Bloqueios de conta não estão no Visualizador de Eventos

1

Estou tendo problemas para fazer com que o Windows Server 2008 registre quando as contas de usuário de domínio estão sendo bloqueadas. Meus controladores de domínio são todos do Windows Server 2008 R1.

Eu posso encontrar eventos de falha de auditoria (ID 4771) para nome de usuário / senha incorretos, mas não quando a conta é bloqueada após muitas tentativas incorretas. Até agora, descobri pela leitura on-line que a política de grupo "Auditar bloqueio de conta" (Encontrado em Configuração do computador > Políticas > Configurações do Windows > Configurações de segurança > Configuração avançada de política de auditoria > Políticas de auditoria > Logon / Logoff) deve ser definido como Falha para registrar as falhas, mas ainda não está sendo registrado.

Eu configurei essa política na Política de domínio padrão e na Política de controladores de domínio padrão, pois há muitas políticas de conta / senha ativadas aqui por padrão, normalmente eu não toco nesses GPOs.

Após o teste, posso ver a identificação de evento 4625 registrada nos logs de eventos locais do cliente, mas não no controlador de domínio. Novamente, posso ver o nome de usuário / senha incorreto do evento 4771 nos DCs (verifiquei todos os registros do DC também), mas não o 4625.

Nota: Quando configurei o evento Bloqueio de conta de auditoria na Política de Grupo, configurei-o por meio das ferramentas RSAT na estação de trabalho. Quando tento configurá-lo localmente no DC, essa configuração específica não está disponível. Minha estação de trabalho é o Windows 8.1 e o servidor é o 2008 R1. Não tenho certeza se isso faz diferença, mas usei minha estação de trabalho para configurar políticas de grupo antes que não possa configurar no controlador de domínio e elas funcionaram.

Obrigado.

    
por StudentOfIT 14.01.2015 / 01:21

1 resposta

1

Craig, você está correto, é 4740, no entanto eu procurei por isso antes e não recebi nada. No cliente Windows 7 é 4625.

Eu encontrei o problema. A política de bloqueio de conta de auditoria que mencionei foi definida como "falha" somente. Uma vez que eu habilitei o "sucesso", ele registrou os bloqueios com o ID 4740. Pensei ter testado "sucesso" anteriormente, mas depois de filtrar o log do 4740, só encontrei os eventos de hoje. O log no Windows 7 deve ter me jogado fora desde que aquele mostra 4625 com "falha" e bloqueio de conta como categoria.

Obrigado.

    
por 14.01.2015 / 21:04