我需要赶上Win Srv 2012域用户的login和注销时间(如果可能的话还有睡眠和唤醒时间),并将其插入到一个sql表中,以生成显示用户工作时间的报告。 所有工作站都有Win 7 Pro,并且在本地工作(不通过terminal服务)。 由于工作站的数量,我希望在服务器上拥有每个脚本/策略。
任何帮助都感激不尽。
问候,Przemek
有您的需要的解决scheme:
1-使用客户端上的hids软件代理将事件logging到服务器。 需要安装在客户端,configuration服务器,不要在没有vpn等外面工作。 (Ossec或其他siem / hids工具可以完成这项工作)
2-使用Windows审计function集中所有事件。 这个工作在客户端没有工具。 您只需运行configuration脚本/ gpo将安全日志发送到集中服务器。 看看这个: http : //www.windowsecurity.com/articles-tutorials/authentication_and_encryption/Centralized-Auditing-here-FREE.html
之后,您需要一些脚本来读取集中服务器中的审计日志并写入数据库。
有像Nxlog,Snare这样的工具来完成这项工作(读取syslog的事件日志和格式)。 logstash可以读取syslog并写入数据库(nosql数据库或sql数据库)。
也有商业软件,但它不是那个地方谈论(谷歌为商业产品)。
你可以使用Get-ADComputer
Get-ADComputer -identity <machineName> -Properties * | FT Name, LastLogonDate
machineName =目标机器名称