ID do artigo: 832981 - Última revisão: quinta-feira, 3 de julho de 2008 - Revisão: 4.1

Os usuários não é possível acessar sites da Web quando o log de eventos de segurança estiver cheio

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
É altamente recomendável que todos os usuários atualizem para Microsoft (IIS) versão 7.0 em execução no Microsoft Windows Server 2008. O IIS 7.0 aumenta significativamente a segurança de infra-estrutura da Web. Para obter mais informações sobre tópicos relacionados à segurança do IIS, visite o seguinte site:
http://technet.microsoft.com/en-us/library/dd450371.aspx (http://technet.microsoft.com/en-us/library/dd450371.aspx)
Para obter mais informações sobre o IIS 7.0, visite o seguinte site:
http://www.iis.net/default.aspx?tabid=1 (http://www.iis.net/default.aspx?tabid=1)
Expandir tudo | Recolher tudo

Sumário

O recurso
CrashOnAuditFail
é uma chave do registro que pode ser definida para se certificar de que todos os eventos auditáveis são registrados no log de segurança. Se um evento auditável não puder ser registrado no log de eventos de segurança, um erro de parada (STOP 0xC0000244) ocorre. O erro normalmente ocorre porque o log de eventos de segurança estiver cheio. Após a parada de erro ocorre, contas de não-administrador não podem acessar os sites, e Microsoft Internet Information Services (IIS) retorna mensagens de erro HTTP 500 até que a chave
CrashOnAuditFail
será redefinida e o log de eventos de segurança é limpo.

Sintomas

Quando você acessa um site no servidor, você receber uma das seguintes mensagens de erro.
Mensagem de erro 1
HTTP 500 - Erro interno do servidor
Mensagem de erro 2
Erro HTTP 401.1 - não autorizado: Acesso negado devido a credenciais inválidas.
Mensagem de erro 3
A autoridade de segurança local não pode ser contatada.
Quando mensagens de erro amigáveis estão desativadas no navegador, poderá também receber a seguinte mensagem de erro:
Falha de logon: usuário não tem permissão para fazer logon computador.

Causa

Esse problema ocorre se o log de eventos segurança atingiu o tamanho máximo do log e a configuração de Disposição de Log de eventos é definida como Não substituir eventos ou Substituir eventos anteriores X dias . Como o log de eventos de segurança estiver cheio e a chave de registro
CrashOnAuditFail
é definida, o Microsoft Windows não permite contas que não são contas de administrador para fazer logon. Quando o acesso anônimo é configurado, as solicitações para o site tentam autenticar usando IUSR_ computername e IWAM_ computername contas. Essas contas não são contas de administrador.

Resolução

importante Esta seção, método ou tarefa contém etapas que informam sobre como modificar o registro. No entanto, sérios problemas poderão ocorrer se você modificar o registro incorretamente. Por isso, certifique-se que você execute essas etapas cuidadosamente. Para proteção adicional, fazer backup do registro antes de modificá-lo. Em seguida, você pode restaurar o registro se ocorrer um problema. Para obter mais informações sobre como fazer backup e restaurar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
322756  (http://support.microsoft.com/kb/322756/ ) Como fazer backup e restaurar o registro no Windows


Para resolver esse problema, execute essas etapas:
  1. Salvar e limpar o log de eventos de segurança.
  2. Inicie o Editor do Registro.
  3. Localize a seguinte chave e, em seguida, defina o valor desta chave para 1:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail
  4. Reinicie o servidor. As alterações no Registro não efeito até que você reinicie o servidor.

Situação

Esse comportamento é por design.

Mais Informações

A chave de registro
CrashOnAuditFail
fornece um recurso opcional de segurança que os administradores de sistema podem usar para analisar todos os eventos de segurança. Os valores válidos para a chave
CrashOnAuditFail
são 0, 1 e 2. As opções de dados são:
  • 0 - Que qualquer pessoa pode fazer logon. Esse é o valor padrão.
  • 1 Qualquer pessoa pode fazer logon se o sistema pode os eventos de auditoria e gravar os eventos no log de eventos de segurança. Se o log de eventos de segurança estiver cheio, o valor da chave
    CrashOnAuditFail
    é alterado para 2 e o servidor falha.
  • 2 Somente os administradores podem fazer logon.
Quando o log de eventos de segurança ficar cheio, o servidor bloqueia próprio para baixo para que não eventos auditáveis são perdidos. Você pode evitar o bloqueio de servidor usando um dos seguintes métodos. Observe, entretanto, que impedindo a finalidade da chave
CrashOnAuditFail
derrotas de bloqueio da servidor.

Observação Nenhum dos seguintes métodos sozinhos resolve o problema. Você deve seguir as etapas na seção "Resolução" antes de usar um desses métodos.
  • Defina a configuração Log de eventos quebra automática para Substituir eventos conforme necessário .
  • Limite o número ou tipos de eventos que passarão por auditoria, ou desativar a auditoria completamente.
  • Defina o valor para a seguinte chave do Registro como 0:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\CrashOnAuditFail

Referências

Para obter informações adicionais sobre como usar o recurso de segurança CrashOnAuditFail, clique nos números abaixo para ler os artigos na Base de dados de Conhecimento da Microsoft:
140058  (http://support.microsoft.com/kb/140058/ ) Como impedir que atividades passíveis de auditoria quando o log de segurança estiver cheio
232564  (http://support.microsoft.com/kb/232564/ ) STOP 0xC0000244 ao log de segurança completo

A informação contida neste artigo aplica-se a:
  • Microsoft Internet Information Server 4.0
  • Microsoft Internet Information Services 5.0
  • Microsoft Internet Information Services version 5.1
  • Microsoft Internet Information Services 6.0
Palavras-chave: 
kbmt kbprb KB832981 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 832981  (http://support.microsoft.com/kb/832981/en-us/ )