Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5379 Windows Server, AD и Роли

Event ID 5379: Target policy was evaluated — аудит DAC в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы и контекст события Event ID 5379

Событие безопасности Event ID 5379 регистрируется в журнале Security на контроллерах домена и файловых серверах с настроенным динамическим контролем доступа (Dynamic Access Control — DAC). Событие фиксирует результат оценки локальной или целевой политики авторизации при попытке пользователя получить доступ к ресурсу с расширенными условиями доступа.

АтрибутЗначение
ЖурналSecurity
ИсточникMicrosoft Windows security auditing
Категория аудитаPolicy Change / Authorization Policy Change
Event ID5379
ОписаниеTarget policy was evaluated.

Данное событие формируется механизмами аудита политик доступа на базе утверждений (Claims-Based Access Control), когда система сравнивает метаданные пользователя/устройства с правилами авторизации целевого объекта.

Диагностика и анализ обработки целевых политик DAC

  1. Просмотр сведений об оценке политики: Извлеките подробности события авторизации с помощью PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5379} -MaxEvents 5 | Format-List
  2. Проверка назначенных клеймов (Claims) пользователя: Убедитесь, что атрибуты учетной записи корректно транслируются в маркер безопасности:
    whoami /claims
    whoami /groups
  3. Проверка конфигурации политик в Active Directory Administrative Center (ADAC):
    • Откройте консоль dsac.exe (Active Directory Administrative Center).
    • Перейдите в раздел Dynamic Access Control -> Central Access Policies.
    • Проверьте правила централизованного доступа (Central Access Rules) на предмет корректности условий (например, User.Department == Resource.Department).
  4. Диагностика применения групповых политик DAC: Выполните обновление и аудит примененных GPO на сервере:
    gpupdate /force
    gpresult /h C:\Temp\dac_gpreport.html

Информация: Событие 5379 используется в основном в режиме промежуточного аудита (Staging Mode) политик Dynamic Access Control. Это позволяет администраторам моделировать изменения прав доступа без реальной блокировки работы пользователей.

💡 Практика специалистов: При внедрении Dynamic Access Control всегда активируйте аудит событий 5379 и 5382 в тестовом режиме минимум на 2 недели. Это гарантирует выявление скрытых блокировок до перевода центральных политик доступа в режим принудительного исполнения (Enforce).

Частые вопросы (FAQ)

Что такое Dynamic Access Control (DAC) в Windows Server?

DAC — это расширенная модель авторизации в Active Directory, позволяющая предоставлять доступ к файлам на основе атрибутов (утверждений/claims) пользователя (например, Отдел, Должность) и классификационных меток файлов.

Почему событие Event ID 5379 генерируется слишком часто?

Включен расширенный аудит промежуточных политик (Central Access Policy Staging). Если политики уже введены в эксплуатацию, аудит staging можно отключить в GPO.

Как включить поддержку утверждений (Claims) на контроллерах домена?

В редакторе Group Policy перейдите в: Computer Configuration -> Policies -> Administrative Templates -> System -> KDC -> 'KDC support for claims, compound authentication and Kerberos armoring' и установите 'Supported' или 'Always provide claims'.

Где настроить режим тестирования (Staging) для политик DAC?

Режим Staging настраивается в свойствах конкретного правила Central Access Rule в оснастке Active Directory Administrative Center (ADAC).

Полезные материалы
Рекомендуем