active-directory – 是否可以授予域控制器上所有事件日志的只读访问权限

我想在所有域控制器上授予对事件日志的读取权限,理想情况是在使用GPO的域级别.我希望组的成员能够在“应用程序和服务日志”(例如“目录服务”和“文件复制服务”)中查看应用程序日志,系统日志和多个日志.解决这个问题的最佳策略是什么?

请注意,我的大多数域控制器都是2008 R2

最佳答案
为此目的,有一个内置组.事件日志读者.将用户添加到您希望对日志具有读取权限的组中.你绝对可以通过GPO来做到这一点.如果您希望它仅应用于您的DC,您可以修改默认域控制器策略(或在同一级别创建一个).您希望使用希望能够读取DC上的事件日志的用户更新“事件日志读取器”组.

转载注明原文:active-directory – 是否可以授予域控制器上所有事件日志的只读访问权限 - 代码日志