ad域审计需三步:启用高级审核策略(如账户登录、对象访问等子类别)、强制覆盖传统策略、为关键对象手动配置sacl;缺一不可,否则无法精准记录4663等事件。
ad域审计策略配置不是“开个开关”就完事,关键在三件事:选对策略类型、配准审核范围、确保日志能落地。windows server 2008 及以上环境必须用高级审核策略,旧版策略已无法满足细粒度追踪需求。
优先启用高级审核策略
传统审核策略(如“审核对象访问”)只能粗略记录成功或失败,而高级审核策略支持按子类别单独控制,避免日志爆炸。操作路径如下:
- 用域管理员账号登录任意装有GPMC的计算机,打开组策略管理控制台
- 右键“默认域控制器策略”→“编辑”(如需保留默认策略,可新建GPO并链接到域控制器OU)
- 导航至:计算机配置 → 策略 → Windows设置 → 安全设置 → 高级审核策略配置 → 审核策略
- 重点启用以下子类别,并根据场景勾选“成功”“失败”或两者:
• 账户登录 → 审核Kerberos身份验证服务(查非法登录)
• 账户管理 → 审核用户账户管理、安全组管理(盯权限变更)
• 对象访问 → 审核文件系统、审核句柄操作(捕获敏感文件读取)
• 目录服务访问 → 审核目录服务更改(监控OU、组策略等结构变动)
强制高级策略生效
仅配置高级策略还不够,系统可能仍沿用旧策略。必须显式启用强制覆盖:
- 在相同GPO编辑界面,进入:计算机配置 → 策略 → Windows设置 → 安全设置 → 本地策略 → 安全选项
- 找到并双击“审核:强制审核策略子类别设置”
- 选择“已启用”,点击确定
- 该设置确保高级策略优先于所有传统审核策略,不打折扣
对象级审核要配SACL,不能只靠GPO
GPO开启“审核文件系统”只是前提,真正记录某文件夹被谁读过,还得手动给该文件夹加SACL(系统访问控制列表):
- 右键目标文件夹→“属性”→“安全”→“高级”→切换到“审核”选项卡
- 点击“添加”,主体选“Everyone”或指定安全组(如SensitiveData_Users)
- 勾选“读取数据/列出目录”“读取属性”“读取扩展属性”
- 应用范围选“此文件夹、子文件夹和文件”,确保继承有效
- 配置后,事件ID 4663会在域控制器安全日志中出现,表示读取已被捕获
验证与日常要点
配置完成不等于生效,务必验证:
- 在目标服务器执行gpupdate /force强制刷新策略
- 用普通域用户访问一次测试文件,立即在域控制器上运行:
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4663} -MaxEvents 5 - 若无输出,检查SACL是否遗漏、GPO是否链接到正确OU、日志最大大小是否过小(建议设为4096MB并禁用自动覆盖)
- 涉及加域、证书服务等特殊角色时,需额外配置对应SACL(如CN=Computers容器)和专用GPO(如ADAuditPlusMSPolicy)











