Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4717 Windows Server, AD и Роли

Event ID 4717: System security access was granted to an account

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4717 простыми словами?

Событие Event ID 4717 («System security access was granted to an account») регистрируется в журнале аудита, когда пользователю или группе выдается специальное право входа или системная привилегия (User Right Assignment) в локальной политике безопасности или доменной политике GPO.

Примеры прав, вызывающих событие 4717:

  • Право локального входа в систему (SeInteractiveLogonRight).
  • Право входа через службу удаленных рабочих столов RDP (SeRemoteInteractiveLogonRight).
  • Право входа в качестве службы (SeServiceLogonRight).
  • Право входа в качестве пакетного задания (SeBatchLogonRight).
  • Право доступа к компьютеру из сети (SeNetworkLogonRight).
Поле событияЗначениеПояснение
Access GrantedИмя выданного праваКакая именно системная привилегия была назначена
Target / AccountИмя учетной записи / SIDКому выдали указанное право
Subject / UserАдминистраторКто предоставил привилегию

Аудит и контроль распределения системных привилегий

Несанкционированная выдача прав входа по RDP (SeRemoteInteractiveLogonRight) или входа в качестве службы — популярный способ создания скрытых административных точек входа для вредоносного ПО.

  1. Поиск события 4717 через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4717} -MaxEvents 5 | Format-List
  2. Проверка прав назначения пользователей в графической оснастке:
    1. Запустите secpol.msc (Локальная политика безопасности).
    2. Перейдите в: Локальные политики -> Назначение прав пользователя (User Rights Assignment).
    3. Проверьте политики «Разрешить вход в систему через службу удаленных рабочих столов» и «Вход в качестве службы».
  3. Экспорт всех назначенных прав пользователей в текстовый файл для аудита:
    secedit /export /cfg C:\Temp\user_rights.txt /areas USER_RIGHTS

Совет инженера: Выдача права SeDebugPrivilege (Отладка программ) приравнивается к получению полных прав SYSTEM на сервере, так как позволяет читать оперативную память любых процессов, включая LSASS.

💡 Практика специалистов: Мы рекомендуем настроить мгновенный алерт на событие 4717, если в поле 'Access Granted' фигурируют критические права: SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege или SeRestorePrivilege, выданные обычным учетным записям пользователей.

Частые вопросы (FAQ)

Какое событие фиксирует отзыв системного права у пользователя?

Отзыв привилегий или прав входа регистрируется с кодом Event ID 4718.

Почему событие 4717 фиксируется при установке SQL Server или IIS?

Установщики серверного ПО автоматически выдают сервисным учетным записям (например, NT SERVICE\MSSQLSERVER) право на вход в качестве службы (SeServiceLogonRight).

Какая категория аудита отвечает за событие 4717?

Категория: 'Audit Authorization Policy Change' (Аудит изменения политики авторизации).

Как запретить вход по RDP для локальных администраторов?

В политике 'Запретить вход через службу удаленных рабочих столов' (Deny logon through Remote Desktop Services) добавьте группу локальных администраторов.

Полезные материалы
Рекомендуем