{"version":"1.1","schema_version":"1.1.0","plugin_version":"1.1.2","url":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/","llm_html_url":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/llm","llm_json_url":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/llm.json","manifest_url":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","language":"fr-FR","locale":"fr_FR","title":"Administration de Windows Server 2012 R2: surveillance et audit\n\n &#8211; Serveur d&rsquo;impression","site":{"name":"Tutos GameServer","url":"https://tutos-gameserver.fr/"},"author":{"id":1,"name":"Titanfall","url":"https://tutos-gameserver.fr/author/titanfall/"},"published_at":"2020-04-06T01:53:30+00:00","modified_at":"2020-04-06T01:53:30+00:00","word_count":4467,"reading_time_seconds":1341,"summary":"Leçon 1: Surveillance des serveurs Les serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#39;une surveillance efficace ne risque [&hellip;]","summary_points":["Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique.","La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur.","Bien qu&#39;une surveillance efficace ne risque pas d&#39;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#39;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#39;ils ne provoquent une interruption de service.","Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau."],"topics":["Serveur d'impression"],"entities":[],"entities_metadata":[{"id":10,"name":"Serveur d'impression","slug":"serveur-dimpression","taxonomy":"category","count":3907,"url":"https://tutos-gameserver.fr/category/serveur-dimpression/"}],"tags":["Serveur d'impression"],"content_hash":"aaa47ac9d97296ec695c3f62eb826bfd","plain_text":"Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#39;une surveillance efficace ne risque pas d&#39;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#39;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#39;ils ne provoquent une interruption de service. Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau.\nConfiguration des ensembles de collecteurs de données\n\nEnsembles de collecteurs de données vous permettent de collecter des données de performances, des informations de configuration du système et des statistiques dans un seul fichier. Vous pouvez utiliser l&#39;Analyseur de performances ou d&#39;autres outils tiers pour analyser ces informations afin de déterminer dans quelle mesure un serveur fonctionne par rapport à une charge de travail affectée.\nVous pouvez configurer des ensembles de collecteurs de données pour inclure les éléments suivants:\n\nDonnées du compteur de performances L&#39;ensemble de collecteurs de données comprend non seulement des compteurs de performances spécifiques, mais également les données générées par ces compteurs.\nDonnées de trace d&#39;événement Vous permet de suivre les événements et les activités du système. Les données de trace d&#39;événement peuvent être utiles lors du dépannage d&#39;applications ou de services qui se comportent mal.\nInformations de configuration du système Vous permet de suivre l&#39;état des clés de registre et d&#39;enregistrer toutes les modifications apportées à ces clés.\n\nWindows Server 2012 et Windows Server 2012 R2 incluent les ensembles de collecteurs de données intégrés suivants, comme le montre la figure 10-1.\n\n\nFIGURE 10-1 Ensembles de collecteurs de données intégrés\n\n\nDiagnostics Active Directory Disponible si vous avez installé l&#39;ordinateur en tant que contrôleur de domaine; il fournit des données sur l&#39;intégrité et la fiabilité d&#39;Active Directory.\nDiagnostique du systeme Vous permet de résoudre les problèmes liés au matériel, aux pilotes et aux erreurs d&#39;arrêt.\nLa performance du système Vous permet de diagnostiquer les problèmes de performances système lentes. Vous pouvez déterminer quels processus, services ou matériels peuvent entraîner des goulots d&#39;étranglement des performances.\n\nPour créer un ensemble de collecteurs de données, procédez comme suit:\n\nOuvrez l&#39;Analyseur de performances dans le menu Outils de la console du Gestionnaire de serveur.\nDéveloppez Ensembles de collecteurs de données.\nCliquez sur Défini par l&#39;utilisateur. Dans le menu Action, cliquez sur Nouveau, puis sur Ensemble de collecteurs de données.\n\nVous avez la possibilité de créer l&#39;ensemble de collecteurs de données à partir d&#39;un modèle, ce qui vous permet de sélectionner un ensemble de collecteurs de données existant ou de créer un ensemble de collecteurs de données manuellement. Si vous choisissez de créer un ensemble de collecteurs de données manuellement, vous avez la possibilité de créer un journal de données, qui peut inclure un compteur de performances, des données de suivi des événements et des informations de configuration du système; ou une alerte de compteur de performances. Ce choix est illustré à la figure 10-2.\n\n\nFIGURE 10-2 Création d&#39;un nouvel ensemble de collecteurs de données\n\n\n\nSi vous sélectionnez Compteur de performances, vous choisissez ensuite les compteurs de performances à ajouter à l&#39;ensemble de collecteurs de données. Vous spécifiez également la fréquence à laquelle Windows doit collecter les données des compteurs de performances. La figure 10-3 montre que les données sont collectées toutes les 15 secondes.\n\n\nFIGURE 10-3 Définition d&#39;un intervalle pour l&#39;ensemble de collecteurs de données\n\n\n\nSi vous choisissez d&#39;inclure des données de suivi d&#39;événements, vous devez activer les fournisseurs de suivi d&#39;événements. Comme le montre la figure 10-4, un grand nombre de fournisseurs de trace d&#39;événements sont disponibles avec Windows Server 2012 R2. Vous utilisez des fournisseurs de trace d&#39;événements lors du dépannage d&#39;un problème spécifique. Par exemple, le fournisseur de trace d&#39;événements Microsoft Windows-AppLocker vous aide à diagnostiquer et à résoudre les problèmes liés à AppLocker.\n\n\nFIGURE 10-4 Fournisseurs de trace d&#39;événement\n\n\n\nSi vous choisissez de surveiller les informations de configuration du système, vous pouvez sélectionner les clés de registre à surveiller, comme illustré à la figure 10-5. La sélection d&#39;une clé parent vous permet de surveiller toutes les modifications du Registre qui se produisent sous cette clé pendant que l&#39;ensemble du collecteur de données est en cours d&#39;exécution.\n\n\nFIGURE 10-5 Définition des clés de registre pour l&#39;enregistrement\n\n\nVous spécifiez ensuite où vous souhaitez stocker les données collectées par l&#39;ensemble de collecteurs de données. L&#39;emplacement par défaut est le dossier% systemdrive%  PerfLogs  Admin. Si vous avez l&#39;intention d&#39;exécuter l&#39;ensemble de collecteurs de données pendant une période prolongée, vous devez stocker les données sur un volume distinct de celui qui héberge le système d&#39;exploitation.\nLa dernière étape de la configuration d&#39;un ensemble de collecteurs de données consiste à spécifier le compte sous lequel s&#39;exécute l&#39;ensemble de collecteurs de données. La valeur par défaut est Système local, mais vous pouvez configurer l&#39;ensemble de collecteurs de données pour utiliser n&#39;importe quel compte pour lequel vous disposez des informations d&#39;identification.\n\nVous pouvez planifier l&#39;exécution d&#39;un ensemble de collecteurs de données en configurant l&#39;onglet Planification des propriétés d&#39;un ensemble de collecteurs de données, comme illustré à la figure 10-6.\n\n\nFIGURE 10-6 Configurer la planification de l&#39;ensemble de collecteurs de données\n\nGérer les alertes\n\nCompteur de performance alertes vous permet de configurer une tâche à exécuter lorsqu&#39;un compteur de performances, tel que l&#39;espace disque ou la mémoire disponible, tombe sous ou dépasse une valeur spécifique. Pour configurer une alerte de compteur de performances, vous créez un nouvel ensemble de collecteurs de données, choisissez l&#39;option Créer manuellement et sélectionnez l&#39;option Alerte de compteur de performances, comme illustré à la figure 10-7.\n\n\nFIGURE 10-7 Configuration de l&#39;alerte du compteur de performances\n\nVous ajoutez le compteur de performances, la valeur de seuil et si l&#39;alerte doit être déclenchée si la valeur dépasse ou tombe en dessous de cette valeur. La figure 10-8 montre une alerte qui se déclenche lorsque la quantité de mémoire disponible tombe en dessous de 512 mégaoctets.\n\n\nFIGURE 10-8 Définition d&#39;un seuil d&#39;alerte\n\nLorsque vous créez une alerte, tout ce qu&#39;il fait lorsqu&#39;il est déclenché est d&#39;ajouter un événement au journal des événements. Vous pouvez également configurer une alerte pour exécuter une tâche planifiée lorsqu&#39;elle est déclenchée. Pour ce faire, modifiez les propriétés de l&#39;alerte et spécifiez le nom de la tâche planifiée sous l&#39;onglet Tâche, comme illustré à la figure 10-9.\n\n\nFIGURE 10-9 Exécution d&#39;une tâche planifiée\n\nSurveillance des événements avec la visionneuse\n\nObservateur d&#39;événements, illustré à la figure 10-10, vous permet d&#39;accéder aux informations sur les événements enregistrés. L&#39;Observateur d&#39;événements Windows Server 2012 et Windows Server 2012 R2 diffère de l&#39;Observateur d&#39;événements dans les versions antérieures du système d&#39;exploitation Windows Server, tel que Windows Server 2003, en ce qu&#39;il offre non seulement les journaux d&#39;application, de sécurité, d&#39;installation et système, mais il contient également des journaux d&#39;application et de service distincts. Ces journaux sont conçus pour fournir des informations par rôle ou par application, plutôt que de voir tous les événements liés aux services d&#39;application et de rôle canalisés dans le journal d&#39;application. Lors de la recherche d&#39;événements liés à un service, une fonctionnalité ou une application de rôle spécifique, vérifiez si ce service, cette fonctionnalité ou cette application de rôle possède son propre journal d&#39;application.\nFiltres du journal des événements\nLes filtres et les journaux d&#39;événements vous permettent d&#39;afficher uniquement les événements qui ont des caractéristiques spécifiques. Les filtres s&#39;appliquent uniquement à la session actuelle de l&#39;Observateur d&#39;événements. Si vous utilisez constamment un filtre spécifique ou un ensemble de filtres pour gérer les journaux des événements, vous devez plutôt créer une vue personnalisée. Les filtres s&#39;appliquent uniquement à un seul journal des événements. Vous pouvez créer des filtres sur un journal en fonction des propriétés suivantes:\n\nConnecté Vous permet de spécifier la plage de temps pour le filtre.\nNiveau d&#39;événement Vous permet de spécifier des niveaux d&#39;événement. Vous pouvez choisir les options suivantes: Critique, Avertissement, Verbose, Erreur et Information.\nSources d&#39;événements Vous permet de choisir la source de l&#39;événement.\nID d&#39;événement Vous permet de filtrer en fonction de l&#39;ID d&#39;événement. Vous pouvez également exclure des ID d&#39;événement spécifiques.\nMots clés Vous permet de spécifier des mots clés en fonction du contenu des événements.\nUtilisateur Vous permet de limiter les événements en fonction de l&#39;utilisateur.\nOrdinateur Vous permet de limiter les événements en fonction de l&#39;ordinateur.\n\nPour créer un filtre, procédez comme suit:\n\nOuvrez l&#39;Observateur d&#39;événements et sélectionnez le journal que vous souhaitez filtrer.\nDéterminez les propriétés de l&#39;événement que vous souhaitez filtrer.\nDans le volet Actions, cliquez sur Filtrer le journal actuel.\n\nDans la boîte de dialogue Filtrer le journal actuel, illustrée à la figure 10-11, spécifiez les propriétés du filtre.\n\n\nFIGURE 10-11 Spécification des propriétés du filtre\n\n\n\nVues du journal des événements\n\nVues du journal des événements vous permet de créer des vues personnalisées des événements dans n&#39;importe quel journal des événements stocké sur un serveur, y compris les événements dans le journal des événements transmis. Plutôt que de rechercher dans chaque journal des événements des éléments d&#39;intérêt spécifiques, vous pouvez créer des vues du journal des événements qui ciblent uniquement ces éléments spécifiques. L&#39;Observateur d&#39;événements inclut une vue personnalisée nommée Événements administratifs. Cette vue affiche les événements critiques, d&#39;avertissement et d&#39;erreur à partir de divers journaux d&#39;événements importants tels que les journaux d&#39;application, de sécurité et système.\nLes vues diffèrent des filtres des manières suivantes:\n\nPersistant Vous pouvez utiliser une vue sur plusieurs sessions de l&#39;Observateur d&#39;événements. Si vous configurez un filtre sur un journal, il n&#39;est pas disponible la prochaine fois que vous ouvrez l&#39;Observateur d&#39;événements.\nInclure plusieurs journaux Une vue personnalisée peut afficher les événements de journaux distincts. Les filtres se limitent à afficher les événements d&#39;un journal.\nExportable Vous pouvez importer et exporter des vues du journal des événements entre ordinateurs.\n\nLa création d&#39;une vue du journal des événements est un processus similaire à la création d&#39;un filtre. La principale différence est que vous pouvez sélectionner des événements dans plusieurs journaux, donner un nom à la vue du journal des événements et choisir un emplacement pour l&#39;enregistrer. Pour créer une vue du journal des événements, procédez comme suit:\n\nOuvrez l&#39;Observateur d&#39;événements.\nCliquez sur le nœud Vues personnalisées, puis sur Créer une vue personnalisée dans le menu Actions.\n\nDans la boîte de dialogue Créer une vue personnalisée, illustrée à la figure 10-12, sélectionnez les propriétés de la vue, notamment:\n\nLorsque les événements sont enregistrés\nLe niveau de l&#39;événement\nDe quel journal des événements tirer des événements\nSource de l&#39;événement\nCatégorie de tâche\nMots clés\nUtilisateur\nOrdinateur\n\n\n\nFIGURE 10-12 Création d&#39;une vue personnalisée\n\n\n\nDans la boîte de dialogue Enregistrer le filtre dans une vue personnalisée, entrez un nom pour la vue personnalisée et un emplacement dans lequel enregistrer la vue (voir la figure 10-13). Cliquez sur OK.\n\n\nFIGURE 10-13 Saisie du nom de la vue personnalisée\n\n\nVérifiez que la nouvelle vue est répertoriée comme son propre nœud distinct dans l&#39;Observateur d&#39;événements.\n\nVous pouvez exporter une vue du journal des événements personnalisé en sélectionnant la vue du journal des événements et en cliquant sur Exporter la vue personnalisée. Les vues exportées peuvent être importées sur d&#39;autres ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2.\nConfiguration des abonnements aux événements\n\nTransfert du journal des événements vous permet de centraliser la collecte et la gestion des événements à partir de plusieurs ordinateurs. Plutôt que d&#39;avoir à examiner le journal des événements de chaque ordinateur en établissant une connexion à distance avec cet ordinateur, le transfert du journal des événements vous permet d&#39;effectuer l&#39;une des opérations suivantes:\n\nConfigurez un ordinateur central pour collecter des événements spécifiques à partir des ordinateurs source. Utilisez cette option dans les environnements dans lesquels vous devez consolider des événements à partir d&#39;un petit nombre d&#39;ordinateurs uniquement.\nConfigurez les ordinateurs source pour transmettre des événements spécifiques à un ordinateur collecteur. Utilisez cette option lorsque vous disposez d&#39;un grand nombre d&#39;ordinateurs à partir desquels vous souhaitez consolider des événements. Vous configurez cette méthode à l&#39;aide de la stratégie de groupe.\n\nLe transfert du journal des événements vous permet de configurer les événements spécifiques qui sont transmis à l&#39;ordinateur central. Cela permet à l&#39;ordinateur de transmettre des événements importants. Il n&#39;est pas nécessaire de transférer tous les événements depuis l&#39;ordinateur source. Si vous découvrez quelque chose qui justifie une enquête plus approfondie du trafic transféré, vous pouvez vous connecter à l&#39;ordinateur source d&#39;origine et afficher tous les événements de cet ordinateur de manière normale.\nLe transfert du journal des événements utilise la gestion à distance de Windows (WinRM) et le collecteur d&#39;événements de Windows (wecsvc). Vous devez activer ces services sur des ordinateurs qui fonctionnent comme des transmetteurs d&#39;événements et des collecteurs d&#39;événements. Vous configurez WinRM à l&#39;aide de la commande winrm quickconfig. Vous configurez wecsvc à l&#39;aide de la commande wecutil qc. Si vous souhaitez configurer des abonnements à partir du journal des événements de sécurité, vous devez ajouter le compte d&#39;ordinateur de l&#39;ordinateur collecteur au groupe Administrateurs local sur l&#39;ordinateur source.\nPour configurer un abonnement aux événements lancé par le collecteur, configurez WinRM et le collecteur d&#39;événements Windows sur les ordinateurs source et collecteur. Dans l&#39;Observateur d&#39;événements, configurez la boîte de dialogue Propriétés d&#39;abonnement, illustrée à la figure 10-14, avec les informations suivantes:\n\nNom de l&#39;abonnement Le nom de l&#39;abonnement.\nJournal de destination Journal dans lequel les événements collectés seront stockés.\nType d&#39;abonnement et ordinateurs source: initié par le collecteur Utilisez la boîte de dialogue Sélectionner des ordinateurs pour ajouter les ordinateurs à partir desquels le collecteur récupérera les événements. Le collecteur doit être membre du groupe Administrateurs local ou du groupe Lecteurs de journaux d&#39;événements sur chaque ordinateur source, selon que l&#39;accès au journal de sécurité est requis.