Modalità per configurare la raccolta di eventi SharePoint con LOGbinder SP e GFI EventsManager™

In questa pagina viene spiegato in che modo configurare e utilizzare GFI EventsManager per raccogliere eventi di audit di Microsoft SharePoint elaborati tramite LOGbinder SP, al fine di rendere le informazioni più leggibili e gestibili.

La patch menzionata nel presente documento aggiunge a GFI EventsManager la seguente ulteriore funzionalità:

  • registro personalizzato per raccogliere eventi di audit di LOGbinder SP
  • Ulteriori regole per elaborare eventi SharePoint
  • Ulteriori query per visualizzare eventi SharePoint nel browser degli eventi

Prerequisiti

Questa procedura presuppone che sia già presente un'installazione funzionale di Microsoft SharePoint Server o di servizi SharePoint.

Si presuppone inoltre che LOGbinder SP sia stato installato e configurato sul server SharePoint. Per ulteriori informazioni su LOGbinder SP, seguire i collegamenti sottostanti:

Una volta installato sul server SharePoint, LOGbinder SP comincerà a scrivere gli eventi nel registro degli eventi di sicurezza oppure in un log personalizzato chiamato "LOGbinder SP", a seconda della configurazione. Tale impostazione è molto importante per configurare opportunamente GFI EventsManager.

Si richiede inoltre un'installazione della versione 2011 (build 20110207) di GFI EventsManager e del ReportPack di GFI EventsManager 2011 (build 20110208).

NOTA: Ogni ulteriore riferimento a "eventi SharePoint" presente in questo documento presuppone l'esistenza di eventi elaborati da LOGbinder SP e salvati in un log degli eventi di Windows nel normale formato LOGbinder SP.

Installazione

La patch per abilitare la disponibilità in GFI EventsManager dei dati generati da LOGbinder SP consta di due parti:

  • 20110322_EventsManagerAlertsAndFiltersForLogBinder_PATCH.zip, contenente i file dell'applicazione principale e
  • 20110317_EventsManagerReportsForLogBinder_PATCH.zip, contenente i file del ReportPack

Entrambe le cartelle di file dovrebbero essere scaricate e decompresse sui rispettivi server prima di proseguire.

Applicazione principale

Per installare la patch dell'applicazione principale, eseguire le operazioni sotto riportate:

1. Chiudere la Consolle di gestione di GFI EventsManager e arrestare il servizio GFI EventsManager.

2.Navigare fino alla cartella d'installazione di GFI EventsManager e creare una copia di salvataggio dei seguenti file:
a. EvtLogic.dll
b. Plwineventsbrowser.dll

3. Sostituire i file originali con quelli estratti dalla cartella zip delle patch.

4. Aprire l'interfaccia principale di GFI EventsManager e importare tutte le impostazioni contenute nel file di patch chiamato configurationsForLogBinder.esmbkp (Menu File > Importare ed esportare configurazioni > Importare le configurazioni desiderate da un file).

5. Avviare il servizio GFI EventsManager.

ReportPack

Per installare la patch del ReportPack, eseguire le operazioni sotto riportate:

1. Chiudere GFI ReporterCenter e arrestare il servizio GFI ReportCenter.

2. Creare una copia di salvataggio di tutta la cartella d'installazione del ReportPack di GFI EventsManager.

3. Copiare tutti i file contenuti nella patch nelle rispettive sottocartelle della cartella d'installazione del ReportPack di GFI EventsManager e sostituire gli originali.

4. Riavviare il servizio GFI ReportCenter.

Configurazione

Aggiunta di nuovi server SharePoint come sorgente di eventi
È possibile aggiungere nuovi server SharePoint come sorgente di eventi alla configurazione di GFI EventsManager, facendo clic con il pulsante destro del mouse nella sezione "Server SharePoint" e selezionando l'opzione "Aggiungere nuova sorgente di eventi". Gli eventi di queste sorgenti saranno raccolti per la prima volta non appena si aggiungono le sorgenti.

È possibile personalizzare ulteriormente le proprietà di questo gruppo al fine di soddisfare le esigenze individuali.

Ulteriori regole di elaborazione degli eventi
Le regole predefinite per elaborare e valutare eventi SharePoint sono reperibili nella configurazione di GFI EventsManager nella cartella Configurazione > Regole di elaborazione degli eventi > Log degli eventi di Windows > Controllo SharePoint. Attualmente esistono tre serie contenenti varie regole per valutare diversi tipi di eventi, oltre ad una regola supplementare detta "Archive SharePoint Audit Events" (Archiviare eventi di audit di SharePoint), che individuerà e archivierà qualsiasi evento che non sia stato abbinato ad un'altra regola con bassa priorità. Questa operazione viene eseguita per impedire eventuali perdite di dati durante la configurazione iniziale. Tuttavia, una volta configurate le regole di elaborazione supplementari e una volta che tutti gli eventi di interesse siano stati catturati da altre regole, è possibile disabilitare questa regola "acchiappa tutti".

