部署Audit Detailed Directory Service Replication GPO至域控制器后无相关审计日志的求助
问题描述
我已经为Audit Detailed Directory Service Replication创建了GPO并应用到域控制器(DC),但在日志中看不到相关事件,比如:
4928(S, F): An Active Directory replica source naming context was established.
4929(S, F): An Active Directory replica source naming context was removed.
我的域是普通的非Azure域,已经确认GPO成功应用到了DC。
UPDATE:通过auditpol命令查看,得到以下结果:
- DS Access
- Directory Service Access: Success and Failure
- Directory Service Changes: Success and Failure
- Directory Service Replication: No Auditing
- Detailed Directory Service Replication: No Auditing
求各位大佬帮忙排查问题,谢谢!
可能的排查方向及解决方案
确认GPO的审计配置是否正确
打开组策略编辑器,导航到计算机配置 > Windows 设置 > 安全设置 > 高级审计策略配置 > 审计策略 > DS Access,确保Audit Detailed Directory Service Replication已经勾选了「成功」和「失败」选项,并且没有被其他优先级更高的GPO覆盖。强制刷新组策略并验证auditpol设置
在DC上执行命令gpupdate /force强制刷新组策略,之后再次运行auditpol /get /category:"DS Access"来确认Detailed Directory Service Replication的审计状态是否已经更新为「Success and Failure」。如果还是显示「No Auditing」,可能是GPO的作用域配置有误,或者存在冲突的组策略设置。触发AD复制事件来测试
可以手动触发一次AD复制(比如在DC上运行repadmin /syncall /AdeP),之后再去事件查看器的「安全」日志里查找4928或4929事件。有时候需要有实际的复制操作发生,审计日志才会生成。检查域控制器的审计策略权限与本地设置
确保用于配置GPO的账户有足够权限修改DC的审计策略;同时检查DC的本地安全策略中的「高级审计策略配置」,确认相关选项没有被手动修改而覆盖了GPO的设置。
备注:内容来源于stack exchange,提问作者MYGMYGMYG

