Monitoraggio dei registri eventi di Windows

I registri eventi vengono utilizzati per monitorare i Server Windows nella tua rete. I registri ti aiutano a monitorare gli eventi di programma, sicurezza e sistema che si verificano nei dispositivi Windows. Ad esempio, puoi identificare problemi di prestazioni come un errore di processo o eventi di sicurezza come richieste di accesso non autorizzate.

Come monitorare i registri eventi in un dispositivo

In una macchina Windows, esiste un visualizzatore eventi predefinito che ti aiuta a visualizzare gli eventi presenti in quella macchina. Tuttavia, controllare manualmente gli eventi con questo metodo non è praticabile se desideri monitorare una rete aziendale. OpManager supporta il monitoraggio dei registri eventi e ti aiuta a identificare facilmente gli eventi critici con l'aiuto degli avvisi.

Prerequisito: OpManager utilizza WMI per recuperare i dettagli di questi registri da un dispositivo Windows.

Assicurati quindi di fornire le credenziali di accesso dell'utente con privilegi amministrativi per accedere al dispositivo finale. (Se sei un utente non amministratore (visita questo articolo della KB per saperne di più)Per monitorare gli eventi Windows, devi associare i monitor del registro eventi al dispositivo.

Una volta verificato di disporre delle autorizzazioni necessarie, segui i passaggi indicati di seguito:

  • Vai a Inventory -> Devices e quindi fai clic su un dispositivo.
  • Fai clic su Monitors -> EventLog Monitors -> Add Monitor.
  • Seleziona i registri eventi da monitorare nel dispositivo.
  • Fai clic su Associate per aggiungere i monitor selezionati al dispositivo.

Monitoraggio dei registri eventi di Windows in OpManager: elenco dei monitor del registro eventi

Nota: la casella di controllo Monitoring Interval deve essere abilitata. Se disabilitata, tutti i monitor del registro eventi associati al dispositivo verranno disabilitati e non funzioneranno anche se sono associati al dispositivo.

Creazione di un monitor del registro eventi

Per creare un monitor del registro eventi, segui i passaggi riportati di seguito:

  1. Vai a Settings > Monitoring > Event Log Rules
    In questa pagina, puoi vedere le regole predefinite supportate da OpManager. Sono classificate in application, Sicurezza, Sistema, DNS Server, Servizio di replica file e Servizio directory.

    Monitoraggio dei registri eventi di Windows in OpManager: aggiunta di una nuova regola

  2. Per aggiungere una nuova regola fai clic su Add.
    Nota: le voci in tutti i campi, eccetto Rule Name, sono facoltative. I dettagli inseriti nei campi sono necessari per filtrare l'evento. Ad esempio, quando specifichi la sorgente e l'ID evento, verranno monitorati tutti gli eventi con l'ID indicato provenienti dalla sorgente menzionata. In un altro caso, se specifichi solo la categoria, ad esempio errore, verranno monitorati tutti gli eventi con categoria errore.
    1. Seleziona il nome del file di registro.
    2. Digita un Rule Name univoco.
    3. Inserisci l'Event ID da monitorare. Questo è l'identificatore univoco dei registri eventi.
    4. Inserisci la Source dell'evento. Questa è la sorgente che registra l'evento; può essere un'application o un sottocomponente di un'application. Ad esempio: DesktopCentral, Microsoft Windows security
    5. Inserisci la Category dell'evento. Ogni sorgente evento definisce le proprie categorie, ad esempio errore di scrittura dati, errore di lettura dati e così via, e rientrerà in una di queste categorie.
    6. Digita il nome User per filtrare il registro eventi in base all'utente che ha effettuato l'accesso quando si è verificato l'evento.
    7. Scegli i Event Types per filtrare i registri eventi in base al loro tipo. In genere sarà uno tra Error, Warning, Information, Security audit success e Security audit failure.

      Monitoraggio dei registri eventi di Windows in OpManager: aggiunta di nuove regole - tipi di evento

    8. Description Match Text : Inserisci la stringa da confrontare con il messaggio di registro. Questo filtrerà gli eventi che contengono questa stringa nel messaggio di registro.

