5.0 KiB
Monitoreo y registros de uso
El dominio usa Windows Event Forwarding (WEF) y el servicio nativo Windows Event Collector (Wecsvc). No instala un agente de telemetría y no registra contraseñas, contenido de escritorio ni páginas visitadas.
Datos recopilados
La suscripción SGU-Lab-Monitoring recibe desde los equipos de
OU=Laboratorio:
- inicios de sesión correctos y fallidos (
4624y4625); - cierre de sesión, desconexión y reconexión (
4634,4647,4778,4779); - arranque, apagado, reinicio y apagado inesperado (
12,13,41,1074,6005,6006,6008).
Con el identificador de sesión de Windows se obtiene quién usó qué equipo, hora de entrada, hora de salida y duración. Los eventos fallidos conservan el estado de Windows, pero nunca la contraseña introducida.
El broker escribe un registro separado de Windows llamado SGU Auth Broker.
Cada solicitud válida queda correlacionada mediante usuario institucional,
rol, TraceId, resultado y tiempo total. Los Event ID estables distinguen:
1000autorización completada;1001credenciales rechazadas;1002servicio no disponible;1003solicitud inválida;1100SGU aceptó la autenticación;1101timeout;1102fallo de red/DNS;1200enriquecimiento completado y cantidad de campos;1201HTML sin los IDs admitidos;1202timeout;1203excepción;1204página opcional no disponible;1300fallo de sincronización AD;1301metadatos opcionales no aplicados;1302membresía RDP opcional no aplicada;1303cuenta agregada a su grupo institucional de Alumnos, Administrativos o Docentes.
No se almacena HTML, contraseña, hash de contraseña ni contenido de la respuesta SGU.
Retención
ForwardedEvents tiene un límite de 512 MB. La tarea
SGU-Monitoring-Retention lo archiva diariamente en:
C:\ProgramData\SGU\Monitoring\Archive
El mismo ciclo archiva SGU Auth Broker en Archive\Broker. Solo elimina
archivos .evtx cuya antigüedad supera 183 días. La tarea
SGU-Monitoring-Inventory actualiza cada cinco minutos el inventario en:
C:\ProgramData\SGU\Monitoring\Reports\machine-status.json
C:\ProgramData\SGU\Monitoring\Reports\machine-status.csv
Encendida significa que WinRM respondió en TCP 5985. Apagada o inaccesible
también puede significar que el equipo está arrancando, perdió la red o tiene
el puerto bloqueado; Active Directory por sí solo no conoce el estado eléctrico
instantáneo de un PC.
Consultas
En el servidor, como administrador:
# Estado actual de las máquinas
Get-Content 'C:\ProgramData\SGU\Monitoring\Reports\machine-status.json' -Raw |
ConvertFrom-Json | Format-Table ComputerName,Status,IPv4Address,LastDomainLogon
# Uso de los últimos seis meses
& 'C:\ProgramData\SGU\Monitoring\Get-SguUsageReport.ps1' |
Format-Table User,Computer,StartedAt,EndedAt,DurationMinutes,Result
# Un usuario o una máquina
& 'C:\ProgramData\SGU\Monitoring\Get-SguUsageReport.ps1' -UserName AL201428
& 'C:\ProgramData\SGU\Monitoring\Get-SguUsageReport.ps1' -ComputerName LCI-W11-01
# Diagnóstico del broker; admite -UserName, -Level, -EventId y -Text
& 'C:\ProgramData\SGU\Monitoring\Get-SguBrokerLog.ps1' -UserName AL201428 |
Format-Table TimeCreated,Level,EventId,EventName,Message -Wrap
& 'C:\ProgramData\SGU\Monitoring\Get-SguBrokerLog.ps1' -Level Warning
# Exportación
& 'C:\ProgramData\SGU\Monitoring\Get-SguUsageReport.ps1' `
-OutputCsv 'C:\ProgramData\SGU\Monitoring\Reports\usage.csv'
Para revisar la salud del colector:
Get-Service Wecsvc
wecutil enum-subscription
wecutil get-subscriptionruntimestatus SGU-Lab-Monitoring
Get-WinEvent -LogName ForwardedEvents -MaxEvents 20
Get-WinEvent -LogName 'SGU Auth Broker' -MaxEvents 20
Get-ScheduledTask -TaskName 'SGU-Monitoring-*'
Windows Server 2025: no consultes
ForwardedEventsmediante-FilterHashtableni XPath. Algunas compilaciones tienen una regresión que termina el servicio Windows Event Log (wevtsvc.dll,0xc0000420). El reporte incluido lee el canal sin consulta estructurada y aplica los filtros en memoria.
El bootstrap del servidor crea el colector, la suscripción y las tareas. El GPO
SGU - Windows client experience publica el Subscription Manager por FQDN. El
bootstrap y la reparación diaria del cliente habilitan las subcategorías de
auditoría y el acceso de NETWORK SERVICE al registro Security.
La suscripción usa ContentFormat=Events: conserva el XML original que emplea
el reporte y evita que cada cliente tenga que renderizar texto localizado antes
de enviarlo.
Referencias de Microsoft:
- https://learn.microsoft.com/en-us/windows/win32/wec/setting-up-a-source-initiated-subscription
- https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/wecutil
- https://learn.microsoft.com/en-us/windows/security/threat-protection/auditing/event-4624
- https://learn.microsoft.com/en-us/windows/security/threat-protection/auditing/event-4634