当前位置:

首页 > 系统应用 > Win11怎么开启系统审核策略_Win11启用登录和文件访问审计【安全】

Win11怎么开启系统审核策略_Win11启用登录和文件访问审计【安全】

在Windows11中启用安全审计需分步操作:先通过本地安全策略启用基础审核,如需精细控制可使用组策略编辑器。对特定文件夹审计时,需在其高级安全设置中手动添加审核条目,指定主体和操作。最后刷新策略并确保日志存储空间充足。

你是不是也遇到过这种情况?想在Windows 11里追踪一下谁登录了系统,或者哪个文件被访问过,结果打开事件查看器的“安全”日志一看,关键的4624、4625、4663这些事件空空如也。别急,这通常不是系统坏了,而是相关的审核策略压根没打开。今天,咱们就来把这事儿彻底捋清楚,从基础设置到高级配置,一步步教你如何让这些安全事件“现身”。

Win11怎么开启系统审核策略_Win11启用登录和文件访问审计【安全】

一、通过本地安全策略启用基础审核项

这是最基础、也是最关键的一步。无论你是专业版、企业版还是教育版用户,只要系统没加入域,都可以通过这个方法来搭建审计的“地基”。它主要启用五个核心策略,为后续的精细审计提供支撑。

操作起来很简单:按下Win + R,输入secpol.msc并回车,打开本地安全策略。接着,在左侧找到本地策略 → 审核策略。右边会列出一系列策略,我们需要重点关注以下五项:

• 审核账户登录事件
• 审核登录事件
• 审核对象访问
• 审核特权使用
• 审核策略更改

逐一双击它们,在弹出的窗口中,把“成功”和“失败”两个复选框都勾选上,然后点击确定。这相当于给系统下了指令:“不管操作成不成功,都给我记下来。”

二、通过组策略编辑器配置高级审核子类

完成了基础设置,如果你觉得日志可能太“泛”了,想更精准地控制记录哪些事件,那就得请出组策略编辑器了。这个方法能让你按事件子类进行精细开关,有效避免日志被海量无关信息淹没。不过有个前提:上一步里的“审核对象访问”必须已经启用,否则后续针对文件访问的审计会无效。

同样,按下Win + R,这次输入gpedit.msc。进入后,依次导航到:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审核策略

在这里,你可以像点菜一样,启用更具体的子策略。建议至少启用这几项:

• 在登录/注销下,启用“账户登录”和“登录”。
• 在对象访问下,启用“文件系统”和“文件共享”。
• 在特权使用下,启用“特权使用”。
• 在详细跟踪下,启用“进程创建”。

每项都设置为“已启用”,并同样勾选成功和失败。配置完后,最好回到计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略里,确认一下“审核对象访问”的状态是已启用,这样就双保险了。

三、为特定文件夹配置SACL以触发文件访问审计

好了,全局策略设好了,但为什么动了某个文件夹,安全日志里还是没动静?问题就在这里:启用“审核对象访问”只是打开了系统的审计功能,但具体审计“谁”的“什么操作”,需要通过SACL(系统访问控制列表)来定义。这就好比装了监控摄像头(启用策略),但没告诉摄像头具体拍哪个区域(配置SACL)。

所以,对于你真正关心的敏感文件夹,需要手动为其添加SACL条目:

1. 找到那个文件夹,右键选择【属性】
2. 切换到【安全】选项卡,点击下面的【高级】按钮。
3. 在新窗口里,找到【审核】选项卡,点击【添加】
4. 接着点击【选择主体】,输入Everyone(审计所有人)或者指定的用户名/组名,然后确定。
5. 在【应用于】下拉菜单里,通常选择“此文件夹、子文件夹和文件”,以确保审计范围覆盖全面。
6. 在下面的权限列表中,勾选你需要记录的操作,比如“读取数据/列出目录”、“写入数据/添加文件”、“删除子文件夹和文件”等。
7. 最关键的一步:为你勾选的每一项操作,分别勾选旁边的【成功】和【失败】复选框。
8. 最后,一路点击【确定】关闭所有窗口。

四、强制刷新策略并验证日志生成条件

配置都做完了,先别急着测试。组策略和审核设置通常不会立即生效,需要手动推一把。同时,还得确保日志有足够的地方存放这些新事件,别因为日志满了导致关键记录被丢弃。

首先,以管理员身份打开命令提示符或PowerShell,执行命令:gpupdate /force。这能强制系统立即更新策略。

然后,我们来设置日志本身:右键点击开始菜单,选择【事件查看器】。在左侧面板,依次展开Windows 日志 → 安全日志

接着,右键点击【安全】,选择【属性】。在这里,建议把最大日志大小设置为至少1024MB,给日志足够的空间。然后,在【当日志达到最大值时】这个下拉菜单里,选择“按需要覆盖事件(最旧事件最先覆盖)”。这样即使日志满了,也会自动覆盖最老的记录,确保新的审计事件能被持续记录。

做完这些,你的Windows 11安全审计体系才算真正搭建完成。现在,再去尝试登录或者访问那些配置了SACL的文件夹,然后回到事件查看器刷新一下,应该就能看到期待的4624、4663等事件了。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。