我有一个运行2008 R2的服务器,是否有一个angular色/function可以添加/启用审计文件访问。 例如,user1删除了这个文件夹,这个文件是由user2等编辑的。我一直在删除文件夹在公共驱动器(我不知道是否意外或故意)的问题,但似乎每个人都否认所有的知识所以我想有个日志可以在这种情况下查看,这样我就可以看到谁在做什么了。
是的,在本地安全策略(或更好的域GPO)中启用文件审计。 这是“审计对象访问”选项,您可以启用成功或失败或两者。
一旦启用审计,通过转到文件夹的属性 – >安全选项卡 – >高级 – >高级安全设置 – >审计选项卡,select要审计的文件/文件夹。 添加应该logging访问对象的用户或组。
发生什么事情时,请检查安全日志,看看是谁做的。
在我们的组织中,我们使用连接监视器( http://www.10-strike.com/connectionmonitor/ )我们有大约1000个hostson的networking,所以用户总是改变或replace对方的文件。 所以他们当然会遇到他们的问题。 所以现在我有完整的日志,它显示了共享文件夹中的谁,什么时候做了什么。 这真的很有用。
我同意mfinni,而不是抓取成千上万的日志条目的最佳方式…虽然这是一个付费的解决scheme,肯定有开源/便宜的版本。 这个我以前用过几次 – http://www.scriptlogic.com/products/change-auditor/