Event ID 5379: Target policy was evaluated — аудит DAC в Windows Server
Симптомы и контекст события Event ID 5379
Событие безопасности Event ID 5379 регистрируется в журнале Security на контроллерах домена и файловых серверах с настроенным динамическим контролем доступа (Dynamic Access Control — DAC). Событие фиксирует результат оценки локальной или целевой политики авторизации при попытке пользователя получить доступ к ресурсу с расширенными условиями доступа.
| Атрибут | Значение |
|---|---|
| Журнал | Security |
| Источник | Microsoft Windows security auditing |
| Категория аудита | Policy Change / Authorization Policy Change |
| Event ID | 5379 |
| Описание | Target policy was evaluated. |
Данное событие формируется механизмами аудита политик доступа на базе утверждений (Claims-Based Access Control), когда система сравнивает метаданные пользователя/устройства с правилами авторизации целевого объекта.
Диагностика и анализ обработки целевых политик DAC
- Просмотр сведений об оценке политики: Извлеките подробности события авторизации с помощью PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5379} -MaxEvents 5 | Format-List - Проверка назначенных клеймов (Claims) пользователя: Убедитесь, что атрибуты учетной записи корректно транслируются в маркер безопасности:
whoami /claims whoami /groups - Проверка конфигурации политик в Active Directory Administrative Center (ADAC):
- Откройте консоль
dsac.exe(Active Directory Administrative Center). - Перейдите в раздел Dynamic Access Control -> Central Access Policies.
- Проверьте правила централизованного доступа (Central Access Rules) на предмет корректности условий (например,
User.Department == Resource.Department).
- Откройте консоль
- Диагностика применения групповых политик DAC: Выполните обновление и аудит примененных GPO на сервере:
gpupdate /force gpresult /h C:\Temp\dac_gpreport.html
Информация: Событие 5379 используется в основном в режиме промежуточного аудита (Staging Mode) политик Dynamic Access Control. Это позволяет администраторам моделировать изменения прав доступа без реальной блокировки работы пользователей.
Частые вопросы (FAQ)
Что такое Dynamic Access Control (DAC) в Windows Server?
DAC — это расширенная модель авторизации в Active Directory, позволяющая предоставлять доступ к файлам на основе атрибутов (утверждений/claims) пользователя (например, Отдел, Должность) и классификационных меток файлов.
Почему событие Event ID 5379 генерируется слишком часто?
Включен расширенный аудит промежуточных политик (Central Access Policy Staging). Если политики уже введены в эксплуатацию, аудит staging можно отключить в GPO.
Как включить поддержку утверждений (Claims) на контроллерах домена?
В редакторе Group Policy перейдите в: Computer Configuration -> Policies -> Administrative Templates -> System -> KDC -> 'KDC support for claims, compound authentication and Kerberos armoring' и установите 'Supported' или 'Always provide claims'.
Где настроить режим тестирования (Staging) для политик DAC?
Режим Staging настраивается в свойствах конкретного правила Central Access Rule в оснастке Active Directory Administrative Center (ADAC).