\nÉvénements à collecter Créez une vue personnalisée pour spécifier les événements à extraire de chacun des ordinateurs source.\n\n\n\nFIGURE 10-14 Configuration d&#39;un abonnement aux événements initié par le collecteur\n\nSi vous souhaitez plutôt configurer un abonnement initié par ordinateur source, vous devez configurer les stratégies de groupe suivantes sur les ordinateurs qui agiront en tant que redirecteurs d&#39;événements:\n\nConfigurer l&#39;utilisation des ressources du redirecteur Cette stratégie détermine le taux de transfert d&#39;événements maximal en événements par seconde. Si cette politique n&#39;est pas configurée, les événements seront transmis dès qu&#39;ils seront enregistrés.\nConfigurer le gestionnaire d&#39;abonnement cible Cette stratégie vous permet de définir l&#39;emplacement de l&#39;ordinateur collecteur.\n\nCes deux stratégies se trouvent dans le nœud Configuration ordinateur  Stratégies  Modèles d&#39;administration  Composants Windows  Transfert d&#39;événement. Lors de la configuration de l&#39;abonnement, vous devez également spécifier les groupes d&#39;ordinateurs qui détiennent les comptes d&#39;ordinateurs des ordinateurs qui transmettront les événements au collecteur. Pour ce faire, dans la boîte de dialogue Groupes d&#39;ordinateurs, comme le montre la figure 10-15.\n\n\nFIGURE 10-15 Configuration des groupes d&#39;ordinateurs d&#39;abonnement pour l&#39;abonnement\n\nAttacher des tâches événementielles\nL&#39;Observateur d&#39;événements vous permet d&#39;attacher des tâches à des événements spécifiques. Un inconvénient du processus de création de tâches pilotées par les événements est que vous devez avoir un exemple de l&#39;événement qui déclenche la tâche déjà présente dans le journal des événements. Les événements sont déclenchés en fonction d&#39;un événement ayant le même journal, la même source et le même ID d&#39;événement.\nPour attacher une tâche à un événement spécifique, procédez comme suit:\n\nOuvrez l&#39;Observateur d&#39;événements. Recherchez et sélectionnez l&#39;événement sur lequel vous souhaitez baser la nouvelle tâche.\nDans le volet Actions de l&#39;Observateur d&#39;événements, cliquez sur Attacher une tâche à cet événement. L&#39;assistant de création d&#39;une tâche de base s&#39;affiche.\nSur la page Créer une tâche de base, vérifiez le nom de la tâche que vous souhaitez créer. Par défaut, la tâche est nommée d&#39;après l&#39;événement. Cliquez sur Suivant.\nSur la page Lorsqu&#39;un événement est enregistré, consultez les informations sur l&#39;événement. Cela répertorie le journal à partir duquel l&#39;événement est originaire, la source de l&#39;événement et l&#39;ID d&#39;événement. Cliquez sur Suivant.\n\nSur la page Action, illustrée à la figure 10-16, vous pouvez choisir la tâche à effectuer. Les tâches Envoyer un e-mail et Afficher un message sont obsolètes et vous obtenez une erreur si vous essayez de créer une tâche à l&#39;aide de ces actions. Cliquez sur Suivant.\n\n\nSur la page Démarrer un programme, illustrée à la figure 10-17, spécifiez le programme ou le script à déclencher automatiquement ainsi que des arguments supplémentaires.\n\n\nUne fois la création de la tâche terminée, vous pouvez modifier la tâche pour spécifier le contexte de sécurité dans lequel la tâche s&#39;exécute. Par défaut, les tâches d&#39;événement ne s&#39;exécutent que lorsque l&#39;utilisateur est connecté. Vous pouvez configurer la tâche pour qu&#39;elle s&#39;exécute, que l&#39;utilisateur soit connecté ou non, comme illustré à la figure 10-18.\n\n\nExécution de la surveillance du réseau\n\nSurveillance du réseau vous permet de suivre la façon dont un ordinateur interagit avec le réseau. Grâce à la surveillance du réseau, vous pouvez déterminer quels services et applications utilisent des interfaces réseau spécifiques, quels services écoutent sur des ports spécifiques et le volume de trafic existant. Il existe deux outils principaux à travers lesquels vous pouvez effectuer une surveillance du réseau sur les ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2:\n\nMoniteur de ressources\nAnalyseur de messages\n\nMoniteur de ressources\n\nMoniteur de ressources vous permet de surveiller la façon dont un ordinateur exécutant le système d&#39;exploitation Windows Server 2012 et Windows Server 2012 R2 utilise les ressources CPU, mémoire, disque et réseau. Le moniteur de ressources fournit des informations en temps réel. Vous ne pouvez pas utiliser le Moniteur de ressources pour effectuer une capture de trafic et examiner une activité qui s&#39;est produite dans le passé. Vous pouvez utiliser le moniteur de ressources pour afficher l&#39;activité en cours. L&#39;onglet Réseau du moniteur de ressources est illustré à la figure 10-19.\nLe moniteur de ressources fournit les informations suivantes pertinentes pour la surveillance du réseau:\n\nProcessus avec activité réseau Cette vue répertorie les processus par nom et ID; et fournit des informations sur les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nActivité réseau Répertorie l&#39;activité réseau par processus, mais répertorie également l&#39;adresse de destination, les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nConnexions TCP Fournit des informations sur les connexions en fonction de l&#39;adresse locale, du port et de l&#39;adresse et du port distants.\nPorts d&#39;écoute Répertorie les ports et les adresses que les services et les applications écoutent. Fournit également des informations sur l&#39;état du pare-feu pour ces rôles et services.\n\nAnalyseur de messages\nMicrosoft Message Analyzer est le successeur de Network Monitor. Vous pouvez utiliser Message Analyzer pour effectuer la capture et l&#39;analyse du trafic réseau. Message Analyzer fonctionne également en remplacement de LogParser, qui vous permet de gérer les messages système, les événements et les fichiers journaux. Lorsque vous effectuez une capture, vous sélectionnez le scénario qui représente le mieux le type d&#39;événement pour lequel vous souhaitez capturer du trafic. Par exemple, le scénario LAN, illustré à la figure 10-20, vous permet de capturer le trafic sur les interfaces de réseau local (LAN).\nLors de l&#39;exécution de certains types de capture du trafic réseau, vous devez exécuter Message Analyzer à l&#39;aide d&#39;un compte membre du groupe Administrateurs local. Une fois la capture effectuée, vous pouvez analyser le contenu de chaque message, comme le montre la figure 10-21. En appliquant des filtres appropriés, vous pouvez localiser le trafic réseau qui présente des caractéristiques spécifiques, telles que l&#39;utilisation d&#39;un port TCP, d&#39;une source ou d&#39;une adresse de destination particuliers.\nRésumé de la leçon\n\nLes ensembles de collecteurs de données vous permettent de collecter des données de compteur de performances, des données de trace d&#39;événement et des informations de configuration du système.\nLes alertes de compteur de performances permettent d&#39;écrire un événement dans le journal des événements et d&#39;exécuter une commande lorsqu&#39;un compteur de performances spécifié dépasse ou tombe en dessous d&#39;une valeur configurée.\nLes filtres du journal des événements s&#39;appliquent à un seul journal des événements et ne sont pas persistants.\nLes vues du journal des événements sont persistantes, peuvent inclure des éléments de plusieurs journaux des événements et peuvent être importées et exportées.\nLes abonnements aux événements vous permettent de configurer un ordinateur pour consolider les journaux d&#39;événements de plusieurs ordinateurs.\nLes tâches pilotées par les événements vous permettent de configurer un programme ou un script à exécuter lorsqu&#39;un événement spécifique est écrit dans le journal des événements.\nMessage Analyzer, qui succède au Moniteur réseau, vous permet de capturer et d&#39;analyser le trafic réseau.\n\nExamen de la leçon\nRépondez aux questions suivantes pour tester votre connaissance des informations de cette leçon. Vous pouvez trouver les réponses à ces questions et expliquer pourquoi chaque choix de réponse est correct ou incorrect dans la section «Réponses» à la fin de ce chapitre.\n\n\nVous souhaitez collecter des données d&#39;utilisation du processeur, de la mémoire et de l&#39;interface réseau sur plusieurs heures. Vous devez pouvoir revoir les données ultérieurement. Lequel des outils suivants devez-vous utiliser pour atteindre cet objectif?\n\nMoniteur de ressources\nGestionnaire des tâches\nEnsemble de collecteur de données\nAnalyseur de messages\n\n\n\nUn service réseau particulier sur un ordinateur exécutant Windows Server 2012 R2 que vous êtes responsable de la gestion ne fonctionne pas correctement. Vous pensez que le service écoute sur un port TCP que le pare-feu Windows est configuré pour bloquer, mais vous ne savez pas quel port TCP le service utilise. Lequel des outils suivants devez-vous utiliser pour déterminer ces informations?\n\nGestionnaire des tâches\nMoniteur de ressources\nAnalyseur de messages\nEnsemble de collecteur de données\n\n\n\nLequel des outils suivants pouvez-vous utiliser pour capturer et analyser le trafic réseau?\n\nEnsemble de collecteur de données\nAnalyseur de messages\nMoniteur de ressources\nGestionnaire des tâches\n\n\n\nVous configurez les abonnements au journal des événements. L&#39;ordinateur MEL-DC fonctionnera comme collecteur du journal des événements et les ordinateurs MEL-A, MEL-B et MEL-C fonctionneront comme sources du journal des événements. Vous souhaitez que MEL-DC collecte les événements des journaux de sécurité sur les ordinateurs MEL-A, MEL-B et MEL-C. À lequel des groupes de sécurité suivants sur MEL-A, MEL-B et MEL-C devez-vous ajouter le compte d&#39;ordinateur de MEL-DC?\n\nOpérateurs de sauvegarde\nUtilisateurs expérimentés\nLecteurs de journaux d&#39;événements\nAdministrateurs\n\n\n\n\nClick to rate this post!\r\n                                   \r\n                               [Total: 1  Average: 5]","paragraphs":["Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#39;une surveillance efficace ne risque pas d&#39;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#39;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#39;ils ne provoquent une interruption de service. Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau.\nConfiguration des ensembles de collecteurs de données","Ensembles de collecteurs de données vous permettent de collecter des données de performances, des informations de configuration du système et des statistiques dans un seul fichier. Vous pouvez utiliser l&#39;Analyseur de performances ou d&#39;autres outils tiers pour analyser ces informations afin de déterminer dans quelle mesure un serveur fonctionne par rapport à une charge de travail affectée.\nVous pouvez configurer des ensembles de collecteurs de données pour inclure les éléments suivants:","Données du compteur de performances L&#39;ensemble de collecteurs de données comprend non seulement des compteurs de performances spécifiques, mais également les données générées par ces compteurs.\nDonnées de trace d&#39;événement Vous permet de suivre les événements et les activités du système. Les données de trace d&#39;événement peuvent être utiles lors du dépannage d&#39;applications ou de services qui se comportent mal.\nInformations de configuration du système Vous permet de suivre l&#39;état des clés de registre et d&#39;enregistrer toutes les modifications apportées à ces clés.","Windows Server 2012 et Windows Server 2012 R2 incluent les ensembles de collecteurs de données intégrés suivants, comme le montre la figure 10-1.","FIGURE 10-1 Ensembles de collecteurs de données intégrés","Diagnostics Active Directory Disponible si vous avez installé l&#39;ordinateur en tant que contrôleur de domaine; il fournit des données sur l&#39;intégrité et la fiabilité d&#39;Active Directory.\nDiagnostique du systeme Vous permet de résoudre les problèmes liés au matériel, aux pilotes et aux erreurs d&#39;arrêt.\nLa performance du système Vous permet de diagnostiquer les problèmes de performances système lentes. Vous pouvez déterminer quels processus, services ou matériels peuvent entraîner des goulots d&#39;étranglement des performances.","Pour créer un ensemble de collecteurs de données, procédez comme suit:","Ouvrez l&#39;Analyseur de performances dans le menu Outils de la console du Gestionnaire de serveur.\nDéveloppez Ensembles de collecteurs de données.\nCliquez sur Défini par l&#39;utilisateur. Dans le menu Action, cliquez sur Nouveau, puis sur Ensemble de collecteurs de données.","Vous avez la possibilité de créer l&#39;ensemble de collecteurs de données à partir d&#39;un modèle, ce qui vous permet de sélectionner un ensemble de collecteurs de données existant ou de créer un ensemble de collecteurs de données manuellement. Si vous choisissez de créer un ensemble de collecteurs de données manuellement, vous avez la possibilité de créer un journal de données, qui peut inclure un compteur de performances, des données de suivi des événements et des informations de configuration du système; ou une alerte de compteur de performances. Ce choix est illustré à la figure 10-2.","FIGURE 10-2 Création d&#39;un nouvel ensemble de collecteurs de données","Si vous sélectionnez Compteur de performances, vous choisissez ensuite les compteurs de performances à ajouter à l&#39;ensemble de collecteurs de données. Vous spécifiez également la fréquence à laquelle Windows doit collecter les données des compteurs de performances. La figure 10-3 montre que les données sont collectées toutes les 15 secondes.","FIGURE 10-3 Définition d&#39;un intervalle pour l&#39;ensemble de collecteurs de données","Si vous choisissez d&#39;inclure des données de suivi d&#39;événements, vous devez activer les fournisseurs de suivi d&#39;événements. Comme le montre la figure 10-4, un grand nombre de fournisseurs de trace d&#39;événements sont disponibles avec Windows Server 2012 R2. Vous utilisez des fournisseurs de trace d&#39;événements lors du dépannage d&#39;un problème spécifique. Par exemple, le fournisseur de trace d&#39;événements Microsoft Windows-AppLocker vous aide à diagnostiquer et à résoudre les problèmes liés à AppLocker.","FIGURE 10-4 Fournisseurs de trace d&#39;événement","Si vous choisissez de surveiller les informations de configuration du système, vous pouvez sélectionner les clés de registre à surveiller, comme illustré à la figure 10-5. La sélection d&#39;une clé parent vous permet de surveiller toutes les modifications du Registre qui se produisent sous cette clé pendant que l&#39;ensemble du collecteur de données est en cours d&#39;exécution.","FIGURE 10-5 Définition des clés de registre pour l&#39;enregistrement","Vous spécifiez ensuite où vous souhaitez stocker les données collectées par l&#39;ensemble de collecteurs de données. L&#39;emplacement par défaut est le dossier% systemdrive%  PerfLogs  Admin. Si vous avez l&#39;intention d&#39;exécuter l&#39;ensemble de collecteurs de données pendant une période prolongée, vous devez stocker les données sur un volume distinct de celui qui héberge le système d&#39;exploitation.\nLa dernière étape de la configuration d&#39;un ensemble de collecteurs de données consiste à spécifier le compte sous lequel s&#39;exécute l&#39;ensemble de collecteurs de données. La valeur par défaut est Système local, mais vous pouvez configurer l&#39;ensemble de collecteurs de données pour utiliser n&#39;importe quel compte pour lequel vous disposez des informations d&#39;identification.","Vous pouvez planifier l&#39;exécution d&#39;un ensemble de collecteurs de données en configurant l&#39;onglet Planification des propriétés d&#39;un ensemble de collecteurs de données, comme illustré à la figure 10-6.","FIGURE 10-6 Configurer la planification de l&#39;ensemble de collecteurs de données","Gérer les alertes","Compteur de performance alertes vous permet de configurer une tâche à exécuter lorsqu&#39;un compteur de performances, tel que l&#39;espace disque ou la mémoire disponible, tombe sous ou dépasse une valeur spécifique. Pour configurer une alerte de compteur de performances, vous créez un nouvel ensemble de collecteurs de données, choisissez l&#39;option Créer manuellement et sélectionnez l&#39;option Alerte de compteur de performances, comme illustré à la figure 10-7.","FIGURE 10-7 Configuration de l&#39;alerte du compteur de performances","Vous ajoutez le compteur de performances, la valeur de seuil et si l&#39;alerte doit être déclenchée si la valeur dépasse ou tombe en dessous de cette valeur. La figure 10-8 montre une alerte qui se déclenche lorsque la quantité de mémoire disponible tombe en dessous de 512 mégaoctets.","FIGURE 10-8 Définition d&#39;un seuil d&#39;alerte","Lorsque vous créez une alerte, tout ce qu&#39;il fait lorsqu&#39;il est déclenché est d&#39;ajouter un événement au journal des événements. Vous pouvez également configurer une alerte pour exécuter une tâche planifiée lorsqu&#39;elle est déclenchée. Pour ce faire, modifiez les propriétés de l&#39;alerte et spécifiez le nom de la tâche planifiée sous l&#39;onglet Tâche, comme illustré à la figure 10-9.","FIGURE 10-9 Exécution d&#39;une tâche planifiée","Surveillance des événements avec la visionneuse","Observateur d&#39;événements, illustré à la figure 10-10, vous permet d&#39;accéder aux informations sur les événements enregistrés. L&#39;Observateur d&#39;événements Windows Server 2012 et Windows Server 2012 R2 diffère de l&#39;Observateur d&#39;événements dans les versions antérieures du système d&#39;exploitation Windows Server, tel que Windows Server 2003, en ce qu&#39;il offre non seulement les journaux d&#39;application, de sécurité, d&#39;installation et système, mais il contient également des journaux d&#39;application et de service distincts. Ces journaux sont conçus pour fournir des informations par rôle ou par application, plutôt que de voir tous les événements liés aux services d&#39;application et de rôle canalisés dans le journal d&#39;application. Lors de la recherche d&#39;événements liés à un service, une fonctionnalité ou une application de rôle spécifique, vérifiez si ce service, cette fonctionnalité ou cette application de rôle possède son propre journal d&#39;application.