Event ID 4758: удалена универсальная группа безопасности в Active Directory
Что фиксирует Event ID 4758?
Событие Event ID 4758 записывается в журнал безопасности при удалении универсальной группы безопасности. Так как такие группы часто используются для разграничения прав доступа к общим папкам, базам данных и почтовым ящикам сразу во всем лесу доменов, их удаление может мгновенно заблокировать доступ сотрудников к критическим ресурсам компании.
Как быстро среагировать на событие 4758
- Найдите событие 4758 в журнале Security и определите удаленную группу.
- Оцените масштаб сбоя: проверьте, к каким ресурсам был привязан SID удаленной группы.
- Восстановите группу с сохранением оригинального SID из Корзины AD:
# Поиск и восстановление удаленной универсальной группы:
Get-ADObject -Filter 'isDeleted -eq $true -and ObjectClass -eq "group"' -IncludeDeletedObjects |
Where-Object {$_.Name -like "*Finance-All*"} |
Restore-ADObjectКритично: Если восстановить группу просто созданием новой с таким же именем, у нее будет новый SID, и все права доступа на сетевых папках придется настраивать заново!
Частые вопросы (FAQ)
Сохранятся ли права доступа при восстановлении через AD Recycle Bin?
Да, корзина Active Directory полностью сохраняет оригинальный идентификатор безопасности (SID) группы и ее участников.
Можно ли удалить встроенную группу Enterprise Admins?
Нет, встроенные системные группы защищены операционной системой и не могут быть удалены.
Кто может удалять универсальные группы безопасности?
Только администраторы домена/леса или пользователи, которым явно делегировано право Delete Group в данном контейнере.
Где фиксируется событие удаления?
На том контроллере домена, который обработал операцию удаления объекта.