Microsoft Windows Management Instrumentation (WMI): настройка источника (GPO)

Данное руководство описывает процесс настройки Windows Management Instrumentation (WMI) через GPO для обеспечения возможности удаленного мониторинга и управления сервером.

Предварительные требования

Перед началом настройки убедитесь, что выполняются следующие условия:

  • У вас есть учетная запись с правами администратора домена или администратора групповой политики для создания и привязки GPO.

  • Создана доменная сервисная учетная запись (например, DOMAIN\srv-wmi), под которой коллектор R-Vision SIEM будет подключаться к хостам (она должна быть обычным пользователем и не входить в группу администраторов домена).

  • На целевых компьютерах установлена операционная система Windows 8 или новее для корректной работы командлетов Get-CimInstance в стартовом скрипте.

  • Между коллектором и целевыми хостами отсутствуют межсетевые экраны, блокирующие динамические порты RPC (TCP/135, TCP/445 и диапазон портов TCP/49152TCP/65535).

  • В домене развернута и корректно работает служба DNS (запросы к WMI должны без ошибок разрешаться как по полному доменному имени (FQDN), так и по IP-адресу).

Настройка GPO

Шаг 1. Создание GPO и добавление учетной записи в локальную группу

Для чтения структуры журналов учетная запись должна быть членом встроенной группы Читатели журнала событий. Для настройки выполните следующие шаги:

  1. Откройте оснастку gpmc.msc (Управление групповыми политиками).

  2. Создайте новую GPO (например, Enable_WMI) и откройте ее для редактирования.

  3. Перейдите по пути: Конфигурация компьютера → Настройка → Параметры панели управления → Локальные пользователи и группы.

  4. Нажмите правой кнопкой мыши на пустом месте в правой панели и выберите пункт меню Создать → Локальная группа.

  5. В поле Имя группы выберите из выпадающего списка или введите вручную значение Читатели журнала событий (или Event Log Readers для англоязычных операционных систем).

  6. В секции Участники нажмите на кнопку Добавить и укажите вашу доменную сервисную учетную запись или группу мониторинга (например, DOMAIN\srv-wmi).

  7. В выпадающем списке Действие выберите пункт Обновить.

  8. Нажмите на кнопку OK.

Шаг 2. Делегирование прав на корневое пространство имен WMI и все дочерние узлы

Windows содержит встроенные группы, которые уже обладают необходимыми базовыми правами на запуск DCOM и чтение WMI. Добавьте вашу сервисную группу в эти локальные группы на целевых компьютерах. Для этого выполните следующие шаги:

  1. В редакторе GPO перейдите по пути: Конфигурация компьютера → Настройка → Параметры панели управления → Локальные пользователи и группы.

  2. Нажмите правой кнопкой мыши на пустом месте в правой панели и выберите пункт меню Создать → Локальная группа.

  3. В выпадающем списке Действие выберите пункт Обновить.

  4. В выпадающем списке Имя группы выберите значение Distributed COM Users.

  5. Нажмите на кнопку Добавить.

  6. В появившемся окне найдите и выберите вашу учетную запись (например, srv_wmi).

  7. Нажмите на кнопку OK.

  8. Повторите указанные действия для встроенной группы Administrators.

Членство в группе Administrators автоматически дает права на чтение большинства пространств имен WMI, включая корневое пространство root\CIMv2.

Шаг 3. Настройка разрешений DCOM

Для настройки разрешений DCOM выполните следующие шаги:

  1. В редакторе GPO перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Локальные политики → Параметры безопасности.

  2. Найдите и откройте политику DCOM: ограничения на доступ к компьютерам в силе безопасности (Machine Access Restrictions).

  3. Установите переключатель Определить следующий параметр политики в активное положение.

  4. Нажмите на кнопку Изменить безопасность.

  5. Добавьте учетную запись srv_wmi и установите разрешения Локальный доступ и Удаленный доступ в положение Разрешить.

  6. Найдите и откройте политику DCOM: ограничения на запуск и активацию компьютеров (Machine Launch and Activation Restrictions).

  7. Установите переключатель Определить следующий параметр политики в активное положение.

  8. Нажмите на кнопку Изменить безопасность.

  9. Добавьте учетную запись srv_wmi и установите флажки Разрешить для следующих пунктов:

    • Локальный запуск;

    • Удаленный запуск;

    • Локальная активация;

    • Удаленная активация.

Шаг 4. Настройка брандмауэра Windows

Для прохождения трафика WMI/RPC необходимо открыть сетевые порты на целевых хостах. Для этого выполните следующие шаги:

  1. В редакторе GPO перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Брандмауэр Windows в режиме повышенной безопасности → Брандмауэр Windows в режиме повышенной безопасности.

  2. Нажмите правой кнопкой мыши на элемент Входящие правила (Inbound Rules).

  3. Выберите пункт меню Новое правило (New Rule).

  4. В появившемся окне выберите тип правила Предопределенные (Predefined).

  5. В выпадающем списке выберите вариант Инструментарий управления Windows (WMI).

  6. Нажмите на кнопку Далее.

  7. Установите флажки напротив всех предложенных правил из этой группы.

  8. Нажмите на кнопку Далее.

  9. Выберите вариант Разрешить подключение (Allow the connection).

  10. Нажмите на кнопку Готово.

Шаг 5. Применение и валидация

Для применения и проверки групповой политики выполните следующие шаги:

  1. Привяжите созданную GPO к организационному подразделению (OU) с целевыми компьютерами.

  2. На одном из целевых компьютеров выполните обновление политик в командной строке от имени администратора с помощью команды:

    gpupdate /force
  3. Перезагрузите целевой компьютер.

Проверка подключения с сервера мониторинга

Запустите PowerShell на сервере мониторинга под настроенной учетной записью и выполните запрос тестового события (замените TARGET_COMP_NAME на имя проверяемого компьютера):

Get-CimInstance -ComputerName "TARGET_COMP_NAME" -Namespace "root\cimv2" -Query "SELECT * FROM Win32_NTLogEvent WHERE Logfile='Security' AND EventCode=4624" | Select-Object -First 1

Если команда вернула объект события без ошибок Access Denied — настройка выполнена успешно.

Импорт и активация групповой политики (GPO)

Экспортированный архив политики для быстрого развертывания настроек WMI/DCOM представлен по ссылке.

Для импорта настроек выполните следующие шаги:

  1. Создайте пользователя srv_wmi.

  2. Откройте консоль gpmc.msc.

  3. В папке Объекты групповой политики (Group Policy Objects) создайте новую пустую GPO (например, Enable WMI).

  4. Нажмите на нее правой кнопкой мыши и выберите пункт меню Импорт параметров (Import Settings).

  5. В качестве источника укажите путь к распакованной папке из архива (gpo_wmi) и завершите работу мастера.

  6. Убедитесь, что учетная запись импортировалась корректно.

Импорта настроек недостаточно для автоматического запуска политики. Обязательно привяжите созданную GPO к организационному подразделению (OU), в котором находятся целевые компьютеры и серверы. Для этого нажмите правой кнопкой мыши на нужное организационное подразделение (OU) и выберите пункт меню Связать существующий объект групповой политики.

Была ли полезна эта страница?

Обратная связь