\nFiltres du journal des événements\nLes filtres et les journaux d&#39;événements vous permettent d&#39;afficher uniquement les événements qui ont des caractéristiques spécifiques. Les filtres s&#39;appliquent uniquement à la session actuelle de l&#39;Observateur d&#39;événements. Si vous utilisez constamment un filtre spécifique ou un ensemble de filtres pour gérer les journaux des événements, vous devez plutôt créer une vue personnalisée. Les filtres s&#39;appliquent uniquement à un seul journal des événements. Vous pouvez créer des filtres sur un journal en fonction des propriétés suivantes:","Connecté Vous permet de spécifier la plage de temps pour le filtre.\nNiveau d&#39;événement Vous permet de spécifier des niveaux d&#39;événement. Vous pouvez choisir les options suivantes: Critique, Avertissement, Verbose, Erreur et Information.\nSources d&#39;événements Vous permet de choisir la source de l&#39;événement.\nID d&#39;événement Vous permet de filtrer en fonction de l&#39;ID d&#39;événement. Vous pouvez également exclure des ID d&#39;événement spécifiques.\nMots clés Vous permet de spécifier des mots clés en fonction du contenu des événements.\nUtilisateur Vous permet de limiter les événements en fonction de l&#39;utilisateur.\nOrdinateur Vous permet de limiter les événements en fonction de l&#39;ordinateur.","Pour créer un filtre, procédez comme suit:","Ouvrez l&#39;Observateur d&#39;événements et sélectionnez le journal que vous souhaitez filtrer.\nDéterminez les propriétés de l&#39;événement que vous souhaitez filtrer.\nDans le volet Actions, cliquez sur Filtrer le journal actuel.","Dans la boîte de dialogue Filtrer le journal actuel, illustrée à la figure 10-11, spécifiez les propriétés du filtre.","FIGURE 10-11 Spécification des propriétés du filtre","Vues du journal des événements","Vues du journal des événements vous permet de créer des vues personnalisées des événements dans n&#39;importe quel journal des événements stocké sur un serveur, y compris les événements dans le journal des événements transmis. Plutôt que de rechercher dans chaque journal des événements des éléments d&#39;intérêt spécifiques, vous pouvez créer des vues du journal des événements qui ciblent uniquement ces éléments spécifiques. L&#39;Observateur d&#39;événements inclut une vue personnalisée nommée Événements administratifs. Cette vue affiche les événements critiques, d&#39;avertissement et d&#39;erreur à partir de divers journaux d&#39;événements importants tels que les journaux d&#39;application, de sécurité et système.\nLes vues diffèrent des filtres des manières suivantes:","Persistant Vous pouvez utiliser une vue sur plusieurs sessions de l&#39;Observateur d&#39;événements. Si vous configurez un filtre sur un journal, il n&#39;est pas disponible la prochaine fois que vous ouvrez l&#39;Observateur d&#39;événements.\nInclure plusieurs journaux Une vue personnalisée peut afficher les événements de journaux distincts. Les filtres se limitent à afficher les événements d&#39;un journal.\nExportable Vous pouvez importer et exporter des vues du journal des événements entre ordinateurs.","La création d&#39;une vue du journal des événements est un processus similaire à la création d&#39;un filtre. La principale différence est que vous pouvez sélectionner des événements dans plusieurs journaux, donner un nom à la vue du journal des événements et choisir un emplacement pour l&#39;enregistrer. Pour créer une vue du journal des événements, procédez comme suit:","Ouvrez l&#39;Observateur d&#39;événements.\nCliquez sur le nœud Vues personnalisées, puis sur Créer une vue personnalisée dans le menu Actions.","Dans la boîte de dialogue Créer une vue personnalisée, illustrée à la figure 10-12, sélectionnez les propriétés de la vue, notamment:","Lorsque les événements sont enregistrés\nLe niveau de l&#39;événement\nDe quel journal des événements tirer des événements\nSource de l&#39;événement\nCatégorie de tâche\nMots clés\nUtilisateur\nOrdinateur","FIGURE 10-12 Création d&#39;une vue personnalisée","Dans la boîte de dialogue Enregistrer le filtre dans une vue personnalisée, entrez un nom pour la vue personnalisée et un emplacement dans lequel enregistrer la vue (voir la figure 10-13). Cliquez sur OK.","FIGURE 10-13 Saisie du nom de la vue personnalisée","Vérifiez que la nouvelle vue est répertoriée comme son propre nœud distinct dans l&#39;Observateur d&#39;événements.","Vous pouvez exporter une vue du journal des événements personnalisé en sélectionnant la vue du journal des événements et en cliquant sur Exporter la vue personnalisée. Les vues exportées peuvent être importées sur d&#39;autres ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2.\nConfiguration des abonnements aux événements","Transfert du journal des événements vous permet de centraliser la collecte et la gestion des événements à partir de plusieurs ordinateurs. Plutôt que d&#39;avoir à examiner le journal des événements de chaque ordinateur en établissant une connexion à distance avec cet ordinateur, le transfert du journal des événements vous permet d&#39;effectuer l&#39;une des opérations suivantes:","Configurez un ordinateur central pour collecter des événements spécifiques à partir des ordinateurs source. Utilisez cette option dans les environnements dans lesquels vous devez consolider des événements à partir d&#39;un petit nombre d&#39;ordinateurs uniquement.\nConfigurez les ordinateurs source pour transmettre des événements spécifiques à un ordinateur collecteur. Utilisez cette option lorsque vous disposez d&#39;un grand nombre d&#39;ordinateurs à partir desquels vous souhaitez consolider des événements. Vous configurez cette méthode à l&#39;aide de la stratégie de groupe.","Le transfert du journal des événements vous permet de configurer les événements spécifiques qui sont transmis à l&#39;ordinateur central. Cela permet à l&#39;ordinateur de transmettre des événements importants. Il n&#39;est pas nécessaire de transférer tous les événements depuis l&#39;ordinateur source. Si vous découvrez quelque chose qui justifie une enquête plus approfondie du trafic transféré, vous pouvez vous connecter à l&#39;ordinateur source d&#39;origine et afficher tous les événements de cet ordinateur de manière normale.\nLe transfert du journal des événements utilise la gestion à distance de Windows (WinRM) et le collecteur d&#39;événements de Windows (wecsvc). Vous devez activer ces services sur des ordinateurs qui fonctionnent comme des transmetteurs d&#39;événements et des collecteurs d&#39;événements. Vous configurez WinRM à l&#39;aide de la commande winrm quickconfig. Vous configurez wecsvc à l&#39;aide de la commande wecutil qc. Si vous souhaitez configurer des abonnements à partir du journal des événements de sécurité, vous devez ajouter le compte d&#39;ordinateur de l&#39;ordinateur collecteur au groupe Administrateurs local sur l&#39;ordinateur source.\nPour configurer un abonnement aux événements lancé par le collecteur, configurez WinRM et le collecteur d&#39;événements Windows sur les ordinateurs source et collecteur. Dans l&#39;Observateur d&#39;événements, configurez la boîte de dialogue Propriétés d&#39;abonnement, illustrée à la figure 10-14, avec les informations suivantes:","Nom de l&#39;abonnement Le nom de l&#39;abonnement.\nJournal de destination Journal dans lequel les événements collectés seront stockés.\nType d&#39;abonnement et ordinateurs source: initié par le collecteur Utilisez la boîte de dialogue Sélectionner des ordinateurs pour ajouter les ordinateurs à partir desquels le collecteur récupérera les événements. Le collecteur doit être membre du groupe Administrateurs local ou du groupe Lecteurs de journaux d&#39;événements sur chaque ordinateur source, selon que l&#39;accès au journal de sécurité est requis.\nÉvénements à collecter Créez une vue personnalisée pour spécifier les événements à extraire de chacun des ordinateurs source.","FIGURE 10-14 Configuration d&#39;un abonnement aux événements initié par le collecteur","Si vous souhaitez plutôt configurer un abonnement initié par ordinateur source, vous devez configurer les stratégies de groupe suivantes sur les ordinateurs qui agiront en tant que redirecteurs d&#39;événements:","Configurer l&#39;utilisation des ressources du redirecteur Cette stratégie détermine le taux de transfert d&#39;événements maximal en événements par seconde. Si cette politique n&#39;est pas configurée, les événements seront transmis dès qu&#39;ils seront enregistrés.\nConfigurer le gestionnaire d&#39;abonnement cible Cette stratégie vous permet de définir l&#39;emplacement de l&#39;ordinateur collecteur.","Ces deux stratégies se trouvent dans le nœud Configuration ordinateur  Stratégies  Modèles d&#39;administration  Composants Windows  Transfert d&#39;événement. Lors de la configuration de l&#39;abonnement, vous devez également spécifier les groupes d&#39;ordinateurs qui détiennent les comptes d&#39;ordinateurs des ordinateurs qui transmettront les événements au collecteur. Pour ce faire, dans la boîte de dialogue Groupes d&#39;ordinateurs, comme le montre la figure 10-15.","FIGURE 10-15 Configuration des groupes d&#39;ordinateurs d&#39;abonnement pour l&#39;abonnement","Attacher des tâches événementielles\nL&#39;Observateur d&#39;événements vous permet d&#39;attacher des tâches à des événements spécifiques. Un inconvénient du processus de création de tâches pilotées par les événements est que vous devez avoir un exemple de l&#39;événement qui déclenche la tâche déjà présente dans le journal des événements. Les événements sont déclenchés en fonction d&#39;un événement ayant le même journal, la même source et le même ID d&#39;événement.\nPour attacher une tâche à un événement spécifique, procédez comme suit:","Ouvrez l&#39;Observateur d&#39;événements. Recherchez et sélectionnez l&#39;événement sur lequel vous souhaitez baser la nouvelle tâche.\nDans le volet Actions de l&#39;Observateur d&#39;événements, cliquez sur Attacher une tâche à cet événement. L&#39;assistant de création d&#39;une tâche de base s&#39;affiche.\nSur la page Créer une tâche de base, vérifiez le nom de la tâche que vous souhaitez créer. Par défaut, la tâche est nommée d&#39;après l&#39;événement. Cliquez sur Suivant.\nSur la page Lorsqu&#39;un événement est enregistré, consultez les informations sur l&#39;événement. Cela répertorie le journal à partir duquel l&#39;événement est originaire, la source de l&#39;événement et l&#39;ID d&#39;événement. Cliquez sur Suivant.","Sur la page Action, illustrée à la figure 10-16, vous pouvez choisir la tâche à effectuer. Les tâches Envoyer un e-mail et Afficher un message sont obsolètes et vous obtenez une erreur si vous essayez de créer une tâche à l&#39;aide de ces actions. Cliquez sur Suivant.","Sur la page Démarrer un programme, illustrée à la figure 10-17, spécifiez le programme ou le script à déclencher automatiquement ainsi que des arguments supplémentaires.","Une fois la création de la tâche terminée, vous pouvez modifier la tâche pour spécifier le contexte de sécurité dans lequel la tâche s&#39;exécute. Par défaut, les tâches d&#39;événement ne s&#39;exécutent que lorsque l&#39;utilisateur est connecté. Vous pouvez configurer la tâche pour qu&#39;elle s&#39;exécute, que l&#39;utilisateur soit connecté ou non, comme illustré à la figure 10-18.","Exécution de la surveillance du réseau","Surveillance du réseau vous permet de suivre la façon dont un ordinateur interagit avec le réseau. Grâce à la surveillance du réseau, vous pouvez déterminer quels services et applications utilisent des interfaces réseau spécifiques, quels services écoutent sur des ports spécifiques et le volume de trafic existant. Il existe deux outils principaux à travers lesquels vous pouvez effectuer une surveillance du réseau sur les ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2:","Moniteur de ressources\nAnalyseur de messages","Moniteur de ressources","Moniteur de ressources vous permet de surveiller la façon dont un ordinateur exécutant le système d&#39;exploitation Windows Server 2012 et Windows Server 2012 R2 utilise les ressources CPU, mémoire, disque et réseau. Le moniteur de ressources fournit des informations en temps réel. Vous ne pouvez pas utiliser le Moniteur de ressources pour effectuer une capture de trafic et examiner une activité qui s&#39;est produite dans le passé. Vous pouvez utiliser le moniteur de ressources pour afficher l&#39;activité en cours. L&#39;onglet Réseau du moniteur de ressources est illustré à la figure 10-19.\nLe moniteur de ressources fournit les informations suivantes pertinentes pour la surveillance du réseau:","Processus avec activité réseau Cette vue répertorie les processus par nom et ID; et fournit des informations sur les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nActivité réseau Répertorie l&#39;activité réseau par processus, mais répertorie également l&#39;adresse de destination, les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nConnexions TCP Fournit des informations sur les connexions en fonction de l&#39;adresse locale, du port et de l&#39;adresse et du port distants.\nPorts d&#39;écoute Répertorie les ports et les adresses que les services et les applications écoutent. Fournit également des informations sur l&#39;état du pare-feu pour ces rôles et services.","Analyseur de messages\nMicrosoft Message Analyzer est le successeur de Network Monitor. Vous pouvez utiliser Message Analyzer pour effectuer la capture et l&#39;analyse du trafic réseau. Message Analyzer fonctionne également en remplacement de LogParser, qui vous permet de gérer les messages système, les événements et les fichiers journaux. Lorsque vous effectuez une capture, vous sélectionnez le scénario qui représente le mieux le type d&#39;événement pour lequel vous souhaitez capturer du trafic. Par exemple, le scénario LAN, illustré à la figure 10-20, vous permet de capturer le trafic sur les interfaces de réseau local (LAN).\nLors de l&#39;exécution de certains types de capture du trafic réseau, vous devez exécuter Message Analyzer à l&#39;aide d&#39;un compte membre du groupe Administrateurs local. Une fois la capture effectuée, vous pouvez analyser le contenu de chaque message, comme le montre la figure 10-21. En appliquant des filtres appropriés, vous pouvez localiser le trafic réseau qui présente des caractéristiques spécifiques, telles que l&#39;utilisation d&#39;un port TCP, d&#39;une source ou d&#39;une adresse de destination particuliers.\nRésumé de la leçon","Les ensembles de collecteurs de données vous permettent de collecter des données de compteur de performances, des données de trace d&#39;événement et des informations de configuration du système.\nLes alertes de compteur de performances permettent d&#39;écrire un événement dans le journal des événements et d&#39;exécuter une commande lorsqu&#39;un compteur de performances spécifié dépasse ou tombe en dessous d&#39;une valeur configurée.\nLes filtres du journal des événements s&#39;appliquent à un seul journal des événements et ne sont pas persistants.\nLes vues du journal des événements sont persistantes, peuvent inclure des éléments de plusieurs journaux des événements et peuvent être importées et exportées.\nLes abonnements aux événements vous permettent de configurer un ordinateur pour consolider les journaux d&#39;événements de plusieurs ordinateurs.\nLes tâches pilotées par les événements vous permettent de configurer un programme ou un script à exécuter lorsqu&#39;un événement spécifique est écrit dans le journal des événements.\nMessage Analyzer, qui succède au Moniteur réseau, vous permet de capturer et d&#39;analyser le trafic réseau.","Examen de la leçon\nRépondez aux questions suivantes pour tester votre connaissance des informations de cette leçon. Vous pouvez trouver les réponses à ces questions et expliquer pourquoi chaque choix de réponse est correct ou incorrect dans la section «Réponses» à la fin de ce chapitre.","Vous souhaitez collecter des données d&#39;utilisation du processeur, de la mémoire et de l&#39;interface réseau sur plusieurs heures. Vous devez pouvoir revoir les données ultérieurement. Lequel des outils suivants devez-vous utiliser pour atteindre cet objectif?","Moniteur de ressources\nGestionnaire des tâches\nEnsemble de collecteur de données\nAnalyseur de messages","Un service réseau particulier sur un ordinateur exécutant Windows Server 2012 R2 que vous êtes responsable de la gestion ne fonctionne pas correctement. Vous pensez que le service écoute sur un port TCP que le pare-feu Windows est configuré pour bloquer, mais vous ne savez pas quel port TCP le service utilise. Lequel des outils suivants devez-vous utiliser pour déterminer ces informations?","Gestionnaire des tâches\nMoniteur de ressources\nAnalyseur de messages\nEnsemble de collecteur de données","Lequel des outils suivants pouvez-vous utiliser pour capturer et analyser le trafic réseau?","Ensemble de collecteur de données\nAnalyseur de messages\nMoniteur de ressources\nGestionnaire des tâches","Vous configurez les abonnements au journal des événements. L&#39;ordinateur MEL-DC fonctionnera comme collecteur du journal des événements et les ordinateurs MEL-A, MEL-B et MEL-C fonctionneront comme sources du journal des événements. Vous souhaitez que MEL-DC collecte les événements des journaux de sécurité sur les ordinateurs MEL-A, MEL-B et MEL-C. À lequel des groupes de sécurité suivants sur MEL-A, MEL-B et MEL-C devez-vous ajouter le compte d&#39;ordinateur de MEL-DC?","Opérateurs de sauvegarde\nUtilisateurs expérimentés\nLecteurs de journaux d&#39;événements\nAdministrateurs","Click to rate this post!