Überwachung von Windows-Ereignisprotokollen

Ereignisprotokolle werden verwendet, um die Windows-Server in Ihrem Netzwerk zu überwachen. Die Protokolle helfen Ihnen dabei, Programm-, Sicherheits- und Systemereignisse nachzuverfolgen, die auf Windows-Geräten auftreten. So können Sie beispielsweise Leistungsprobleme wie einen Prozessfehler oder Sicherheitsereignisse wie unbefugte Anmeldeversuche identifizieren.

So überwachen Sie Ereignisprotokolle auf einem Gerät

Auf Windows-Rechnern gibt es standardmäßig die Ereignisanzeige, mit der Sie die Ereignisse auf diesem Rechner anzeigen können. Das manuelle Prüfen der Ereignisse auf diese Weise ist jedoch nicht praktikabel, wenn Sie ein Unternehmensnetzwerk überwachen möchten. OpManager unterstützt die Überwachung von Ereignisprotokollen und hilft Ihnen mithilfe von Warnmeldungen, kritische Ereignisse einfach zu identifizieren.

Voraussetzung: OpManager verwendet WMI, um die Details dieser Protokolle von einem Windows-Gerät abzurufen.

Bitte stellen Sie daher sicher, dass Sie Benutzeranmeldedaten mit Administratorrechten angeben, um auf das Endgerät zuzugreifen. (Wenn Sie ein Benutzer ohne Administratorrechte sind, lesen Sie diesen KB-Artikel für weitere Informationen.) Um Windows-Ereignisse zu überwachen, müssen Sie die Ereignisprotokoll-Monitore dem Gerät zuordnen.

Sobald Sie sichergestellt haben, dass Sie über die erforderlichen Berechtigungen verfügen, führen Sie die folgenden Schritte aus:

  • Navigieren Sie zu Inventar -> Geräte und klicken Sie dann auf ein Gerät.
  • Klicken Sie auf Monitore -> Ereignisprotokoll-Monitore -> Monitor hinzufügen.
  • Wählen Sie die Ereignisprotokolle aus, die auf dem Gerät überwacht werden sollen.
  • Klicken Sie auf Zuordnen, um die ausgewählten Monitore dem Gerät hinzuzufügen.

Überwachung von Windows-Ereignisprotokollen in OpManager: Liste der Ereignisprotokoll-Monitore

Hinweis: Das Kontrollkästchen Überwachungsintervall muss aktiviert sein. Wenn es deaktiviert ist, werden alle dem Gerät zugeordneten Ereignisprotokoll-Monitore deaktiviert und funktionieren nicht, obwohl sie dem Gerät zugeordnet sind.

Einen Ereignisprotokoll-Monitor erstellen

Gehen Sie wie folgt vor, um einen Ereignisprotokoll-Monitor zu erstellen:

  1. Gehen Sie zu Einstellungen > Überwachung > Ereignisprotokollregeln
    Auf dieser Seite sehen Sie die von OpManager unterstützten Standardregeln. Sie sind in Anwendungen, Sicherheit, System, DNS-Server, Dateireplikationsdienst und Verzeichnisdienst kategorisiert.

