"","plain_text":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]","html":"<p>Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]</p>"}],"sections":[{"id":"text-1","heading":"Text","content":"Question\nComment configurer mes serveurs Windows 2012 RS pour permettre à QRadar de récupérer les données de scan à partir des scanners et événements Microsoft SCCM via WMI?"},{"id":"text-2","heading":"Text","content":"Répondre\nLes administrateurs peuvent suivre les procédures répertoriées ci-dessous pour configurer DCOM et vérifier que les données Windows Server 2012 R2 peuvent être récupérées à partir d&#39;un système distant à l&#39;aide de WMI. Cet article sert deux objectifs aux administrateurs:"},{"id":"text-3","heading":"Text","content":"Requis pour les scanners Microsoft SCCM.\nQRadar exploite plusieurs requêtes WMI pour effectuer des appels successifs au scanner Microsoft SCCM afin de récupérer les informations sur les actifs. Dans la première demande WMI, le scanner a récupéré les informations sur les actifs (IP, MAC, nom d&#39;hôte). Dans la deuxième passe, le système récupère les données des correctifs installés, puis fait une troisième demande pour récupérer les informations sur les correctifs en attente."},{"id":"text-4","heading":"Text","content":"Obligatoire pour les administrateurs qui collectent des données d&#39;événement à l&#39;aide du protocole WMI (Microsoft Security Event Log Protocol) pour collecter des événements à partir des serveurs Windows 2012 R2.\nIl s&#39;agit d&#39;une option de configuration rare en raison des limitations de WMI et de la limite de 50 événements par seconde. Les administrateurs qui souhaitent collecter des événements à partir de serveurs Windows 2012 R2 doivent utiliser WinCollect ou le protocole MSRPC, selon le taux d&#39;événements généré."},{"id":"text-5","heading":"Text","content":"Avant que tu commences"},{"id":"text-6","heading":"Text","content":"La collecte d&#39;événements sur WMI à l&#39;aide de serveurs Windows 2012 R2 n&#39;est prise en charge que sur les systèmes d&#39;exploitation 64 bits. Les systèmes d&#39;exploitation Windows 32 bits n&#39;incluent pas les clés de registre requises pour effectuer les procédures répertoriées ci-dessous. La collecte d&#39;événements WMI n&#39;est pas prise en charge sur les systèmes d&#39;exploitation Windows 2012 R2, 32 bits.  \nPrésentation de la configuration"},{"id":"text-7","heading":"Text","content":"Pour configurer DCOM sur les serveurs Windows 2012 R2, les administrateurs doivent effectuer les étapes suivantes:"},{"id":"text-8","heading":"Text","content":"Vérifiez que les services requis sont activés et configurés pour démarrer automatiquement au démarrage du système d&#39;exploitation. \nActivez DCOM.\nConfigurez les communications DCOM.\nConfigurez les comptes d&#39;utilisateurs pour DCOM.\nConfigurez le pare-feu Windows.\nConfigurez WMI.\nTestez la configuration WMI."},{"id":"text-9","heading":"Text","content":"Services DCOM et WMI requis pour Windows Server 2012 R2"},{"id":"text-10","heading":"Text","content":"Les services Windows suivants doivent être démarrés et configurés pour un démarrage automatique:"},{"id":"text-11","heading":"Text","content":"Serveur\nRegistre distant\nWindows Management Instrumentation"},{"id":"text-12","heading":"Text","content":"La procédure ci-dessous décrit les étapes requises pour configurer les services Serveur, Registre distant et WMI pour le démarrage automatique."},{"id":"text-13","heading":"Text","content":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: services.msc\nCliquez sur D&#39;accord.\nDans le volet d&#39;informations, vérifiez que les services suivants sont démarrés et définis sur le démarrage automatique:une. Serveurb. Registre distantc. Windows Management Instrumentation\nPour modifier une propriété de service, cliquez avec le bouton droit sur le nom du service, puis cliquez sur Propriétés.\nDu Type de démarrage zone de liste, sélectionnez Automatique.\nSi l&#39;état du service n&#39;est pas démarré, cliquez sur Début.\nCliquez sur D&#39;accord.\nFermez la fenêtre Services.\nVous êtes maintenant prêt à activer DCOM sur votre Windows Server 2012 R2."