Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5382 Windows Server, AD и Роли

Event ID 5382: A central access policy was evaluated — аудит CAP в Windows

Обновлено: 28.08.2026 · Официальная документация ↗

Контекст появления события Event ID 5382

Событие Event ID 5382 регистрируется в журнале Security при обработке запроса на доступ к файлу или папке, защищенной Централизованной политикой доступа (Central Access Policy — CAP) в среде Windows Server с включенным аудитом применения политик авторизации.

ПолеЗначение
Имя журналаSecurity
ИсточникMicrosoft Windows security auditing
КатегорияPolicy Change / Authorization Policy Change
Код событияEvent ID 5382
ОписаниеA central access policy was evaluated.

Событие детально описывает результат сопоставления прав пользователя и централизованного правила (Central Access Rule), включая перечень задействованных условий (Security Expressions) и итоговое решение системы безопасности (Grant / Deny).

Проверка и отладка централизованных политик доступа (CAP)

  1. Анализ параметров события через консоль: Выгрузите свойства события 5382 для определения запрошенного ресурса и результата:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5382} -MaxEvents 5 | Format-List TimeCreated, Message
  2. Просмотр назначенной централизованной политики на папке: Проверьте свойства целевого каталога через утилиту командной строки:
    Get-Acl -Path "D:\CorporateData\Confidential" | Select-Object -ExpandProperty CentralAccessPolicyId
  3. Проверка распространения политик CAP через Group Policy: Убедитесь, что объект групповой политики применил актуальные централизованные политики из AD:
    Get-ItemProperty -Path "HKLM\SCOPE\Policies\Microsoft\Windows\CentralAccessPolicies"
  4. Отладка прав доступа через эффективный доступ (Effective Access):
    • Откройте свойства целевой папки -> вкладка Безопасность -> Дополнительно.
    • Перейдите на вкладку Эффективный доступ (Effective Access).
    • Выберите пользователя или группу и нажмите Просмотреть эффективный доступ, чтобы увидеть влияние политик CAP.

Рекомендация: Если после внедрения CAP легитимные пользователи получают отказ в доступе, временно переведите правила в оснастке ADAC в режим Staged Policy и анализируйте события 5379/5382 без применения фактических запретов.

💡 Практика специалистов: При использовании меток классификации файлов (FCI / File Classification Infrastructure) убедитесь, что служба Resource Assessor работает по расписанию, иначе атрибуты файлов не будут соответствовать условиям CAP, вызывая отказ доступа в Event 5382.

Частые вопросы (FAQ)

Чем Central Access Policy (CAP) отличается от стандартных разрешений NTFS ACL?

NTFS ACL задает права доступа на основе конкретных учетных записей или групп (кто?), а CAP позволяет накладывать сквозные бизнес-правила на базе атрибутов (кто, откуда, с какого устройства и с каким грифом секретности файла).

Почему событие 5382 регистрируется, хотя доступ пользователю был предоставлен?

Событие 5382 фиксирует сам факт оценки политики безопасности как в случае успешного предоставления доступа (Access Granted), так и в случае отказа (Access Denied), если включен полный аудит подкатегории.

Как применить созданную в AD политику CAP к файловому серверу?

Необходимо настроить GPO: 'Computer Configuration -> Windows Settings -> Security Settings -> File System -> Central Access Policy', добавить нужную политику и выполнить 'gpupdate /force' на файловом сервере.

Как отключить генерацию Event ID 5382?

Выполните команду отключения аудита авторизации: 'auditpol /set /subcategory:"Authorization Policy Change" /success:disable /failure:disable'.

Полезные материалы
Рекомендуем