Esistono molti modi per creare nuove regole di elaborazione personalizzate per gli eventi SharePoint che non corrispondono a nessuna regola predefinita. Il modo più semplice viene descritto di seguito:

1. aprire l'interfaccia utente di GFI EventsManager e selezionare la scheda Events Browser (Browser degli eventi).

2. assicurarsi che sia attivo il browser degli eventi di Windows e selezionare "Altri eventi" > "LOGbndSP". Verranno così visualizzati tutti gli eventi SharePoint attualmente presenti nel database.

3. selezionare eventuali eventi catturati dalla regola generica "Archiviare eventi di audit di SharePoint" e per i quali è necessario creare nuove regole di elaborazione.

4. fare clic sull'evento con il pulsante destro del mouse e selezionare "nuova regola dall'evento selezionato".

5. accettare le condizioni predefinite e fare clic su OK.

6. la nuova regola sarà creata nella cartella "Regole personalizzate", ma può essere trascinata in qualsiasi set di regole della cartella "Audit di SharePoint".

Ulteriori query per il browser degli eventi
La creazione di query supplementari nel browser degli eventi è descritta nel manuale per l'utente di GFI EventsManager, alla sezione 4.2. (http://support.gfi.com/manuals/en/esm2011/esm2011manual.1.21.html)

Difficoltà tecniche e assistenza

In caso di difficoltà tecniche con i componenti del processo descritto nel presente documento, è importante prima di tutto individuare quale parte del processo non stia funzionando, così da poter contattare l'opportuno personale di assistenza.

1. Nessun log SharePoint predefinito (file *.log) è generato oppure pare che le impostazioni di verifica di SharePoint non funzionino come previsto.

  • Questa parte del processo è correlata esclusivamente a SharePoint e andrebbe gestita dal team di assistenza o dai forum tecnici di Microsoft.

2. LOGbinder SP non elabora o non genera alcun evento nei log degli eventi di Windows.

  • Questa parte del processo è correlata a LOGbinder SP e sarà gestita dal relativo team di assistenza, che è possibile contattare via e-mail (support@logbinder.com) o telefonando al n. 866-749-2048.

3. Gli eventi sono generati sul server SharePoint, ma GFI EventsManager non riesce a raccoglierli p non li elabora secondo le regole di elaborazione configurate.

  • Questa parte del processo è correlata a GFI EventsManager e sarà gestita dal nostro team di assistenza, che è possibile contattare facendo clic sul seguente collegamento http://support.gfi.com.  

Premi e recensioni

Previous Next
    • GFI EventsManager awarded Community Choice Award
      Windows IT Pro 2009 Community Choice Awards - Silver

      GFI EventsManager awarded Community Choice Award

      GFI EventsManager and GFI Network ServerMonitor we...

      Windows IT Pro 2009 Community Choice Awards - Silver

      GFI EventsManager awarded Community Choice Award

      GFI EventsManager and GFI Network ServerMonitor were named winners of the "Community Choice Awards", and GFI EndPointSecurity was awarded Best Security Product - Community Choice by Penton Media's Windows IT Pro magazine - Windows IT Pro

    • Editor’s Choice
      WinITPro_EditorsChoice.gif

      Editor’s Choice

      In a comparative review in of log management produ...

      WinITPro_EditorsChoice.gif

      Editor’s Choice

      In a comparative review in of log management products in WindowsIT Pro, the magazine gives GFI EventsManager 4.5 marks out of 5 for both its ease of implementation and ease of use. The reviewer recommends GFI EventsManager for anyone “whose log management needs are limited to Windows Events logs, syslog output and W3C log file information”. - Windows IT Pro

    • An excellent tool
      firewallcx.gif

      An excellent tool

      In a review on firewall.cx, Alan Drury describes G...

      firewallcx.gif

      An excellent tool

      In a review on firewall.cx, Alan Drury describes GFI EventsManager 7 as an excellent tool that will “make your life easier and help keep both you and your systems out of trouble” and rates it 9 of out 10. He said the product enables you to collect and archive event logs across an organisation, but “there’s so much more to it than that”. He highlights GFI EventsManager’s ability to run external scripts and adds that “customisation is one of the real keys to this product”. Although GFI EventsManager 7 may be a little on the slow side at startup, “this is a testimony to the fact that the product is doing a lot of work on your behalf and, to get the best from it, you really should give it a decent system to run on. The benefits you’ll gain will more than make up for the investment. Overall, this is an excellent tool that will.” - Firewall.cx

    • Nice package with clear business benefits
      ITprocouk-logo.gif

      Nice package with clear business benefits

      GFI EventsManager ?is a very nice package with cle...

      ITprocouk-logo.gif

      Nice package with clear business benefits

      GFI EventsManager “is a very nice package with clear business benefits” according to a review in ITpro.co.uk by Ian Murphy. Giving the product four stars out of a maximum six, the author highlights the product’s relative easy to install, well-written documentation and other features that help the administrator during the installation and configuration process. - ITpro.co.uk