},{"id":"text-14","heading":"Text","content":"Activation de DCOM pour Windows Server 2012 R2"},{"id":"text-15","heading":"Text","content":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: dcomcnfg\nCliquez sur D&#39;accord. La fenêtre Services de composants s&#39;affiche.\nEn dessous de Services de composants, développer Des ordinateurs, puis cliquez sur Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Propriétés par défaut languette.\nConfigurez les propriétés par défaut suivantes:\nune. Sélectionnez le Activer COM distribué sur cet ordinateur case à cocher.b. En utilisant le Niveau d&#39;authentification par défaut zone de liste, sélectionnez Relier.c. En utilisant le Niveau d&#39;emprunt d&#39;identité par défaut zone de liste, sélectionnez Identifier."},{"id":"text-16","heading":"Text","content":"Cliquez sur D&#39;accord.Remarque: Le système affiche un message sur la modification des paramètres étendus de la machine DCOM. \nCliquez sur Oui continuer.\nVous êtes maintenant prêt à configurer le protocole DCOM pour Windows Server 2012 R2."},{"id":"text-17","heading":"Text","content":"Configuration des communications DCOM pour Windows Server 2012 R2"},{"id":"text-18","heading":"Text","content":"Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Protocoles par défaut languette.\nConfigurez les options suivantes:\nune. Si TCP / IP orienté connexion est répertorié dans la fenêtre Protocoles DCOM, passez à l&#39;étape 5.b. Si TC / IP orienté connexion n&#39;est pas répertorié dans la fenêtre Protocole DCOM, sélectionnez Ajouter. c. Du Séquence de protocole zone de liste, sélectionnez TC / IP orienté connexion."},{"id":"text-19","heading":"Text","content":"Cliquez sur D&#39;accord.\nVous êtes maintenant prêt à configurer un compte d&#39;utilisateur avec l&#39;autorisation d&#39;accéder à DCOM."},{"id":"text-20","heading":"Text","content":"Configuration des comptes d&#39;utilisateurs Windows Server 2012 R2 pour DCOM\n \nAprès avoir activé DCOM, vous devez attribuer à un compte l&#39;autorisation appropriée pour accéder à DCOM sur l&#39;hôte. Vous devez sélectionner un compte existant avec un accès administratif ou créer un compte d&#39;utilisateur normal qui est membre d&#39;un groupe administratif pour accéder à l&#39;hôte. L&#39;utilisateur auquel vous accordez des autorisations DCOM est l&#39;utilisateur que vous devez configurer dans la source de journal QRadar."},{"id":"text-21","heading":"Text","content":"Dans la fenêtre Configuration DCOM (dcomcnfg), développez Services de composants, développer Des ordinateurset sélectionnez Mon ordinateur.\nSur le action menu, cliquez sur Propriétés.\nSélectionnez le Sécurité COM languette.\nDans Autorisations d&#39;accès, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.\nRemarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration."},{"id":"text-22","heading":"Text","content":"Configurez les autorisations utilisateur suivantes:une.  Accès local &#8211; Sélectionnez le Autoriser case à cocher.b.  Accès à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord. \nDans Autorisations de lancement et d&#39;activation, Cliquez sur Modifier par défaut.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès DCOM.Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès DCOM ne figure pas dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nConfigurez les autorisations utilisateur suivantes:une.  Lancement local &#8211; Sélectionnez le Autoriser case à cocher.b.  Lancement à distance &#8211; Sélectionnez le Autoriser case à cocher.c.  Activation locale &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activation à distance &#8211; Sélectionnez le Autoriser case à cocher.\nCliquez sur D&#39;accord.\nCliquez sur D&#39;accord pour fermer la fenêtre Services de composants.\nVous êtes maintenant prêt à configurer le pare-feu Windows pour autoriser les communications DCOM."},{"id":"text-23","heading":"Text","content":"Configuration du pare-feu Windows Server 2012 R2\n \nSi un pare-feu est situé entre votre Windows Server 2012 R2 et l&#39;appliance QRadar, vous devez configurer le pare-feu avec une exception pour autoriser les communications DCOM."