NTFS权限修改需预先配置审核策略并为对象启用审核项才能记录日志:先启用“文件系统”审核策略,再为目标路径添加“更改权限”等审核规则,日志以Event ID 4670/4662形式出现在安全日志中。
ntfs权限修改本身不会自动记入日志,必须提前配置审核策略并为具体对象启用对应审核项,否则系统根本不会生成相关记录。
确认是否已启用对象访问审核策略
这是前提条件,缺一不可:
- 打开组策略管理控制台(gpedit.msc 或域控中 GPMC)
- 定位到:计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审计策略 → 对象访问
- 启用“文件系统”审核(勾选“成功”和/或“失败”)
- 执行 gpupdate /force 并重启或等待策略生效
检查目标文件或文件夹是否配置了审核项
仅开启策略还不够,必须在具体路径上手动添加审核规则:
- 右键目标文件夹 → 属性 → 安全 → 高级 → 审核 → 添加
- 选择主体(如 Everyone、Domain Admins 或特定用户组)
- 勾选“更改权限”“取得所有权”等操作类型
- 若需覆盖子项,勾选“替换所有子对象的审核项”
查找并解读关键安全日志事件
权限修改后,日志会出现在本地“安全”日志中:
- Event ID 4670:权限已更改 — 显示旧 ACL 与新 ACL 的差异,含操作者 SID 和被改路径
- Event ID 4662:对对象执行了操作 — 所有权变更或高级权限调整时可能触发
- 重点关注字段:Subject(操作账户)、Object Name(路径)、Access Mask(十六进制权限值)
排查常见无日志原因
如果没看到预期事件,优先检查这些点:
- 目标磁盘是否为 NTFS 格式(FAT32/exFAT 不支持审核)
- 组策略是否真正应用到该计算机(检查 OU 链接、筛选器、继承冲突)
- 是否遗漏“审核特权使用”策略 —— 若管理员本地登录直接操作,需额外启用此项才能关联到人
- 执行命令行修改(如 icacls /setowner)仍会被记录,但前提是执行账户在审核主体范围内


















