Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4730 Windows Server, AD и Роли

Event ID 4730: Глобальная группа безопасности удалена (Global Group Deleted)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура удаления групп безопасности в Active Directory

Событие 4730 логируется в журнале Security на контроллере домена при удалении Глобальной группы безопасности (Global Security Group). Симптомы: множество сотрудников одновременно теряют доступ к сетевым дискам, корпоративным порталам, базам данных или VPN-подключениям, в которых эта группа использовалась в списках контроля доступа (ACL). Анализ события 4730 позволяет оперативно установить администратора или процесс, выполнивший удаление.

Параметры события Event ID 4730

Имя поляЗначениеСмысл для расследования
SubjectUserNameИнициатор операцииУчетная запись администратора, скрипта автоматизации или сервиса.
TargetUserNameИмя удаленной группыSAM Account Name удаленной группы безопасности.
TargetSidSID группыУникальный идентификатор безопасности удаленного объекта.

Сценарии аудита и восстановления удаленных групп

Сценарий 1: Восстановление удаленной группы через AD Recycle Bin

Если в лесу Active Directory активирована корзина, восстановите группу с сохранением ее уникального SID.

# Поиск и восстановление недавно удаленной группы безопасности по имени
Get-ADObject -Filter 'isDeleted -eq $true -and name -eq "GG_Sales_Department"' -IncludeDeletedObjects | 
    Restore-ADObject

Сценарий 2: Расследование удаления группы через PowerShell

Поиск контроллера домена и учетной записи, выполнившей удаление группы за последние 7 дней.

# Поиск событий 4730 на контроллере домена
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4730; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N='DeletedGroup';E={$_.Properties[0].Value}}, 
    @{N='GroupSID';E={$_.Properties[2].Value}}, 
    @{N='DeletedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 3: Защита критических групп безопасности от случайного удаления

Установите системный флаг защиты от случайного удаления на уровне каталога AD.

# Включение защиты от случайного удаления для целевой группы
Set-ADGroup -Identity "GG_IT_Engineers" -ProtectedFromAccidentalDeletion $true

Типовые ошибки администраторов

  • Ручное пересоздание группы с тем же именем: Создание новой группы с идентичным именем присваивает ей НОВЫЙ SID. Все ранее настроенные права на файлы, папки NTFS и базы данных останутся недействительными (будут отображаться как неразрешенные SID). Группу необходимо строго восстанавливать через Recycle Bin или бэкап System State.
Случайно удалили критическую группу безопасности с сотнями прав?
Потеря SID групп приводит к параличу работы подразделений компании. Обратитесь к инженерам ITSTM: восстановим структуры безопасности Active Directory и настроим мониторинг целостности домена.
💡 Практика специалистов: При удалении группы безопасности система параллельно удаляет ссылки на нее из всех родительских групп. Для полного контроля аудита сопоставляйте событие 4730 с событиями исключения участников >4729 и 4733.

Частые вопросы (FAQ)

Сохраняются ли участники группы при восстановлении через Restore-ADObject?

Да. При включенной корзине Active Directory Recycle Bin восстановление группы автоматически восстанавливает все связи членства (атрибут member / memberOf).

В чем разница между событием 4730, 4734 и 4758?

Событие 4730 логирует удаление Глобальной группы (Global), 4734 — Локальной группы безопасности (Domain Local), 4758 — Универсальной группы безопасности (Universal).

Генерируется ли событие 4730 на рядовых серверах?

Нет. Глобальные группы безопасности существуют только в каталоге Active Directory, поэтому событие 4730 генерируется исключительно на контроллерах домена.

Какая политика GPO активирует сбор событий 4730?

Политика 'Аудит управления глобальными группами безопасности' (Audit Security Group Management) в разделе Advanced Audit Policy Configuration.

Полезные материалы
Рекомендуем