Правило сбора для события с источником СетевойОтветчик и ИД 17

Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.17 (Rule)

Служба сетевого ответчика запущена

Knowledge Base article:

Сводка

В базу данных центра сертификации (ЦС) вносятся все операции с сертификатами, включая запросы, инициатора запросов, а также сведения о принятии запроса или отказе; сведения о выданном сертификате, такие как закрытый ключ, серийный номер и дата окончания срока действия; сведения об отозванных сертификатах. Проблемы доступа к базе данных ЦС могут затруднять запуск и работу ЦС. 

Решения

Включение соединения между ЦС и базой данных сертификатов

Центр сертификации (ЦС) должен иметь возможность подключения к файлу базы данных сертификатов, указанному в реестре. Чтобы решить такую проблему, подтвердите, что файл, указанный в реестре, существует и не поврежден. 

Для выполнения данной процедуры необходимо иметь права локального администратора либо обладать соответствующими делегированными полномочиями.

Чтобы включить соединение между центром сертификации (ЦС) и базой данных сертификатов, выполните следующие действия.

Внимание! Неправильное редактирование реестра может значительно повредить систему. Прежде чем вносить изменения в реестр, сделайте резервные копии ценных данных.

Замените "имя_базы_данных" именем базы данных, указанным в параметрах реестра.

Дополнительно

Чтобы подтвердить включение соединения с базой данных ЦС, выполните следующие действия.

Element properties:

TargetMicrosoft.Windows.CertificateServices.CARole.2016
CategoryEventCollection
EnabledTrue
Event_ID17
Event SourceMicrosoft-Windows-OnlineResponder
Alert GenerateFalse
RemotableTrue
Event LogApplication

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default

Source Code:

<Rule ID="Microsoft.Windows.CertificateServices.CARole.2016.OCSPEvents.17" Enabled="true" Target="CSDisc!Microsoft.Windows.CertificateServices.CARole.2016" ConfirmDelivery="true" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>Application</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">17</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-OnlineResponder</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
</WriteActions>
</Rule>