      Puoi anche utilizzare le espressioni regolari (RegEx) per specificare i criteri di corrispondenza per questo campo. Ad esempio, considera una descrizione dell'Eventlog che recita "Check whether any firewall is blocking". Di seguito sono riportati alcuni esempi di come puoi formare modelli RegEx per questo messaggio:

      CondizioneLogica utilizzataPattern RegExRegEx effettiva
      Contiene sia "Check" che "any"AND(?=.*XXX)(?=.*YYY)(?=.*Check)(?=.*any)
      Contiene "blocking" oppure "firewall"OR(XXX)|(YYY)(blocking)|(firewall)
      Non contiene "firewall"NOT^(?!.*XXX).*$^(?!.*firewall).*$
    9. Generate Alarm if event is raised : Per impostazione predefinita OpManager genera un allarme se l'evento si verifica. Tuttavia, puoi configurare il n. di volte consecutive in cui l'evento può verificarsi entro il n. specificato di secondi, per generare un allarme.
    10. Scegli una severity per l'allarme generato in OpManager per questo evento. Ad esempio, per gli eventi di sicurezza puoi assegnare la gravità come critica. I livelli di gravità disponibili sono Critical, Trouble, Attention, Clear e Ignore event. (L'opzione Ignore event viene utilizzata per evitare la generazione di un avviso per un evento)
  3. Fai clic su OK per salvare la regola del registro eventi.
 I dettagli come Source, Category e Event ID saranno disponibili nel visualizzatore eventi sul tuo Server.
 
Monitoraggio dei registri eventi di Windows in OpManager: esempio di visualizzatore eventi

 L'immagine sopra mostra un esempio di evento di sicurezza. Dal visualizzatore eventi puoi prendere i dettagli necessari, specificarli in OpManager e monitorare l'evento.

Monitoraggio dei registri eventi personalizzati

Puoi monitorare i registri eventi anche in una categoria personalizzata. Alcune application registrano gli eventi in una nuova categoria diversa dalla categoria predefinita Sistema/application/Sicurezza. Ora puoi configurare regole in OpManager per analizzare gli eventi in tali categorie personalizzate e attivare gli avvisi corrispondenti in OpManager. Ecco i passaggi:

  1. Vai a Settings > Monitoring > Event Log Rules
  2. Fai clic su Add Custom Event log
  3. Seleziona un dispositivo dal menu a discesa sul quale puoi eseguire una query per le categorie di eventi.
  4. Fornisci i dettagli WMI del dispositivo: User Name e Password.
  5. List logs that were created in last Configura l'intervallo di tempo per elencare i registri e fai clic su Query Device
  6. I registri personalizzati nel dispositivo selezionato vengono elencati. Seleziona un registro da Discovered Log Files e fai clic su OK 

Monitoraggio dei registri eventi di Windows in OpManager: monitoraggio del registro eventi personalizzato

Come configurare in blocco i monitor del registro eventi per più dispositivi

L'associazione dei monitor del registro eventi a più dispositivi è semplificata in OpManager con l'opzione Quick Configuration Wizard.

  • Vai a Settings > Configuration > Quick Configuration Wizard.
  • Fai clic su Event log rules.
  • Seleziona il file di registro. Ad es. application, Security. Scegli l'evento che desideri monitorare nel menu a discesa Rule e associa la regola.
  • Seleziona i dispositivi dalla colonna All Devices e spostali nella colonna Selected Devices .
  • Fai clic su Save. I monitor verranno associati a tutti i dispositivi selezionati nella tua rete.

Monitoraggio dei registri eventi di Windows in OpManager: configurazione guidata rapida per i registri eventi

Automatizzare l'associazione delle regole del registro eventi ai dispositivi

L'applicazione delle regole del registro eventi a più dispositivi è più semplice utilizzando il QCW; tuttavia, se rilevi frequentemente nuovi dispositivi per il monitoraggio, aggiungere il monitor del registro eventi ai nuovi dispositivi diventerebbe un'attività laboriosa.

Puoi automatizzare il processo di associazione delle regole del registro eventi utilizzando il motore delle regole di rilevamento. Utilizzando questa opzione puoi creare una tua regola per associare le regole del registro eventi a dispositivi specifici come i Server Windows.

La regola del registro eventi verrà applicata ai Server Windows ogni volta che verranno rilevati in OpManager.

Monitoraggio dei registri eventi di Windows in OpManager: automatizzare l'associazione delle regole del registro eventi ai dispositivi

Ricevi notifiche istantanee sugli eventi critici

Puoi configurare la ricezione di notifiche per importanti eventi Windows tramite vari canali come SMS/e-mail utilizzando la funzione Notification Profile. Durante la selezione dei criteri per ricevere notifiche, seleziona la casella Event Log rule generate alarms per generare allarmi relativi agli eventi tramite vari canali.