Como faço para alterar o máximo de eventos de auditoria do Active Directory?

3

Recentemente, começamos a testar a ferramenta ADAudit e ativamos alguns novos recursos de auditoria no AD.

Eu tenho uma ação LDAP Modify em um programa personalizado que eu escrevi que atualiza associações muito grandes para grupos no AD (10.000+). Parece que começou a falhar devido às alterações de auditoria. Esta é a descrição do evento no log de eventos do serviço de diretório.

While logging audit events for the following object, the directory service reached the maximum number of audit events that could be cached in memory at any given time. As a result of reaching this limit, the operation was aborted.

Maximum number of audit events that can be cached: 17000

Alguém sabe como alterar o limite máximo para isso? Não consigo encontrar informações sobre isso em lugar nenhum.

    
por Matt Mencel 18.01.2013 / 17:45

1 resposta

4

Você sabe que ficou em apuros se o único resultado de pesquisa relevante para o seu problema for a pergunta do Serverfault que você acabou de fazer.

Experimente:

HKLM\System\CurrentControlSet\services\NTDS\Parameters\Maximum Audit Queue Size

Você terá que criar a chave, pois ela provavelmente não existirá. É completamente não documentado (publicamente) pela Microsoft e, portanto, provavelmente não é suportável. A única razão pela qual eu sei que o Directory Services verifica a existência dessa chave é porque eu corri Procmon e reiniciei o AD DS para ver quais chaves reg ele procura.

Eu não testei nem tenho um Active Directory tão louco quanto o seu para testá-lo, mas duvido que você obtenha uma resposta melhor sem entrar em contato com o suporte da Microsoft.

A maioria das outras chaves parece haver DWORDS, então eu começaria com isso.

O lsass.exe procura durante a inicialização do AD DS usando a função RegQueryValueExA . Infelizmente, não consigo ver os parâmetros passados para a função, portanto, não posso dizer exatamente qual tipo de chave de registro precisará ser. Você só precisa testar.

    
por 18.01.2013 / 19:45