\n                                   \n                               [Total: 1  Average: 5]"],"content_blocks":[{"id":"text-1","type":"text","heading":"","plain_text":"Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#39;une surveillance efficace ne risque pas d&#39;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#39;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#39;ils ne provoquent une interruption de service. Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau.\nConfiguration des ensembles de collecteurs de données","html":"<p>Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#039;un serveur à l&#039;aide d&#039;ensembles de collecteurs de données, d&#039;alertes et d&#039;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#039;une surveillance efficace ne risque pas d&#039;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#039;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#039;ils ne provoquent une interruption de service. Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau.\nConfiguration des ensembles de collecteurs de données</p>"},{"id":"text-2","type":"text","heading":"","plain_text":"Ensembles de collecteurs de données vous permettent de collecter des données de performances, des informations de configuration du système et des statistiques dans un seul fichier. Vous pouvez utiliser l&#39;Analyseur de performances ou d&#39;autres outils tiers pour analyser ces informations afin de déterminer dans quelle mesure un serveur fonctionne par rapport à une charge de travail affectée.\nVous pouvez configurer des ensembles de collecteurs de données pour inclure les éléments suivants:","html":"<p>Ensembles de collecteurs de données vous permettent de collecter des données de performances, des informations de configuration du système et des statistiques dans un seul fichier. Vous pouvez utiliser l&#039;Analyseur de performances ou d&#039;autres outils tiers pour analyser ces informations afin de déterminer dans quelle mesure un serveur fonctionne par rapport à une charge de travail affectée.\nVous pouvez configurer des ensembles de collecteurs de données pour inclure les éléments suivants:</p>"},{"id":"text-3","type":"text","heading":"","plain_text":"Données du compteur de performances L&#39;ensemble de collecteurs de données comprend non seulement des compteurs de performances spécifiques, mais également les données générées par ces compteurs.\nDonnées de trace d&#39;événement Vous permet de suivre les événements et les activités du système. Les données de trace d&#39;événement peuvent être utiles lors du dépannage d&#39;applications ou de services qui se comportent mal.\nInformations de configuration du système Vous permet de suivre l&#39;état des clés de registre et d&#39;enregistrer toutes les modifications apportées à ces clés.","html":"<p>Données du compteur de performances L&#039;ensemble de collecteurs de données comprend non seulement des compteurs de performances spécifiques, mais également les données générées par ces compteurs.\nDonnées de trace d&#039;événement Vous permet de suivre les événements et les activités du système. Les données de trace d&#039;événement peuvent être utiles lors du dépannage d&#039;applications ou de services qui se comportent mal.\nInformations de configuration du système Vous permet de suivre l&#039;état des clés de registre et d&#039;enregistrer toutes les modifications apportées à ces clés.</p>"},{"id":"text-4","type":"text","heading":"","plain_text":"Windows Server 2012 et Windows Server 2012 R2 incluent les ensembles de collecteurs de données intégrés suivants, comme le montre la figure 10-1.","html":"<p>Windows Server 2012 et Windows Server 2012 R2 incluent les ensembles de collecteurs de données intégrés suivants, comme le montre la figure 10-1.</p>"},{"id":"text-5","type":"text","heading":"","plain_text":"FIGURE 10-1 Ensembles de collecteurs de données intégrés","html":"<p>FIGURE 10-1 Ensembles de collecteurs de données intégrés</p>"},{"id":"text-6","type":"text","heading":"","plain_text":"Diagnostics Active Directory Disponible si vous avez installé l&#39;ordinateur en tant que contrôleur de domaine; il fournit des données sur l&#39;intégrité et la fiabilité d&#39;Active Directory.\nDiagnostique du systeme Vous permet de résoudre les problèmes liés au matériel, aux pilotes et aux erreurs d&#39;arrêt.\nLa performance du système Vous permet de diagnostiquer les problèmes de performances système lentes. Vous pouvez déterminer quels processus, services ou matériels peuvent entraîner des goulots d&#39;étranglement des performances.","html":"<p>Diagnostics Active Directory Disponible si vous avez installé l&#039;ordinateur en tant que contrôleur de domaine; il fournit des données sur l&#039;intégrité et la fiabilité d&#039;Active Directory.\nDiagnostique du systeme Vous permet de résoudre les problèmes liés au matériel, aux pilotes et aux erreurs d&#039;arrêt.\nLa performance du système Vous permet de diagnostiquer les problèmes de performances système lentes. Vous pouvez déterminer quels processus, services ou matériels peuvent entraîner des goulots d&#039;étranglement des performances.</p>"},{"id":"text-7","type":"text","heading":"","plain_text":"Pour créer un ensemble de collecteurs de données, procédez comme suit:","html":"<p>Pour créer un ensemble de collecteurs de données, procédez comme suit:</p>"},{"id":"text-8","type":"text","heading":"","plain_text":"Ouvrez l&#39;Analyseur de performances dans le menu Outils de la console du Gestionnaire de serveur.\nDéveloppez Ensembles de collecteurs de données.\nCliquez sur Défini par l&#39;utilisateur. Dans le menu Action, cliquez sur Nouveau, puis sur Ensemble de collecteurs de données.","html":"<p>Ouvrez l&#039;Analyseur de performances dans le menu Outils de la console du Gestionnaire de serveur.\nDéveloppez Ensembles de collecteurs de données.\nCliquez sur Défini par l&#039;utilisateur. Dans le menu Action, cliquez sur Nouveau, puis sur Ensemble de collecteurs de données.</p>"},{"id":"text-9","type":"text","heading":"","plain_text":"Vous avez la possibilité de créer l&#39;ensemble de collecteurs de données à partir d&#39;un modèle, ce qui vous permet de sélectionner un ensemble de collecteurs de données existant ou de créer un ensemble de collecteurs de données manuellement. Si vous choisissez de créer un ensemble de collecteurs de données manuellement, vous avez la possibilité de créer un journal de données, qui peut inclure un compteur de performances, des données de suivi des événements et des informations de configuration du système; ou une alerte de compteur de performances. Ce choix est illustré à la figure 10-2.","html":"<p>Vous avez la possibilité de créer l&#039;ensemble de collecteurs de données à partir d&#039;un modèle, ce qui vous permet de sélectionner un ensemble de collecteurs de données existant ou de créer un ensemble de collecteurs de données manuellement. Si vous choisissez de créer un ensemble de collecteurs de données manuellement, vous avez la possibilité de créer un journal de données, qui peut inclure un compteur de performances, des données de suivi des événements et des informations de configuration du système; ou une alerte de compteur de performances. Ce choix est illustré à la figure 10-2.</p>"},{"id":"text-10","type":"text","heading":"","plain_text":"FIGURE 10-2 Création d&#39;un nouvel ensemble de collecteurs de données","html":"<p>FIGURE 10-2 Création d&#039;un nouvel ensemble de collecteurs de données</p>"},{"id":"text-11","type":"text","heading":"","plain_text":"Si vous sélectionnez Compteur de performances, vous choisissez ensuite les compteurs de performances à ajouter à l&#39;ensemble de collecteurs de données. Vous spécifiez également la fréquence à laquelle Windows doit collecter les données des compteurs de performances. La figure 10-3 montre que les données sont collectées toutes les 15 secondes.","html":"<p>Si vous sélectionnez Compteur de performances, vous choisissez ensuite les compteurs de performances à ajouter à l&#039;ensemble de collecteurs de données. Vous spécifiez également la fréquence à laquelle Windows doit collecter les données des compteurs de performances. La figure 10-3 montre que les données sont collectées toutes les 15 secondes.</p>"},{"id":"text-12","type":"text","heading":"","plain_text":"FIGURE 10-3 Définition d&#39;un intervalle pour l&#39;ensemble de collecteurs de données","html":"<p>FIGURE 10-3 Définition d&#039;un intervalle pour l&#039;ensemble de collecteurs de données</p>"},{"id":"text-13","type":"text","heading":"","plain_text":"Si vous choisissez d&#39;inclure des données de suivi d&#39;événements, vous devez activer les fournisseurs de suivi d&#39;événements. Comme le montre la figure 10-4, un grand nombre de fournisseurs de trace d&#39;événements sont disponibles avec Windows Server 2012 R2. Vous utilisez des fournisseurs de trace d&#39;événements lors du dépannage d&#39;un problème spécifique. Par exemple, le fournisseur de trace d&#39;événements Microsoft Windows-AppLocker vous aide à diagnostiquer et à résoudre les problèmes liés à AppLocker.","html":"<p>Si vous choisissez d&#039;inclure des données de suivi d&#039;événements, vous devez activer les fournisseurs de suivi d&#039;événements. Comme le montre la figure 10-4, un grand nombre de fournisseurs de trace d&#039;événements sont disponibles avec Windows Server 2012 R2. Vous utilisez des fournisseurs de trace d&#039;événements lors du dépannage d&#039;un problème spécifique. Par exemple, le fournisseur de trace d&#039;événements Microsoft Windows-AppLocker vous aide à diagnostiquer et à résoudre les problèmes liés à AppLocker.</p>"},{"id":"text-14","type":"text","heading":"","plain_text":"FIGURE 10-4 Fournisseurs de trace d&#39;événement","html":"<p>FIGURE 10-4 Fournisseurs de trace d&#039;événement</p>"},{"id":"text-15","type":"text","heading":"","plain_text":"Si vous choisissez de surveiller les informations de configuration du système, vous pouvez sélectionner les clés de registre à surveiller, comme illustré à la figure 10-5. La sélection d&#39;une clé parent vous permet de surveiller toutes les modifications du Registre qui se produisent sous cette clé pendant que l&#39;ensemble du collecteur de données est en cours d&#39;exécution.","html":"<p>Si vous choisissez de surveiller les informations de configuration du système, vous pouvez sélectionner les clés de registre à surveiller, comme illustré à la figure 10-5. La sélection d&#039;une clé parent vous permet de surveiller toutes les modifications du Registre qui se produisent sous cette clé pendant que l&#039;ensemble du collecteur de données est en cours d&#039;exécution.</p>"},{"id":"text-16","type":"text","heading":"","plain_text":"FIGURE 10-5 Définition des clés de registre pour l&#39;enregistrement","html":"<p>FIGURE 10-5 Définition des clés de registre pour l&#039;enregistrement</p>"},{"id":"text-17","type":"text","heading":"","plain_text":"Vous spécifiez ensuite où vous souhaitez stocker les données collectées par l&#39;ensemble de collecteurs de données. L&#39;emplacement par défaut est le dossier% systemdrive%  PerfLogs  Admin. Si vous avez l&#39;intention d&#39;exécuter l&#39;ensemble de collecteurs de données pendant une période prolongée, vous devez stocker les données sur un volume distinct de celui qui héberge le système d&#39;exploitation.\nLa dernière étape de la configuration d&#39;un ensemble de collecteurs de données consiste à spécifier le compte sous lequel s&#39;exécute l&#39;ensemble de collecteurs de données. La valeur par défaut est Système local, mais vous pouvez configurer l&#39;ensemble de collecteurs de données pour utiliser n&#39;importe quel compte pour lequel vous disposez des informations d&#39;identification.","html":"<p>Vous spécifiez ensuite où vous souhaitez stocker les données collectées par l&#039;ensemble de collecteurs de données. L&#039;emplacement par défaut est le dossier% systemdrive%  PerfLogs  Admin. Si vous avez l&#039;intention d&#039;exécuter l&#039;ensemble de collecteurs de données pendant une période prolongée, vous devez stocker les données sur un volume distinct de celui qui héberge le système d&#039;exploitation.\nLa dernière étape de la configuration d&#039;un ensemble de collecteurs de données consiste à spécifier le compte sous lequel s&#039;exécute l&#039;ensemble de collecteurs de données. La valeur par défaut est Système local, mais vous pouvez configurer l&#039;ensemble de collecteurs de données pour utiliser n&#039;importe quel compte pour lequel vous disposez des informations d&#039;identification.</p>"},{"id":"text-18","type":"text","heading":"","plain_text":"Vous pouvez planifier l&#39;exécution d&#39;un ensemble de collecteurs de données en configurant l&#39;onglet Planification des propriétés d&#39;un ensemble de collecteurs de données, comme illustré à la figure 10-6.","html":"<p>Vous pouvez planifier l&#039;exécution d&#039;un ensemble de collecteurs de données en configurant l&#039;onglet Planification des propriétés d&#039;un ensemble de collecteurs de données, comme illustré à la figure 10-6.</p>"},{"id":"text-19","type":"text","heading":"","plain_text":"FIGURE 10-6 Configurer la planification de l&#39;ensemble de collecteurs de données","html":"<p>FIGURE 10-6 Configurer la planification de l&#039;ensemble de collecteurs de données</p>"},{"id":"text-20","type":"text","heading":"","plain_text":"Gérer les alertes","html":"<p>Gérer les alertes</p>"},{"id":"text-21","type":"text","heading":"","plain_text":"Compteur de performance alertes vous permet de configurer une tâche à exécuter lorsqu&#39;un compteur de performances, tel que l&#39;espace disque ou la mémoire disponible, tombe sous ou dépasse une valeur spécifique. Pour configurer une alerte de compteur de performances, vous créez un nouvel ensemble de collecteurs de données, choisissez l&#39;option Créer manuellement et sélectionnez l&#39;option Alerte de compteur de performances, comme illustré à la figure 10-7.","html":"<p>Compteur de performance alertes vous permet de configurer une tâche à exécuter lorsqu&#039;un compteur de performances, tel que l&#039;espace disque ou la mémoire disponible, tombe sous ou dépasse une valeur spécifique. Pour configurer une alerte de compteur de performances, vous créez un nouvel ensemble de collecteurs de données, choisissez l&#039;option Créer manuellement et sélectionnez l&#039;option Alerte de compteur de performances, comme illustré à la figure 10-7.</p>"},{"id":"text-22","type":"text","heading":"","plain_text":"FIGURE 10-7 Configuration de l&#39;alerte du compteur de performances","html":"<p>FIGURE 10-7 Configuration de l&#039;alerte du compteur de performances</p>"},{"id":"text-23","type":"text","heading":"","plain_text":"Vous ajoutez le compteur de performances, la valeur de seuil et si l&#39;alerte doit être déclenchée si la valeur dépasse ou tombe en dessous de cette valeur. La figure 10-8 montre une alerte qui se déclenche lorsque la quantité de mémoire disponible tombe en dessous de 512 mégaoctets.","html":"<p>Vous ajoutez le compteur de performances, la valeur de seuil et si l&#039;alerte doit être déclenchée si la valeur dépasse ou tombe en dessous de cette valeur. La figure 10-8 montre une alerte qui se déclenche lorsque la quantité de mémoire disponible tombe en dessous de 512 mégaoctets.</p>"},{"id":"text-24","type":"text","heading":"","plain_text":"FIGURE 10-8 Définition d&#39;un seuil d&#39;alerte","html":"<p>FIGURE 10-8 Définition d&#039;un seuil d&#039;alerte</p>"},{"id":"text-25","type":"text","heading":"","plain_text":"Lorsque vous créez une alerte, tout ce qu&#39;il fait lorsqu&#39;il est déclenché est d&#39;ajouter un événement au journal des événements. Vous pouvez également configurer une alerte pour exécuter une tâche planifiée lorsqu&#39;elle est déclenchée. Pour ce faire, modifiez les propriétés de l&#39;alerte et spécifiez le nom de la tâche planifiée sous l&#39;onglet Tâche, comme illustré à la figure 10-9.","html":"<p>Lorsque vous créez une alerte, tout ce qu&#039;il fait lorsqu&#039;il est déclenché est d&#039;ajouter un événement au journal des événements. Vous pouvez également configurer une alerte pour exécuter une tâche planifiée lorsqu&#039;elle est déclenchée. Pour ce faire, modifiez les propriétés de l&#039;alerte et spécifiez le nom de la tâche planifiée sous l&#039;onglet Tâche, comme illustré à la figure 10-9.</p>"},{"id":"text-26","type":"text","heading":"","plain_text":"FIGURE 10-9 Exécution d&#39;une tâche planifiée","html":"<p>FIGURE 10-9 Exécution d&#039;une tâche planifiée</p>"},{"id":"text-27","type":"text","heading":"","plain_text":"Surveillance des événements avec la visionneuse","html":"<p>Surveillance des événements avec la visionneuse</p>"},{"id":"text-28","type":"text","heading":"","plain_text":"Observateur d&#39;événements, illustré à la figure 10-10, vous permet d&#39;accéder aux informations sur les événements enregistrés. L&#39;Observateur d&#39;événements Windows Server 2012 et Windows Server 2012 R2 diffère de l&#39;Observateur d&#39;événements dans les versions antérieures du système d&#39;exploitation Windows Server, tel que Windows Server 2003, en ce qu&#39;il offre non seulement les journaux d&#39;application, de sécurité, d&#39;installation et système, mais il contient également des journaux d&#39;application et de service distincts. Ces journaux sont conçus pour fournir des informations par rôle ou par application, plutôt que de voir tous les événements liés aux services d&#39;application et de rôle canalisés dans le journal d&#39;application. Lors de la recherche d&#39;événements liés à un service, une fonctionnalité ou une application de rôle spécifique, vérifiez si ce service, cette fonctionnalité ou cette application de rôle possède son propre journal d&#39;application.