},{"id":"text-24","heading":"Text","content":"Remarque: Vous devez être administrateur pour modifier les paramètres du pare-feu Windows ou ajouter une exception au pare-feu Windows."},{"id":"text-25","heading":"Text","content":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wf.msc.\nCliquez sur D&#39;accord.\nSélectionner Règles entrantes.\nSur le action menu, cliquez sur Nouvelle règle.\nSélectionner Douane et cliquez Prochain. La fenêtre Programme s&#39;affiche.\nSélectionner Tous les programmeset cliquez sur Prochain. La fenêtre Protocole et ports s&#39;affiche.\nDu Type de protocole zone de liste, sélectionnez TCP et cliquez Prochain.\nRemarque: Nous vous recommandons de ne pas limiter les ports locaux et distants ou les adresses IP locales, mais de définir des règles de connexion au pare-feu par adresse IP distante. L&#39;adresse IP distante définie doit être l&#39;appliance définie dans l&#39;hôte géré dans la configuration de votre scanner Microsoft SCCM. Pour la collecte d&#39;événements Windows, l&#39;adresse IP doit être le Collecteur d&#39;événements cible dans le journal des événements de sécurité de Microsoft Windows dans QRadar."},{"id":"text-26","heading":"Text","content":"En dessous de Lequel éloigné    Adresses IP, cette règle s&#39;applique-t-elle à , sélectionnez le bouton radio Ces adresses IP.\nCliquez sur Ajouter.\ndans le Cette adresse IP ou ce sous-réseau Dans la zone de texte, saisissez l&#39;adresse IP de l&#39;appliance QRadar gérant la source du journal des événements de sécurité Microsoft Windows ou le scanner Microsoft SCCM. \nCliquez sur D&#39;accord.\nCliquez sur Prochain.\nSélectionner Autoriser la connectionet cliquez sur Prochain.\nSélectionnez un ou plusieurs profils réseau auxquels la règle s&#39;applique et cliquez sur Prochain.\nSaisissez un nom et une description pour la règle de pare-feu. \nCliquez sur terminer. Vous pouvez maintenant quitter le panneau Pare-feu Windows avec sécurité avancée.\nVous êtes maintenant prêt à configurer Windows Management Instrumentation (WMI) pour Windows Server 2012 R2."},{"id":"text-27","heading":"Text","content":"Configuration de l&#39;accès utilisateur WMI pour Windows Server 2012 R2\nL&#39;utilisateur ou le groupe que vous avez configuré pour l&#39;accès DCOM doit également disposer de l&#39;autorisation WMI (Windows Management Instrumentation) pour accéder aux journaux d&#39;événements Windows requis par QRadar."},{"id":"text-28","heading":"Text","content":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R. \nTapez ce qui suit: wmimgmt.msc\nCliquez sur D&#39;accord. \nFaites un clic droit sur Contrôle WMI (local), sélectionnez Propriétés. La fenêtre Propriétés du contrôle WMI (local) s&#39;affiche.\nClique le Sécurité languette. La navigation dans l&#39;espace de noms s&#39;affiche.\nDans l&#39;arborescence de menus de l&#39;espace de noms, développez Racine, Cliquez sur CIMV2.\nClique le Sécurité sous l&#39;arborescence des menus. La fenêtre Sécurité pour ROOT  CIMV2 s&#39;affiche.\nSélectionnez l&#39;utilisateur ou le groupe nécessitant un accès WMI. Remarque: Si l&#39;utilisateur ou le groupe nécessitant un accès WMI n&#39;est pas répertorié dans la liste des autorisations, vous devez ajouter l&#39;utilisateur à la configuration.\nCochez les cases pour ajouter les autorisations suivantes:\nune.  Exécuter des méthodes &#8211; Sélectionnez le Autoriser case à cocher.b.  Écriture du fournisseur &#8211; Sélectionnez le Autoriser case à cocher.c.  Activer le compte &#8211; Sélectionnez le Autoriser case à cocher.ré.  Activer à distance &#8211; Sélectionnez le Autoriser case à cocher.\nRemarque: Si l&#39;utilisateur ou le groupe que vous configurez est un administrateur système, les cases à cocher Autoriser l&#39;autorisation peuvent être cochées lorsque les autorisations sont héritées."},{"id":"text-29","heading":"Text","content":"Cliquez sur D&#39;accord.\nFermez la fenêtre WMIMGMT &#8211; WMI Control (Local)."