启用“对象访问”审核策略并为目标文件/文件夹配置SACL后,系统才在安全日志中记录4663等文件访问事件;需确保NTFS格式、策略生效、权限有效且日志未满。
在windows运维中,通过组策略开启审核策略来追踪文件访问记录,核心是启用“对象访问”审核,并配合文件或文件夹的sacl(系统访问控制列表)设置。仅配置审核策略本身不会产生日志,必须对目标资源显式添加审核条目,系统才会在安全日志中记录相关操作。
一、启用全局审核策略(域环境推荐用组策略)
打开“组策略管理编辑器”,定位到:
计算机配置 → 策略 → Windows设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问
启用以下两项:
- 审核文件系统(设为“成功”和/或“失败”,根据需要勾选)
- 审核句柄操作(可选,用于更细粒度的句柄级行为,如打开、复制、映射等)
⚠ 注意:若使用传统“审核策略”(非高级审核策略),请改用“审核对象访问”,但建议统一使用“高级审核策略”,避免策略冲突且支持更精确分类。
二、为目标文件或文件夹配置SACL(关键步骤)
审核策略生效的前提是目标资源具有有效的审核项。右键文件/文件夹 → “属性” → “安全” → “高级” → 切换到“审核”选项卡 → “添加”:
- 选择主体(如Everyone、特定用户或组)
- 勾选要审计的操作,例如:读取、写入、删除、修改权限、更改所有者
- 选择“应用于”范围(如“此文件夹、子文件夹和文件”)
- 确认后,该资源即具备审计能力
? 提示:SACL不继承,需手动启用“替换所有子对象的审核项”才能向下传递;NTFS格式是必要前提。
三、查看与筛选文件访问日志
事件日志路径:Windows 日志 → 安全
重点关注以下事件ID:
- 4663:试图访问对象(含文件/注册表/服务等),字段包含“访问掩码”(如0x80表示读取)、对象名、进程名、账户信息
- 4656:句柄请求(常伴随4663,提供更底层上下文)
- 4660:对象被删除(若启用了删除审核)
可在事件查看器中创建自定义视图,筛选事件ID 4663 + 任务类别“文件系统”,并按“对象名称”字段过滤特定路径,提升排查效率。
四、注意事项与常见问题
确保以下条件满足,否则日志不会生成:
- 目标卷为NTFS格式(FAT32不支持SACL)
- 审核策略已链接并强制应用(域环境下运行gpupdate /force,本地策略需重启或等待刷新)
- 操作账户对目标资源有实际访问权限(无权限则触发4656+4663失败事件,但前提是SACL中勾选了“失败”)
- 安全日志未满或被自动覆盖(建议增大日志大小,启用“按需存档”或定期导出)
不复杂但容易忽略。

















