Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5137: A directory service object was created — аудит создания объектов AD

Обновлено: 28.08.2026  ·  Официальная база знаний

Описание события безопасности Event ID 5137

Событие Event ID 5137 регистрируется на контроллерах домена Active Directory каждый раз, когда в каталоге создается новый объект: учетная запись пользователя, компьютера, группы безопасности, подразделения (OU) или объекта групповой политики (GPO).

Ключевые поля для анализа события

  • Object DN: Полное различающееся имя (Distinguished Name) созданного объекта.
  • Object Class: Класс созданного объекта (user, computer, group, organizationalUnit).
  • Subject -> Account Name: Имя администратора или сервисного аккаунта, создавшего объект.
  • OpCorrelationID: Идентификатор корреляции для отслеживания цепочки последующих событий заполнения атрибутов (5136).

Мониторинг и аудит создания объектов в Active Directory

Справка: Событие 5137 фиксирует только базовый факт появления объекта. Заполнение его атрибутов (например, телефон, членство в группах, пароль) фиксируется событиями Event ID 5136.

  1. Поиск новых созданных объектов через PowerShell:
    Найдите учетные записи, созданные за последние 24 часа:
    $Yesterday = (Get-Date).AddDays(-1)
    Get-ADUser -Filter {WhenCreated -ge $Yesterday} -Properties WhenCreated, CreatedBy
  2. Анализ события в журнале безопасности контроллера домена:
    Отфильтруйте события создания пользователей (Object Class = user):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5137} -MaxEvents 20 | Where-Object { $_.Message -match "ObjectClass:\s+user" }
  3. Проверка прав делегирования в OU:
    Убедитесь, что право на создание объектов в целевом подразделении предоставлено только уполномоченным администраторам техподдержки.
Практический опыт инженера: Настройте оповещение на событие 5137 с ObjectClass: user, если объект создается в корневом контейнере 'CN=Users', а не в регламентных OU компании — это частый признак работы сторонних скриптов автоматизации без соблюдения регламентов.

Частые вопросы (FAQ)

В чем отличие Event ID 5137 от Event ID 4720?

Событие 4720 фиксирует создание исключительно учетной записи пользователя в категории User Account Management, а 5137 — создание любого объекта каталога в категории Directory Service Access.

Как включить генерацию события 5137 на контроллерах домена?

В GPO: Advanced Audit Policy Configuration -> Audit Policies -> DS Access -> Audit Directory Service Changes (Success).

Какое событие генерируется при удалении созданного объекта?

При удалении объекта генерируется парное событие безопасности Event ID 5141.

Можно ли увидеть, в какой оснастке был создан объект?

Поле 'Caller Process ID' и сопоставление с Event ID 4688 позволяют определить, создавался ли объект через ADAC, dsa.msc или PowerShell.