},{"id":"text-30","heading":"Text","content":"Configuration de l&#39;accès DCOM pour Windows Server 2012 R2\nPar défaut, l&#39;accès à des valeurs de registre spécifiques appartient au programme d&#39;installation approuvé. Cette procédure fournit des instructions sur la façon de définir l&#39;administrateur en tant que propriétaire DCOM, qui peut ensuite fournir des autorisations à votre utilisateur QRadar. L&#39;utilisateur QRadar spécifié dans votre configuration de source de journal doit avoir le contrôle total sur DCOM les deux objets DCOM définis dans cette procédure. Seul un administrateur peut fournir à un autre utilisateur un accès aux deux plans des objets DCOM ci-dessous.\nREMARQUE: Si le WMI interroge d&#39;un parent vers un domaine enfant, l&#39;utilisateur du domaine et le groupe d&#39;administrateurs locaux dans le domaine enfant nécessitent un contrôle total sur les deux clés de registre décrites dans cette procédure. L&#39;utilisateur effectuant la demande WMI peut également être tenu d&#39;être membre du groupe d&#39;administrateurs local."},{"id":"text-31","heading":"Text","content":"Pour ouvrir le menu Exécuter, appuyez sur la touche du logo Windows + R.\nTapez la commande suivante pour ouvrir l&#39;éditeur de registre: regedit\nCliquez sur D&#39;accord. Remarque: Vous devez être un administrateur système pour modifier les paramètres du registre.\nRecherchez l&#39;emplacement de registre suivant:HKEY_CLASSES_ROOT  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nCliquez avec le bouton droit sur l&#39;entrée 76A64158-CB41-11D1-8B02-00600806D9B6, puis clique Autorisations.\nClique le Avancée bouton. Les paramètres de sécurité avancés s&#39;affichent.\ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire sur Administrateurs.\nCliquez sur D&#39;accord. \ndans le Entrées d&#39;autorisations , sélectionnez votre utilisateur et cliquez sur Éditer.Remarque: Si l&#39;utilisateur QRadar n&#39;est pas répertorié dans la liste des autorisations, vous devez cliquer sur Ajouter et définissez votre utilisateur en tant que principal. Pour rechercher un utilisateur, saisissez le nom d&#39;utilisateur, cliquez sur Vérifier les noms, puis clique D&#39;accord pour ajouter votre utilisateur.\nConfigurez les paramètres suivants pour votre utilisateur:"},{"id":"text-32","heading":"Text","content":"dans le Type champ, sélectionnez Autoriser.\ndans le S&#39;applique à champ, sélectionnez Cette clé et ses sous-clés.\ndans le Autorisations de base champ, sélectionnez Controle total. Par défaut, la sélection de Contrôle total ajoute Lecture comme type d&#39;autorisation."},{"id":"text-33","heading":"Text","content":"Cliquez sur D&#39;accord pour revenir à la fenêtre Paramètres de sécurité avancés. \ndans le Propriétaire champ, cliquez sur Changement.\ndans le Entrez le nom de l&#39;objet , définissez le propriétaire comme votre utilisateur QRadar.\nCliquez sur D&#39;accord jusqu&#39;à ce que vous reveniez à l&#39;Éditeur du Registre.\nRépétez ce processus pour la clé de registre suivante:HKEY_LOCAL_MACHINE  SOFTWARE  Classes  Wow6432Node  CLSID  76A64158-CB41-11D1-8B02-00600806D9B6\nFermez l&#39;Éditeur du Registre.\nPour terminer la configuration DCOM, les administrateurs doivent vérifier les communications WMI en planifiant une analyse Microsoft SCCM dans QRadar ou en utilisant l&#39;outil de test ci-dessous pour rechercher des événements afin de prouver que vos utilisateurs ont les autorisations appropriées pour interroger les données à l&#39;aide de WMI."},{"id":"text-34","heading":"Text","content":"Vérification et test de votre configuration WMI\nPour vous aider à vérifier vos communications WMI, le protocole RPM du journal des événements Microsoft Windows inclut un outil de test qui permet à QRadar d&#39;interroger le serveur distant pour obtenir les informations du journal des événements Windows. Pour utiliser cet outil de test, votre système QRadar doit être installé avec la dernière version du protocole Windows Event Log."},{"id":"text-35","heading":"Text","content":"À l&#39;aide de SSH, connectez-vous à QRadar en tant qu&#39;utilisateur root.Nom d&#39;utilisateur: racineMot de passe: \nTapez la commande suivante: cd / opt / qradar / pots\nTapez la commande suivante: java -jar WMITestTool-.pot\nConfigurez les paramètres suivants:"},{"id":"text-36","heading":"Text","content":"Hôte Windows distant &#8211; Tapez l&#39;adresse IP de votre serveur Windows 2012 R2.