\nFiltres du journal des événements\nLes filtres et les journaux d&#39;événements vous permettent d&#39;afficher uniquement les événements qui ont des caractéristiques spécifiques. Les filtres s&#39;appliquent uniquement à la session actuelle de l&#39;Observateur d&#39;événements. Si vous utilisez constamment un filtre spécifique ou un ensemble de filtres pour gérer les journaux des événements, vous devez plutôt créer une vue personnalisée. Les filtres s&#39;appliquent uniquement à un seul journal des événements. Vous pouvez créer des filtres sur un journal en fonction des propriétés suivantes:","html":"<p>Observateur d&#039;événements, illustré à la figure 10-10, vous permet d&#039;accéder aux informations sur les événements enregistrés. L&#039;Observateur d&#039;événements Windows Server 2012 et Windows Server 2012 R2 diffère de l&#039;Observateur d&#039;événements dans les versions antérieures du système d&#039;exploitation Windows Server, tel que Windows Server 2003, en ce qu&#039;il offre non seulement les journaux d&#039;application, de sécurité, d&#039;installation et système, mais il contient également des journaux d&#039;application et de service distincts. Ces journaux sont conçus pour fournir des informations par rôle ou par application, plutôt que de voir tous les événements liés aux services d&#039;application et de rôle canalisés dans le journal d&#039;application. Lors de la recherche d&#039;événements liés à un service, une fonctionnalité ou une application de rôle spécifique, vérifiez si ce service, cette fonctionnalité ou cette application de rôle possède son propre journal d&#039;application.\nFiltres du journal des événements\nLes filtres et les journaux d&#039;événements vous permettent d&#039;afficher uniquement les événements qui ont des caractéristiques spécifiques. Les filtres s&#039;appliquent uniquement à la session actuelle de l&#039;Observateur d&#039;événements. Si vous utilisez constamment un filtre spécifique ou un ensemble de filtres pour gérer les journaux des événements, vous devez plutôt créer une vue personnalisée. Les filtres s&#039;appliquent uniquement à un seul journal des événements. Vous pouvez créer des filtres sur un journal en fonction des propriétés suivantes:</p>"},{"id":"text-29","type":"text","heading":"","plain_text":"Connecté Vous permet de spécifier la plage de temps pour le filtre.\nNiveau d&#39;événement Vous permet de spécifier des niveaux d&#39;événement. Vous pouvez choisir les options suivantes: Critique, Avertissement, Verbose, Erreur et Information.\nSources d&#39;événements Vous permet de choisir la source de l&#39;événement.\nID d&#39;événement Vous permet de filtrer en fonction de l&#39;ID d&#39;événement. Vous pouvez également exclure des ID d&#39;événement spécifiques.\nMots clés Vous permet de spécifier des mots clés en fonction du contenu des événements.\nUtilisateur Vous permet de limiter les événements en fonction de l&#39;utilisateur.\nOrdinateur Vous permet de limiter les événements en fonction de l&#39;ordinateur.","html":"<p>Connecté Vous permet de spécifier la plage de temps pour le filtre.\nNiveau d&#039;événement Vous permet de spécifier des niveaux d&#039;événement. Vous pouvez choisir les options suivantes: Critique, Avertissement, Verbose, Erreur et Information.\nSources d&#039;événements Vous permet de choisir la source de l&#039;événement.\nID d&#039;événement Vous permet de filtrer en fonction de l&#039;ID d&#039;événement. Vous pouvez également exclure des ID d&#039;événement spécifiques.\nMots clés Vous permet de spécifier des mots clés en fonction du contenu des événements.\nUtilisateur Vous permet de limiter les événements en fonction de l&#039;utilisateur.\nOrdinateur Vous permet de limiter les événements en fonction de l&#039;ordinateur.</p>"},{"id":"text-30","type":"text","heading":"","plain_text":"Pour créer un filtre, procédez comme suit:","html":"<p>Pour créer un filtre, procédez comme suit:</p>"},{"id":"text-31","type":"text","heading":"","plain_text":"Ouvrez l&#39;Observateur d&#39;événements et sélectionnez le journal que vous souhaitez filtrer.\nDéterminez les propriétés de l&#39;événement que vous souhaitez filtrer.\nDans le volet Actions, cliquez sur Filtrer le journal actuel.","html":"<p>Ouvrez l&#039;Observateur d&#039;événements et sélectionnez le journal que vous souhaitez filtrer.\nDéterminez les propriétés de l&#039;événement que vous souhaitez filtrer.\nDans le volet Actions, cliquez sur Filtrer le journal actuel.</p>"},{"id":"text-32","type":"text","heading":"","plain_text":"Dans la boîte de dialogue Filtrer le journal actuel, illustrée à la figure 10-11, spécifiez les propriétés du filtre.","html":"<p>Dans la boîte de dialogue Filtrer le journal actuel, illustrée à la figure 10-11, spécifiez les propriétés du filtre.</p>"},{"id":"text-33","type":"text","heading":"","plain_text":"FIGURE 10-11 Spécification des propriétés du filtre","html":"<p>FIGURE 10-11 Spécification des propriétés du filtre</p>"},{"id":"text-34","type":"text","heading":"","plain_text":"Vues du journal des événements","html":"<p>Vues du journal des événements</p>"},{"id":"text-35","type":"text","heading":"","plain_text":"Vues du journal des événements vous permet de créer des vues personnalisées des événements dans n&#39;importe quel journal des événements stocké sur un serveur, y compris les événements dans le journal des événements transmis. Plutôt que de rechercher dans chaque journal des événements des éléments d&#39;intérêt spécifiques, vous pouvez créer des vues du journal des événements qui ciblent uniquement ces éléments spécifiques. L&#39;Observateur d&#39;événements inclut une vue personnalisée nommée Événements administratifs. Cette vue affiche les événements critiques, d&#39;avertissement et d&#39;erreur à partir de divers journaux d&#39;événements importants tels que les journaux d&#39;application, de sécurité et système.\nLes vues diffèrent des filtres des manières suivantes:","html":"<p>Vues du journal des événements vous permet de créer des vues personnalisées des événements dans n&#039;importe quel journal des événements stocké sur un serveur, y compris les événements dans le journal des événements transmis. Plutôt que de rechercher dans chaque journal des événements des éléments d&#039;intérêt spécifiques, vous pouvez créer des vues du journal des événements qui ciblent uniquement ces éléments spécifiques. L&#039;Observateur d&#039;événements inclut une vue personnalisée nommée Événements administratifs. Cette vue affiche les événements critiques, d&#039;avertissement et d&#039;erreur à partir de divers journaux d&#039;événements importants tels que les journaux d&#039;application, de sécurité et système.\nLes vues diffèrent des filtres des manières suivantes:</p>"},{"id":"text-36","type":"text","heading":"","plain_text":"Persistant Vous pouvez utiliser une vue sur plusieurs sessions de l&#39;Observateur d&#39;événements. Si vous configurez un filtre sur un journal, il n&#39;est pas disponible la prochaine fois que vous ouvrez l&#39;Observateur d&#39;événements.\nInclure plusieurs journaux Une vue personnalisée peut afficher les événements de journaux distincts. Les filtres se limitent à afficher les événements d&#39;un journal.\nExportable Vous pouvez importer et exporter des vues du journal des événements entre ordinateurs.","html":"<p>Persistant Vous pouvez utiliser une vue sur plusieurs sessions de l&#039;Observateur d&#039;événements. Si vous configurez un filtre sur un journal, il n&#039;est pas disponible la prochaine fois que vous ouvrez l&#039;Observateur d&#039;événements.\nInclure plusieurs journaux Une vue personnalisée peut afficher les événements de journaux distincts. Les filtres se limitent à afficher les événements d&#039;un journal.\nExportable Vous pouvez importer et exporter des vues du journal des événements entre ordinateurs.</p>"},{"id":"text-37","type":"text","heading":"","plain_text":"La création d&#39;une vue du journal des événements est un processus similaire à la création d&#39;un filtre. La principale différence est que vous pouvez sélectionner des événements dans plusieurs journaux, donner un nom à la vue du journal des événements et choisir un emplacement pour l&#39;enregistrer. Pour créer une vue du journal des événements, procédez comme suit:","html":"<p>La création d&#039;une vue du journal des événements est un processus similaire à la création d&#039;un filtre. La principale différence est que vous pouvez sélectionner des événements dans plusieurs journaux, donner un nom à la vue du journal des événements et choisir un emplacement pour l&#039;enregistrer. Pour créer une vue du journal des événements, procédez comme suit:</p>"},{"id":"text-38","type":"text","heading":"","plain_text":"Ouvrez l&#39;Observateur d&#39;événements.\nCliquez sur le nœud Vues personnalisées, puis sur Créer une vue personnalisée dans le menu Actions.","html":"<p>Ouvrez l&#039;Observateur d&#039;événements.\nCliquez sur le nœud Vues personnalisées, puis sur Créer une vue personnalisée dans le menu Actions.</p>"},{"id":"text-39","type":"text","heading":"","plain_text":"Dans la boîte de dialogue Créer une vue personnalisée, illustrée à la figure 10-12, sélectionnez les propriétés de la vue, notamment:","html":"<p>Dans la boîte de dialogue Créer une vue personnalisée, illustrée à la figure 10-12, sélectionnez les propriétés de la vue, notamment:</p>"},{"id":"text-40","type":"text","heading":"","plain_text":"Lorsque les événements sont enregistrés\nLe niveau de l&#39;événement\nDe quel journal des événements tirer des événements\nSource de l&#39;événement\nCatégorie de tâche\nMots clés\nUtilisateur\nOrdinateur","html":"<p>Lorsque les événements sont enregistrés\nLe niveau de l&#039;événement\nDe quel journal des événements tirer des événements\nSource de l&#039;événement\nCatégorie de tâche\nMots clés\nUtilisateur\nOrdinateur</p>"},{"id":"text-41","type":"text","heading":"","plain_text":"FIGURE 10-12 Création d&#39;une vue personnalisée","html":"<p>FIGURE 10-12 Création d&#039;une vue personnalisée</p>"},{"id":"text-42","type":"text","heading":"","plain_text":"Dans la boîte de dialogue Enregistrer le filtre dans une vue personnalisée, entrez un nom pour la vue personnalisée et un emplacement dans lequel enregistrer la vue (voir la figure 10-13). Cliquez sur OK.","html":"<p>Dans la boîte de dialogue Enregistrer le filtre dans une vue personnalisée, entrez un nom pour la vue personnalisée et un emplacement dans lequel enregistrer la vue (voir la figure 10-13). Cliquez sur OK.</p>"},{"id":"text-43","type":"text","heading":"","plain_text":"FIGURE 10-13 Saisie du nom de la vue personnalisée","html":"<p>FIGURE 10-13 Saisie du nom de la vue personnalisée</p>"},{"id":"text-44","type":"text","heading":"","plain_text":"Vérifiez que la nouvelle vue est répertoriée comme son propre nœud distinct dans l&#39;Observateur d&#39;événements.","html":"<p>Vérifiez que la nouvelle vue est répertoriée comme son propre nœud distinct dans l&#039;Observateur d&#039;événements.</p>"},{"id":"text-45","type":"text","heading":"","plain_text":"Vous pouvez exporter une vue du journal des événements personnalisé en sélectionnant la vue du journal des événements et en cliquant sur Exporter la vue personnalisée. Les vues exportées peuvent être importées sur d&#39;autres ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2.\nConfiguration des abonnements aux événements","html":"<p>Vous pouvez exporter une vue du journal des événements personnalisé en sélectionnant la vue du journal des événements et en cliquant sur Exporter la vue personnalisée. Les vues exportées peuvent être importées sur d&#039;autres ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2.\nConfiguration des abonnements aux événements</p>"},{"id":"text-46","type":"text","heading":"","plain_text":"Transfert du journal des événements vous permet de centraliser la collecte et la gestion des événements à partir de plusieurs ordinateurs. Plutôt que d&#39;avoir à examiner le journal des événements de chaque ordinateur en établissant une connexion à distance avec cet ordinateur, le transfert du journal des événements vous permet d&#39;effectuer l&#39;une des opérations suivantes:","html":"<p>Transfert du journal des événements vous permet de centraliser la collecte et la gestion des événements à partir de plusieurs ordinateurs. Plutôt que d&#039;avoir à examiner le journal des événements de chaque ordinateur en établissant une connexion à distance avec cet ordinateur, le transfert du journal des événements vous permet d&#039;effectuer l&#039;une des opérations suivantes:</p>"},{"id":"text-47","type":"text","heading":"","plain_text":"Configurez un ordinateur central pour collecter des événements spécifiques à partir des ordinateurs source. Utilisez cette option dans les environnements dans lesquels vous devez consolider des événements à partir d&#39;un petit nombre d&#39;ordinateurs uniquement.\nConfigurez les ordinateurs source pour transmettre des événements spécifiques à un ordinateur collecteur. Utilisez cette option lorsque vous disposez d&#39;un grand nombre d&#39;ordinateurs à partir desquels vous souhaitez consolider des événements. Vous configurez cette méthode à l&#39;aide de la stratégie de groupe.","html":"<p>Configurez un ordinateur central pour collecter des événements spécifiques à partir des ordinateurs source. Utilisez cette option dans les environnements dans lesquels vous devez consolider des événements à partir d&#039;un petit nombre d&#039;ordinateurs uniquement.\nConfigurez les ordinateurs source pour transmettre des événements spécifiques à un ordinateur collecteur. Utilisez cette option lorsque vous disposez d&#039;un grand nombre d&#039;ordinateurs à partir desquels vous souhaitez consolider des événements. Vous configurez cette méthode à l&#039;aide de la stratégie de groupe.</p>"},{"id":"text-48","type":"text","heading":"","plain_text":"Le transfert du journal des événements vous permet de configurer les événements spécifiques qui sont transmis à l&#39;ordinateur central. Cela permet à l&#39;ordinateur de transmettre des événements importants. Il n&#39;est pas nécessaire de transférer tous les événements depuis l&#39;ordinateur source. Si vous découvrez quelque chose qui justifie une enquête plus approfondie du trafic transféré, vous pouvez vous connecter à l&#39;ordinateur source d&#39;origine et afficher tous les événements de cet ordinateur de manière normale.\nLe transfert du journal des événements utilise la gestion à distance de Windows (WinRM) et le collecteur d&#39;événements de Windows (wecsvc). Vous devez activer ces services sur des ordinateurs qui fonctionnent comme des transmetteurs d&#39;événements et des collecteurs d&#39;événements. Vous configurez WinRM à l&#39;aide de la commande winrm quickconfig. Vous configurez wecsvc à l&#39;aide de la commande wecutil qc. Si vous souhaitez configurer des abonnements à partir du journal des événements de sécurité, vous devez ajouter le compte d&#39;ordinateur de l&#39;ordinateur collecteur au groupe Administrateurs local sur l&#39;ordinateur source.\nPour configurer un abonnement aux événements lancé par le collecteur, configurez WinRM et le collecteur d&#39;événements Windows sur les ordinateurs source et collecteur. Dans l&#39;Observateur d&#39;événements, configurez la boîte de dialogue Propriétés d&#39;abonnement, illustrée à la figure 10-14, avec les informations suivantes:","html":"<p>Le transfert du journal des événements vous permet de configurer les événements spécifiques qui sont transmis à l&#039;ordinateur central. Cela permet à l&#039;ordinateur de transmettre des événements importants. Il n&#039;est pas nécessaire de transférer tous les événements depuis l&#039;ordinateur source. Si vous découvrez quelque chose qui justifie une enquête plus approfondie du trafic transféré, vous pouvez vous connecter à l&#039;ordinateur source d&#039;origine et afficher tous les événements de cet ordinateur de manière normale.\nLe transfert du journal des événements utilise la gestion à distance de Windows (WinRM) et le collecteur d&#039;événements de Windows (wecsvc). Vous devez activer ces services sur des ordinateurs qui fonctionnent comme des transmetteurs d&#039;événements et des collecteurs d&#039;événements. Vous configurez WinRM à l&#039;aide de la commande winrm quickconfig. Vous configurez wecsvc à l&#039;aide de la commande wecutil qc. Si vous souhaitez configurer des abonnements à partir du journal des événements de sécurité, vous devez ajouter le compte d&#039;ordinateur de l&#039;ordinateur collecteur au groupe Administrateurs local sur l&#039;ordinateur source.\nPour configurer un abonnement aux événements lancé par le collecteur, configurez WinRM et le collecteur d&#039;événements Windows sur les ordinateurs source et collecteur. Dans l&#039;Observateur d&#039;événements, configurez la boîte de dialogue Propriétés d&#039;abonnement, illustrée à la figure 10-14, avec les informations suivantes:</p>"},{"id":"text-49","type":"text","heading":"","plain_text":"Nom de l&#39;abonnement Le nom de l&#39;abonnement.\nJournal de destination Journal dans lequel les événements collectés seront stockés.\nType d&#39;abonnement et ordinateurs source: initié par le collecteur Utilisez la boîte de dialogue Sélectionner des ordinateurs pour ajouter les ordinateurs à partir desquels le collecteur récupérera les événements. Le collecteur doit être membre du groupe Administrateurs local ou du groupe Lecteurs de journaux d&#39;événements sur chaque ordinateur source, selon que l&#39;accès au journal de sécurité est requis.