Локауты учетной записи не в Event Viewer

Я испытываю затруднения, заставляя Windows Server 2008 зарегистрироваться, когда пользователь домена считает, блокируются. Мои Контроллеры домена являются всем Windows Server 2008 R1.

Я могу найти Контрольные События отказа (идентификатор 4771) для неправильного имени пользователя/пароля, но не, когда учетная запись заблокирована после слишком многих неправильных попыток. До сих пор я обнаружил от чтения онлайн, что "Контрольная групповая политика" Локаута Учетной записи (Найденный в Компьютерной Конфигурации> политики> Windows Settings> Настройки безопасности> Усовершенствованная Конфигурация Политики аудита> Политика аудита> Вход в систему/Выход из системы) должна быть установлена на Отказ так, чтобы это зарегистрировало отказы, но это все еще не регистрируется.

Я настроил эту политику под Доменной политикой По умолчанию и политику Контроллеров домена По умолчанию, так как существует много учетной записи/политик паролей, включенной здесь по умолчанию, обычно я не касаюсь их GPOS.

После тестирования я вижу, что идентификатор события 4625 зарегистрирован локальные журналы событий клиента, но не на DC. Снова, я вижу неправильное событие 4771 имени пользователя/пароля на DCS (я проверил все журналы DC также), просто не 4625.

Примечание: Когда я настроил событие Audit Account Lockout в Групповой политике, я настроил его через инструменты RSAT на моей рабочей станции. Когда я пытаюсь настроить его локально на DC, что определенная установка не доступна. Моя рабочая станция является Windows 8.1, и Сервер является 2 008 R1. Я не уверен, имеет ли это значение, но я использовал свою рабочую станцию для конфигурирования групповых политик прежде, которые я не могу настроить на DC, и они работали.

Спасибо.

1
задан 14 January 2015 в 02:21
1 ответ

Крейг, вы правы, это 4740, однако я искал это раньше и ничего не получил. В клиенте Windows 7 это 4625.

Я обнаружил проблему. Политика блокировки учетной записи аудита, о которой я упоминал, была настроена только на «сбой». Как только я включил «успех», он регистрировал блокировки с ID 4740. Я думал, что тестировал «успех» ранее, но после фильтрации журнала для 4740 я обнаружил только сегодняшние события. Журнал в Windows 7, должно быть, сбил меня с толку, так как он показывает 4625 с "ошибкой" и блокировкой учетной записи в качестве категории.

Спасибо.

1
ответ дан 4 December 2019 в 00:13

Теги

Похожие вопросы