Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5381 Windows Server, AD и Роли

Event ID 5381: Claims were modified — аудит изменений утверждений AD

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы и значение события Event ID 5381

Событие безопасности Event ID 5381 появляется в журнале Security на контроллере домена при модификации, добавлении или удалении утверждений пользователя или устройства (Security Claims), используемых компонентами Dynamic Access Control (DAC) и службами федерации Active Directory Federation Services (AD FS).

ПараметрЗначение
Журнал аудитаSecurity
ИсточникMicrosoft Windows security auditing
ПодкатегорияAuthorization Policy Change
Код событияEvent ID 5381
ТекстClaims were modified.

Событие содержит сведения об администраторе, совершившем операцию, идентификаторе субъекта, а также перечень старых и новых значений атрибутов утверждений безопасности.

Анализ изменений атрибутов утверждений (Claims)

  1. Чтение метаданных события изменения клеймов: Выгрузите подробную информацию об авторе изменений и модифицированных клеймах через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5381} -MaxEvents 3 | Format-List TimeCreated, Message
  2. Проверка текущей схемы типов утверждений (Claim Types): Выведите все зарегистрированные типы утверждений в домене Active Directory:
    Get-ADClaimType | Select-Object Name, DisplayName, Attribute, IsEnabled
  3. Проверка утверждений конкретного пользователя: Убедитесь в корректности сопоставления атрибутов AD с клеймами:
    Get-ADUser -Identity "user_name" -Properties Department, Title, EmployeeID | Select-Object Name, Department, Title, EmployeeID
  4. Откат несанкционированных изменений типов утверждений: Если утверждение было повреждено или отключено администратором по ошибке, восстановите его активность:
    Set-ADClaimType -Identity "Department" -Enabled $true

Внимание ИБ: Внезапное изменение клеймов пользователя может указывать на попытку несанкционированного повышения привилегий в инфраструктуре с классификацией данных DAC. Настройте SIEM-оповещения на код Event 5381.

💡 Практика специалистов: При работе с гибридными средами (Azure AD Connect / Entra ID) синхронизация пользовательских атрибутов может вызывать серию событий 5381 от имени сервисной учетной записи синхронизации MSOL_*. Исключайте сервисный аккаунт из алертинга SIEM во избежание шума.

Частые вопросы (FAQ)

Что содержит событие 5381 при изменении утверждения?

Событие включает Security ID (SID) администратора, имя учетной записи, целевой объект модификации, а также бинарное и текстовое представление измененных клеймов.

Как связать атрибут Active Directory (например, 'Company') с Claim Type?

Связывание выполняется через Active Directory Administrative Center (ADAC) в разделе 'Dynamic Access Control' -> 'Claim Types' через операцию 'New Claim Type'.

Влияет ли изменение Claim Type на ранее выданные билеты Kerberos?

Да, обновленные клеймы попадут в TGT-билет пользователя только после следующей повторной аутентификации (выход из системы и повторный вход, либо 'klist purge').

Как отключить регистрацию события 5381?

В оснастке управления политиками аудита измените параметр 'Audit Authorization Policy Change' на отключено для успешных событий: 'auditpol /set /subcategory:"Authorization Policy Change" /success:disable'.

Полезные материалы
Рекомендуем