Назад | Перейти на главную страницу

Управление файлами журналов в Windows Server

У меня есть веб-приложение, работающее на Windows Server (около 2003, около 2008).

Я хочу регистрировать системные события (например, кто-то с IP-адреса X успешно вошел в систему удаленно через удаленный рабочий стол на этом компьютере, или системный пользователь Боб добавил файл abc.exe или изменил разрешения для файла log.txt)

Два вопроса

  1. Как люди обычно регистрируют эти системные события, как я описал в Windows Server 2003/2008?

  2. Предполагая, что у меня есть несколько разных серверов, и у меня также есть ведение журнала для конкретного приложения на уровне приложения (и, возможно, другие вещи, такие как журналы балансировки нагрузки и т.д.), теперь я застрял с несколькими разными файлами журнала (возможно, в разных форматах) на нескольких серверах. . Какие инструменты / методы люди используют для управления этими данными?

  1. Системные события регистрируются в журнале событий Windows. Чтобы регистрировать доступ к файлам и манипуляции с ними, вам, вероятно, потребуется включить аудит.
  2. Вероятно, вам следует настроить централизованное ведение журнала, используя такой инструмент, как агент ловушки или аналогичный. Также есть splunk.