必须同时启用“审核目录服务访问”策略并为具体ad对象配置sacl,缺一不可;前者决定是否记录目录服务访问事件,后者指定对谁、在何对象、执行哪些操作进行审计。
要让 active directory(ad)对象的访问行为被准确记录,必须同时完成两个关键步骤:启用全局审核策略,并为具体对象配置系统访问控制列表(sacl)。缺一不可——只开策略不设 sacl,日志里不会出现对象级操作;只设 sacl 但没开策略,系统直接忽略审核请求。
启用“审核目录服务访问”策略
这是所有 AD 对象审计的前提。该策略决定域控制器是否将目录服务访问事件写入安全日志。
- 用域管理员身份登录域控制器或已安装 GPMC 的管理机
- 打开组策略管理控制台(GPMC),编辑“Default Domain Controllers Policy”或新建一个专用于审计的 GPO 并链接到域控制器 OU
- 路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 审核策略 → 目录服务访问
- 双击启用,勾选“成功”(推荐必选)、按需勾选“失败”
为具体 AD 对象配置 SACL
SACL 是真正指定“谁、对哪个对象、做哪些操作要被记录”的地方。它在对象属性中设置,作用范围可以是单个用户、OU、组、GPO 或整个域节点。
- 打开“Active Directory 用户和计算机”,点击菜单栏“查看”→勾选“高级功能”
- 右键目标对象(如某个 OU 或用户)→“属性”→“安全”选项卡→“高级”→切换到“审核”选项卡
- 点击“添加”,主体选“Everyone”或指定安全组(如“Domain Admins”),类型选“成功”(也可加“失败”)
- 在下方权限列表中,根据需要勾选具体动作,例如:
– “写入所有属性”(捕获属性修改)
– “删除”(捕获对象删除)
– “修改权限”(捕获 ACL 变更)
– “创建子对象”(捕获新建用户/组等)
验证与日常维护要点
配置后不是一劳永逸,需确认日志生成并避免常见疏漏。
- 事件 ID 示例:成功修改用户属性通常对应 5136(Directory Service Changes),对象删除为 5139,权限变更多为 5141
- 检查域控制器安全日志前,确保“管理审核和安全日志”权限已分配给管理员账户(默认 Administrators 组已有)
- 避免全选权限+全对象开启 SACL,否则日志爆炸式增长,影响性能和排查效率
- OU 级别设置 SACL 时,“应用于”请选择“此对象及所有后代对象”,才能覆盖其下的用户、组等子对象
核心逻辑就两条:策略开关管“记不记”,SACL 管“记什么、对谁记”。配齐了,AD 里关键对象的每一次读写、增删、权限变动,都会留下可追溯的痕迹。