\nDomaine Active Directory ou nom d&#39;hôte si dans un groupe de travail &#8211; Saisissez le domaine de votre serveur Windows 2012 R2.\nNom d&#39;utilisateur &#8211; Tapez le nom d&#39;utilisateur requis pour accéder au serveur Windows 2012 R2 distant.\nMot de passe &#8211; Tapez le mot de passe pour le nom d&#39;utilisateur défini ci-dessus.\nVersion NTLM (1 ou 2) &#8211; Type 2.\nRemarque: Dans presque tous les cas, les systèmes d&#39;exploitation Windows utilisent NTLM version 2.\nSi vous recevez une erreur, veuillez revenir en arrière et revérifier les paramètres sous Windows spécifiés dans la section DCOM du Guide de l&#39;utilisateur de la source de journal. Si la connexion réussit, vous devriez voir la réponse suivante:\nConnexion à   comme DCOM  ...Utilisation de WMI brut: fauxTentative de création d&#39;un objet COM implémenté par la classe: WbemLocator sur l&#39;hôte distant[[[[]Utilisation de CLSID =[76a64158-cb41-11d1-8b02-00600806d9b6] PROGID =[] INTERFACEID =[76A6415B-CB41-11D1-8B02-00600806D9B6]Tentative de création du serveur clsid =[76a64158-cb41-11d1-8b02-00600806d9b6] et progid =[]Classe proxy dérivée de ScriptableComObject: rétrécissement à la référence IDispatch.Utilisation de WMI IWmiServices implémenté via: WbemServicesRequête WQL (entrez quitter pour quitter): \nL&#39;outil de test tentera de se connecter à votre serveur Windows distant."},{"id":"text-37","heading":"Text","content":"dans le Requête WQL , saisissez ce qui suit: Sélectionnez NumberOfRecords dans Win32_NTEventLogFile WHERE LogFileName = &#39;Security&#39;\nRemarque: L&#39;exemple de requête fournit des fonctions avec les versions 32 bits et 64 bits de Windows.\nSi QRadar peut correctement interroger votre serveur Windows, le nombre d&#39;enregistrements dans le journal des événements de sécurité est renvoyé.\nPar exemple:&#8212;&#8211;instance de Win32_NTEventlogFileNom = C:  Windows  System32  Winevt  Logs  Security.evtxNumberOfRecords = 5786&#8212;&#8211;"},{"id":"text-38","heading":"Text","content":"Si la requête renvoyée indique le nombre total d&#39;enregistrements = 0, ou s&#39;il y a une erreur, vous devez vérifier que les services appropriés sont en cours d&#39;exécution, votre configuration DCOM, la configuration WMI et vos paramètres de pare-feu Windows. Si vous avez vérifié la configuration de votre serveur Windows, contactez le support.\nSi vous rencontrez des problèmes de connexion, nous vous recommandons d&#39;utiliser l&#39;outil de test avec le pare-feu Windows temporairement désactivé. Si l&#39;outil de test renvoie les résultats du journal des événements de sécurité, activez le pare-feu Windows et consultez votre administrateur réseau.\nOù puis-je trouver plus d&#39;informations?"},{"id":"text-39","heading":"Text","content":"Si vous avez des questions supplémentaires ou si certains de ces contenus ne sont pas clairs, vous pouvez consulter le forum QRadar ou contacter le support client pour obtenir de l&#39;aide:"},{"id":"text-40","heading":"Text","content":"[« Product »: »code »: »SSBQAC », »label »: »IBM QRadar SIEM », »Business Unit »: »code »: »BU008&Prime;, »label »: »Security », »Component »: »Integrations &#8211; 3rd Party », »Platform »:[« code »: »PF033&Prime;, »label »: »Windows »], &quot;Version&quot;: &quot;7.1; 7.0; 7.2&quot;, &quot;Edition&quot;: &quot;&quot;]"},{"id":"text-41","heading":"Text","content":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"}],"media":{"primary_image":""},"relations":[{"rel":"canonical","href":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/llm","type":"text/html"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/03/05/configuration-de-dcom-et-wmi-dans-windows-2012-r2-server-pour-microsoft-sccm-scanner-et-event-collection-serveur-dimpression/llm.json","type":"application/json"},{"rel":"llm-manifest","href":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","type":"application/json"}],"http_headers":{"X-LLM-Friendly":"1","X-LLM-Schema":"1.1.0","Content-Security-Policy":"default-src 'none'; img-src * data:; style-src 'unsafe-inline'"},"license":"CC BY-ND 4.0","attribution_required":true,"allow_cors":false}