Activer la journalisation d'événements protégée


Ce paramètre de stratégie vous permet de configurer l'enregistrement protégé des événements.

Si vous activez ce paramètre de stratégie, les composants qui le prennent en charge utiliseront le certificat que vous fournissez pour chiffrer les données potentiellement sensibles du journal d'événements avant de les consigner dans ledit journal. Les données seront chiffrées à l'aide de la norme CMS (Cryptographic Message Syntax) et de la clé publique que vous fournissez. Vous pouvez utiliser l'applet de commande PowerShell Unprotect-CmsMessage pour déchiffrer ces messages, à condition que vous ayez accès à la clé privée correspondant à la clé publique qui a servi au chiffrement.

Si vous désactivez ou ne configurez pas ce paramètre de stratégie, les composants ne chiffreront pas les messages du journal des événements avant leur écriture dans ledit journal.

Pris en charge sur : Au minimum Windows Server (version d'évaluation technique 2), Windows 10 ou Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\EventLog\ProtectedEventLogging
Value NameEnableProtectedEventLogging
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Provide an encryption certificate to be used by Protected Event Logging. You may provide either: - The content of a base-64 encoded X.509 certificate - The thumbprint of a certificate that can be found in the Local Machine certificate store (usually deployed by PKI infrastructure) - The full path to a certificate (can be local, or a remote share) - The path to a directory containing a certificate or certificates (can be local, or a remote share) - The subject name of a certificate that can be found in the Local Machine certificate store (usually deployed by PKI infrastructure) The resulting certificate must have 'Document Encryption' as an enhanced key usage (1.3.6.1.4.1.311.80.1), as well as either Data Encipherment or Key Encipherment key usages enabled.



Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\EventLog\ProtectedEventLogging
Value NameEncryptionCertificate
Value TypeREG_MULTI_SZ
Default Value

eventlogging.admx

Modèles d'administration (ordinateurs)

Modèles d'administration (utilisateurs)