Windows génère l'ID d'événement 4977 lorsque le sous-système IPsec termine avec succès la négociation en mode principal et établit une association de sécurité. Cela se produit lors de la première phase de l'établissement du tunnel IPsec où deux points d'extrémité s'authentifient mutuellement et conviennent des paramètres de sécurité, y compris les algorithmes de chiffrement, les méthodes d'authentification et les protocoles d'échange de clés.
L'événement contient des informations détaillées sur les deux points d'extrémité, y compris les adresses IP, les méthodes d'authentification utilisées (certificats, clés pré-partagées ou Kerberos), les algorithmes de chiffrement sélectionnés et la durée de vie de l'association de sécurité établie. Ces données sont inestimables pour l'audit de sécurité et le dépannage des problèmes de connectivité IPsec.
Les associations de sécurité en mode principal servent de fondation pour les négociations en mode rapide ultérieures qui établissent les tunnels de chiffrement de données réels. Sans établissement réussi du mode principal consigné par l'événement 4977, aucune transmission de données sécurisée ne peut se produire entre les points d'extrémité. L'événement aide les administrateurs à vérifier que les politiques IPsec fonctionnent correctement et que des communications sécurisées sont établies comme prévu.
Dans Windows Server 2025 et Windows 11 24H2, Microsoft a amélioré la journalisation des événements pour inclure des informations supplémentaires sur la suite de chiffrement et une meilleure corrélation avec les événements réseau connexes, facilitant ainsi le suivi complet du processus de négociation IPsec.