You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于使用PowerShell编辑Advanced Audit Policy配置及相关注册表键的咨询

关于使用PowerShell编辑Advanced Audit Policy配置及相关注册表键的咨询

没问题,我来帮你搞定这个事儿!下面给你梳理清楚高级审核策略相关的注册表键,还有用PowerShell编辑的具体方法:

一、相关注册表键

高级审核策略的配置主要存在这些注册表路径里:

  • 核心配置根路径:HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\
    这个路径下有多个子键,对应不同的审核大类(比如System、Logon/Logoff、Object Access等)。每个子键下的DWORD值对应具体审核项的**成功(Success)和失败(Failure)**状态,值设为1就是启用,0则是禁用。
  • 强制启用高级审核模式的关键键:HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\SCENoApplyLegacyAuditPolicy
    把这个DWORD值改成1,系统就会优先用高级审核策略,忽略传统的本地审核配置——这也是GPO启用高级审核时通常会配的项。

二、用PowerShell编辑的方法

我更推荐用auditpol命令(在PowerShell里直接执行)来配置,比直接改注册表直观多了,还能即时生效。两种方法都给你列出来,你按需选:

方法1:使用auditpol命令(推荐)

  • 先看看当前所有高级审核策略的配置:
    auditpol /get /category:*
    
  • 启用某个具体子类别的审核(比如“文件系统”的成功和失败审核):
    auditpol /set /subcategory:"File System" /success:enable /failure:enable
    
  • 启用整个大类下的所有子类别审核(比如“账户管理”大类下所有项的成功审核):
    auditpol /set /category:"Account Management" /success:enable
    
  • 修改完记得刷新组策略让设置立刻生效:
    gpupdate /force
    

方法2:直接修改注册表

如果一定要通过注册表操作,以设置强制高级审核模式和“文件系统”审核为例:

  • 开启强制高级审核策略模式:
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "SCENoApplyLegacyAuditPolicy" -Value 1 -Type DWord
    
  • 启用“文件系统”的成功审核(先查看当前值,再修改):
    # 先查看该路径下的现有配置
    Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\Object Access"
    # 设置成功审核为启用(具体值名称可能随系统版本略有不同,以查看结果为准)
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\AuditPolicy\Object Access" -Name "File System" -Value 1 -Type DWord
    
    注意:直接改注册表后,一般需要重启电脑或者重启Audit Policy Service才能生效,不如auditpol方便。

备注:内容来源于stack exchange,提问作者recmad

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 09:23:07