Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4662 Windows Server, AD и Роли

Как исключить логирование от определенного пользователя (Событие 4662)

Обновлено: 08.09.2026 · Официальная документация ↗

Проблема переполнения журнала аудитом события 4662

Журнал безопасности Security на контроллерах домена Active Directory мгновенно переполняется миллионами записей: Event ID 4662: An operation was performed on an object (Была выполнена операция над объектом). Основной объем шума генерируют сервисные учетные записи (Exchange, Azure AD Connect, сканеры уязвимостей, системы мониторинга).

СимптомПоследствияИсточник проблемы
Журнал Security генерирует гигабайты логов в часБыстрая перезапись важных событий безопасностиВключен аудит доступа к объектам каталога (Directory Service Access)
Высокая нагрузка на процесс lsass.exeЗамедление аутентификации в доменеПостоянная генерация SACL-событий аудита при чтении атрибутов
Затруднен поиск аномалий в SIEMПерерасход лицензий SIEM по объему EPS (Events Per Second)Регулярный фоновый опрос каталога сервисными аккаунтами

Пошаговая оптимизация и исключение логирования события 4662

  1. Ограничение системного аудита через расширенную политику (Auditpol): переведите категорию доступа к службе каталогов в режим аудита только критических операций (или только сбоев):
    auditpol /set /subcategory:"Directory Service Access" /success:disable /failure:enable
  2. Корректировка списков системного аудита (SACL) в Active Directory: откройте ADSIEdit.msc, перейдите в свойства корневого домена > вкладка Безопасность > кнопка Дополнительно > вкладка Аудит. Удалите правила аудита для группы «Все» (Everyone) на операции чтения (Read/List), оставив аудит только на опасные права (Write, Reset Password, Delete).
  3. Фильтрация пересылки событий в Windows Event Forwarding (WEF) / SIEM: исключите сервисную учетную запись на уровне подписки XQuery:
    <QueryList>
      <Query Id="0" Path="Security">
        <Select Path="Security">*[System[(EventID=4662)]]</Select>
        <Suppress Path="Security">*[EventData[Data[@Name='SubjectUserName']='svc_monitoring']]</Suppress>
      </Query>
    </QueryList>
  4. Проверка текущих параметров аудита Active Directory:
    auditpol /get /category:"DS Access"

Важно: Штатный механизм Windows Event Log не позволяет отключить запись в локальный журнал Security для конкретного логина без правки SACL на целевых объектах AD.

💡 Практика специалистов: Практика ITSTM: Отключите политику 'Directory Service Access' (успех) и включите вместо нее исключительно 'Directory Service Changes' (успех). Вы перестанете получать миллионы мусорных событий 4662 о чтении, но сохраните полный контроль над реальными изменениями атрибутов объектов в домене.

Частые вопросы (FAQ)

Что фиксирует событие Event ID 4662 в Active Directory?

Оно регистрирует обращение к объекту Active Directory (чтение, модификацию, удаление) в соответствии с настроенными системными списками управления доступом (SACL).

Почему нельзя полностью отключать Directory Service Access?

Полное отключение лишит вас возможности отслеживать несанкционированные изменения в домене, создание учетных записей администраторов и повышение привилегий.

Как расшифровать GUID объекта и свойств в тексте события 4662?

Используйте PowerShell командлет Get-ADObject -Identity 'GUID' или сверьте SchemaIDGUID с помощью утилиты ldp.exe.

Чем отличается подкатегория Directory Service Access от Directory Service Changes?

Directory Service Access (4662) логирует факт любого доступа/чтения по SACL, а Directory Service Changes (4670, 5136-5139) фиксирует только реальные изменения атрибутов объектов.

Полезные материалы
Рекомендуем