L'architettura di sottoscrizione di Windows Event Forwarding (WEF) non riesce a inoltrare i log di sicurezza al server centrale Windows Event Collector (WEC)

Sofia Sposito 60 Punti di reputazione
2026-06-08T15:32:41.2533333+00:00

Abbiamo configurato un server centrale Windows Event Collector (WEC) per raccogliere i log degli eventi di sicurezza da tutte le workstation del dominio tramite WinRM.

L'oggetto Group Policy (GPO) risulta correttamente applicato e i computer client mostrano di registrarsi con successo presso il Subscription Manager. Tuttavia, nessun evento viene effettivamente inoltrato al server di raccolta e nella cartella dei log del forwarder non viene registrato alcun dato.

Quali verifiche aggiuntive dovremmo eseguire per individuare la causa del problema? Potrebbe trattarsi di una configurazione errata della sottoscrizione WEF, di autorizzazioni insufficienti sull'account del collector, di problemi con WinRM o di filtri che impediscono l'inoltro degli eventi?

Qualsiasi suggerimento per la risoluzione del problema sarebbe molto apprezzato.

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
Tracy Le 13,210 Punti di reputazione Consulente indipendente
2026-06-08T16:56:55.6733333+00:00

Ciao Sofia Sposito,

Quando si configura Windows Event Forwarding tramite una sottoscrizione di tipo Source-Initiated, l'oggetto Criteri di gruppo indica correttamente ai client dove registrarsi, e la comunicazione WinRM iniziale ha successo. Tuttavia, il servizio Windows Remote Management sui computer client viene eseguito per impostazione predefinita nel contesto dell'account Network Service, il quale non possiede i diritti di lettura nativi per accedere al registro Security, bloccando di fatto l'inoltro dei soli eventi di sicurezza mentre gli altri registri funzionano.

Per risolvere questo blocco tecnico e consentire l'inoltro degli eventi, devi concedere esplicitamente i permessi di lettura al canale Security modificando i descrittori di sicurezza sul registro tramite i Criteri di gruppo o manipolando direttamente la stringa della chiave di registro nel percorso HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Security. La procedura standard raccomandata da Microsoft consiste nell'aggiungere l'account Network Service al gruppo locale denominato Lettori dei log degli eventi su ogni workstation client, oppure configurare la stringa SDDL che garantisce i diritti minimi di lettura al servizio di rete. Una volta applicata questa configurazione e riavviato il servizio WinRM, i client saranno finalmente in grado di leggere il registro Security e inoltrare correttamente i dati al server Windows Event Collector centrale.

Spero che questa risposta ti abbia fornito informazioni utili. Se è così, ti invito a cliccare su “accetta risposta”. Se hai ulteriori domande, non esitare a lasciare un commento.

Tracy Le.

La risposta è stata utile?

1 persona ha trovato utile questa risposta.
0 commenti Nessun commento

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.