PowerShell可直接对Windows存储卷开展合规审计,重点验证配置、复制、访问控制与日志策略是否符合等保2.0、CIS等基线要求,涵盖SR拓扑检查、权限审核、日志留存及健康状态四大维度。
powershell 可直接对 windows 存储卷开展合规审计,重点不是“扫描磁盘内容”,而是验证卷配置、复制状态、访问控制与日志策略是否符合安全基线(如等保2.0存储可用性要求、cis storage replica 配置规范)。核心在于检查“谁在用、怎么复制、能否审计、是否受控”四个维度。
验证存储副本配置合规性
若启用存储副本(Storage Replica),必须确认其拓扑、日志卷、带宽与故障转移机制满足高可用与数据完整性要求:
- 运行 Test-SRTopology 检查源/目标卷是否满足最小容量、NTFS格式、日志卷分离等硬性条件;加
-IgnorePerfTests快速跳过性能测试,先确保功能可行 - 用 New-SRPartnership 创建关系后,立即执行
Get-SRGroup | Select-Object Name, Replicas确认伙伴状态为Success,且NumOfBytesRemaining趋近于 0 - 检查事件日志:在源/目标服务器上运行
Get-WinEvent -ProviderName "Microsoft-Windows-StorageReplica" -ID 1215,5001,5015 -MaxEvents 10,确认无 Error 级别事件,且 1237(进度事件)持续出现
审计卷级访问控制与安全描述符
存储卷的 NTFS 权限与审核策略决定谁可读写、谁被记录,这是等保“访问控制”和“安全审计”双重要求的落地点:
- 用 Get-Acl 获取卷根目录或关键文件夹的 DACL,例如:
Get-Acl D:\Data | Select-Object Owner, Access,比对是否禁用 Everyone 完全控制、仅授权最小必要组 - 检查系统访问控制列表(SACL)是否启用审核:通过 Get-Acl 的
GetSecurityDescriptorSddlForm("All")方法提取 SDDL,搜索(AU;...字段是否存在;若缺失,需用 Set-Acl 或icacls手动添加审计 ACE - 验证审核是否实际生效:在目标卷新建测试文件并修改属性,随后运行
wevtutil qe Security /q:"*[System[(EventID=4663)]]" /rd:true /c:1查看是否生成对象访问事件
检查日志留存与存储健康状态
合规要求日志不可篡改、不可丢失、保留足够周期。存储卷本身的状态直接影响日志可靠性:
- 确认安全日志大小已调大:
wevtutil sl Security /ms:512MB(等保三级建议 ≥512MB),避免因默认 20MB 导致日志快速覆盖 - 检查日志自动存档策略:
Get-WinEvent -ListLog Security | Select-Object LogName, IsEnabled, MaximumSizeInBytes, LogFilePath, LogMode,确保LogMode为AutoBackup或Retain,而非OverwriteAsNeeded - 用 Get-Volume 和 Get-PSDrive 获取卷健康信息:
Get-Volume | Where-Object {$_.DriveLetter -eq 'D'} | Select-Object HealthStatus, OperationalStatus, SizeRemaining,识别Unhealthy或剩余空间不足 10% 的风险卷
集成到全网合规检查流水线
单台主机的存储审计需纳入整体框架,才能支撑“一键全网”输出:
- 将上述检查封装为函数,如
Test-SRCompliance、Test-VolumeAuditPolicy,每个返回统一结构:[PSCustomObject]@{CheckName='SR Replication Status'; Status='Pass'; Detail='1215 event confirmed'; Remediation='Run Test-SRTopology -Verbose'} - 通过 Invoke-Command 并行调用多台服务器,例如:
Invoke-Command -ComputerName $Servers -ScriptBlock ${function:Test-SRCompliance} -Credential $cred - 汇总结果后导出为 HTML 报告,高亮显示
Status = 'Fail'的卷,并附带修复命令片段,便于运维人员一键执行

