\nÉvénements à collecter Créez une vue personnalisée pour spécifier les événements à extraire de chacun des ordinateurs source.","html":"<p>Nom de l&#039;abonnement Le nom de l&#039;abonnement.\nJournal de destination Journal dans lequel les événements collectés seront stockés.\nType d&#039;abonnement et ordinateurs source: initié par le collecteur Utilisez la boîte de dialogue Sélectionner des ordinateurs pour ajouter les ordinateurs à partir desquels le collecteur récupérera les événements. Le collecteur doit être membre du groupe Administrateurs local ou du groupe Lecteurs de journaux d&#039;événements sur chaque ordinateur source, selon que l&#039;accès au journal de sécurité est requis.\nÉvénements à collecter Créez une vue personnalisée pour spécifier les événements à extraire de chacun des ordinateurs source.</p>"},{"id":"text-50","type":"text","heading":"","plain_text":"FIGURE 10-14 Configuration d&#39;un abonnement aux événements initié par le collecteur","html":"<p>FIGURE 10-14 Configuration d&#039;un abonnement aux événements initié par le collecteur</p>"},{"id":"text-51","type":"text","heading":"","plain_text":"Si vous souhaitez plutôt configurer un abonnement initié par ordinateur source, vous devez configurer les stratégies de groupe suivantes sur les ordinateurs qui agiront en tant que redirecteurs d&#39;événements:","html":"<p>Si vous souhaitez plutôt configurer un abonnement initié par ordinateur source, vous devez configurer les stratégies de groupe suivantes sur les ordinateurs qui agiront en tant que redirecteurs d&#039;événements:</p>"},{"id":"text-52","type":"text","heading":"","plain_text":"Configurer l&#39;utilisation des ressources du redirecteur Cette stratégie détermine le taux de transfert d&#39;événements maximal en événements par seconde. Si cette politique n&#39;est pas configurée, les événements seront transmis dès qu&#39;ils seront enregistrés.\nConfigurer le gestionnaire d&#39;abonnement cible Cette stratégie vous permet de définir l&#39;emplacement de l&#39;ordinateur collecteur.","html":"<p>Configurer l&#039;utilisation des ressources du redirecteur Cette stratégie détermine le taux de transfert d&#039;événements maximal en événements par seconde. Si cette politique n&#039;est pas configurée, les événements seront transmis dès qu&#039;ils seront enregistrés.\nConfigurer le gestionnaire d&#039;abonnement cible Cette stratégie vous permet de définir l&#039;emplacement de l&#039;ordinateur collecteur.</p>"},{"id":"text-53","type":"text","heading":"","plain_text":"Ces deux stratégies se trouvent dans le nœud Configuration ordinateur  Stratégies  Modèles d&#39;administration  Composants Windows  Transfert d&#39;événement. Lors de la configuration de l&#39;abonnement, vous devez également spécifier les groupes d&#39;ordinateurs qui détiennent les comptes d&#39;ordinateurs des ordinateurs qui transmettront les événements au collecteur. Pour ce faire, dans la boîte de dialogue Groupes d&#39;ordinateurs, comme le montre la figure 10-15.","html":"<p>Ces deux stratégies se trouvent dans le nœud Configuration ordinateur  Stratégies  Modèles d&#039;administration  Composants Windows  Transfert d&#039;événement. Lors de la configuration de l&#039;abonnement, vous devez également spécifier les groupes d&#039;ordinateurs qui détiennent les comptes d&#039;ordinateurs des ordinateurs qui transmettront les événements au collecteur. Pour ce faire, dans la boîte de dialogue Groupes d&#039;ordinateurs, comme le montre la figure 10-15.</p>"},{"id":"text-54","type":"text","heading":"","plain_text":"FIGURE 10-15 Configuration des groupes d&#39;ordinateurs d&#39;abonnement pour l&#39;abonnement","html":"<p>FIGURE 10-15 Configuration des groupes d&#039;ordinateurs d&#039;abonnement pour l&#039;abonnement</p>"},{"id":"text-55","type":"text","heading":"","plain_text":"Attacher des tâches événementielles\nL&#39;Observateur d&#39;événements vous permet d&#39;attacher des tâches à des événements spécifiques. Un inconvénient du processus de création de tâches pilotées par les événements est que vous devez avoir un exemple de l&#39;événement qui déclenche la tâche déjà présente dans le journal des événements. Les événements sont déclenchés en fonction d&#39;un événement ayant le même journal, la même source et le même ID d&#39;événement.\nPour attacher une tâche à un événement spécifique, procédez comme suit:","html":"<p>Attacher des tâches événementielles\nL&#039;Observateur d&#039;événements vous permet d&#039;attacher des tâches à des événements spécifiques. Un inconvénient du processus de création de tâches pilotées par les événements est que vous devez avoir un exemple de l&#039;événement qui déclenche la tâche déjà présente dans le journal des événements. Les événements sont déclenchés en fonction d&#039;un événement ayant le même journal, la même source et le même ID d&#039;événement.\nPour attacher une tâche à un événement spécifique, procédez comme suit:</p>"},{"id":"text-56","type":"text","heading":"","plain_text":"Ouvrez l&#39;Observateur d&#39;événements. Recherchez et sélectionnez l&#39;événement sur lequel vous souhaitez baser la nouvelle tâche.\nDans le volet Actions de l&#39;Observateur d&#39;événements, cliquez sur Attacher une tâche à cet événement. L&#39;assistant de création d&#39;une tâche de base s&#39;affiche.\nSur la page Créer une tâche de base, vérifiez le nom de la tâche que vous souhaitez créer. Par défaut, la tâche est nommée d&#39;après l&#39;événement. Cliquez sur Suivant.\nSur la page Lorsqu&#39;un événement est enregistré, consultez les informations sur l&#39;événement. Cela répertorie le journal à partir duquel l&#39;événement est originaire, la source de l&#39;événement et l&#39;ID d&#39;événement. Cliquez sur Suivant.","html":"<p>Ouvrez l&#039;Observateur d&#039;événements. Recherchez et sélectionnez l&#039;événement sur lequel vous souhaitez baser la nouvelle tâche.\nDans le volet Actions de l&#039;Observateur d&#039;événements, cliquez sur Attacher une tâche à cet événement. L&#039;assistant de création d&#039;une tâche de base s&#039;affiche.\nSur la page Créer une tâche de base, vérifiez le nom de la tâche que vous souhaitez créer. Par défaut, la tâche est nommée d&#039;après l&#039;événement. Cliquez sur Suivant.\nSur la page Lorsqu&#039;un événement est enregistré, consultez les informations sur l&#039;événement. Cela répertorie le journal à partir duquel l&#039;événement est originaire, la source de l&#039;événement et l&#039;ID d&#039;événement. Cliquez sur Suivant.</p>"},{"id":"text-57","type":"text","heading":"","plain_text":"Sur la page Action, illustrée à la figure 10-16, vous pouvez choisir la tâche à effectuer. Les tâches Envoyer un e-mail et Afficher un message sont obsolètes et vous obtenez une erreur si vous essayez de créer une tâche à l&#39;aide de ces actions. Cliquez sur Suivant.","html":"<p>Sur la page Action, illustrée à la figure 10-16, vous pouvez choisir la tâche à effectuer. Les tâches Envoyer un e-mail et Afficher un message sont obsolètes et vous obtenez une erreur si vous essayez de créer une tâche à l&#039;aide de ces actions. Cliquez sur Suivant.</p>"},{"id":"text-58","type":"text","heading":"","plain_text":"Sur la page Démarrer un programme, illustrée à la figure 10-17, spécifiez le programme ou le script à déclencher automatiquement ainsi que des arguments supplémentaires.","html":"<p>Sur la page Démarrer un programme, illustrée à la figure 10-17, spécifiez le programme ou le script à déclencher automatiquement ainsi que des arguments supplémentaires.</p>"},{"id":"text-59","type":"text","heading":"","plain_text":"Une fois la création de la tâche terminée, vous pouvez modifier la tâche pour spécifier le contexte de sécurité dans lequel la tâche s&#39;exécute. Par défaut, les tâches d&#39;événement ne s&#39;exécutent que lorsque l&#39;utilisateur est connecté. Vous pouvez configurer la tâche pour qu&#39;elle s&#39;exécute, que l&#39;utilisateur soit connecté ou non, comme illustré à la figure 10-18.","html":"<p>Une fois la création de la tâche terminée, vous pouvez modifier la tâche pour spécifier le contexte de sécurité dans lequel la tâche s&#039;exécute. Par défaut, les tâches d&#039;événement ne s&#039;exécutent que lorsque l&#039;utilisateur est connecté. Vous pouvez configurer la tâche pour qu&#039;elle s&#039;exécute, que l&#039;utilisateur soit connecté ou non, comme illustré à la figure 10-18.</p>"},{"id":"text-60","type":"text","heading":"","plain_text":"Exécution de la surveillance du réseau","html":"<p>Exécution de la surveillance du réseau</p>"},{"id":"text-61","type":"text","heading":"","plain_text":"Surveillance du réseau vous permet de suivre la façon dont un ordinateur interagit avec le réseau. Grâce à la surveillance du réseau, vous pouvez déterminer quels services et applications utilisent des interfaces réseau spécifiques, quels services écoutent sur des ports spécifiques et le volume de trafic existant. Il existe deux outils principaux à travers lesquels vous pouvez effectuer une surveillance du réseau sur les ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2:","html":"<p>Surveillance du réseau vous permet de suivre la façon dont un ordinateur interagit avec le réseau. Grâce à la surveillance du réseau, vous pouvez déterminer quels services et applications utilisent des interfaces réseau spécifiques, quels services écoutent sur des ports spécifiques et le volume de trafic existant. Il existe deux outils principaux à travers lesquels vous pouvez effectuer une surveillance du réseau sur les ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2:</p>"},{"id":"text-62","type":"text","heading":"","plain_text":"Moniteur de ressources\nAnalyseur de messages","html":"<p>Moniteur de ressources\nAnalyseur de messages</p>"},{"id":"text-63","type":"text","heading":"","plain_text":"Moniteur de ressources","html":"<p>Moniteur de ressources</p>"},{"id":"text-64","type":"text","heading":"","plain_text":"Moniteur de ressources vous permet de surveiller la façon dont un ordinateur exécutant le système d&#39;exploitation Windows Server 2012 et Windows Server 2012 R2 utilise les ressources CPU, mémoire, disque et réseau. Le moniteur de ressources fournit des informations en temps réel. Vous ne pouvez pas utiliser le Moniteur de ressources pour effectuer une capture de trafic et examiner une activité qui s&#39;est produite dans le passé. Vous pouvez utiliser le moniteur de ressources pour afficher l&#39;activité en cours. L&#39;onglet Réseau du moniteur de ressources est illustré à la figure 10-19.\nLe moniteur de ressources fournit les informations suivantes pertinentes pour la surveillance du réseau:","html":"<p>Moniteur de ressources vous permet de surveiller la façon dont un ordinateur exécutant le système d&#039;exploitation Windows Server 2012 et Windows Server 2012 R2 utilise les ressources CPU, mémoire, disque et réseau. Le moniteur de ressources fournit des informations en temps réel. Vous ne pouvez pas utiliser le Moniteur de ressources pour effectuer une capture de trafic et examiner une activité qui s&#039;est produite dans le passé. Vous pouvez utiliser le moniteur de ressources pour afficher l&#039;activité en cours. L&#039;onglet Réseau du moniteur de ressources est illustré à la figure 10-19.\nLe moniteur de ressources fournit les informations suivantes pertinentes pour la surveillance du réseau:</p>"},{"id":"text-65","type":"text","heading":"","plain_text":"Processus avec activité réseau Cette vue répertorie les processus par nom et ID; et fournit des informations sur les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nActivité réseau Répertorie l&#39;activité réseau par processus, mais répertorie également l&#39;adresse de destination, les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nConnexions TCP Fournit des informations sur les connexions en fonction de l&#39;adresse locale, du port et de l&#39;adresse et du port distants.\nPorts d&#39;écoute Répertorie les ports et les adresses que les services et les applications écoutent. Fournit également des informations sur l&#39;état du pare-feu pour ces rôles et services.","html":"<p>Processus avec activité réseau Cette vue répertorie les processus par nom et ID; et fournit des informations sur les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nActivité réseau Répertorie l&#039;activité réseau par processus, mais répertorie également l&#039;adresse de destination, les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nConnexions TCP Fournit des informations sur les connexions en fonction de l&#039;adresse locale, du port et de l&#039;adresse et du port distants.\nPorts d&#039;écoute Répertorie les ports et les adresses que les services et les applications écoutent. Fournit également des informations sur l&#039;état du pare-feu pour ces rôles et services.</p>"},{"id":"text-66","type":"text","heading":"","plain_text":"Analyseur de messages\nMicrosoft Message Analyzer est le successeur de Network Monitor. Vous pouvez utiliser Message Analyzer pour effectuer la capture et l&#39;analyse du trafic réseau. Message Analyzer fonctionne également en remplacement de LogParser, qui vous permet de gérer les messages système, les événements et les fichiers journaux. Lorsque vous effectuez une capture, vous sélectionnez le scénario qui représente le mieux le type d&#39;événement pour lequel vous souhaitez capturer du trafic. Par exemple, le scénario LAN, illustré à la figure 10-20, vous permet de capturer le trafic sur les interfaces de réseau local (LAN).\nLors de l&#39;exécution de certains types de capture du trafic réseau, vous devez exécuter Message Analyzer à l&#39;aide d&#39;un compte membre du groupe Administrateurs local. Une fois la capture effectuée, vous pouvez analyser le contenu de chaque message, comme le montre la figure 10-21. En appliquant des filtres appropriés, vous pouvez localiser le trafic réseau qui présente des caractéristiques spécifiques, telles que l&#39;utilisation d&#39;un port TCP, d&#39;une source ou d&#39;une adresse de destination particuliers.\nRésumé de la leçon","html":"<p>Analyseur de messages\nMicrosoft Message Analyzer est le successeur de Network Monitor. Vous pouvez utiliser Message Analyzer pour effectuer la capture et l&#039;analyse du trafic réseau. Message Analyzer fonctionne également en remplacement de LogParser, qui vous permet de gérer les messages système, les événements et les fichiers journaux. Lorsque vous effectuez une capture, vous sélectionnez le scénario qui représente le mieux le type d&#039;événement pour lequel vous souhaitez capturer du trafic. Par exemple, le scénario LAN, illustré à la figure 10-20, vous permet de capturer le trafic sur les interfaces de réseau local (LAN).\nLors de l&#039;exécution de certains types de capture du trafic réseau, vous devez exécuter Message Analyzer à l&#039;aide d&#039;un compte membre du groupe Administrateurs local. Une fois la capture effectuée, vous pouvez analyser le contenu de chaque message, comme le montre la figure 10-21. En appliquant des filtres appropriés, vous pouvez localiser le trafic réseau qui présente des caractéristiques spécifiques, telles que l&#039;utilisation d&#039;un port TCP, d&#039;une source ou d&#039;une adresse de destination particuliers.\nRésumé de la leçon</p>"},{"id":"text-67","type":"text","heading":"","plain_text":"Les ensembles de collecteurs de données vous permettent de collecter des données de compteur de performances, des données de trace d&#39;événement et des informations de configuration du système.\nLes alertes de compteur de performances permettent d&#39;écrire un événement dans le journal des événements et d&#39;exécuter une commande lorsqu&#39;un compteur de performances spécifié dépasse ou tombe en dessous d&#39;une valeur configurée.\nLes filtres du journal des événements s&#39;appliquent à un seul journal des événements et ne sont pas persistants.\nLes vues du journal des événements sont persistantes, peuvent inclure des éléments de plusieurs journaux des événements et peuvent être importées et exportées.\nLes abonnements aux événements vous permettent de configurer un ordinateur pour consolider les journaux d&#39;événements de plusieurs ordinateurs.\nLes tâches pilotées par les événements vous permettent de configurer un programme ou un script à exécuter lorsqu&#39;un événement spécifique est écrit dans le journal des événements.\nMessage Analyzer, qui succède au Moniteur réseau, vous permet de capturer et d&#39;analyser le trafic réseau.","html":"<p>Les ensembles de collecteurs de données vous permettent de collecter des données de compteur de performances, des données de trace d&#039;événement et des informations de configuration du système.\nLes alertes de compteur de performances permettent d&#039;écrire un événement dans le journal des événements et d&#039;exécuter une commande lorsqu&#039;un compteur de performances spécifié dépasse ou tombe en dessous d&#039;une valeur configurée.\nLes filtres du journal des événements s&#039;appliquent à un seul journal des événements et ne sont pas persistants.\nLes vues du journal des événements sont persistantes, peuvent inclure des éléments de plusieurs journaux des événements et peuvent être importées et exportées.\nLes abonnements aux événements vous permettent de configurer un ordinateur pour consolider les journaux d&#039;événements de plusieurs ordinateurs.\nLes tâches pilotées par les événements vous permettent de configurer un programme ou un script à exécuter lorsqu&#039;un événement spécifique est écrit dans le journal des événements.