Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5059 Windows Server, AD и Роли

Event ID 5059: Key migration operation — аудит миграции криптографических ключей

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 5059 в журнале Windows

Событие безопасности Event ID 5059 регистрируется подсистемой криптографии Microsoft CNG, когда выполняется операция миграции, импорта или преобразования криптографического ключа между устаревшим поставщиком криптографических услуг (CryptoAPI CSP) и современным поставщиком хранилища ключей (CNG KSP), либо при экспорте ключа в формат PKCS#12 (PFX).

Сценарии регистрации события

  • Обновление инфраструктуры открытых ключей (AD CS) до алгоритмов SHA-2 / Suite B (Elliptic Curves).
  • Импорт сертификата с закрытым ключом администратором.
  • Резервное копирование и архивация ключей восстановления шифрования (BitLocker / EFS).

Контроль и аудит миграции криптографических ключей

Справка: Операция миграции ключа требует наивысших системных привилегий и должна выполняться строго в рамках утвержденных процедур PKI.

  1. Проверка параметров исходного и целевого провайдера:
    В теле события изучите поля Source Provider и Destination Provider.
  2. Идентификация пользователя, инициировавшего миграцию:
    Проверьте учетную запись в поле Subject -> Account Name. Если операция выполнена не системной службой и не администратором безопасности, проведите аудит хоста на факт хищения сертификатов.
  3. Проверка списка установленных сертификатов в хранилище компьютера:
    Выполните просмотр сертификатов локального компьютера через PowerShell:
    Get-ChildItem -Path Cert:\LocalMachine\My
💡 Практика специалистов: При использовании аппаратных модулей HSM (Hardware Security Module) событие 5059 позволяет валидировать, что закрытый ключ действительно перемещен в защищенный чип, а не остался в программном хранилище на диске.

Частые вопросы (FAQ)

Опасно ли появление события 5059?

Если событие зафиксировано во время планового обновления сертификатов или роли AD CS, оно является штатным. Внезапное появление может свидетельствовать об экспорте закрытого ключа.

В чем разница между CSP и KSP?

CSP (CryptoAPI Cryptographic Service Provider) — устаревший интерфейс Windows, а KSP (CNG Key Storage Provider) — современный интерфейс с поддержкой эллиптических кривых и аппаратных модулей TPM/HSM.

Как перенести ключ сертификата с CSP на KSP?

Используется экспорт в файл PFX с последующим импортом через команду certutil -importpfx -ksp.

Какая подкатегория аудита отвечает за логирование Event 5059?

Подкатегория 'Audit Other Object Access Events' в расширенных политиках аудита Windows.

Полезные материалы
Рекомендуем