Ereignisprotokolle werden verwendet, um die Windows-Server in Ihrem Netzwerk zu überwachen. Die Protokolle helfen Ihnen dabei, Programm-, Sicherheits- und Systemereignisse nachzuverfolgen, die auf Windows-Geräten auftreten. So können Sie beispielsweise Leistungsprobleme wie einen Prozessfehler oder Sicherheitsereignisse wie unbefugte Anmeldeversuche identifizieren.
Auf Windows-Rechnern gibt es standardmäßig die Ereignisanzeige, mit der Sie die Ereignisse auf diesem Rechner anzeigen können. Das manuelle Prüfen der Ereignisse auf diese Weise ist jedoch nicht praktikabel, wenn Sie ein Unternehmensnetzwerk überwachen möchten. OpManager unterstützt die Überwachung von Ereignisprotokollen und hilft Ihnen mithilfe von Warnmeldungen, kritische Ereignisse einfach zu identifizieren.
Voraussetzung: OpManager verwendet WMI, um die Details dieser Protokolle von einem Windows-Gerät abzurufen.
Bitte stellen Sie daher sicher, dass Sie Benutzeranmeldedaten mit Administratorrechten angeben, um auf das Endgerät zuzugreifen. (Wenn Sie ein Benutzer ohne Administratorrechte sind, lesen Sie diesen KB-Artikel für weitere Informationen.) Um Windows-Ereignisse zu überwachen, müssen Sie die Ereignisprotokoll-Monitore dem Gerät zuordnen.
Sobald Sie sichergestellt haben, dass Sie über die erforderlichen Berechtigungen verfügen, führen Sie die folgenden Schritte aus:
Hinweis: Das Kontrollkästchen Überwachungsintervall muss aktiviert sein. Wenn es deaktiviert ist, werden alle dem Gerät zugeordneten Ereignisprotokoll-Monitore deaktiviert und funktionieren nicht, obwohl sie dem Gerät zugeordnet sind.
Gehen Sie wie folgt vor, um einen Ereignisprotokoll-Monitor zu erstellen:
Gehen Sie zu Einstellungen > Überwachung > Ereignisprotokollregeln
Auf dieser Seite sehen Sie die von OpManager unterstützten Standardregeln. Sie sind in Anwendungen, Sicherheit, System, DNS-Server, Dateireplikationsdienst und Verzeichnisdienst kategorisiert.
Wählen Sie die Ereignistypen aus, um die Ereignisprotokolle nach Typ zu filtern. In der Regel ist dies einer der folgenden Typen: Fehler, Warnung, Information, erfolgreiche Sicherheitsüberwachung und fehlgeschlagene Sicherheitsüberwachung.
Beschreibungs-Abgleichstext : Geben Sie die Zeichenfolge ein, die mit der Protokollnachricht verglichen werden soll. Dadurch werden die Ereignisse gefiltert, die diese Zeichenfolge in der Protokollnachricht enthalten.
Sie können auch reguläre Ausdrücke (RegEx) verwenden, um die Abgleichskriterien für dieses Feld festzulegen. Betrachten Sie beispielsweise eine Ereignisprotokollbeschreibung mit dem Text "Check whether any firewall is blocking". Nachfolgend finden Sie einige Beispiele dafür, wie Sie RegEx-Muster für diese Nachricht erstellen können:
| Bedingung | Verwendete Logik | RegEx-Muster | Tatsächlicher RegEx |
|---|---|---|---|
| Enthält sowohl "Check" als auch "any" | UND | (?=.*XXX)(?=.*YYY) | (?=.*Check)(?=.*any) |
| Enthält entweder "blocking" oder "firewall" | ODER | (XXX)|(YYY) | (blocking)|(firewall) |
| Enthält nicht "firewall" | NICHT | ^(?!.*XXX).*$ | ^(?!.*firewall).*$ |
Das obige Bild zeigt ein Beispiel für ein Sicherheitsereignis. Aus der Ereignisanzeige können Sie die erforderlichen Details entnehmen, sie in OpManager angeben und das Ereignis überwachen.
Sie können Ereignisprotokolle auch in einer benutzerdefinierten Kategorie überwachen. Einige Anwendungen protokollieren Ereignisse in einer neuen Kategorie außerhalb der Standardkategorien System/Anwendungen/Sicherheit. Sie können jetzt in OpManager Regeln konfigurieren, um die Ereignisse in solchen benutzerdefinierten Kategorien zu analysieren und entsprechende Warnungen in OpManager auszulösen. Gehen Sie dazu wie folgt vor:
Das Zuordnen von Ereignisprotokoll-Monitoren zu mehreren Geräten wird in OpManager mit der Option Schnellkonfigurationsassistent vereinfacht.
Das Anwenden von Ereignisprotokollregeln auf mehrere Geräte ist mit dem QCW einfacher. Wenn Sie jedoch häufig neue Geräte zur Überwachung erkennen, wäre das Hinzufügen eines Ereignisprotokoll-Monitors zu neuen Geräten eine mühsame Aufgabe.
Sie können den Prozess der Zuordnung von Ereignisprotokollregeln mithilfe der Discovery Rule Engine automatisieren. Mit dieser Option können Sie Ihre eigene Regel erstellen, um Ereignisprotokollregeln bestimmten Geräten wie Windows-Servern zuzuordnen.
Die Ereignisprotokollregel wird auf Windows-Server angewendet, sobald diese in OpManager erkannt werden.
Sie können den Empfang von Benachrichtigungen für wichtige Windows-Ereignisse über verschiedene Kanäle wie SMS/E-Mail mithilfe der Funktion „Benachrichtigungsprofil“ konfigurieren. Während Sie die Kriterien für den Erhalt von Benachrichtigungen auswählen, wählen Sie das Feld „Alarme für Ereignisprotokollregeln generieren“ aus, um ereignisbezogene Alarme über verschiedene Kanäle auszulösen.