Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5381: Claims were modified — аудит изменений утверждений AD

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы и значение события Event ID 5381

Событие безопасности Event ID 5381 появляется в журнале Security на контроллере домена при модификации, добавлении или удалении утверждений пользователя или устройства (Security Claims), используемых компонентами Dynamic Access Control (DAC) и службами федерации Active Directory Federation Services (AD FS).

ПараметрЗначение
Журнал аудитаSecurity
ИсточникMicrosoft Windows security auditing
ПодкатегорияAuthorization Policy Change
Код событияEvent ID 5381
ТекстClaims were modified.

Событие содержит сведения об администраторе, совершившем операцию, идентификаторе субъекта, а также перечень старых и новых значений атрибутов утверждений безопасности.

Анализ изменений атрибутов утверждений (Claims)

  1. Чтение метаданных события изменения клеймов: Выгрузите подробную информацию об авторе изменений и модифицированных клеймах через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5381} -MaxEvents 3 | Format-List TimeCreated, Message
  2. Проверка текущей схемы типов утверждений (Claim Types): Выведите все зарегистрированные типы утверждений в домене Active Directory:
    Get-ADClaimType | Select-Object Name, DisplayName, Attribute, IsEnabled
  3. Проверка утверждений конкретного пользователя: Убедитесь в корректности сопоставления атрибутов AD с клеймами:
    Get-ADUser -Identity "user_name" -Properties Department, Title, EmployeeID | Select-Object Name, Department, Title, EmployeeID
  4. Откат несанкционированных изменений типов утверждений: Если утверждение было повреждено или отключено администратором по ошибке, восстановите его активность:
    Set-ADClaimType -Identity "Department" -Enabled $true

Внимание ИБ: Внезапное изменение клеймов пользователя может указывать на попытку несанкционированного повышения привилегий в инфраструктуре с классификацией данных DAC. Настройте SIEM-оповещения на код Event 5381.

Практический опыт инженера: При работе с гибридными средами (Azure AD Connect / Entra ID) синхронизация пользовательских атрибутов может вызывать серию событий 5381 от имени сервисной учетной записи синхронизации MSOL_*. Исключайте сервисный аккаунт из алертинга SIEM во избежание шума.

Частые вопросы (FAQ)

Что содержит событие 5381 при изменении утверждения?

Событие включает Security ID (SID) администратора, имя учетной записи, целевой объект модификации, а также бинарное и текстовое представление измененных клеймов.

Как связать атрибут Active Directory (например, 'Company') с Claim Type?

Связывание выполняется через Active Directory Administrative Center (ADAC) в разделе 'Dynamic Access Control' -> 'Claim Types' через операцию 'New Claim Type'.

Влияет ли изменение Claim Type на ранее выданные билеты Kerberos?

Да, обновленные клеймы попадут в TGT-билет пользователя только после следующей повторной аутентификации (выход из системы и повторный вход, либо 'klist purge').

Как отключить регистрацию события 5381?

В оснастке управления политиками аудита измените параметр 'Audit Authorization Policy Change' на отключено для успешных событий: 'auditpol /set /subcategory:"Authorization Policy Change" /success:disable'.