Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5379: Target policy was evaluated — аудит DAC в Windows Server

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы и контекст события Event ID 5379

Событие безопасности Event ID 5379 регистрируется в журнале Security на контроллерах домена и файловых серверах с настроенным динамическим контролем доступа (Dynamic Access Control — DAC). Событие фиксирует результат оценки локальной или целевой политики авторизации при попытке пользователя получить доступ к ресурсу с расширенными условиями доступа.

АтрибутЗначение
ЖурналSecurity
ИсточникMicrosoft Windows security auditing
Категория аудитаPolicy Change / Authorization Policy Change
Event ID5379
ОписаниеTarget policy was evaluated.

Данное событие формируется механизмами аудита политик доступа на базе утверждений (Claims-Based Access Control), когда система сравнивает метаданные пользователя/устройства с правилами авторизации целевого объекта.

Диагностика и анализ обработки целевых политик DAC

  1. Просмотр сведений об оценке политики: Извлеките подробности события авторизации с помощью PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5379} -MaxEvents 5 | Format-List
  2. Проверка назначенных клеймов (Claims) пользователя: Убедитесь, что атрибуты учетной записи корректно транслируются в маркер безопасности:
    whoami /claims
    whoami /groups
  3. Проверка конфигурации политик в Active Directory Administrative Center (ADAC):
    • Откройте консоль dsac.exe (Active Directory Administrative Center).
    • Перейдите в раздел Dynamic Access Control -> Central Access Policies.
    • Проверьте правила централизованного доступа (Central Access Rules) на предмет корректности условий (например, User.Department == Resource.Department).
  4. Диагностика применения групповых политик DAC: Выполните обновление и аудит примененных GPO на сервере:
    gpupdate /force
    gpresult /h C:\Temp\dac_gpreport.html

Информация: Событие 5379 используется в основном в режиме промежуточного аудита (Staging Mode) политик Dynamic Access Control. Это позволяет администраторам моделировать изменения прав доступа без реальной блокировки работы пользователей.

Практический опыт инженера: При внедрении Dynamic Access Control всегда активируйте аудит событий 5379 и 5382 в тестовом режиме минимум на 2 недели. Это гарантирует выявление скрытых блокировок до перевода центральных политик доступа в режим принудительного исполнения (Enforce).

Частые вопросы (FAQ)

Что такое Dynamic Access Control (DAC) в Windows Server?

DAC — это расширенная модель авторизации в Active Directory, позволяющая предоставлять доступ к файлам на основе атрибутов (утверждений/claims) пользователя (например, Отдел, Должность) и классификационных меток файлов.

Почему событие Event ID 5379 генерируется слишком часто?

Включен расширенный аудит промежуточных политик (Central Access Policy Staging). Если политики уже введены в эксплуатацию, аудит staging можно отключить в GPO.

Как включить поддержку утверждений (Claims) на контроллерах домена?

В редакторе Group Policy перейдите в: Computer Configuration -> Policies -> Administrative Templates -> System -> KDC -> 'KDC support for claims, compound authentication and Kerberos armoring' и установите 'Supported' или 'Always provide claims'.

Где настроить режим тестирования (Staging) для политик DAC?

Режим Staging настраивается в свойствах конкретного правила Central Access Rule в оснастке Active Directory Administrative Center (ADAC).