Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4758: удалена универсальная группа безопасности в Active Directory

Обновлено: 28.08.2026  ·  Официальная база знаний

Что фиксирует Event ID 4758?

Событие Event ID 4758 записывается в журнал безопасности при удалении универсальной группы безопасности. Так как такие группы часто используются для разграничения прав доступа к общим папкам, базам данных и почтовым ящикам сразу во всем лесу доменов, их удаление может мгновенно заблокировать доступ сотрудников к критическим ресурсам компании.

Как быстро среагировать на событие 4758

  1. Найдите событие 4758 в журнале Security и определите удаленную группу.
  2. Оцените масштаб сбоя: проверьте, к каким ресурсам был привязан SID удаленной группы.
  3. Восстановите группу с сохранением оригинального SID из Корзины AD:
# Поиск и восстановление удаленной универсальной группы:
Get-ADObject -Filter 'isDeleted -eq $true -and ObjectClass -eq "group"' -IncludeDeletedObjects |
Where-Object {$_.Name -like "*Finance-All*"} |
Restore-ADObject

Критично: Если восстановить группу просто созданием новой с таким же именем, у нее будет новый SID, и все права доступа на сетевых папках придется настраивать заново!

Практический опыт инженера: Включенная корзина AD Recycle Bin — обязательный стандарт надежности инфраструктуры, спасающий от многочасового восстановления прав доступа вручную.

Частые вопросы (FAQ)

Сохранятся ли права доступа при восстановлении через AD Recycle Bin?

Да, корзина Active Directory полностью сохраняет оригинальный идентификатор безопасности (SID) группы и ее участников.

Можно ли удалить встроенную группу Enterprise Admins?

Нет, встроенные системные группы защищены операционной системой и не могут быть удалены.

Кто может удалять универсальные группы безопасности?

Только администраторы домена/леса или пользователи, которым явно делегировано право Delete Group в данном контейнере.

Где фиксируется событие удаления?

На том контроллере домена, который обработал операцию удаления объекта.