为Windows文件服务器配置审核策略
- 打开组策略管理控制台(GPMC)
- 新建一个GPO,命名为“ADAuditPlusFSPolicy”
- 将GPO“ ADAuditPlusFSPolicy”链接到域级别
- 打开GMPM|右键域 |选择链接现有GPO|选择“ADAuditPlusFSPolicy”
- 编辑"ADAuditPlusFSPolicy"(右键该策略并“编辑”)
- 为Windows2008及更高版本的文件服务器配置高级审核策略(推荐) 点击
- 计算机配置|Windows设置|安全设置|高级审核策略配置|审核策略
- 审核文件共享 : 选择对象访问 -> 审核文件系统(成功),审核句柄操作(成功,失败),审核文件共享(成功)
- 为Windows2003及以下版本的文件服务器配置审核策略
- 点击计算机配置|Windows设置|安全设置|本地策略|审核策略
- 审核文件共享: 审核对象访问(成功,失败)
- 强制高级审核策略
- 点击计算机配置|Windows设置|安全设置|本地策略|安全选项
- 启用审核:强制审核策略子类别设置(Windows Vista或更高版本)替代审核策略类别设置。
- 对已授权的用户移除“应用组策略”权限,步骤如下:
- 获取"ADAuditPlusFSPolicy"的GUID值
- 打开GPMC,点击"ADAuditPlusFSPolicy"
- 点击右侧的“详细信息”
- 注意“唯一 ID”的值
- 移除已授权用户的“应用组策略”权限
- 打开"adsiedit.msc"; 开始 -> 运行 -> adsiedit.msc
- "域" -> 系统 -> 策略 -> "唯一 ID"
- 右键该 "唯一 ID" -> 安全 ->
高级
- 移除“允许”“应用组策略”
- 创建一个新的全局安全组,并向其中添加文件服务器以便进行审核。
- 打开ADUC|创建一个全局安全组
“ADAuditPlusFS” 。将需要审核的文件服务器添加到ADAuditPlusFS组中,作为其成员。
- 将上面的组“ADAuditPlusFS “添加到“ADAuditPlusFSPolicy”中的“安全筛选”内。