    Überwachung von Windows-Ereignisprotokollen in OpManager: Neue Regel hinzufügen

  2. Um eine neue Regel hinzuzufügen, klicken Sie auf Hinzufügen.
    Hinweis: Einträge in allen Feldern außer dem Regelnamen sind optional. Die in diese Felder eingegebenen Details werden zum Filtern des Ereignisses benötigt. Wenn Sie beispielsweise Quelle und Ereignis-ID angeben, werden alle Ereignisse mit der angegebenen ID aus der genannten Quelle überwacht. Wenn Sie in einem anderen Fall nur die Kategorie, z. B. Fehler, angeben, werden alle Ereignisse mit der Fehlerkategorie überwacht.
    • Wählen Sie den Namen der Protokolldatei aus.
    • Geben Sie einen eindeutigen Regelnamen ein.
    • Geben Sie die zu überwachende Ereignis-ID ein. Dies ist die eindeutige Kennung für die Ereignisprotokolle.
    • Geben Sie die Quelle des Ereignisses ein. Dies ist die Quelle, die das Ereignis protokolliert; es kann sich um eine Anwendung oder eine Unterkomponente einer Anwendung handeln. Zum Beispiel: DesktopCentral, Microsoft Windows-Sicherheit
    • Geben Sie die Kategorie des Ereignisses ein. Jede Ereignisquelle definiert ihre eigenen Kategorien wie Datenschreibfehler, Datenlesefehler usw., und das Ereignis fällt unter eine dieser Kategorien.
    • Geben Sie den Benutzernamen ein, um das Ereignisprotokoll anhand des Benutzers zu filtern, der angemeldet war, als das Ereignis auftrat.
    • Wählen Sie die Ereignistypen aus, um die Ereignisprotokolle nach Typ zu filtern. In der Regel ist dies einer der folgenden Typen: Fehler, Warnung, Information, erfolgreiche Sicherheitsüberwachung und fehlgeschlagene Sicherheitsüberwachung.

      Überwachung von Windows-Ereignisprotokollen in OpManager: Neue Regeln hinzufügen - Ereignistypen

    • Beschreibungs-Abgleichstext : Geben Sie die Zeichenfolge ein, die mit der Protokollnachricht verglichen werden soll. Dadurch werden die Ereignisse gefiltert, die diese Zeichenfolge in der Protokollnachricht enthalten.

      Sie können auch reguläre Ausdrücke (RegEx) verwenden, um die Abgleichskriterien für dieses Feld festzulegen. Betrachten Sie beispielsweise eine Ereignisprotokollbeschreibung mit dem Text "Check whether any firewall is blocking". Nachfolgend finden Sie einige Beispiele dafür, wie Sie RegEx-Muster für diese Nachricht erstellen können:

      BedingungVerwendete LogikRegEx-MusterTatsächlicher RegEx
      Enthält sowohl "Check" als auch "any"UND(?=.*XXX)(?=.*YYY)(?=.*Check)(?=.*any)
      Enthält entweder "blocking" oder "firewall"ODER(XXX)|(YYY)(blocking)|(firewall)
      Enthält nicht "firewall"NICHT^(?!.*XXX).*$^(?!.*firewall).*$
    • Alarm auslösen, wenn Ereignis auftritt : Standardmäßig löst OpManager einen Alarm aus, wenn das Ereignis auftritt. Sie können jedoch konfigurieren, wie oft das Ereignis innerhalb der angegebenen Anzahl von Sekunden aufeinanderfolgend auftreten darf, bevor ein Alarm ausgelöst wird.
    • Wählen Sie einen Schweregrad für den in OpManager für dieses Ereignis erzeugten Alarm. Für Sicherheitsereignisse können Sie den Schweregrad beispielsweise als kritisch festlegen. Verfügbare Schweregrade sind Kritisch, Problem, Aufmerksamkeit, Gelöscht und Ereignis ignorieren. (Die Option „Ereignis ignorieren“ wird verwendet, um zu verhindern, dass eine Warnung für ein Ereignis ausgelöst wird)
  3. Klicken Sie auf OK, um die Ereignisprotokollregel zu speichern.
 Details wie Quelle, Kategorie und Ereignis-ID sind in der Ereignisanzeige auf Ihrem Server verfügbar.
 
Überwachung von Windows-Ereignisprotokollen in OpManager: Beispiel für Ereignisanzeige

 Das obige Bild zeigt ein Beispiel für ein Sicherheitsereignis. Aus der Ereignisanzeige können Sie die erforderlichen Details entnehmen, sie in OpManager angeben und das Ereignis überwachen.

