<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>David Barbarin &#187; audit SQL Server</title>
	<atom:link href="https://blog.developpez.com/mikedavem/ptag/audit-sql-server/feed" rel="self" type="application/rss+xml" />
	<link>https://blog.developpez.com/mikedavem</link>
	<description>MVP DataPlatform - MCM SQL Server</description>
	<lastBuildDate>Thu, 09 Sep 2021 21:19:50 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.1.42</generator>
	<item>
		<title>A propos de l&#8217;erreur 33203 : SQL Server audit could not write to the security log</title>
		<link>https://blog.developpez.com/mikedavem/p11918/sql-server-2012/a-propos-de-lerreur-33203-sql-server-audit-could-not-write-to-the-security-log</link>
		<comments>https://blog.developpez.com/mikedavem/p11918/sql-server-2012/a-propos-de-lerreur-33203-sql-server-audit-could-not-write-to-the-security-log#comments</comments>
		<pubDate>Mon, 15 Apr 2013 12:15:12 +0000</pubDate>
		<dc:creator><![CDATA[mikedavem]]></dc:creator>
				<category><![CDATA[SQL Server 2012]]></category>
		<category><![CDATA[audit SQL Server]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[Windows 2012]]></category>

		<guid isPermaLink="false">http://blog.developpez.com/mikedavem/?p=447</guid>
		<description><![CDATA[Lors de la mise en place des audits de sécurité je me suis heurté à cette fameuse erreur 33203 sur une instance nommée qui indique explicitement que SQL Server ne peut pas écrire dan le journal de sécurité Windows.&#160; Ma &#8230; <a href="https://blog.developpez.com/mikedavem/p11918/sql-server-2012/a-propos-de-lerreur-33203-sql-server-audit-could-not-write-to-the-security-log">Lire la suite <span class="meta-nav">&#8594;</span></a>]]></description>
				<content:encoded><![CDATA[<p>Lors de la mise en place des audits de sécurité je me suis heurté à cette fameuse erreur 33203 sur une instance nommée qui indique explicitement que SQL Server ne peut pas écrire dan le journal de sécurité Windows.&#160; Ma configuration est la suivante : SQL Server 2012 SP1&#160; et Windows 2012 Server. </p>
<p>Je précise avant de commencer que les <a href="http://msdn.microsoft.com/en-us/library/cc645889.aspx" target="_blank">prérequis</a> de fonctionnement des audits avec le journal de sécurité Windows sont respectés. La conséquence directe de l&rsquo;erreur 33203 est qu&rsquo;au évènement n&rsquo;est enregistré dans le journal de sécurité Windows, ce qui est plutôt gênant pour des audits. De plus les journaux des erreurs Windows et SQL Server ne sont pas spécialement bavards quant à la cause de cette erreur. </p>
<p>&#160;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image10.png"><img title="image" style="border-top: 0px;border-right: 0px;border-bottom: 0px;padding-top: 0px;padding-left: 0px;border-left: 0px;padding-right: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb10.png" width="579" height="51" /></a></p>
<p>&#160;</p>
<p>Dans ce cas comment savoir ce qui empêche SQL Server d&rsquo;écrire dans le journal ? Je dois dire que les outils sysinternals sont bien utiles dans ces moments et en particulier <a href="http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx" target="_blank">procmon</a>.</p>
<p>Une capture procmon me donne ceci lorsque j&rsquo;active un objet d&rsquo;audit depuis SQL Server :</p>
<p>&#160;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image4.png"><img title="image" style="border-left-width: 0px;border-right-width: 0px;border-bottom-width: 0px;padding-top: 0px;padding-left: 0px;padding-right: 0px;border-top-width: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb4.png" width="1061" height="102" /></a></p>
<p>On peut remarquer ici que SQL Server tente un accès à la clé de registre <em>HKLM\System\CurrentControlSet\Services\EventLog\Security</em> et que cet accès lui est visiblement refusé. Un message est également inscrit dans le journal des erreurs SQL. Pas de souci, nous allons configurer les permissions adéquates sur cette clé de registre. </p>
