我将以此作为开头:我是一名 Linux 管理员。对我来说,窗户就像我开着一辆英国汽车——大部分操作都一样,但方向盘、按钮和操纵杆的位置不对,而且标签的拼写很有趣。
我有一台服务器是域成员。有从域应用的 GPO。够正常的。
当我在此服务器上运行 auditpol 时,我看到未在 secpol.msc 中设置且未在域 GPO 中设置的策略。我还比较了运行 gpresult 中应用的 GPO 列表,发现只有三个 GPO 被应用。(这个 3 GPO 列表是我希望看到的列表,所以这很好)。
例子:
在成员服务器上运行:
PS C:\Windows\system32> .\auditpol.exe /get /category:\*
System audit policy
Category/Subcategory Setting
System
Security System Extension No Auditing
System Integrity Success and Failure
IPsec Driver No Auditing
Other System Events Success and Failure
Security State Change Success
Logon/Logoff
Logon Success and Failure
...(truncated)...
和
PS C:\Windows\system32> .\gpresult.exe /v /r /scope computer
...(truncated)...
RSOP data for CORP\fflintstone on MGMTWIN01A : Logging Mode
-----------------------------------------------------------
OS Configuration: Member Server
OS Version: 10.0.14393
Site Name: XYZ
Roaming Profile: N/A
Local Profile: C:\Users\fflintstone
Connected over a slow link?: No
COMPUTER SETTINGS
------------------
CN=MGMTWIN01A,OU=Windows,OU=Servers,DC=corp,DC=example,DC=com
Last time Group Policy was applied: 11/2/2018 at 2:13:01 PM
Group Policy was applied from: corpdc01a.corp.example.com
Group Policy slow link threshold: 500 kbps
Domain Name: CORP
Domain Type: Windows 2008 or later
...(truncated)...
Applied Group Policy Objects
-----------------------------
Default Domain Policy (CORP)
Windows Allow RDP Access
Windows Startup Script
The following GPOs were not applied because they were filtered out
-------------------------------------------------------------------
Local Group Policy
Filtering: Not Applied (Empty)
...(truncated)...
gpreseult 列为“已应用”的三个 GPO 都不包含在我的示例 auditpol 片段中列为“成功”或“成功和失败”的任何设置。
它们在哪里设置?我怎样才能找到这个?
Windows 2016 的全新安装包括具有以下默认设置的内置审核策略:
auditpol /set
在没有任何高级审核组策略(本地或域)的情况下,您可以使用命令修改内置策略。据我所知,auditpol
也是查看内置策略的唯一方法。当任何高级审核组策略应用于服务器时,内置审核策略将被丢弃,并且所有审核设置都将关闭,除了那些已通过组策略显式启用的设置。[我不清楚在什么情况下,如果有的话,这个过程是可逆的;我仍在调查。] 您仍然可以使用和/或本地旧版审核策略临时修改审核设置
auditpol /set
,但在下次处理组策略时,任何此类更改都将被丢弃。从外观上看,您的服务器仍在使用默认审核策略。因此,您看到的策略是内置于全新 Windows 安装中的策略。
这些设置也可以在本地策略中设置。在受影响的 PC 上打开
gpedit.msc
并查找其中的设置。有这篇 Microsoft 文章说 Local Policy overwriting auditpol
https://docs.microsoft.com/en-us/troubleshoot/windows-server/identity/auditpol-local-security-policy-results-differ