必须修改默认域控制器策略而非本地策略,启用五项审核策略并为ou/用户对象手动添加sacl,安全日志大小设为4096mb且禁用覆盖,避免sacl滥用和全量审计导致性能瓶颈。
在域环境中,基于组策略的审计本身不直接消耗大量cpu或内存,但配置不当会显著拖慢登录速度、组策略处理周期和日志写入性能。关键不在“开不开”,而在“审什么、怎么存、谁来查”。
聚焦高价值事件,避免全量审计
盲目启用所有审核策略(如“审核对象访问”全勾、“审核详细跟踪”全开)会导致每秒生成数百条日志,尤其在文件服务器或域控制器上极易引发磁盘I/O瓶颈。应按需启用,优先保障以下五类核心事件:
- 审核账户登录事件:必须同时勾选“成功”和“失败”,用于识别暴力破解与异常地理位置登录
- 审核账户管理:监控用户/组创建、禁用、密码重置等操作,事件ID 4720/4722/4725等
- 审核目录服务访问:仅对OU或关键组启用SACL,而非全林开启;默认策略只记录成功,失败需手动加审计项
- 审核策略更改:启用“审核GPO更改”(事件ID 4739),这是追踪配置漂移的唯一可靠依据
- 审核特权使用:重点监控SeBackupPrivilege、SeRestorePrivilege等高危权限调用,事件ID 4670/4674
日志容量与轮转必须硬性管控
安全日志不是“开了就行”,默认512KB容量在中型域控上几分钟就满,且“日志满时覆盖事件”一开,等于审计失效。务必执行:
- 通过组策略统一设置:计算机配置 → 策略 → Windows设置 → 安全设置 → 事件日志 → 安全日志,最大大小设为4096MB(4GB),禁止覆盖
- 将安全日志单独挂载到高速SSD卷(非系统盘),避免C盘IO争抢
- 配合Windows事件转发(WEF)或SIEM工具集中归档,本地保留最近90天,历史日志自动压缩归档
避免SACL滥用导致AD响应延迟
为每个用户对象单独配置SACL(比如给1万个用户挨个加审核项)会极大增加NTDS.dit读取开销,造成LDAP查询变慢。正确做法是:
- 只在OU层级配置SACL,让成员对象继承;不建议对单个用户或组直接设SACL
- 审核主体优先选DOMAIN CONTROLLERS组,而非Everyone或Authenticated Users,减少无关触发
- 操作类型只勾选真正关注的项,例如“Write Property”+“Delete”即可,无需全选“Full Control”级审计
- 启用SACL后,用repadmin /showattr * +sddl验证是否已写入ntSecurityDescriptor属性,防止配置未生效
策略部署前必须验证终端生效状态
组策略推送≠终端已应用。常见问题包括:客户端未运行gpupdate /force、WMI筛选器阻断、环回处理未启用、或目标OU未链接GPO。上线前必做三步验证:
- 在目标测试机执行gpresult /h report.html,确认审计相关GPO确实在“应用的GPO”列表中
- 运行auditpol /get /category:* | findstr "Object Access",检查本地实际生效的审核类别
- 手动触发一次受控行为(如修改某OU下用户的描述字段),立即在事件查看器中过滤事件ID 4662,确认有记录且包含正确对象路径和操作类型











