Monitor de Registo de Auditoria do DHCP 2016 e 1709+

Microsoft.Windows.DHCPServer.10.0.IPv6Runtime.UnitMonitor.Auditing (UnitMonitor)

Este monitor verifica se o registo de auditoria está a ser configurado

Knowledge Base article:

Resumo

O runtime do protocolo DHCP (Dynamic Host Configuration Protocol) versão 6 (DHCPv6) inclui as funções de operação normais do servidor DHCPv6. Exemplos destas funções incluem emissão de concessões e deteção de sistemas não autorizados.

Os servidores DHCP (Dynamic Host Configuration Protocol) versão 6 (DHCPv6) incluem várias funcionalidades de registo e parâmetros de servidor que fornecem capacidades de auditoria melhoradas. Poderá ser necessário configurar definições de registo para evitar que o registo fique cheio ou para dar ao servidor permissões para escrever no registo. Pode configurar as propriedades seguintes para manter os registos do servidor DHCP em bom estado de funcionamento:

Causas

O DHCPv6 determinou que não é possível escrever no registo de auditoria porque está cheio ou não é possível aceder ao mesmo. O servidor DHCP continuará a funcionar corretamente, mas os eventos de auditoria não serão gravados até o registo ser gravável.

Resoluções

Resolução: Remover os ficheiros de registo de auditoria antigos ou aumentar o tamanho máximo do registo de auditoria

Se o disco estiver cheio ou o tamanho máximo do registo for atingido, o servidor DHCP fecha o ficheiro atual e ignora os pedidos adicionais de registo de eventos de auditoria até à meia-noite ou até o estado do disco melhorar e o disco deixar de estar cheio. Se o disco estiver cheio, pode adicionar mais espaço em disco físico, aumentar o tamanho máximo do registo de auditoria ou eliminar os ficheiros de registo antigos do diretório de registo predefinido: %windir%\System32\Dhcp.

Para executar estes procedimentos, tem de ser membro do grupo Administradores ou tem de lhe ter sido delegada a autorização adequada.

Para aumentar o tamanho máximo do registo de auditoria:

Atenção: A edição incorreta do registo poderá danificar gravemente o sistema. Antes de efetuar alterações ao registo, deverá fazer uma cópia de segurança de todos os dados importantes.

Adicional

Verificador: O servidor está a registar eventos do DHCP

Para verificar se o registo de auditoria do DHCP está a funcionar corretamente:

Element properties:

TargetMicrosoft.Windows.DHCPServer.10.0.IPv6Runtime
Parent MonitorSystem.Health.SecurityState
CategoryStateCollection
EnabledTrue
Alert GenerateTrue
Alert SeverityMatchMonitorHealth
Alert PriorityNormal
Alert Auto ResolveTrue
Monitor TypeMicrosoft.Windows.SingleEventLogManualReset2StateMonitorType
RemotableTrue
AccessibilityPublic
Alert Message
Alerta de Registo de Auditoria do DHCP 2016 e 1709+
{0}
RunAsDefault

Source Code:

<UnitMonitor ID="Microsoft.Windows.DHCPServer.10.0.IPv6Runtime.UnitMonitor.Auditing" Accessibility="Public" Enabled="true" Target="Microsoft.Windows.DHCPServer.10.0.IPv6Runtime" ParentMonitorID="Health!System.Health.SecurityState" Remotable="true" Priority="Normal" TypeID="Windows!Microsoft.Windows.SingleEventLogManualReset2StateMonitorType" ConfirmDelivery="true">
<Category>StateCollection</Category>
<AlertSettings AlertMessage="Microsoft.Windows.DHCPServer.10.0.IPv6Runtime.UnitMonitor.Auditing_AlertMessageResourceID">
<AlertOnState>Warning</AlertOnState>
<AutoResolve>true</AutoResolve>
<AlertPriority>Normal</AlertPriority>
<AlertSeverity>MatchMonitorHealth</AlertSeverity>
<AlertParameters>
<AlertParameter1>$Data/Context/EventDescription$</AlertParameter1>
</AlertParameters>
</AlertSettings>
<OperationalStates>
<OperationalState ID="Warning" MonitorTypeStateID="EventRaised" HealthState="Warning"/>
<OperationalState ID="Success" MonitorTypeStateID="ManualResetEventRaised" HealthState="Success"/>
</OperationalStates>
<Configuration>
<ComputerName>$Target/Host/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="UnsignedInteger">EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="UnsignedInteger">10011</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-DHCP-Server</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</Configuration>
</UnitMonitor>