Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4729 Windows Server, AD и Роли

Event ID 4729: Участник удален из глобальной группы безопасности

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура управления членством в группах AD

Событие 4729 фиксируется в журнале Security контроллера домена при удалении учетной записи пользователя, группы или компьютера из состава Глобальной группы безопасности (Global Security Group). В процессе аудита безопасности удаление учетных записей из групп прав доступа позволяет отслеживать факты отзыва полномочий, плановой ротации ролей или действий злоумышленников, скрывающих следы временной эскалации привилегий.

Параметры события Event ID 4729

ПолеЗначение в Event ViewerОписание
Member NameИмя удаленного объектаПользователь или объект, исключенный из группы.
Member IDSID объектаУникальный идентификатор удаленного участника.
Target Group NameИмя целевой группыГлобальная группа, из которой произошло исключение.
SubjectУчетная запись инициатораАдминистратор или процесс, выполнивший удаление.

Сценарии аудита и расследования исключения из групп

Сценарий 1: Выгрузка событий удаления из привилегированных групп

Анализ журнала контроллеров домена для выявления всех фактов удаления за последние 30 дней.

# Сбор событий 4729 с фильтрацией по ключевым группам безопасности
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4729; StartTime=(Get-Date).AddDays(-30)} | 
    Select-Object TimeCreated, 
    @{N='RemovedUser';E={$_.Properties[0].Value}}, 
    @{N='GroupName';E={$_.Properties[2].Value}}, 
    @{N='ExecutedBy';E={$_.Properties[6].Value}} | 
    Format-Table -AutoSize

Сценарий 2: Выявление кратковременных привилегированных сессий (Временный доступ)

Злоумышленники и инсайдеры часто добавляют себя в Domain Admins (4728), выполняют вредоносные действия и сразу удаляют себя из группы (4729), чтобы не привлекать внимания аудиторов. Для выявления таких паттернов сопоставляйте события 4728 и 4729 по времени и одинаковому TargetSid с разницей менее 1 часа.

Сценарий 3: Восстановление пользователя в группе безопасности через PowerShell

Если пользователь был исключен ошибочно скриптом автоматизации или сторонним администратором:

# Возврат пользователя в состав группы безопасности
Add-ADGroupMember -Identity "VPN-Users-Global" -Members "Ivanov"

Типовые ошибки администраторов

  • Отсутствие централизованного сбора логов: Контроллер домена перезаписывает журнал Security при достижении лимита размера. Без настроенной пересылки событий (WEF/WEC или SIEM) кратковременное добавление и удаление из групп может остаться незамеченным.
Пользователи регулярно жалуются на внезапную потерю сетевых прав?
Хаотичное удаление из групп часто вызвано конфликтами скриптов синхронизации или политик Restricted Groups. Доверьте сопровождение AD инженерам ITSTM: наведем порядок в ролевой модели (RBAC) и автоматизируем жизненный цикл доступов.
💡 Практика специалистов: При аудите привилегированных групп всегда сопоставляйте события 4729 с журналом сетевых подключений. Исключение пользователя из группы не отзывает уже выданный Kerberos TGT билет. Пользователь сохраняет права группы до истечения срока действия тикета (по умолчанию 10 часов) или до сброса сессии командой klist purge.

Частые вопросы (FAQ)

Почему 4729 генерируется при удалении самого объекта пользователя из AD?

Когда пользователь удаляется из AD (Event 4726), операционная система автоматически удаляет его ссылки из всех групп, в которых он состоял, генерируя череду событий 4729 / 4733.

В чем разница между 4729 и 4733?

4729 фиксирует удаление из Глобальной группы безопасности (Global Group), а 4733 — из Локальной группы домена (Domain Local Group).

Как предотвратить случайное удаление участников из критических групп?

Настройте списки контроля доступа (ACL) на объектах критических групп в AD, запретив право 'Write Members' для всех, кроме выделенных администраторов учетных записей.

Логируется ли удаление, если пользователь вышел из группы по истечении TTL (PAM)?

Да, при использовании механизма Privileged Access Management (PAM) в Windows Server 2016+ с временным членством в группах (Time-based Group Membership) истечение времени жизни членства генерирует событие 4729.

Полезные материалы
Рекомендуем