Ce paramètre de stratégie vous permet de configurer l'enregistrement protégé des événements.
Si vous activez ce paramètre de stratégie, les composants qui le prennent en charge utiliseront le certificat que vous fournissez pour chiffrer les données potentiellement sensibles du journal d'événements avant de les consigner dans ledit journal. Les données seront chiffrées à l'aide de la norme CMS (Cryptographic Message Syntax) et de la clé publique que vous fournissez. Vous pouvez utiliser l'applet de commande PowerShell Unprotect-CmsMessage pour déchiffrer ces messages, à condition que vous ayez accès à la clé privée correspondant à la clé publique qui a servi au chiffrement.
Si vous désactivez ou ne configurez pas ce paramètre de stratégie, les composants ne chiffreront pas les messages du journal des événements avant leur écriture dans ledit journal.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\EventLog\ProtectedEventLogging |
Value Name | EnableProtectedEventLogging |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Provide an encryption certificate to be used by Protected Event Logging. You may provide either: - The content of a base-64 encoded X.509 certificate - The thumbprint of a certificate that can be found in the Local Machine certificate store (usually deployed by PKI infrastructure) - The full path to a certificate (can be local, or a remote share) - The path to a directory containing a certificate or certificates (can be local, or a remote share) - The subject name of a certificate that can be found in the Local Machine certificate store (usually deployed by PKI infrastructure) The resulting certificate must have 'Document Encryption' as an enhanced key usage (1.3.6.1.4.1.311.80.1), as well as either Data Encipherment or Key Encipherment key usages enabled.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\EventLog\ProtectedEventLogging |
Value Name | EncryptionCertificate |
Value Type | REG_MULTI_SZ |
Default Value |