Event ID 4747: участник удален из локальной группы распространения
Что означает событие Event ID 4747?
Событие Event ID 4747 генерируется операционной системой, когда учетная запись пользователя, компьютера или вложенная группа исключается из состава локальной группы распространения.
Основные причины появления события:
- Сотрудник уволился или перевелся в другой отдел, и администратор исключил его из почтовой рассылки.
- Отработал автоматический скрипт синхронизации кадров (HR) или служба Microsoft Identity Manager.
- Ошибочные действия оператора технической поддержки.
Как проанализировать событие Event ID 4747
- Откройте консоль PowerShell на контроллере домена от имени Администратора.
- Выгрузите подробную информацию о последних удалениях из групп:
Get-WinEvent -FilterHashtable @{
LogName = 'Security'
Id = 4747
} -MaxEvents 5 | ForEach-Object {
$xml = [xml]$_.ToXml()
[PSCustomObject]@{
Time = $_.TimeCreated
WhoRemoved = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'SubjectUserName'} | Select-Object -ExpandProperty '#text'
TargetUser = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'MemberName'} | Select-Object -ExpandProperty '#text'
GroupName = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'TargetUserName'} | Select-Object -ExpandProperty '#text'
}
}Обратите внимание: Если пользователи жалуются, что перестали получать важные корпоративные уведомления, выполните поиск по коду 4747, чтобы выяснить, кто и когда удалил их из рассылки.
Частые вопросы (FAQ)
Влияет ли удаление из группы распространения на пароль пользователя?
Нет, удаление из группы рассылки не влияет на учетную запись, пароль или права входа в Windows.
Как восстановить случайно удаленного пользователя в группу?
Достаточно снова открыть оснастку Active Directory Users and Computers (dsa.msc), найти нужную группу и добавить пользователя на вкладке Members.
Чем Event ID 4747 отличается от Event ID 4729?
Событие 4729 регистрирует удаление из группы безопасности (Security Group), а 4747 — из группы распространения (Distribution Group).
Как включить ведение журнала для этого события?
В редакторе GPO перейдите в: Computer Configuration -> Windows Settings -> Security Settings -> Advanced Audit Policy -> Account Management -> Audit Distribution Group Management.