Benutzerdefinierte Ereignisprotokolle überwachen

Sie können Ereignisprotokolle auch in einer benutzerdefinierten Kategorie überwachen. Einige Anwendungen protokollieren Ereignisse in einer neuen Kategorie außerhalb der Standardkategorien System/Anwendungen/Sicherheit. Sie können jetzt in OpManager Regeln konfigurieren, um die Ereignisse in solchen benutzerdefinierten Kategorien zu analysieren und entsprechende Warnungen in OpManager auszulösen. Gehen Sie dazu wie folgt vor:

  1. Gehen Sie zu Einstellungen > Überwachung > Ereignisprotokollregeln
  2. Klicken Sie auf Benutzerdefiniertes Ereignisprotokoll hinzufügen
  3. Wählen Sie aus der Dropdown-Liste ein Gerät aus, für das Sie die Ereigniskategorien abfragen möchten.
  4. Geben Sie die WMI-Details des Geräts an: Benutzername und Passwort.
  5. Im letzten Zeitraum erstellte Protokolle auflisten Konfigurieren Sie den Zeitraum für die Auflistung der Protokolle und klicken Sie auf Gerät abfragen
  6. Die benutzerdefinierten Protokolle des ausgewählten Geräts werden aufgelistet. Wählen Sie ein Protokoll aus Erkannte Protokolldateien aus und klicken Sie auf OK 

Überwachung von Windows-Ereignisprotokollen in OpManager: Überwachung benutzerdefinierter Ereignisprotokolle

So konfigurieren Sie Ereignisprotokoll-Monitore gesammelt für mehrere Geräte

Das Zuordnen von Ereignisprotokoll-Monitoren zu mehreren Geräten wird in OpManager mit der Option Schnellkonfigurationsassistent vereinfacht.

  • Navigieren Sie zu Einstellungen > Konfiguration > Schnellkonfigurationsassistent.
  • Klicken Sie auf Ereignisprotokollregeln.
  • Wählen Sie die Protokolldatei aus, z. B. Anwendung oder Sicherheit. Wählen Sie im Dropdown-Menü „Regel“ das Ereignis aus, das Sie überwachen möchten, und ordnen Sie die Regel zu.
  • Wählen Sie die Geräte aus der Spalte Alle Geräte aus und verschieben Sie sie in die Spalte Ausgewählte Geräte.
  • Klicken Sie auf Speichern. Die Monitore werden allen ausgewählten Geräten in Ihrem Netzwerk zugeordnet.

Überwachung von Windows-Ereignisprotokollen in OpManager: Schnellkonfigurationsassistent für Ereignisprotokolle

Zuordnung von Ereignisprotokollregeln zu Geräten automatisieren

Das Anwenden von Ereignisprotokollregeln auf mehrere Geräte ist mit dem QCW einfacher. Wenn Sie jedoch häufig neue Geräte zur Überwachung erkennen, wäre das Hinzufügen eines Ereignisprotokoll-Monitors zu neuen Geräten eine mühsame Aufgabe.

Sie können den Prozess der Zuordnung von Ereignisprotokollregeln mithilfe der Discovery Rule Engine automatisieren. Mit dieser Option können Sie Ihre eigene Regel erstellen, um Ereignisprotokollregeln bestimmten Geräten wie Windows-Servern zuzuordnen.

Die Ereignisprotokollregel wird auf Windows-Server angewendet, sobald diese in OpManager erkannt werden.

Überwachung von Windows-Ereignisprotokollen in OpManager: Automatisierte Zuordnung von Ereignisprotokollregeln zu Geräten

Sofortige Benachrichtigungen bei kritischen Ereignissen erhalten

Sie können den Empfang von Benachrichtigungen für wichtige Windows-Ereignisse über verschiedene Kanäle wie SMS/E-Mail mithilfe der Funktion „Benachrichtigungsprofil“ konfigurieren. Während Sie die Kriterien für den Erhalt von Benachrichtigungen auswählen, wählen Sie das Feld „Alarme für Ereignisprotokollregeln generieren“ aus, um ereignisbezogene Alarme über verschiedene Kanäle auszulösen.