用户无法在事件查看器中查看安全日志

用户无法在事件查看器中查看安全日志

我想创建一个用户帐户,该帐户可以在事件查看器中查看安全日志,但不是以管理员身份,而只是以高级用户身份。当我单击安全日志时,出现此错误:

Unable to complete the operation on "Security". A required privilege is not held by the client.

经过谷歌搜索后我尝试的方法:

  • 在以下位置添加用户帐户和计算机帐户:

    Computer Configuration/Windows Settings/Local Policies/User Rights: Manage auditing and security log

答案1

看起来你应该能够使用一些注册表或组策略魔法和 SDDL 来编辑事件日志安全设置。这有点难以总结,但微软有一个知识库文章它会告诉你该做什么。

最直接的方法就是直接在注册表中进行,在这种情况下,您需要编辑键 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Security\CustomSD 并指定执行所需操作的 SDDL。

四处搜索可能是学习 SDDL 的最佳方式。我发现本文才有用。

答案2

以上内容很有帮助(非常有帮助 - 我正在寻找 EVERYONE 的 SID/缩写 - 现在我知道 = WD)。

OP:最好的方法是创建一个新的本地组并获取该组的 SID,然后在上面的注册表中授予 SID 读取访问权限:

(A;;0x1;;;[SID-此处])

为了测试这是否有效,请先尝试授予每个人读取权限:

(A;;0x1;;;WD)

然后将 WD 更改为您创建的用户/组的 SID。

相关内容