Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4714 Windows Server, AD и Роли

Event ID 4714: Изменение политики восстановления зашифрованных данных EFS

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4714 простыми словами?

Событие Event ID 4714 («Encrypted data recovery policy was changed») регистрируется в журнале аудита, когда в системе изменяется политика агентов восстановления данных EFS (Encrypting File System). Агент восстановления данных (Data Recovery Agent — DRA) — это уполномоченный сертификат, который позволяет расшифровать любые файлы пользователей, зашифрованные стандартным механизмом Windows EFS.

Параметры события

Поле событияЗначениеПояснение
Subject / UserУчетная записьАдминистратор, изменивший политику восстановления
КатегорияAudit Policy ChangeИзменение политик безопасности
ЦельEFS Recovery AgentsСписок доверенных сертификатов расшифровки EFS

Контроль сертификатов агентов восстановления данных (DRA)

Если злоумышленник внедрит свой собственный сертификат в политику EFS Recovery Policy, он сможет расшифровать конфиденциальные файлы любого сотрудника компании.

  1. Просмотр события 4714 в журнале:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4714} | Format-List
  2. Проверка действующих сертификатов восстановления EFS в GPO:
    1. Откройте редактор групповых политик gpmc.msc.
    2. Перейдите: Конфигурация компьютера -> Политики Windows -> Параметры безопасности -> Политики открытого ключа -> Файловая система с шифрованием (EFS).
    3. Проверьте список сертификатов в папке Агенты восстановления данных.
  3. Просмотр активных DRA сертификатов на локальном сервере через консоль:
    cipher /r:C:\Temp\RecoveryAgentKey

Безопасность: Никогда не храните закрытые ключи (Private Keys / файлы .pfx) сертификатов восстановления EFS на рабочих серверах. Они должны храниться на физически защищенных USB-токенах в сейфе компании.

💡 Практика специалистов: Мы рекомендуем на всех рабочих станциях централизованно отключать EFS через GPO в пользу полнодискового шифрования BitLocker. Это устраняет риски скрытого шифрования файлов пользователями и исключает атаку через подмену сертификатов DRA.

Частые вопросы (FAQ)

Что такое технология EFS простыми словами?

EFS (Encrypting File System) — это встроенная в файловую систему NTFS функция шифрования отдельных файлов и папок пользовательскими сертификатами.

Зачем нужен агент восстановления (DRA)?

Если сотрудник уволился или забыл пароль от Windows, системный администратор с помощью сертификата DRA может восстановить доступ к его зашифрованным файлам.

Относится ли событие 4714 к шифрованию дисков BitLocker?

Нет, событие 4714 относится строго к технологии EFS. Восстановление BitLocker регулируется политиками резервного копирования ключей BitLocker в Active Directory.

Как полностью отключить шифрование EFS в домене?

В групповой политике в разделе 'Файловая система с шифрованием' установите параметр 'Запретить EFS'.

Полезные материалы
Рекомендуем