Ad Widget

Collapse

Мониторинг Windows Events

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • nikis88
    Junior Member
    • Jan 2016
    • 11

    #1

    Мониторинг Windows Events

    Добрый день!
    В данный момент мониторятся блокировки учетных записей в AD по событию 4740 на контроллерах домена. Для этого создан элемент данных:
    eventlog[Security,,,,4740] и триггер: {tempate-windows-events:eventlog[Security,,,,4740].logeventid(4740)}<>0
    Сообщения о блокировках приходят, но не исчезали с дашборда, для этого я добавил в триггер еще одно выражение {tempate-windows-events:eventlog[Security,,,,4740].nodata(1m)}=0
    Но мне хочется сделать так, когда я разблокирую учетку вручную, на кд сформируется событие с кодом 4767 и я хочу чтобы оно приходило как решение проблемы к ранее сработанному триггеру о блокировке, возможно ли это как реализовать в выражении триггера?
  • zar
    Senior Member
    • Mar 2018
    • 148

    #2
    тему АП. тоже актуально... есть решение?


    только еще кто нить делал так чтоб мониторить состояние пользователей в определенном OU?
    т.к. во всем домене у меня более 1000пользователей. но надо мониторить только где то сотню определнную.
    Last edited by zar; 27-01-2021, 05:39.

    Comment

    • Kos
      Senior Member
      Zabbix Certified SpecialistZabbix Certified Professional
      • Aug 2015
      • 3404

      #3
      Ну, с 2016 года всё же кое-что изменилось :-)
      Например, с версии 3.2 появились триггерные теги и корреляция событий, в наше время значения тегов можно извлекать из получаемых данных, а в соседней главе документации даже приводится пример того, как это делать, очень похожий на Ваш.
      Нужно только, чтобы входящие данные (т.е. присылаемые агентом) содержали имя пользователя, который заблокирован или разблокирован.
      Правда, приходить данные будут всё равно со всего домена; но если эти данные содержат местоположение пользователя в дереве, то дальнейшую проверку на контейнер, наверное, можно уже делать в триггере.

      Comment

      Working...