\nMessage Analyzer, qui succède au Moniteur réseau, vous permet de capturer et d&#039;analyser le trafic réseau.</p>"},{"id":"text-68","type":"text","heading":"","plain_text":"Examen de la leçon\nRépondez aux questions suivantes pour tester votre connaissance des informations de cette leçon. Vous pouvez trouver les réponses à ces questions et expliquer pourquoi chaque choix de réponse est correct ou incorrect dans la section «Réponses» à la fin de ce chapitre.","html":"<p>Examen de la leçon\nRépondez aux questions suivantes pour tester votre connaissance des informations de cette leçon. Vous pouvez trouver les réponses à ces questions et expliquer pourquoi chaque choix de réponse est correct ou incorrect dans la section «Réponses» à la fin de ce chapitre.</p>"},{"id":"text-69","type":"text","heading":"","plain_text":"Vous souhaitez collecter des données d&#39;utilisation du processeur, de la mémoire et de l&#39;interface réseau sur plusieurs heures. Vous devez pouvoir revoir les données ultérieurement. Lequel des outils suivants devez-vous utiliser pour atteindre cet objectif?","html":"<p>Vous souhaitez collecter des données d&#039;utilisation du processeur, de la mémoire et de l&#039;interface réseau sur plusieurs heures. Vous devez pouvoir revoir les données ultérieurement. Lequel des outils suivants devez-vous utiliser pour atteindre cet objectif?</p>"},{"id":"text-70","type":"text","heading":"","plain_text":"Moniteur de ressources\nGestionnaire des tâches\nEnsemble de collecteur de données\nAnalyseur de messages","html":"<p>Moniteur de ressources\nGestionnaire des tâches\nEnsemble de collecteur de données\nAnalyseur de messages</p>"},{"id":"text-71","type":"text","heading":"","plain_text":"Un service réseau particulier sur un ordinateur exécutant Windows Server 2012 R2 que vous êtes responsable de la gestion ne fonctionne pas correctement. Vous pensez que le service écoute sur un port TCP que le pare-feu Windows est configuré pour bloquer, mais vous ne savez pas quel port TCP le service utilise. Lequel des outils suivants devez-vous utiliser pour déterminer ces informations?","html":"<p>Un service réseau particulier sur un ordinateur exécutant Windows Server 2012 R2 que vous êtes responsable de la gestion ne fonctionne pas correctement. Vous pensez que le service écoute sur un port TCP que le pare-feu Windows est configuré pour bloquer, mais vous ne savez pas quel port TCP le service utilise. Lequel des outils suivants devez-vous utiliser pour déterminer ces informations?</p>"},{"id":"text-72","type":"text","heading":"","plain_text":"Gestionnaire des tâches\nMoniteur de ressources\nAnalyseur de messages\nEnsemble de collecteur de données","html":"<p>Gestionnaire des tâches\nMoniteur de ressources\nAnalyseur de messages\nEnsemble de collecteur de données</p>"},{"id":"text-73","type":"text","heading":"","plain_text":"Lequel des outils suivants pouvez-vous utiliser pour capturer et analyser le trafic réseau?","html":"<p>Lequel des outils suivants pouvez-vous utiliser pour capturer et analyser le trafic réseau?</p>"},{"id":"text-74","type":"text","heading":"","plain_text":"Ensemble de collecteur de données\nAnalyseur de messages\nMoniteur de ressources\nGestionnaire des tâches","html":"<p>Ensemble de collecteur de données\nAnalyseur de messages\nMoniteur de ressources\nGestionnaire des tâches</p>"},{"id":"text-75","type":"text","heading":"","plain_text":"Vous configurez les abonnements au journal des événements. L&#39;ordinateur MEL-DC fonctionnera comme collecteur du journal des événements et les ordinateurs MEL-A, MEL-B et MEL-C fonctionneront comme sources du journal des événements. Vous souhaitez que MEL-DC collecte les événements des journaux de sécurité sur les ordinateurs MEL-A, MEL-B et MEL-C. À lequel des groupes de sécurité suivants sur MEL-A, MEL-B et MEL-C devez-vous ajouter le compte d&#39;ordinateur de MEL-DC?","html":"<p>Vous configurez les abonnements au journal des événements. L&#039;ordinateur MEL-DC fonctionnera comme collecteur du journal des événements et les ordinateurs MEL-A, MEL-B et MEL-C fonctionneront comme sources du journal des événements. Vous souhaitez que MEL-DC collecte les événements des journaux de sécurité sur les ordinateurs MEL-A, MEL-B et MEL-C. À lequel des groupes de sécurité suivants sur MEL-A, MEL-B et MEL-C devez-vous ajouter le compte d&#039;ordinateur de MEL-DC?</p>"},{"id":"text-76","type":"text","heading":"","plain_text":"Opérateurs de sauvegarde\nUtilisateurs expérimentés\nLecteurs de journaux d&#39;événements\nAdministrateurs","html":"<p>Opérateurs de sauvegarde\nUtilisateurs expérimentés\nLecteurs de journaux d&#039;événements\nAdministrateurs</p>"},{"id":"text-77","type":"text","heading":"","plain_text":"Click to rate this post!\n                                   \n                               [Total: 1  Average: 5]","html":"<p>Click to rate this post!\n                                   \n                               [Total: 1  Average: 5]</p>"}],"sections":[{"id":"text-1","heading":"Text","content":"Leçon 1: Surveillance des serveurs\nLes serveurs non surveillés, comme les enfants non surveillés, se retrouvent invariablement dans un état chaotique. La surveillance d&#39;un serveur à l&#39;aide d&#39;ensembles de collecteurs de données, d&#39;alertes et d&#39;événements vous permet de garder un œil sur les performances et la configuration du serveur. Bien qu&#39;une surveillance efficace ne risque pas d&#39;empêcher un serveur de rencontrer des problèmes, elle fournit souvent des signes d&#39;avertissement concernant le développement de problèmes, vous donnant la possibilité de les résoudre avant qu&#39;ils ne provoquent une interruption de service. Dans cette leçon, vous apprendrez à configurer des ensembles de collecteurs de données, à gérer les alertes, à surveiller les événements et à effectuer une surveillance du réseau.\nConfiguration des ensembles de collecteurs de données"},{"id":"text-2","heading":"Text","content":"Ensembles de collecteurs de données vous permettent de collecter des données de performances, des informations de configuration du système et des statistiques dans un seul fichier. Vous pouvez utiliser l&#39;Analyseur de performances ou d&#39;autres outils tiers pour analyser ces informations afin de déterminer dans quelle mesure un serveur fonctionne par rapport à une charge de travail affectée.\nVous pouvez configurer des ensembles de collecteurs de données pour inclure les éléments suivants:"},{"id":"text-3","heading":"Text","content":"Données du compteur de performances L&#39;ensemble de collecteurs de données comprend non seulement des compteurs de performances spécifiques, mais également les données générées par ces compteurs.\nDonnées de trace d&#39;événement Vous permet de suivre les événements et les activités du système. Les données de trace d&#39;événement peuvent être utiles lors du dépannage d&#39;applications ou de services qui se comportent mal.\nInformations de configuration du système Vous permet de suivre l&#39;état des clés de registre et d&#39;enregistrer toutes les modifications apportées à ces clés."},{"id":"text-4","heading":"Text","content":"Windows Server 2012 et Windows Server 2012 R2 incluent les ensembles de collecteurs de données intégrés suivants, comme le montre la figure 10-1."},{"id":"text-5","heading":"Text","content":"FIGURE 10-1 Ensembles de collecteurs de données intégrés"},{"id":"text-6","heading":"Text","content":"Diagnostics Active Directory Disponible si vous avez installé l&#39;ordinateur en tant que contrôleur de domaine; il fournit des données sur l&#39;intégrité et la fiabilité d&#39;Active Directory.\nDiagnostique du systeme Vous permet de résoudre les problèmes liés au matériel, aux pilotes et aux erreurs d&#39;arrêt.\nLa performance du système Vous permet de diagnostiquer les problèmes de performances système lentes. Vous pouvez déterminer quels processus, services ou matériels peuvent entraîner des goulots d&#39;étranglement des performances."},{"id":"text-7","heading":"Text","content":"Pour créer un ensemble de collecteurs de données, procédez comme suit:"},{"id":"text-8","heading":"Text","content":"Ouvrez l&#39;Analyseur de performances dans le menu Outils de la console du Gestionnaire de serveur.\nDéveloppez Ensembles de collecteurs de données.\nCliquez sur Défini par l&#39;utilisateur. Dans le menu Action, cliquez sur Nouveau, puis sur Ensemble de collecteurs de données."},{"id":"text-9","heading":"Text","content":"Vous avez la possibilité de créer l&#39;ensemble de collecteurs de données à partir d&#39;un modèle, ce qui vous permet de sélectionner un ensemble de collecteurs de données existant ou de créer un ensemble de collecteurs de données manuellement. Si vous choisissez de créer un ensemble de collecteurs de données manuellement, vous avez la possibilité de créer un journal de données, qui peut inclure un compteur de performances, des données de suivi des événements et des informations de configuration du système; ou une alerte de compteur de performances. Ce choix est illustré à la figure 10-2."},{"id":"text-10","heading":"Text","content":"FIGURE 10-2 Création d&#39;un nouvel ensemble de collecteurs de données"},{"id":"text-11","heading":"Text","content":"Si vous sélectionnez Compteur de performances, vous choisissez ensuite les compteurs de performances à ajouter à l&#39;ensemble de collecteurs de données. Vous spécifiez également la fréquence à laquelle Windows doit collecter les données des compteurs de performances. La figure 10-3 montre que les données sont collectées toutes les 15 secondes."},{"id":"text-12","heading":"Text","content":"FIGURE 10-3 Définition d&#39;un intervalle pour l&#39;ensemble de collecteurs de données"},{"id":"text-13","heading":"Text","content":"Si vous choisissez d&#39;inclure des données de suivi d&#39;événements, vous devez activer les fournisseurs de suivi d&#39;événements. Comme le montre la figure 10-4, un grand nombre de fournisseurs de trace d&#39;événements sont disponibles avec Windows Server 2012 R2. Vous utilisez des fournisseurs de trace d&#39;événements lors du dépannage d&#39;un problème spécifique. Par exemple, le fournisseur de trace d&#39;événements Microsoft Windows-AppLocker vous aide à diagnostiquer et à résoudre les problèmes liés à AppLocker."},{"id":"text-14","heading":"Text","content":"FIGURE 10-4 Fournisseurs de trace d&#39;événement"},{"id":"text-15","heading":"Text","content":"Si vous choisissez de surveiller les informations de configuration du système, vous pouvez sélectionner les clés de registre à surveiller, comme illustré à la figure 10-5. La sélection d&#39;une clé parent vous permet de surveiller toutes les modifications du Registre qui se produisent sous cette clé pendant que l&#39;ensemble du collecteur de données est en cours d&#39;exécution."},{"id":"text-16","heading":"Text","content":"FIGURE 10-5 Définition des clés de registre pour l&#39;enregistrement"},{"id":"text-17","heading":"Text","content":"Vous spécifiez ensuite où vous souhaitez stocker les données collectées par l&#39;ensemble de collecteurs de données. L&#39;emplacement par défaut est le dossier% systemdrive%  PerfLogs  Admin. Si vous avez l&#39;intention d&#39;exécuter l&#39;ensemble de collecteurs de données pendant une période prolongée, vous devez stocker les données sur un volume distinct de celui qui héberge le système d&#39;exploitation.\nLa dernière étape de la configuration d&#39;un ensemble de collecteurs de données consiste à spécifier le compte sous lequel s&#39;exécute l&#39;ensemble de collecteurs de données. La valeur par défaut est Système local, mais vous pouvez configurer l&#39;ensemble de collecteurs de données pour utiliser n&#39;importe quel compte pour lequel vous disposez des informations d&#39;identification."},{"id":"text-18","heading":"Text","content":"Vous pouvez planifier l&#39;exécution d&#39;un ensemble de collecteurs de données en configurant l&#39;onglet Planification des propriétés d&#39;un ensemble de collecteurs de données, comme illustré à la figure 10-6."},{"id":"text-19","heading":"Text","content":"FIGURE 10-6 Configurer la planification de l&#39;ensemble de collecteurs de données"},{"id":"text-20","heading":"Text","content":"Gérer les alertes"},{"id":"text-21","heading":"Text","content":"Compteur de performance alertes vous permet de configurer une tâche à exécuter lorsqu&#39;un compteur de performances, tel que l&#39;espace disque ou la mémoire disponible, tombe sous ou dépasse une valeur spécifique. Pour configurer une alerte de compteur de performances, vous créez un nouvel ensemble de collecteurs de données, choisissez l&#39;option Créer manuellement et sélectionnez l&#39;option Alerte de compteur de performances, comme illustré à la figure 10-7."},{"id":"text-22","heading":"Text","content":"FIGURE 10-7 Configuration de l&#39;alerte du compteur de performances"},{"id":"text-23","heading":"Text","content":"Vous ajoutez le compteur de performances, la valeur de seuil et si l&#39;alerte doit être déclenchée si la valeur dépasse ou tombe en dessous de cette valeur. La figure 10-8 montre une alerte qui se déclenche lorsque la quantité de mémoire disponible tombe en dessous de 512 mégaoctets."},{"id":"text-24","heading":"Text","content":"FIGURE 10-8 Définition d&#39;un seuil d&#39;alerte"},{"id":"text-25","heading":"Text","content":"Lorsque vous créez une alerte, tout ce qu&#39;il fait lorsqu&#39;il est déclenché est d&#39;ajouter un événement au journal des événements. Vous pouvez également configurer une alerte pour exécuter une tâche planifiée lorsqu&#39;elle est déclenchée. Pour ce faire, modifiez les propriétés de l&#39;alerte et spécifiez le nom de la tâche planifiée sous l&#39;onglet Tâche, comme illustré à la figure 10-9."},{"id":"text-26","heading":"Text","content":"FIGURE 10-9 Exécution d&#39;une tâche planifiée"},{"id":"text-27","heading":"Text","content":"Surveillance des événements avec la visionneuse"},{"id":"text-28","heading":"Text","content":"Observateur d&#39;événements, illustré à la figure 10-10, vous permet d&#39;accéder aux informations sur les événements enregistrés. L&#39;Observateur d&#39;événements Windows Server 2012 et Windows Server 2012 R2 diffère de l&#39;Observateur d&#39;événements dans les versions antérieures du système d&#39;exploitation Windows Server, tel que Windows Server 2003, en ce qu&#39;il offre non seulement les journaux d&#39;application, de sécurité, d&#39;installation et système, mais il contient également des journaux d&#39;application et de service distincts. Ces journaux sont conçus pour fournir des informations par rôle ou par application, plutôt que de voir tous les événements liés aux services d&#39;application et de rôle canalisés dans le journal d&#39;application. Lors de la recherche d&#39;événements liés à un service, une fonctionnalité ou une application de rôle spécifique, vérifiez si ce service, cette fonctionnalité ou cette application de rôle possède son propre journal d&#39;application.\nFiltres du journal des événements\nLes filtres et les journaux d&#39;événements vous permettent d&#39;afficher uniquement les événements qui ont des caractéristiques spécifiques. Les filtres s&#39;appliquent uniquement à la session actuelle de l&#39;Observateur d&#39;événements. Si vous utilisez constamment un filtre spécifique ou un ensemble de filtres pour gérer les journaux des événements, vous devez plutôt créer une vue personnalisée. Les filtres s&#39;appliquent uniquement à un seul journal des événements. Vous pouvez créer des filtres sur un journal en fonction des propriétés suivantes:"},{"id":"text-29","heading":"Text","content":"Connecté Vous permet de spécifier la plage de temps pour le filtre.\nNiveau d&#39;événement Vous permet de spécifier des niveaux d&#39;événement. Vous pouvez choisir les options suivantes: Critique, Avertissement, Verbose, Erreur et Information.\nSources d&#39;événements Vous permet de choisir la source de l&#39;événement.\nID d&#39;événement Vous permet de filtrer en fonction de l&#39;ID d&#39;événement. Vous pouvez également exclure des ID d&#39;événement spécifiques.\nMots clés Vous permet de spécifier des mots clés en fonction du contenu des événements.\nUtilisateur Vous permet de limiter les événements en fonction de l&#39;utilisateur.\nOrdinateur Vous permet de limiter les événements en fonction de l&#39;ordinateur."},{"id":"text-30","heading":"Text","content":"Pour créer un filtre, procédez comme suit:"},{"id":"text-31","heading":"Text","content":"Ouvrez l&#39;Observateur d&#39;événements et sélectionnez le journal que vous souhaitez filtrer.\nDéterminez les propriétés de l&#39;événement que vous souhaitez filtrer.\nDans le volet Actions, cliquez sur Filtrer le journal actuel."},{"id":"text-32","heading":"Text","content":"Dans la boîte de dialogue Filtrer le journal actuel, illustrée à la figure 10-11, spécifiez les propriétés du filtre."},{"id":"text-33","heading":"Text","content":"FIGURE 10-11 Spécification des propriétés du filtre"},{"id":"text-34","heading":"Text","content":"Vues du journal des événements"},{"id":"text-35","heading":"Text","content":"Vues du journal des événements vous permet de créer des vues personnalisées des événements dans n&#39;importe quel journal des événements stocké sur un serveur, y compris les événements dans le journal des événements transmis. Plutôt que de rechercher dans chaque journal des événements des éléments d&#39;intérêt spécifiques, vous pouvez créer des vues du journal des événements qui ciblent uniquement ces éléments spécifiques. L&#39;Observateur d&#39;événements inclut une vue personnalisée nommée Événements administratifs. Cette vue affiche les événements critiques, d&#39;avertissement et d&#39;erreur à partir de divers journaux d&#39;événements importants tels que les journaux d&#39;application, de sécurité et système.