<p>&#160;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image5.png"><img title="image" style="border-left-width: 0px;border-right-width: 0px;border-bottom-width: 0px;padding-top: 0px;padding-left: 0px;padding-right: 0px;border-top-width: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb5.png" width="317" height="382" /></a></p>
<p>&#160;</p>
<p>Le paramétrage des permissions a visiblement permis à l&rsquo;instance SQL Server de créer une nouvelle clé de registre dans <em>HKLM\System\CurrentControlSet\Services\EventLog\Security</em> :</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image6.png"><img title="image" style="border-left-width: 0px;border-right-width: 0px;border-bottom-width: 0px;padding-top: 0px;padding-left: 0px;padding-right: 0px;border-top-width: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb6.png" width="298" height="236" /></a></p>
<p>&#160;</p>
<p>&#8230;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image7.png"><img title="image" style="border-left-width: 0px;border-right-width: 0px;border-bottom-width: 0px;padding-top: 0px;padding-left: 0px;padding-right: 0px;border-top-width: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb7.png" width="924" height="108" /></a></p>
<p>&#160;</p>
<p>Me croyant sauvé, j&rsquo;active mes audits mais je me heurte à une nouvelle erreur. Une nouvelle trace procmon me révèle le problème suivant :</p>
<p>&#160;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image8.png"><img title="image" style="border-left-width: 0px;border-right-width: 0px;border-bottom-width: 0px;padding-top: 0px;padding-left: 0px;padding-right: 0px;border-top-width: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb8.png" width="1102" height="32" /></a></p>
<p>&#160;</p>
<p>SQL Server tente de lire le fichier <em>C:\Windows\System32\LogFiles\Sum\Api.log</em> mais encore un fois ce dernier se voit refuser l&rsquo;accès. Le paramétrage en lecture seule du fichier Api.log me permet enfin d&rsquo;activer mes audits et de valider que les évènements soient bien enregistrés dans le journal de sécurité Windows. Ce deuxième <a href="http://connect.microsoft.com/SQLServer/feedback/details/781317/error-occurred-while-opening-logfile-c-windows-system32-logfiles-sum-api-log">problème</a> visiblement a été remonté chez Microsoft et est toujours d&rsquo;actualité. A noter que je n&rsquo;ai eu ce souci que pour mon instance nommé dans mon cas. </p>
<p>&#160;</p>
<p><u>Quelques remarques supplémentaires :</u></p>
<ul>
<li>Le fait d&rsquo;enlever le compte de service SQL des permissions de la clé de registre <em>HKLM\System\CurrentControlSet\Services\EventLog\Security</em> ne semble plus être gênant à partir du moment où la nouvelle clé a été créé. </li>
<li>Il n&rsquo;est pas possible cependant d&rsquo;enlever les permissions sur le fichier <em>C:\Windows\System32\LogFiles\Sum\Api.log</em> sous peine d&rsquo;avoir dans le journal des évènements Windows le type d&rsquo;erreur suivant et plus d&rsquo;évènement d&rsquo;audit enregistré. A voir si le problème sera résolu plus tard par Microsoft (dans un CU4 peut être ?) avec Windows Server 2012. L&rsquo;ensemble des problèmes répertoriés concerneraient Windows Server 2012.</li>
<li>Je ne pense pas que le problème soit lié à la version de SQL Server. Si j&rsquo;ai le temps je testerai sur une version SQL Server 2008 R2 et mettrait à jour mon blog. </li>
</ul>
<p>&#160;</p>
<p><a href="http://blog.developpez.com/mikedavem/files/2013/04/image9.png"><img title="image" style="border-top: 0px;border-right: 0px;border-bottom: 0px;padding-top: 0px;padding-left: 0px;border-left: 0px;padding-right: 0px" border="0" alt="image" src="http://blog.developpez.com/mikedavem/files/2013/04/image_thumb9.png" width="787" height="190" /></a></p>
<p>&#160;</p>
<p>Bonne activation d&rsquo;audit !! <img class="wlEmoticon wlEmoticon-smile" style="border-top-style: none;border-left-style: none;border-bottom-style: none;border-right-style: none" alt="Sourire" src="http://blog.developpez.com/mikedavem/files/2013/04/wlEmoticon-smile.png" /></p>
<p>&#160;</p>
<p>David BARBARIN (Mikedavem)    <br />MVP SQL Server</p>
]]></content:encoded>
			<wfw:commentRss></wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
