必须启用“审核对象访问”策略,这是文件、注册表等操作审计的前提;再通过组策略或auditpol命令启用“审核文件系统”,并为具体文件配置SACL,日志记录在“安全”日志中,事件ID 4663表示文件访问。

要为 Windows 系统配置系统级别的安全审计策略,核心是启用全局审核开关,并确保它覆盖你关心的操作类型。这一步不针对某个文件或用户,而是让整个系统“具备记录能力”。
必须启用对象访问类的审核策略
这是所有文件、注册表、服务等操作审计的前提。没开这个,后续对具体文件加审计规则也没用。
打开组策略编辑器(仅限专业版/企业版):按
Win + R,输入gpedit.msc
路径:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问
启用 “审核文件系统”,勾选“成功”和/或“失败”或使用兼容性更强的传统路径:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略
双击 “审核对象访问”,勾选“成功”和/或“失败”-
家庭版 Windows 无法使用
gpedit.msc,可用命令行(管理员权限运行):auditpol /set /category:"Object Access" /success:enable /failure:enable
-
执行刷新命令使策略立即生效:
gpupdate /force
注意几个关键点
- 审核策略默认只影响本机策略作用范围内的操作,域环境下建议通过域组策略统一部署
- “审核对象访问”是总开关,“审核文件系统”是更精确的子项,推荐优先启用后者
- 启用后不会自动记录任何文件操作——你还得为具体文件/文件夹单独配置 SACL(即右键→属性→安全→高级→审核),两者缺一不可
- 日志写入“Windows 日志 → 安全”,事件 ID 4663 表示文件被访问,4660 表示对象删除,4656 表示访问被拒绝等
验证是否生效
打开事件查看器(eventvwr.msc),定位到“安全”日志,筛选事件 ID 4663。如果没看到,说明策略未生效或目标文件没配 SACL。
不复杂但容易忽略

