\nLes vues diffèrent des filtres des manières suivantes:"},{"id":"text-36","heading":"Text","content":"Persistant Vous pouvez utiliser une vue sur plusieurs sessions de l&#39;Observateur d&#39;événements. Si vous configurez un filtre sur un journal, il n&#39;est pas disponible la prochaine fois que vous ouvrez l&#39;Observateur d&#39;événements.\nInclure plusieurs journaux Une vue personnalisée peut afficher les événements de journaux distincts. Les filtres se limitent à afficher les événements d&#39;un journal.\nExportable Vous pouvez importer et exporter des vues du journal des événements entre ordinateurs."},{"id":"text-37","heading":"Text","content":"La création d&#39;une vue du journal des événements est un processus similaire à la création d&#39;un filtre. La principale différence est que vous pouvez sélectionner des événements dans plusieurs journaux, donner un nom à la vue du journal des événements et choisir un emplacement pour l&#39;enregistrer. Pour créer une vue du journal des événements, procédez comme suit:"},{"id":"text-38","heading":"Text","content":"Ouvrez l&#39;Observateur d&#39;événements.\nCliquez sur le nœud Vues personnalisées, puis sur Créer une vue personnalisée dans le menu Actions."},{"id":"text-39","heading":"Text","content":"Dans la boîte de dialogue Créer une vue personnalisée, illustrée à la figure 10-12, sélectionnez les propriétés de la vue, notamment:"},{"id":"text-40","heading":"Text","content":"Lorsque les événements sont enregistrés\nLe niveau de l&#39;événement\nDe quel journal des événements tirer des événements\nSource de l&#39;événement\nCatégorie de tâche\nMots clés\nUtilisateur\nOrdinateur"},{"id":"text-41","heading":"Text","content":"FIGURE 10-12 Création d&#39;une vue personnalisée"},{"id":"text-42","heading":"Text","content":"Dans la boîte de dialogue Enregistrer le filtre dans une vue personnalisée, entrez un nom pour la vue personnalisée et un emplacement dans lequel enregistrer la vue (voir la figure 10-13). Cliquez sur OK."},{"id":"text-43","heading":"Text","content":"FIGURE 10-13 Saisie du nom de la vue personnalisée"},{"id":"text-44","heading":"Text","content":"Vérifiez que la nouvelle vue est répertoriée comme son propre nœud distinct dans l&#39;Observateur d&#39;événements."},{"id":"text-45","heading":"Text","content":"Vous pouvez exporter une vue du journal des événements personnalisé en sélectionnant la vue du journal des événements et en cliquant sur Exporter la vue personnalisée. Les vues exportées peuvent être importées sur d&#39;autres ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2.\nConfiguration des abonnements aux événements"},{"id":"text-46","heading":"Text","content":"Transfert du journal des événements vous permet de centraliser la collecte et la gestion des événements à partir de plusieurs ordinateurs. Plutôt que d&#39;avoir à examiner le journal des événements de chaque ordinateur en établissant une connexion à distance avec cet ordinateur, le transfert du journal des événements vous permet d&#39;effectuer l&#39;une des opérations suivantes:"},{"id":"text-47","heading":"Text","content":"Configurez un ordinateur central pour collecter des événements spécifiques à partir des ordinateurs source. Utilisez cette option dans les environnements dans lesquels vous devez consolider des événements à partir d&#39;un petit nombre d&#39;ordinateurs uniquement.\nConfigurez les ordinateurs source pour transmettre des événements spécifiques à un ordinateur collecteur. Utilisez cette option lorsque vous disposez d&#39;un grand nombre d&#39;ordinateurs à partir desquels vous souhaitez consolider des événements. Vous configurez cette méthode à l&#39;aide de la stratégie de groupe."},{"id":"text-48","heading":"Text","content":"Le transfert du journal des événements vous permet de configurer les événements spécifiques qui sont transmis à l&#39;ordinateur central. Cela permet à l&#39;ordinateur de transmettre des événements importants. Il n&#39;est pas nécessaire de transférer tous les événements depuis l&#39;ordinateur source. Si vous découvrez quelque chose qui justifie une enquête plus approfondie du trafic transféré, vous pouvez vous connecter à l&#39;ordinateur source d&#39;origine et afficher tous les événements de cet ordinateur de manière normale.\nLe transfert du journal des événements utilise la gestion à distance de Windows (WinRM) et le collecteur d&#39;événements de Windows (wecsvc). Vous devez activer ces services sur des ordinateurs qui fonctionnent comme des transmetteurs d&#39;événements et des collecteurs d&#39;événements. Vous configurez WinRM à l&#39;aide de la commande winrm quickconfig. Vous configurez wecsvc à l&#39;aide de la commande wecutil qc. Si vous souhaitez configurer des abonnements à partir du journal des événements de sécurité, vous devez ajouter le compte d&#39;ordinateur de l&#39;ordinateur collecteur au groupe Administrateurs local sur l&#39;ordinateur source.\nPour configurer un abonnement aux événements lancé par le collecteur, configurez WinRM et le collecteur d&#39;événements Windows sur les ordinateurs source et collecteur. Dans l&#39;Observateur d&#39;événements, configurez la boîte de dialogue Propriétés d&#39;abonnement, illustrée à la figure 10-14, avec les informations suivantes:"},{"id":"text-49","heading":"Text","content":"Nom de l&#39;abonnement Le nom de l&#39;abonnement.\nJournal de destination Journal dans lequel les événements collectés seront stockés.\nType d&#39;abonnement et ordinateurs source: initié par le collecteur Utilisez la boîte de dialogue Sélectionner des ordinateurs pour ajouter les ordinateurs à partir desquels le collecteur récupérera les événements. Le collecteur doit être membre du groupe Administrateurs local ou du groupe Lecteurs de journaux d&#39;événements sur chaque ordinateur source, selon que l&#39;accès au journal de sécurité est requis.\nÉvénements à collecter Créez une vue personnalisée pour spécifier les événements à extraire de chacun des ordinateurs source."},{"id":"text-50","heading":"Text","content":"FIGURE 10-14 Configuration d&#39;un abonnement aux événements initié par le collecteur"},{"id":"text-51","heading":"Text","content":"Si vous souhaitez plutôt configurer un abonnement initié par ordinateur source, vous devez configurer les stratégies de groupe suivantes sur les ordinateurs qui agiront en tant que redirecteurs d&#39;événements:"},{"id":"text-52","heading":"Text","content":"Configurer l&#39;utilisation des ressources du redirecteur Cette stratégie détermine le taux de transfert d&#39;événements maximal en événements par seconde. Si cette politique n&#39;est pas configurée, les événements seront transmis dès qu&#39;ils seront enregistrés.\nConfigurer le gestionnaire d&#39;abonnement cible Cette stratégie vous permet de définir l&#39;emplacement de l&#39;ordinateur collecteur."},{"id":"text-53","heading":"Text","content":"Ces deux stratégies se trouvent dans le nœud Configuration ordinateur  Stratégies  Modèles d&#39;administration  Composants Windows  Transfert d&#39;événement. Lors de la configuration de l&#39;abonnement, vous devez également spécifier les groupes d&#39;ordinateurs qui détiennent les comptes d&#39;ordinateurs des ordinateurs qui transmettront les événements au collecteur. Pour ce faire, dans la boîte de dialogue Groupes d&#39;ordinateurs, comme le montre la figure 10-15."},{"id":"text-54","heading":"Text","content":"FIGURE 10-15 Configuration des groupes d&#39;ordinateurs d&#39;abonnement pour l&#39;abonnement"},{"id":"text-55","heading":"Text","content":"Attacher des tâches événementielles\nL&#39;Observateur d&#39;événements vous permet d&#39;attacher des tâches à des événements spécifiques. Un inconvénient du processus de création de tâches pilotées par les événements est que vous devez avoir un exemple de l&#39;événement qui déclenche la tâche déjà présente dans le journal des événements. Les événements sont déclenchés en fonction d&#39;un événement ayant le même journal, la même source et le même ID d&#39;événement.\nPour attacher une tâche à un événement spécifique, procédez comme suit:"},{"id":"text-56","heading":"Text","content":"Ouvrez l&#39;Observateur d&#39;événements. Recherchez et sélectionnez l&#39;événement sur lequel vous souhaitez baser la nouvelle tâche.\nDans le volet Actions de l&#39;Observateur d&#39;événements, cliquez sur Attacher une tâche à cet événement. L&#39;assistant de création d&#39;une tâche de base s&#39;affiche.\nSur la page Créer une tâche de base, vérifiez le nom de la tâche que vous souhaitez créer. Par défaut, la tâche est nommée d&#39;après l&#39;événement. Cliquez sur Suivant.\nSur la page Lorsqu&#39;un événement est enregistré, consultez les informations sur l&#39;événement. Cela répertorie le journal à partir duquel l&#39;événement est originaire, la source de l&#39;événement et l&#39;ID d&#39;événement. Cliquez sur Suivant."},{"id":"text-57","heading":"Text","content":"Sur la page Action, illustrée à la figure 10-16, vous pouvez choisir la tâche à effectuer. Les tâches Envoyer un e-mail et Afficher un message sont obsolètes et vous obtenez une erreur si vous essayez de créer une tâche à l&#39;aide de ces actions. Cliquez sur Suivant."},{"id":"text-58","heading":"Text","content":"Sur la page Démarrer un programme, illustrée à la figure 10-17, spécifiez le programme ou le script à déclencher automatiquement ainsi que des arguments supplémentaires."},{"id":"text-59","heading":"Text","content":"Une fois la création de la tâche terminée, vous pouvez modifier la tâche pour spécifier le contexte de sécurité dans lequel la tâche s&#39;exécute. Par défaut, les tâches d&#39;événement ne s&#39;exécutent que lorsque l&#39;utilisateur est connecté. Vous pouvez configurer la tâche pour qu&#39;elle s&#39;exécute, que l&#39;utilisateur soit connecté ou non, comme illustré à la figure 10-18."},{"id":"text-60","heading":"Text","content":"Exécution de la surveillance du réseau"},{"id":"text-61","heading":"Text","content":"Surveillance du réseau vous permet de suivre la façon dont un ordinateur interagit avec le réseau. Grâce à la surveillance du réseau, vous pouvez déterminer quels services et applications utilisent des interfaces réseau spécifiques, quels services écoutent sur des ports spécifiques et le volume de trafic existant. Il existe deux outils principaux à travers lesquels vous pouvez effectuer une surveillance du réseau sur les ordinateurs exécutant Windows Server 2012 et Windows Server 2012 R2:"},{"id":"text-62","heading":"Text","content":"Moniteur de ressources\nAnalyseur de messages"},{"id":"text-63","heading":"Text","content":"Moniteur de ressources"},{"id":"text-64","heading":"Text","content":"Moniteur de ressources vous permet de surveiller la façon dont un ordinateur exécutant le système d&#39;exploitation Windows Server 2012 et Windows Server 2012 R2 utilise les ressources CPU, mémoire, disque et réseau. Le moniteur de ressources fournit des informations en temps réel. Vous ne pouvez pas utiliser le Moniteur de ressources pour effectuer une capture de trafic et examiner une activité qui s&#39;est produite dans le passé. Vous pouvez utiliser le moniteur de ressources pour afficher l&#39;activité en cours. L&#39;onglet Réseau du moniteur de ressources est illustré à la figure 10-19.\nLe moniteur de ressources fournit les informations suivantes pertinentes pour la surveillance du réseau:"},{"id":"text-65","heading":"Text","content":"Processus avec activité réseau Cette vue répertorie les processus par nom et ID; et fournit des informations sur les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nActivité réseau Répertorie l&#39;activité réseau par processus, mais répertorie également l&#39;adresse de destination, les bits envoyés par seconde, les bits reçus par seconde et le nombre total de bits par seconde.\nConnexions TCP Fournit des informations sur les connexions en fonction de l&#39;adresse locale, du port et de l&#39;adresse et du port distants.\nPorts d&#39;écoute Répertorie les ports et les adresses que les services et les applications écoutent. Fournit également des informations sur l&#39;état du pare-feu pour ces rôles et services."},{"id":"text-66","heading":"Text","content":"Analyseur de messages\nMicrosoft Message Analyzer est le successeur de Network Monitor. Vous pouvez utiliser Message Analyzer pour effectuer la capture et l&#39;analyse du trafic réseau. Message Analyzer fonctionne également en remplacement de LogParser, qui vous permet de gérer les messages système, les événements et les fichiers journaux. Lorsque vous effectuez une capture, vous sélectionnez le scénario qui représente le mieux le type d&#39;événement pour lequel vous souhaitez capturer du trafic. Par exemple, le scénario LAN, illustré à la figure 10-20, vous permet de capturer le trafic sur les interfaces de réseau local (LAN).\nLors de l&#39;exécution de certains types de capture du trafic réseau, vous devez exécuter Message Analyzer à l&#39;aide d&#39;un compte membre du groupe Administrateurs local. Une fois la capture effectuée, vous pouvez analyser le contenu de chaque message, comme le montre la figure 10-21. En appliquant des filtres appropriés, vous pouvez localiser le trafic réseau qui présente des caractéristiques spécifiques, telles que l&#39;utilisation d&#39;un port TCP, d&#39;une source ou d&#39;une adresse de destination particuliers.\nRésumé de la leçon"},{"id":"text-67","heading":"Text","content":"Les ensembles de collecteurs de données vous permettent de collecter des données de compteur de performances, des données de trace d&#39;événement et des informations de configuration du système.\nLes alertes de compteur de performances permettent d&#39;écrire un événement dans le journal des événements et d&#39;exécuter une commande lorsqu&#39;un compteur de performances spécifié dépasse ou tombe en dessous d&#39;une valeur configurée.\nLes filtres du journal des événements s&#39;appliquent à un seul journal des événements et ne sont pas persistants.\nLes vues du journal des événements sont persistantes, peuvent inclure des éléments de plusieurs journaux des événements et peuvent être importées et exportées.\nLes abonnements aux événements vous permettent de configurer un ordinateur pour consolider les journaux d&#39;événements de plusieurs ordinateurs.\nLes tâches pilotées par les événements vous permettent de configurer un programme ou un script à exécuter lorsqu&#39;un événement spécifique est écrit dans le journal des événements.\nMessage Analyzer, qui succède au Moniteur réseau, vous permet de capturer et d&#39;analyser le trafic réseau."},{"id":"text-68","heading":"Text","content":"Examen de la leçon\nRépondez aux questions suivantes pour tester votre connaissance des informations de cette leçon. Vous pouvez trouver les réponses à ces questions et expliquer pourquoi chaque choix de réponse est correct ou incorrect dans la section «Réponses» à la fin de ce chapitre."},{"id":"text-69","heading":"Text","content":"Vous souhaitez collecter des données d&#39;utilisation du processeur, de la mémoire et de l&#39;interface réseau sur plusieurs heures. Vous devez pouvoir revoir les données ultérieurement. Lequel des outils suivants devez-vous utiliser pour atteindre cet objectif?"},{"id":"text-70","heading":"Text","content":"Moniteur de ressources\nGestionnaire des tâches\nEnsemble de collecteur de données\nAnalyseur de messages"},{"id":"text-71","heading":"Text","content":"Un service réseau particulier sur un ordinateur exécutant Windows Server 2012 R2 que vous êtes responsable de la gestion ne fonctionne pas correctement. Vous pensez que le service écoute sur un port TCP que le pare-feu Windows est configuré pour bloquer, mais vous ne savez pas quel port TCP le service utilise. Lequel des outils suivants devez-vous utiliser pour déterminer ces informations?"},{"id":"text-72","heading":"Text","content":"Gestionnaire des tâches\nMoniteur de ressources\nAnalyseur de messages\nEnsemble de collecteur de données"},{"id":"text-73","heading":"Text","content":"Lequel des outils suivants pouvez-vous utiliser pour capturer et analyser le trafic réseau?"},{"id":"text-74","heading":"Text","content":"Ensemble de collecteur de données\nAnalyseur de messages\nMoniteur de ressources\nGestionnaire des tâches"},{"id":"text-75","heading":"Text","content":"Vous configurez les abonnements au journal des événements. L&#39;ordinateur MEL-DC fonctionnera comme collecteur du journal des événements et les ordinateurs MEL-A, MEL-B et MEL-C fonctionneront comme sources du journal des événements. Vous souhaitez que MEL-DC collecte les événements des journaux de sécurité sur les ordinateurs MEL-A, MEL-B et MEL-C. À lequel des groupes de sécurité suivants sur MEL-A, MEL-B et MEL-C devez-vous ajouter le compte d&#39;ordinateur de MEL-DC?"},{"id":"text-76","heading":"Text","content":"Opérateurs de sauvegarde\nUtilisateurs expérimentés\nLecteurs de journaux d&#39;événements\nAdministrateurs"},{"id":"text-77","heading":"Text","content":"Click to rate this post!\n                                   \n                               [Total: 1  Average: 5]"}],"media":{"primary_image":"https://tutos-gameserver.fr/wp-content/uploads/2019/09/key.jpg"},"relations":[{"rel":"canonical","href":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/llm","type":"text/html"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/04/06/administration-de-windows-server-2012-r2-surveillance-et-audit-serveur-dimpression-2/llm.json","type":"application/json"},{"rel":"llm-manifest","href":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","type":"application/json"}],"http_headers":{"X-LLM-Friendly":"1","X-LLM-Schema":"1.1.0","Content-Security-Policy":"default-src 'none'; img-src * data:; style-src 'unsafe-inline'"},"license":"CC BY-ND 4.0","attribution_required":true,"allow_cors":false}