auditpol resourceSACL

Настраивает списки управления доступом глобальной системы ресурсов (SACLs).

Для выполнения операций resourceSACL необходимо иметь разрешения на запись или полный доступ для этого объекта, установленные в дескрипторе безопасности. Вы также можете выполнять операции resourceSACL , если у вас есть право пользователя Управление журналом аудита и безопасности (SeSecurityPrivilege).

Syntax

auditpol /resourceSACL
[/set /type:<resource> [/success] [/failure] /user:<user> [/access:<access flags>]]
[/remove /type:<resource> /user:<user> [/type:<resource>]]
[/clear [/type:<resource>]]
[/view [/user:<user>] [/type:<resource>]]

Parameters

Parameter Description
/set Добавляет новую запись или обновляет существующую запись в saCL ресурса для указанного типа ресурса.
/remove Удаляет все записи для данного пользователя в списке аудита доступа к глобальному объекту.
/clear Удаляет все записи из списка аудита доступа к глобальному объекту.
/view Выводит список записей аудита доступа к глобальному объекту в saCL ресурса. Типы пользователей и ресурсов являются необязательными.
/? Отображение справки в командной строке.

Arguments

Argument Description
/type Ресурс, для которого настраивается аудит доступа к объектам. Поддерживаемыми значениями аргументов с учетом регистра являются File (для каталогов и файлов) и Key (для разделов реестра).
/success Указывает аудит успешности.
/failure Указывает аудит сбоев.
/user Указывает пользователя в одной из следующих форм:
  • DomainName\Account (например, DOM\Administrators)
  • StandaloneServer\Group Account (см. функцию LookupAccountName)
  • {S-1-x-x-x-x-x} (x выражается в десятичном формате, и весь идентификатор безопасности должен быть заключен в фигурные скобки). Например: {S-1-5-21-562481-130208933-164394174-1001}

    Заметка: Если используется форма SID, проверка существования этой учетной записи не проводится.

/access Указывает маску разрешений, которую можно указать с помощью:

Универсальные права доступа, в том числе:

  • GA — GENERIC ALL
  • GR — УНИВЕРСАЛЬНОЕ ЧТЕНИЕ
  • GW — УНИВЕРСАЛЬНАЯ ЗАПИСЬ
  • GX — GENERIC EXECUTE

Права доступа к файлам, включая следующие:

  • FA — ФАЙЛ ALL ACCESS
  • FR — УНИВЕРСАЛЬНОЕ ЧТЕНИЕ ФАЙЛОВ
  • FW — УНИВЕРСАЛЬНАЯ ЗАПИСЬ ФАЙЛОВ
  • FX — УНИВЕРСАЛЬНОЕ ВЫПОЛНЕНИЕ ФАЙЛА

Права доступа к разделам реестра, в том числе:

  • KA — КЛЮЧ ВСЕХ ДОСТУПА
  • KR — ЧТЕНИЕ КЛЮЧА
  • KW — ЗАПИСЬ КЛЮЧА
  • KX — КЛЮЧ EXECUTE

Например, /access:FRFW включает события аудита для операций чтения и записи.

Шестнадцатеричное значение, представляющее маску доступа (например, 0x1200a9)

Это полезно при использовании маски для определенных ресурсов, которые не являются частью стандарта языка определения дескриптора безопасности (SDDL). Если опущено, используется полный доступ.

Examples

Чтобы задать глобальный ресурс SACL для аудита успешных попыток доступа пользователем в разделе реестра:

auditpol /resourceSACL /set /type:Key /user:MYDOMAIN\myuser /success

Чтобы задать глобальный ресурс SACL для аудита успешных и неудачных попыток пользователя выполнять универсальные функции чтения и записи в файлах или папках:

auditpol /resourceSACL /set /type:File /user:MYDOMAIN\myuser /success /failure /access:FRFW

Чтобы удалить все записи SACL глобального ресурса для файлов или папок:

auditpol /resourceSACL /type:File /clear

Чтобы удалить все записи SACL глобального ресурса для конкретного пользователя из файлов или папок:

auditpol /resourceSACL /remove /type:File /user:{S-1-5-21-56248481-1302087933-1644394174-1001}

Чтобы перечислить записи аудита доступа к глобальному объекту, заданные в файлах или папках:

auditpol /resourceSACL /type:File /view

Чтобы получить список записей аудита доступа к глобальному объекту для определенного пользователя, установленного в файлах или папках:

auditpol /resourceSACL /type:File /view /user:MYDOMAIN\myuser