Active Directory特权账号安全审计核心是识别、监控和限制高权限账户与组。重点包括内置/自定义高权限组、服务账户、双重特权账户;须配置SACL审计关键对象,实时告警特权组成员变更,并定期清理陈旧账号、分析权限路径、禁用日常特权登录。
active directory 中特权账号的安全审计,核心在于识别、监控和限制那些拥有高权限的账户与组,防止其被滥用或成为攻击跳板。重点不是“全量记录”,而是聚焦关键权限主体及其行为变化。
明确哪些账号属于特权账号
特权账号不单指 Administrator,而是所有具备跨域、对象修改、策略控制等能力的账户和组。主要包括:
- 内置高权限组:Domain Admins、Enterprise Admins、Schema Admins、Administrators(本地)、Server Operators
- 自定义高权限组:通过委派获得“完全控制”OU、修改GPO、重置密码、添加成员等权限的组
- 服务账户:使用Domain Admin或高权限上下文运行的服务(如SQL Agent、备份服务)
- 双重特权账户:同时在 Microsoft Entra ID(原 Azure AD)和本地 AD 拥有管理员角色的用户(如既是全局管理员又是域管理员)
启用并验证对象级审计(SACL)
仅靠系统日志策略无法捕获谁改了谁的权限——必须为关键对象手动配置安全描述符中的审核项(SACL):
- 用域管理员登录,打开“Active Directory 用户和计算机”,启用“高级功能”
- 右键点击域名 → 属性 → 安全 → 高级 → 审计 → 添加
- 主体选 Everyone,类型选 成功 和 失败,权限勾选:
• 写入所有属性
• 修改权限
• 更改所有者
• 删除子项(针对OU)
• 创建/删除子对象(如新建用户、组) - 应用范围选“此对象及所有后代对象”,确保嵌套OU和其中对象也被覆盖
持续监控特权组成员变更
成员身份变动是最高危信号之一。需确保以下事件被稳定捕获并告警:
- 事件ID 4728(用户加入“启用安全”的组)
- 事件ID 4729(用户从“启用安全”的组中移除)
- 事件ID 4732(向组添加成员)
- 事件ID 4733(从组中移除成员)
- 特别关注 Domain Admins、Enterprise Admins 等敏感组的任何增删操作
建议将这些事件转发至 SIEM 工具(如 Log360 或 EventLog Analyzer),设置实时邮件/企微告警,并关联源IP与登录类型(如是否为RDP远程操作)。
定期清理与风险评估
审计不止于日志,更要驱动行动:
- 每季度扫描“90天未登录”的用户账户,排除服务账户后停用或删除
- 运行 AD 安全按需评估(Microsoft Engage Center),检查特权访问路径、委派配置、信任关系
- 用 AD_Miner 或 BloodHound 分析权限图谱,识别非预期的高权限路径(如普通用户→某服务账户→Domain Admins)
- 禁止特权账户用于日常办公;启用 PAM(Privileged Access Management)方案,如 Microsoft LAPS 或第三方 JIT 访问平台

















