关键在于聚焦五类高价值审核策略(账户登录、账户管理、目录服务访问、策略更改、特权使用),在默认域控制器策略中配置,安全日志设为4096MB禁覆盖,SACL仅限OU层级启用,并验证策略真实生效。
直接上手做基于组策略的系统环境安全性审计,关键不是“全开所有审核”,而是聚焦高价值行为、控制日志规模、确保策略真生效。配置不当反而拖慢登录、卡住组策略更新、压垮磁盘io。
必须启用的五类核心审核策略
只在域控制器的默认域控制器策略(不是本地策略)中配置,其他策略继承即可:
- 审核账户登录事件:勾选“成功”和“失败”,用于识别暴力破解、异地登录、凭证填充等行为
- 审核账户管理:监控用户/组创建、禁用、密码重置、成员变更(事件ID 4720/4722/4725/4732)
- 审核目录服务访问:仅对关键OU或安全组启用SACL,不建议全林开启;默认只记成功,失败需手动加审计项
- 审核策略更改:启用“审核GPO更改”(事件ID 4739),这是追踪谁改了哪条策略的唯一可靠依据
- 审核特权使用:重点盯SeBackupPrivilege、SeRestorePrivilege、SeTakeOwnershipPrivilege等高危权限调用(事件ID 4670/4674)
日志容量与存储必须硬约束
安全日志不是“开了就完事”,默认512KB容量在中型域控上几分钟就满,且一旦启用“日志满时覆盖事件”,等于审计失效:
- 通过组策略统一设为4096MB(4GB):计算机配置 → Windows设置 → 安全设置 → 事件日志 → 安全日志
- 禁止覆盖日志,避免关键事件被冲掉
- 将安全日志单独挂载到高速SSD卷(非系统盘),避开C盘IO争抢
- 配合Windows事件转发(WEF)或SIEM集中归档,本地保留最近90天,历史日志自动压缩归档
SACL配置要精准,避免AD性能受损
为每个用户对象单独配SACL(比如给1万个用户挨个加)会显著拖慢LDAP响应,正确做法是:
- 只在OU层级配置SACL,让成员对象继承;不建议对单个用户或组直接设SACL
- 审核主体优先选DOMAIN CONTROLLERS组,而非Everyone或Authenticated Users
- 操作类型只勾选真正关注的项,例如“Write Property”+“Delete”,无需全选“Full Control”级审计
- 配置后用repadmin /showattr * +sddl验证ntSecurityDescriptor是否已写入,防止配置未生效
验证策略是否真实落地
组策略推送≠终端已应用。常见失效原因包括客户端未运行gpupdate /force、WMI筛选器阻断、环回处理未启用、目标OU未链接GPO:
- 用Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4739} -MaxEvents 5查GPO修改记录,确认日志有生成
- 在目标OU下部署测试机,运行gpresult /h report.html比对“应用的GPO”列表是否符合预期
- 对启用SACL的对象(如某共享文件夹),触发一次受控访问,立即检查事件查看器中ID 4662是否出现
- 对关键策略(如密码策略),用secedit /export /cfg baseline.inf导出当前状态,再与基线文件diff比对

















