关于使用PowerShell编辑Advanced Audit Policy配置及相关注册表键的咨询
关于使用PowerShell编辑Advanced Audit Policy配置及相关注册表键的咨询
没问题,我来帮你搞定这个事儿!下面给你梳理清楚高级审核策略相关的注册表键,还有用PowerShell编辑的具体方法:
一、相关注册表键
高级审核策略的配置主要存在这些注册表路径里:
- 核心配置根路径:
HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\
这个路径下有多个子键,对应不同的审核大类(比如System、Logon/Logoff、Object Access等)。每个子键下的DWORD值对应具体审核项的**成功(Success)和失败(Failure)**状态,值设为1就是启用,0则是禁用。 - 强制启用高级审核模式的关键键:
HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\SCENoApplyLegacyAuditPolicy
把这个DWORD值改成1,系统就会优先用高级审核策略,忽略传统的本地审核配置——这也是GPO启用高级审核时通常会配的项。
二、用PowerShell编辑的方法
我更推荐用auditpol命令(在PowerShell里直接执行)来配置,比直接改注册表直观多了,还能即时生效。两种方法都给你列出来,你按需选:
方法1:使用auditpol命令(推荐)
- 先看看当前所有高级审核策略的配置:
auditpol /get /category:* - 启用某个具体子类别的审核(比如“文件系统”的成功和失败审核):
auditpol /set /subcategory:"File System" /success:enable /failure:enable - 启用整个大类下的所有子类别审核(比如“账户管理”大类下所有项的成功审核):
auditpol /set /category:"Account Management" /success:enable - 修改完记得刷新组策略让设置立刻生效:
gpupdate /force
方法2:直接修改注册表
如果一定要通过注册表操作,以设置强制高级审核模式和“文件系统”审核为例:
- 开启强制高级审核策略模式:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "SCENoApplyLegacyAuditPolicy" -Value 1 -Type DWord - 启用“文件系统”的成功审核(先查看当前值,再修改):
注意:直接改注册表后,一般需要重启电脑或者重启# 先查看该路径下的现有配置 Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\Object Access" # 设置成功审核为启用(具体值名称可能随系统版本略有不同,以查看结果为准) Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\Object Access" -Name "File System" -Value 1 -Type DWordAudit Policy Service才能生效,不如auditpol方便。
备注:内容来源于stack exchange,提问作者recmad
相关产品推荐
相关产品推荐

