Regra de Coleta para evento com CertificationAuthority e ID 92

Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.92 (Rule)

Serviços de Certificados não puderam atualizar as permissões de segurança.

Knowledge Base article:

Resumo

As permissões de controle de acesso da autoridade de certificação (AC) garantem que componentes e usuários autorizados possam concluir as tarefas necessárias. Erros de controle de acesso podem identificar problemas em potencial associados ao uso insuficiente ou inadequado de permissões.

Resoluções

Atualizar permissões de segurança com uma conta de usuário autorizada

Confirme que o usuário tentou atualizar as permissões de segurança tenha sido autorizado a definir permissões para os objetos dos Serviços de Certificados do Active Directory (AD CS).

Se não pretender que o usuário seja impedido de modificar permissões nos objetos do AD CS, é preciso:

Para executar esses procedimentos, você deve ter uma permissão de Gerenciar AC ou ter recebido a devida autoridade.

Habilitar auditoria em uma AC

Para habilitar auditoria em uma AC:

Observação: Para fazer auditoria em eventos, o computador também deve estar configurado para fazer auditoria de acesso a objeto. As opções de política de auditoria podem ser exibidas e gerenciadas na Política de Grupo de domínio ou local em Configurações do Computador\Configurações do Windows\Configurações de Segurança\Políticas Locais.

Conceder permissões de gerenciador de certificado e administrador na AC

Para definir as permissões de segurança de administrador de AC e gerenciador de certificados de uma AC:

Para mais informações sobre as funções e permissões de segurança disponíveis para a AC, consulte “Implement Role-Based Administration” (Implementar Administração Baseada em Função) na Ajuda da Autoridade de Certificação ( http://go.microsoft.com/fwlink/?LinkId=104188).

Adicional

Para confirmar que o contexto de logon da AC está correto:

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID92
Event SourceMicrosoft-Windows-CertificationAuthority
Alert GenerateTrue
Alert SeverityError
Alert PriorityHigh
RemotableTrue
Alert Message
Controle de acesso do AD CS – Atualizar permissões
Descrição do Evento: {0}
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
Alert WriteAction System.Health.GenerateAlert Default
WriteToCertSvcEvents WriteAction Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.CertSvcEvents.92" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">92</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-CertificationAuthority</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToCertSvcEvents" TypeID="Microsoft.Windows.CertificateServices.CARole.CertSvcEvents.Publisher"/>
<WriteAction ID="Alert" TypeID="Health!System.Health.GenerateAlert">
<Priority>2</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="AlertMessageIDc29839b12ca94b97946a97b10b78837f"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue>$Data/EventDisplayNumber$</SuppressionValue>
<SuppressionValue>$Data/PublisherName$</SuppressionValue>
<SuppressionValue>$Data/LoggingComputer$</SuppressionValue>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>