He recibido muchas consultas preguntando si se puede tener un registro del acceso a objetos, o como habilitar la auditoria de acceso a objetos.  Habilitando la auditoria tendremos un registro donde nos indica que accion se realizo, quien la realizo, si pudo o no realizarla y a que hora ocurrio el evento.

Con estos datos podemos mantener un registro que nos permitira hacer un seguimiento de la seguridad de nuestra red. Por ejemplo, si un usuario intenta iniciar sesión en el dominio utilizando una cuenta de usuario y un password incorrecto, el suceso se graba en los logs de seguridad de nuestro controlador de dominio, no en el equipo donde se intentó iniciar sesión. Obviamente esto ocurre porque se esta validando contra un controlador de dominio, que es el equipo que denego esa validacion.

Para habilitar esta opcion, debemos editar las politicas de nuestro dominio, para ello ejecutamos la consola Group Policy Object Editor, y expandemos el arbol de la siguiente manera: Default Domain Policy, computer Configuration, Windows Settings, Security Settings, Local Policy, Audit Policy. En el panel de la derecha podemos observar que el componente Audit object access no esta habilitado, hacemos un doble clic en el y seleccionamos Success y Failure como podemos ver en el siguiente ScreenShoot.

AuditObjectAccess

Cerramos todas las ventanas que abrimos, es recomendable forzar a que la politica se aplique mediante el siguiente comando: gpupdate /force y listo, ya se esta auditando los eventos.

Generalmente esta auditoria se complementa con la auditoria de otros eventos, como ser los eventos de logeo a un equipo o dominio, los accesos al Directory Service, etc. Les recomiendo como lectura adicional el siguiente articulo HOW TO: Audit Active Directory Objects in Windows Server 2003

Espero que les sea de utilidad. Saludos, Roberto Di’Lello.

Avatar photo

By Roberto Di Lello

Hola, soy Roberto Di Lello trabajo como Consultor Senior en Infraestructura, especializado en Tecnologias Microsoft con mas de 25 años en la industria. He sido galardonado como MS-MVP en Active Directory-Enterprise Mobility por 10 años, y actualmente soy MVP Windows Insider, ademas de poseer otras certificaciones de Microsoft. He trabajado en distintos projectos que involucran Migraciones, Implementaciones, y soporte de Active Directory y Microsoft Exchange, y en los ultimos años me he desempeñado armando equipos de trabajo para diferentes paises y areas de sistemas, he planificado a distintas migraciones a datacenters (ambiente cloud y mixtos). He tenido la oportunidad de participar como miembro del staff de Microsoft en eventos internacionales como ser TechEd NorteAmerica y MS Ignite (NA) al ser Trainer Certificado por Microsoft (MCT).

3 thoughts on “Habilitando la Auditoria Object Access {HOWTO}”
  1. Hola. Tengo una consulta, donde puedo ver el security log del controlador de dominio que utiliza mi red. Perdón si es muy obvio donde, pero es que soy muy nuevo en esto. Muchisimas gracias de antemano.

  2. Hola Gerardo, no hay problema.

    Para ver los los puedes hacer un clic con el boton derecho en mi pc y seleccionar administrar. Una vez abierta la consola vas al visor de eventos y ahi tienes los distintos tipos de logs.

    Sino ejecuta el comando eventvwr.msc y listo.

    Espero que te sirva. Saludos.

Comments are closed.