Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5137 Windows Server, AD и Роли

Event ID 5137: A directory service object was created — аудит создания объектов AD

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события безопасности Event ID 5137

Событие Event ID 5137 регистрируется на контроллерах домена Active Directory каждый раз, когда в каталоге создается новый объект: учетная запись пользователя, компьютера, группы безопасности, подразделения (OU) или объекта групповой политики (GPO).

Ключевые поля для анализа события

  • Object DN: Полное различающееся имя (Distinguished Name) созданного объекта.
  • Object Class: Класс созданного объекта (user, computer, group, organizationalUnit).
  • Subject -> Account Name: Имя администратора или сервисного аккаунта, создавшего объект.
  • OpCorrelationID: Идентификатор корреляции для отслеживания цепочки последующих событий заполнения атрибутов (5136).

Мониторинг и аудит создания объектов в Active Directory

Справка: Событие 5137 фиксирует только базовый факт появления объекта. Заполнение его атрибутов (например, телефон, членство в группах, пароль) фиксируется событиями Event ID 5136.

  1. Поиск новых созданных объектов через PowerShell:
    Найдите учетные записи, созданные за последние 24 часа:
    $Yesterday = (Get-Date).AddDays(-1)
    Get-ADUser -Filter {WhenCreated -ge $Yesterday} -Properties WhenCreated, CreatedBy
  2. Анализ события в журнале безопасности контроллера домена:
    Отфильтруйте события создания пользователей (Object Class = user):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5137} -MaxEvents 20 | Where-Object { $_.Message -match "ObjectClass:\s+user" }
  3. Проверка прав делегирования в OU:
    Убедитесь, что право на создание объектов в целевом подразделении предоставлено только уполномоченным администраторам техподдержки.
💡 Практика специалистов: Настройте оповещение на событие 5137 с ObjectClass: user, если объект создается в корневом контейнере 'CN=Users', а не в регламентных OU компании — это частый признак работы сторонних скриптов автоматизации без соблюдения регламентов.

Частые вопросы (FAQ)

В чем отличие Event ID 5137 от Event ID 4720?

Событие 4720 фиксирует создание исключительно учетной записи пользователя в категории User Account Management, а 5137 — создание любого объекта каталога в категории Directory Service Access.

Как включить генерацию события 5137 на контроллерах домена?

В GPO: Advanced Audit Policy Configuration -> Audit Policies -> DS Access -> Audit Directory Service Changes (Success).

Какое событие генерируется при удалении созданного объекта?

При удалении объекта генерируется парное событие безопасности Event ID 5141.

Можно ли увидеть, в какой оснастке был создан объект?

Поле 'Caller Process ID' и сопоставление с Event ID 4688 позволяют определить, создавался ли объект через ADAC, dsa.msc или PowerShell.

Полезные материалы
Рекомендуем