Event ID 5382: A central access policy was evaluated — аудит CAP в Windows
Контекст появления события Event ID 5382
Событие Event ID 5382 регистрируется в журнале Security при обработке запроса на доступ к файлу или папке, защищенной Централизованной политикой доступа (Central Access Policy — CAP) в среде Windows Server с включенным аудитом применения политик авторизации.
| Поле | Значение |
|---|---|
| Имя журнала | Security |
| Источник | Microsoft Windows security auditing |
| Категория | Policy Change / Authorization Policy Change |
| Код события | Event ID 5382 |
| Описание | A central access policy was evaluated. |
Событие детально описывает результат сопоставления прав пользователя и централизованного правила (Central Access Rule), включая перечень задействованных условий (Security Expressions) и итоговое решение системы безопасности (Grant / Deny).
Проверка и отладка централизованных политик доступа (CAP)
- Анализ параметров события через консоль: Выгрузите свойства события 5382 для определения запрошенного ресурса и результата:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5382} -MaxEvents 5 | Format-List TimeCreated, Message - Просмотр назначенной централизованной политики на папке: Проверьте свойства целевого каталога через утилиту командной строки:
Get-Acl -Path "D:\CorporateData\Confidential" | Select-Object -ExpandProperty CentralAccessPolicyId - Проверка распространения политик CAP через Group Policy: Убедитесь, что объект групповой политики применил актуальные централизованные политики из AD:
Get-ItemProperty -Path "HKLM\SCOPE\Policies\Microsoft\Windows\CentralAccessPolicies" - Отладка прав доступа через эффективный доступ (Effective Access):
- Откройте свойства целевой папки -> вкладка Безопасность -> Дополнительно.
- Перейдите на вкладку Эффективный доступ (Effective Access).
- Выберите пользователя или группу и нажмите Просмотреть эффективный доступ, чтобы увидеть влияние политик CAP.
Рекомендация: Если после внедрения CAP легитимные пользователи получают отказ в доступе, временно переведите правила в оснастке ADAC в режим Staged Policy и анализируйте события 5379/5382 без применения фактических запретов.
Частые вопросы (FAQ)
Чем Central Access Policy (CAP) отличается от стандартных разрешений NTFS ACL?
NTFS ACL задает права доступа на основе конкретных учетных записей или групп (кто?), а CAP позволяет накладывать сквозные бизнес-правила на базе атрибутов (кто, откуда, с какого устройства и с каким грифом секретности файла).
Почему событие 5382 регистрируется, хотя доступ пользователю был предоставлен?
Событие 5382 фиксирует сам факт оценки политики безопасности как в случае успешного предоставления доступа (Access Granted), так и в случае отказа (Access Denied), если включен полный аудит подкатегории.
Как применить созданную в AD политику CAP к файловому серверу?
Необходимо настроить GPO: 'Computer Configuration -> Windows Settings -> Security Settings -> File System -> Central Access Policy', добавить нужную политику и выполнить 'gpupdate /force' на файловом сервере.
Как отключить генерацию Event ID 5382?
Выполните команду отключения аудита авторизации: 'auditpol /set /subcategory:"Authorization Policy Change" /success:disable /failure:disable'.