Ciao Sofia Sposito,
Quando si configura Windows Event Forwarding tramite una sottoscrizione di tipo Source-Initiated, l'oggetto Criteri di gruppo indica correttamente ai client dove registrarsi, e la comunicazione WinRM iniziale ha successo. Tuttavia, il servizio Windows Remote Management sui computer client viene eseguito per impostazione predefinita nel contesto dell'account Network Service, il quale non possiede i diritti di lettura nativi per accedere al registro Security, bloccando di fatto l'inoltro dei soli eventi di sicurezza mentre gli altri registri funzionano.
Per risolvere questo blocco tecnico e consentire l'inoltro degli eventi, devi concedere esplicitamente i permessi di lettura al canale Security modificando i descrittori di sicurezza sul registro tramite i Criteri di gruppo o manipolando direttamente la stringa della chiave di registro nel percorso HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Security. La procedura standard raccomandata da Microsoft consiste nell'aggiungere l'account Network Service al gruppo locale denominato Lettori dei log degli eventi su ogni workstation client, oppure configurare la stringa SDDL che garantisce i diritti minimi di lettura al servizio di rete. Una volta applicata questa configurazione e riavviato il servizio WinRM, i client saranno finalmente in grado di leggere il registro Security e inoltrare correttamente i dati al server Windows Event Collector centrale.
Spero che questa risposta ti abbia fornito informazioni utili. Se è così, ti invito a cliccare su “accetta risposta”. Se hai ulteriori domande, non esitare a lasciare un commento.
Tracy Le.