![El usuario local se elimina del grupo de administradores y se agrega al grupo de usuarios y usuarios del monitor de rendimiento. NO en un dominio](https://rvso.com/image/1645741/El%20usuario%20local%20se%20elimina%20del%20grupo%20de%20administradores%20y%20se%20agrega%20al%20grupo%20de%20usuarios%20y%20usuarios%20del%20monitor%20de%20rendimiento.%20NO%20en%20un%20dominio.png)
Hola y gracias por leer. Antes de comenzar, quiero indicar que esto sucede en máquinas que NO están en un dominio. Sé que hay otras preguntas respondidas sobre por qué esto podría estar sucediendo en una máquina que está conectada a un dominio, pero esto sucede cuando la máquina está solo en un GRUPO DE TRABAJO.
He notado esto en al menos 5 o 6 servidores diferentes y no tengo idea de por qué. Tengo una cuenta de usuario local, en el grupo Administradores, bajo la cual se ejecutan varios servicios. En algún momento, y no veo ninguna correlación en términos de cuánto tiempo tarda en suceder (a veces días, semanas, incluso meses), el servicio comienza a arrojar errores. Cuando analizo por qué, descubro que esta cuenta local ya no forma parte del grupo Administradores, sino que ahora forma parte del grupo Usuarios y "Usuarios del monitor de rendimiento". A veces también se agrega al grupo "Usuarios del registro de rendimiento".
He observado esto en los sistemas operativos Windows Server 2016 y 2019, así como en Windows 10 Pro. Lo que sucedió dos veces ahora es que DESPUÉS de eliminar al usuario de estos grupos y agregarlo DE NUEVO al grupo de Administradores local, todo vuelve a suceder. Busqué esto en Google antes de publicarlo y no puedo encontrar nada sobre este fenómeno. ¿Por qué sucede esto y cómo puedo evitar que suceda? Gracias.
Respuesta1
Intenta encontrar más información sobre los eventos.
El artículo de Microsoft Gestión de cuentas de auditoría describe los siguientes dos identificadores de eventos:
636 : A member was added to a local group.
637 : A member was removed from a local group.
Compruebe si estos eventos ya se encuentran en el Visor de eventos, en "Registros de Windows > Seguridad".
Si los eventos no están allí, verifique si necesita habilitarlos usando el Editor de políticas de grupo ( gpedit.msc
), en
Computer Configuration\Windows Settings\Security Settings\Local Policies\Audit Policy
. La política a habilitar se llama "Auditar gestión de cuentas" y se describe en el enlace anterior.
La información de los eventos puede ayudar a identificar el proceso que realiza esta operación.